You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过存储桶策略创建带IP白名单的公开访问S3存储桶?

解决S3存储桶指定IP匿名访问的问题

问题根源

你当前的策略只有Deny非目标IP的规则,但缺少显式允许目标IP匿名访问的语句。S3权限概览判断“公开”的核心是存在允许Principal: "*"(匿名用户)访问的规则,仅靠Deny规则无法让系统识别为完全公开,所以会显示“部分对象公开可访问”。

正确配置步骤

  1. 确认Block Public Access设置
    确保存储桶的【Block public access (bucket settings)】四个选项全部关闭,这样不会阻止公开访问策略生效。

  2. 使用允许目标IP的存储桶策略
    替换成以下策略,它直接允许指定IP段的匿名用户访问存储桶内的所有对象,同时默认拒绝其他IP的访问:

    {
        "Version": "2012-10-17",
        "Id": "IPRestrictedPublicAccess",
        "Statement": [
            {
                "Sid": "AllowSpecificIPPublicAccess",
                "Effect": "Allow",
                "Principal": "*",
                "Action": "s3:GetObject",
                "Resource": "arn:aws:s3:::DOC-EXAMPLE-BUCKET1/*",
                "Condition": {
                    "IpAddress": {
                        "aws:SourceIp": "192.0.2.0/24"
                    }
                }
            }
        ]
    }
    
    • Action: "s3:GetObject":仅授予对象读取权限,避免过度授权(如果需要列出桶内容,可添加s3:ListBucket动作,并将Resource改为"arn:aws:s3:::DOC-EXAMPLE-BUCKET1")
    • Condition: IpAddress:限定只有指定IP段的请求能触发Allow规则,其他IP因默认权限拒绝,无法访问
  3. 验证效果

    • 用192.0.2.0/24段内的IP访问对象URL(如https://s3.us-west-2.amazonaws.com/DOC-EXAMPLE-BUCKET1/puppy.jpg),可以正常打开
    • 用其他IP访问会收到403拒绝响应
    • 存储桶权限概览会显示“公开”,因为存在允许匿名用户访问的规则(带IP条件不影响公开状态的判定)

为什么之前的策略不行?

S3的权限逻辑是默认拒绝所有,你之前的Deny规则只是进一步拒绝非目标IP,但没有允许目标IP的匿名访问。此时匿名用户本质上没有被授予任何访问权限,所以系统判断为“部分对象公开”(实际上是没有公开权限)。而正确的Allow策略明确授予了指定IP的匿名访问权,符合公开存储桶的判定标准。

内容的提问来源于stack exchange,提问作者halfcrud6sad

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 19:52:37