You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨账号CRM上传S3报告失败,IAM政策问题排查求助

跨账号S3存储桶上传权限配置问题

尝试配置权限允许跨账号CRM直接上传报告至S3存储桶,无法访问对方账号,但确认对方已创建IAM角色,不过报告始终无法上传。

以下是当前配置的存储桶策略:

{
    "Version": "2012-10-17",
    "Id": "Policy1678295199232",
    "Statement": [
        {
            "Sid": "Stmt1678295196150",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::093535234988:root"
            },
            "Action": [
                "s3:GetObject",
                "s3:PutObject",
                "s3:PutObjectAcl"
            ],
            "Resource": "arn:aws:s3:::tigerstwocircles/*"
        }
    ]
}

问题排查与修正要点

  • 指定正确的授权主体:当前策略信任的是对方账号的root用户,但对方实际使用的是IAM角色,需将Principal中的ARN替换为对方CRM使用的IAM角色ARN,例如:"arn:aws:iam::093535234988:role/[对方CRM角色名称]"。
  • 补充必要的资源与操作:若CRM需要列出桶内对象,需添加桶本身作为资源(arn:aws:s3:::tigerstwocircles),并新增s3:ListBucket操作权限。
  • 确认对方角色的信任关系:对方的IAM角色必须配置信任策略,允许其被CRM服务或相关实体扮演,同时确保该角色具备访问你的S3桶的权限(或通过你的桶策略授权)。
  • 检查权限冲突与合规要求:若存储桶开启了默认加密或强制ACL设置,需确保上传的对象符合这些规则,避免因权限或配置不匹配导致上传失败。

内容的提问来源于stack exchange,提问作者rspelder

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 14:09:57