跨账号CRM上传S3报告失败,IAM政策问题排查求助
跨账号S3存储桶上传权限配置问题
尝试配置权限允许跨账号CRM直接上传报告至S3存储桶,无法访问对方账号,但确认对方已创建IAM角色,不过报告始终无法上传。
以下是当前配置的存储桶策略:
{ "Version": "2012-10-17", "Id": "Policy1678295199232", "Statement": [ { "Sid": "Stmt1678295196150", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::093535234988:root" }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:PutObjectAcl" ], "Resource": "arn:aws:s3:::tigerstwocircles/*" } ] }
问题排查与修正要点
- 指定正确的授权主体:当前策略信任的是对方账号的root用户,但对方实际使用的是IAM角色,需将
Principal中的ARN替换为对方CRM使用的IAM角色ARN,例如:"arn:aws:iam::093535234988:role/[对方CRM角色名称]"。 - 补充必要的资源与操作:若CRM需要列出桶内对象,需添加桶本身作为资源(
arn:aws:s3:::tigerstwocircles),并新增s3:ListBucket操作权限。 - 确认对方角色的信任关系:对方的IAM角色必须配置信任策略,允许其被CRM服务或相关实体扮演,同时确保该角色具备访问你的S3桶的权限(或通过你的桶策略授权)。
- 检查权限冲突与合规要求:若存储桶开启了默认加密或强制ACL设置,需确保上传的对象符合这些规则,避免因权限或配置不匹配导致上传失败。
内容的提问来源于stack exchange,提问作者rspelder
相关产品推荐
相关产品推荐

