同一AWS账户内S3存储桶访问权限限制及用户访问问题咨询
AWS S3 IAM用户访问权限问题解答
第一个IAM用户能否访问存储桶对象?
可以访问。
访问的原因是什么?
核心原因是该用户被授予了完整的S3访问权限(IAM权限允许它对AWS账户内所有S3资源执行任意操作),而非因为它创建了存储桶,也不是单纯属于同一账户。同一AWS账户内的用户不会自动获得S3资源的访问权限,必须通过IAM权限或存储桶策略明确授权。这里该用户的IAM权限已经覆盖了此存储桶的访问需求,只要没有明确的拒绝规则,它就能正常访问。
是否可以限制同一账户内用户对该存储桶的访问?
可以,主要有两种实现方式:
- 添加存储桶策略的拒绝规则:在存储桶策略中明确拒绝除指定用户外的所有本账户用户访问该桶及对象。S3权限评估中,拒绝规则优先级高于允许规则,能直接限制非授权用户的访问。
- 调整IAM用户权限:移除第一个用户的完整S3访问权限,仅保留其所需的其他S3资源权限,同时确保存储桶策略未额外授予它访问该桶的权限。
内容的提问来源于stack exchange,提问作者Graham Clark
相关产品推荐
相关产品推荐

