You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在AWS CodeBuild创建项目时遇Access Denied,求缺失的S3权限

AWS CodeBuild 创建项目时的S3权限缺失问题

问题描述

根据AWS CodeBuild官方文档,创建项目仅需授予codebuild:CreateProject和iam:PassRole操作权限。我已在角色策略中配置这两个权限并将资源设为*,但点击Create Project按钮时仍直接出现Access Denied错误,无额外提示。在CodeArtifact、CodePipeline和CodeCommit中执行类似操作均无问题,添加s3:*权限后错误消失,显然缺失某S3权限,但无法确定具体是哪一个?

我的目标是创建权限受限的角色,让用户无需管理员权限即可运行构建并管理CodeSuite资源(添加、编辑仓库、流水线等)。

以下是用于隔离问题的测试策略JSON(仅作复现用,配置并不合理):

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:*Object",
                "s3:*ObjectVersion",
                "s3:*BucketAcl",
                "s3:*BucketLocation",
                "iam:*",
                "codepipeline:*",
                "codeartifact:*",
                "codecommit:*",
                "codebuild:*"
            ],
            "Resource": "*"
        }
    ]
}

缺失的S3权限分析

问题核心是CodeBuild创建项目时,控制台会自动验证或访问关联的S3资源(即使未指定自定义构建工件存储桶),最可能缺失的是以下关键S3权限:

  • s3:ListAllMyBuckets:控制台会尝试列出所有S3存储桶,用于提供创建项目时的存储桶选择选项(后台验证环节也会用到)
  • s3:ListBucket:针对默认CodeBuild存储桶或关联存储桶的列表权限

你当前策略中的s3:*BucketLocation权限已覆盖位置查询需求,但列表类权限是缺失的核心。

最小权限配置建议

若要创建满足需求的受限角色,可参考以下策略(按需缩小资源范围):

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                // CodeBuild核心操作权限
                "codebuild:CreateProject",
                "codebuild:UpdateProject",
                "codebuild:DeleteProject",
                "codebuild:StartBuild",
                "codebuild:BatchGetBuilds",
                // 限定到CodeBuild专用角色的PassRole权限
                "iam:PassRole"
            ],
            "Resource": [
                "arn:aws:codebuild:*:*:project/*",
                "arn:aws:iam::*:role/service-role/codebuild-*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                // 控制台所需的S3关键权限
                "s3:ListAllMyBuckets",
                "s3:GetBucketLocation",
                "s3:ListBucket"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        // CodeSuite其他资源管理权限
        {
            "Effect": "Allow",
            "Action": [
                "codepipeline:*",
                "codeartifact:*",
                "codecommit:*"
            ],
            "Resource": "*"
        }
    ]
}

验证步骤

  1. 移除测试策略中的s3:*权限,添加上述S3关键权限
  2. 重新尝试创建CodeBuild项目,确认Access Denied错误消失
  3. 逐步缩小资源范围(比如限定到特定S3存储桶、特定IAM角色),确保权限最小化

内容的提问来源于stack exchange,提问作者Vercingatorix

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 06:01:17