You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS S3跨账号对象复制权限异常:多账号互访复制简化方案咨询

解决跨账号S3对象复制的访问拒绝问题

你的问题核心在于跨账号上传对象时的所有权归属:默认情况下,账号A或B上传的对象,其所有者是上传账号本身,而非存储桶的所有者账号。哪怕你配置了桶策略允许双方访问,但S3的权限评估逻辑中,对象所有权和默认ACL可能会限制另一账号的访问(比如对象默认ACL仅对上传账号开放权限)。

最优简便方案:启用Bucket Owner Enforced对象所有权

不需要部署任何Lambda,只需要在存储桶所有者账号中做一次配置,就能彻底解决问题:

  1. 登录你的S3所有者账号,打开目标存储桶的管理页面
  2. 切换到「权限」标签页,找到「对象所有权」板块
  3. 点击「编辑」,选择Bucket owner enforced选项,保存更改

这个配置的作用是:

  • 所有上传到该桶的对象,所有权自动归存储桶所有者账号,不再属于上传的账号A或B
  • 同时,对象级别的ACL会被自动忽略,所有权限控制完全由你已配置的桶策略和IAM策略接管

因为你已经在桶策略中允许了账号A和B对桶及对象的完全访问权限,启用这个设置后,不管是A上传的对象还是B上传的对象,双方都能正常执行复制、读取等操作,完全不需要额外的ACL调整或Lambda逻辑。

额外验证点

  • 确认桶策略中明确包含了允许账号A/B执行s3:GetObject、s3:CopyObject、s3:PutObject等必要操作的语句(你提到已配置完全访问,这一步应该没问题)
  • 检查账号A和B的IAM用户/角色,确保没有Deny类策略限制这些S3操作(Deny会优先于Allow生效)

内容的提问来源于stack exchange,提问作者Blease

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.09 16:57:50