如何为S3存储桶授予AWS Config写入权限并替换SourceAccountID为组织ID
AWS Config跨组织账号批量授权S3存储桶写入方案
你可以通过资源通配符搭配AWS全局条件键实现全组织账号批量授权,不需要逐个列出账户ID,修改方案如下:
核心修改逻辑
- 将资源路径中的
sourceAccountID-WithoutHyphens替换为通配符*,匹配所有账号的投递路径 - 新增
aws:PrincipalOrgID全局条件,限制只有你的组织内的账号发起的AWS Config写入请求会被允许,规避通配符带来的外部账号写入风险
修改后的桶策略示例
{ "Sid":"AWSConfigBucketDelivery", "Effect": "Allow", "Principal": { "Service":[ "config.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::targetBucketName/[可选前缀]/AWSLogs/*/Config/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:PrincipalOrgID": "o-替换为你的组织ID" } } }
注意事项
- 把策略中的
targetBucketName、可选前缀、o-替换为你的组织ID替换为你的实际配置值 - 如果你的AWS Config自定义了日志投递前缀,需要和Resource中的路径规则保持一致
- 组织ID可以在AWS Organizations控制台的根目录页面查看,格式为
o-加10位左右的字符
内容的提问来源于stack exchange,提问作者dcloud
相关产品推荐
相关产品推荐

