You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为S3存储桶授予AWS Config写入权限并替换SourceAccountID为组织ID

AWS Config跨组织账号批量授权S3存储桶写入方案

你可以通过资源通配符搭配AWS全局条件键实现全组织账号批量授权,不需要逐个列出账户ID,修改方案如下:

核心修改逻辑

  • 将资源路径中的sourceAccountID-WithoutHyphens替换为通配符*,匹配所有账号的投递路径
  • 新增aws:PrincipalOrgID全局条件,限制只有你的组织内的账号发起的AWS Config写入请求会被允许,规避通配符带来的外部账号写入风险

修改后的桶策略示例

{
  "Sid":"AWSConfigBucketDelivery",
  "Effect": "Allow",
  "Principal": {
      "Service":[
       "config.amazonaws.com"
      ]
  },
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::targetBucketName/[可选前缀]/AWSLogs/*/Config/*",
  "Condition": { 
    "StringEquals": { 
       "s3:x-amz-acl": "bucket-owner-full-control",
       "aws:PrincipalOrgID": "o-替换为你的组织ID"
    }
  }
}

注意事项

  • 把策略中的targetBucketName、可选前缀、o-替换为你的组织ID替换为你的实际配置值
  • 如果你的AWS Config自定义了日志投递前缀,需要和Resource中的路径规则保持一致
  • 组织ID可以在AWS Organizations控制台的根目录页面查看,格式为o-加10位左右的字符

内容的提问来源于stack exchange,提问作者dcloud

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 11:57:01