如何为特定IAM Identity Center用户授权S3桶访问并阻止其他用户?
AWS S3桶权限配置问题
我们公司拥有AWS根账号及子账号,我无权限访问根账号,无法知晓确切的账号层级结构。用户通过根账号中的IAM Identity Center进行管理,从中分配可访问的子账号。
当前需求是在某一子账号中,为一个S3桶配置受限访问:仅允许部分用户访问该桶,其余所有用户及公共访问均需被拒绝。
我参考了AWS IAM关于STS会话主体的文档,尝试使用以下策略测试权限效果:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "arn:aws:sts::CHILD_ACCOUNT_NUMBER:federated-user/user1" }, "Action": "s3:DeleteObject", "Resource": "arn:aws:s3:::test-bucket/*" } ] }
该策略已通过控制台附加到目标桶上,但未生效——user1仍能删除桶内对象。将CHILD_ACCOUNT_NUMBER替换为根账号编号后,问题依旧。
我又尝试了以下策略,同样没有效果:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "arn:aws:sts::CHILD_ACCOUNT_NUMBER:assumed-role/AWSReservedSSO_AdministratorAccess_xxxxxxxxxx/user1" }, "Action": "s3:DeleteObject", "Resource": "arn:aws:s3:::test-bucket/*" } ] }
控制台报错截图如下:

内容的提问来源于stack exchange,提问作者Gabriel
相关产品推荐
相关产品推荐

