You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为特定IAM Identity Center用户授权S3桶访问并阻止其他用户?

AWS S3桶权限配置问题

我们公司拥有AWS根账号及子账号,我无权限访问根账号,无法知晓确切的账号层级结构。用户通过根账号中的IAM Identity Center进行管理,从中分配可访问的子账号。

当前需求是在某一子账号中,为一个S3桶配置受限访问:仅允许部分用户访问该桶,其余所有用户及公共访问均需被拒绝。

我参考了AWS IAM关于STS会话主体的文档,尝试使用以下策略测试权限效果:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Principal": {
                "AWS": "arn:aws:sts::CHILD_ACCOUNT_NUMBER:federated-user/user1"
            },
            "Action": "s3:DeleteObject",
            "Resource": "arn:aws:s3:::test-bucket/*"
        }
    ]
}

该策略已通过控制台附加到目标桶上,但未生效——user1仍能删除桶内对象。将CHILD_ACCOUNT_NUMBER替换为根账号编号后,问题依旧。

我又尝试了以下策略,同样没有效果:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Principal": {
                "AWS": "arn:aws:sts::CHILD_ACCOUNT_NUMBER:assumed-role/AWSReservedSSO_AdministratorAccess_xxxxxxxxxx/user1"
            },
            "Action": "s3:DeleteObject",
            "Resource": "arn:aws:s3:::test-bucket/*"
        }
    ]
}

控制台报错截图如下:

控制台报错

内容的提问来源于stack exchange,提问作者Gabriel

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 03:15:06