【发布时间】:2017-12-22 03:51:09
【问题描述】:
有人可以澄清context evaluation:
示例 3:父 AWS 账户也是存储桶所有者的 IAM 用户请求的存储桶操作
在示例中,请求由 AWS 账户 1111-1111-1111 中的 IAM 用户 Jill 发送,该账户也拥有存储桶。
Amazon S3 执行以下上下文评估:
由于请求来自 IAM 用户,因此在用户上下文中,Amazon S3 会评估属于父 AWS 账户的所有策略,以确定 Jill 是否有权执行该操作。
在此示例中,用户所属的父 AWS 账户 1111-1111-1111 也是存储桶所有者。因此,除了用户策略之外,Amazon S3 还在同一上下文中评估存储桶策略和存储桶 ACL,因为它们属于同一个账户。
由于 Amazon S3 将存储桶策略和存储桶 ACL 评估为用户上下文的一部分,因此它不会评估存储桶上下文。
例如 - 在 IAM 用户创建存储桶的情况下会发生什么?
【问题讨论】:
-
我的印象是所有存储桶都归父账户所有,无论是哪个 IAM 账户创建的。查找它。
标签: amazon-web-services amazon-s3