【问题标题】:AWS EC2 IAM role access denied on S3AWS EC2 IAM 角色访问在 S3 上被拒绝
【发布时间】:2016-04-07 18:45:01
【问题描述】:

我已经启动了一个具有 IAM 角色“webapp”的 EC2 实例。角色已附加,我可以使用来确认它

curl http://169.254.169.254/latest/meta-data/iam/security-credentials/webapp
{
  "Code" : "Success",
  "LastUpdated" : "2016-01-04T06:44:50Z",
  "Type" : "AWS-HMAC",
  "AccessKeyId" : "xxx",
  "SecretAccessKey" : "xxx",
  "Token" : "xxx",
  "Expiration" : "2016-01-04T12:46:27Z"
}

webapp 角色有一个附加的 S3 策略

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "s3:*",
      "Resource": "*"
    }
  ]
}

但我无法访问 S3 上的对象。我正在使用 aws-php-sdk

require_once 'vendor/autoload.php';
use Aws\S3\S3Client;

$client = S3Client::factory(array('region'  => 'us-west-2','version'=>'2006-03-01'));
  $result = $client->getObject(array(
    'Bucket' => 'test-bkt88767',
    'Key'    => "file.txt",
  ));
echo $result['Body'] . "\n";

我收到了 403 禁止

PHP Fatal error:  Uncaught exception 'Aws\S3\Exception\S3Exception' with message 'Error executing "GetObject" on "https://s3-us-west-2.amazonaws.com/test-bkt88767/file.txt"; AWS HTTP error: Client error: `GET https://s3-us-west-2.amazonaws.com/test-bkt88767/file.txt` resulted in a `403 Forbidden` response:
<?xml version="1.0" encoding="UTF-8"?>
<Error><Code>AccessDenied</Code><Message>Access Denied</Message><RequestId>995F9A (truncated...)
 AccessDenied (client): Access Denied - <?xml version="1.0" encoding="UTF-8"?>
<Error><Code>AccessDenied</Code><Message>Access Denied</Message><RequestId>995F9AC51CC2164F</RequestId><HostId>JPKyfP1LBLW5ky2wH9t2CEjHrKT0tI9zgyXHU/qcJWvBoOwhK7O0dzl1wCjjzV58UhKZVHXvFFg=</HostId></Error>'

我是否也需要更改存储桶权限?或者我对conf做错了什么。 EC2 的?

【问题讨论】:

  • aws-php-sdk 是否自动使用实例角色?我在代码中没有看到任何明确的引用。
  • 检查 s3 桶上的桶策略,确保上面也没有拒绝。

标签: amazon-web-services amazon-s3 amazon-ec2 amazon-iam


【解决方案1】:

检查您在 IAM 中的 webapp 角色,它应该是这样的:

{
    "Action": [
        "s3:ListBucket"
    ],
    "Resource": "arn:aws:s3:::your_bucket",
    "Effect": "Allow"
},
{
    "Action": [
        "s3:GetObject"
    ],
    "Resource": "arn:aws:s3:::your_bucket/*",
    "Effect": "Allow"
}

【讨论】:

    【解决方案2】:

    您能否检查是否为任何在 S3 存储桶上没有适当访问权限的用户配置了 AWS 密钥和访问 ID,或者您可以尝试使用另一个 s3 API,我有时会遇到同样的问题。

    【讨论】:

      猜你喜欢
      • 2017-05-27
      • 2019-04-05
      • 2021-02-16
      • 2020-09-30
      • 1970-01-01
      • 2019-10-26
      • 2015-09-22
      • 2021-05-19
      • 2019-06-10
      相关资源
      最近更新 更多