【问题标题】:AWS S3 IAM policy multiple bucketsAWS S3 IAM 策略多个存储桶
【发布时间】:2012-11-23 07:07:21
【问题描述】:

我们希望在一个存储桶内创建逻辑文件夹,但不超过 100 个存储桶。假设我们只有一个 AWS 账户,我们希望将上传的文档分发到这 100 个存储桶中。对所有存储桶实施 IAM 策略的最佳做法是什么,以便让多个用户(只有文档创建者)可以查看/删除上传的文档?

Tks.

【问题讨论】:

  • 为什么不为每个用户分配一个存储桶?

标签: amazon-s3 amazon-web-services bucket amazon-iam


【解决方案1】:

我不确定我是否完全理解您的用例。为什么要在用户之间分配存储桶?

关于将 IAM 用于用户的“主目录”的最佳实践,您可以在 AWS Docs 中找到:

{
   "Statement":[{
      "Effect":"Allow",
      "Action":["s3:PutObject","s3:GetObject","s3:GetObjectVersion",
      "s3:DeleteObject","s3:DeleteObjectVersion"],
      "Resource":"arn:aws:s3:::my_bucket/home/user_name/*"
   }
   ]
}

【讨论】:

    【解决方案2】:

    作为mentioned by @Guy,每个用户的文件夹优于每个用户的存储桶,但在任何一种情况下,您都可以将policy variable ${aws:username} 用于一个规则而不是多个规则。见example in their documentation

    在你的情况下,我认为你可以把它放在桶里:

    {
       "Statement":[{
          "Effect":"Allow",
          "Action":["s3:*"],
          "Resource":"arn:aws:s3:::bucket-for-${aws:username}/*"
       }]
    }
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-02-26
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-06-08
      • 2023-03-29
      • 2016-12-23
      • 1970-01-01
      相关资源
      最近更新 更多