【发布时间】:2019-06-18 15:38:06
【问题描述】:
所以这就是我想要做的 - 我有 3 个不同的帐户 - 帐户 A、帐户 B 和帐户 C。
我从账户 A 中的一个角色开始。允许该角色担任账户 B 中的另一个角色。允许账户 B 中的该角色访问描述账户 C 中的 s3 存储桶。
这就是我的问题所在。我能否通过首先在账户 B 中担任一个角色来描述账户 C 中的存储桶。然后使用此凭证,在账户 C 中担任一个角色来描述 3 个存储桶?
我在考虑可能两次使用 STS。这可行吗?我确实意识到这可以通过另一个问题中的两个帐户来实现。但这可能来自三个不同的帐户吗?
类似这个问题中的例子的东西会起作用吗? How to assume an AWS role from another AWS role?
我的疑问是,将帐户发送到帐户 C 的位置是帐户 A 还是帐户 B?
账户 C 目前的角色是只允许账户 B 代入它。而账户 B 的角色只允许账户 A 访问它。
【问题讨论】:
-
试试这个很容易。只需确保每个代入角色都有权代入必要的代入角色(具有所需资源的权限,例如 S3 存储桶)。
-
您实际上想要达到什么目的?可能有更好的方法来做到这一点。例如,账户 B 中的存储桶可以向账户 A 中的用户/角色授予访问权限。您可以进行配置,以便一组凭据可以访问所有三个账户中的存储桶。
-
为了更具体,我在问题末尾添加了一些内容。
标签: amazon-web-services amazon-s3 boto3 amazon-iam