【问题标题】:Files uploaded with CloudFront 403 error when access Root account via AWS Console通过 AWS 控制台访问根帐户时,使用 CloudFront 403 错误上传的文件
【发布时间】:2020-02-18 22:32:58
【问题描述】:

通过 CloudFront 源访问身份通过 CloudFront 将文件上传到 s3 存储桶成功运行,但是上传文件的属性无法修改,并且我的 AWS 账户的根用户无法访问某些元数据。我可以通过 CloudFront 端点获取文件,但是我不明白为什么我无法通过 AWS 管理控制台通过我的 AWS 根账户修改或访问上传文件的某些字段。

s3 存储桶中的默认 ACL 用于 root 用户帐户,如下所示:

我在我的存储桶中添加了第二个策略,只是为了确保 root 用户具有对文件的显式访问权限。完整的存储桶策略如下所示:

{
    "Version": "2008-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": [
                    "arn:aws:iam::cloudfront:user/CloudFront Origin Access Identity 00000000000000"
                ]
            },
            "Action": [
                "s3:PutObject",
                "s3:GetObject"
            ],
            "Resource": [
                "arn:aws:s3:::my-bucket/stuff/",
                "arn:aws:s3:::my-bucket/stuff/*",
                "arn:aws:s3:::my-bucket/other-stuff/",
                "arn:aws:s3:::my-bucket/other-stuff/*"
            ]
        },
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::000000000000:root"
            },
            "Action": "s3:*",
            "Resource": [
                "arn:aws:s3:::my-bucket/stuff/",
                "arn:aws:s3:::my-bucket/stuff/*",
                "arn:aws:s3:::my-bucket/other-stuff/",
                "arn:aws:s3:::my-bucket/other-stuff/*"
            ]
        }
    ]
}

当我查看通过 CloudFront 上传的文件时,我在文件概览选项卡上收到许多选项的拒绝访问:

我还从同一文件的文件属性选项卡中收到更多拒绝访问:

【问题讨论】:

    标签: amazon-web-services amazon-s3 amazon-cloudfront


    【解决方案1】:

    您需要通过使用 CloudFront 链接进行的 PUT/POST 调用传递 ACL "Bucket-owner-full-control",并修改 CloudFront 的存储桶策略以允许您使用 PutobjectACL。

    【讨论】:

      猜你喜欢
      • 2017-01-30
      • 2022-08-05
      • 1970-01-01
      • 2014-08-01
      • 1970-01-01
      • 2021-08-12
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多