【问题标题】:Amazon s3: hide a specific bucket to a specific groupAmazon s3:将特定存储桶隐藏到特定组
【发布时间】:2017-12-08 11:16:57
【问题描述】:

我有一个亚马逊 S3 帐户,其中有 2 个存储桶。让我们称它们为“BUCKET A”和“BUCKET B”。我还创建了一个用户组,我们称之为“GROUP1”。

我不懂 JSON,但已设法正确设置组策略,授予 GROUP1 成员访问权限:

  • 查看(列出)我帐户中的所有存储分区(存储分区 A 和存储分区 B)
  • 访问 BUCKET B(双击并查看其中的文件夹)
  • 访问 BUCKET B 中用户的个人文件夹,并在那里上传文件。

当他们尝试双击除自己之外的任何文件夹时,访问被拒绝 - 太棒了!

但是,为了增加一层安全性/增加用户友好体验,我想完全隐藏 BUCKET A,以便在登录时组的用户只能看到“BUCKET B”,甚至不知道桶 A 存在。

有人可以为此提供正确的代码吗?

非常感谢。

狮子座

【问题讨论】:

    标签: json amazon-web-services amazon-s3


    【解决方案1】:

    这在 AWS 控制台中是不可能的,因为负责列出所有存储桶的 API (s3:ListAllMyBuckets) 不支持资源级别权限,因此必须与 resource "*" 一起使用。

    【讨论】:

    • 感谢您的快速回复。老实说,安全是我最关心的问题——如果知道流氓用户无法侵入他无权访问的其他文件夹,我是否可以在晚上相对轻松地入睡? S3 在这方面有多安全?
    • 好吧,如果用户没有任何来源(IAM、S3 存储桶策略、ACL 等)的权限,他/她就无法访问其他对象。只需确保他们没有 IAM 权限来提升他们的访问级别或更改存储桶策略的权限,并定期审核/检查访问级别。
    • 好的,我会的。再次感谢您的有用建议 - 非常感谢。
    猜你喜欢
    • 2021-10-09
    • 1970-01-01
    • 2021-10-03
    • 1970-01-01
    • 1970-01-01
    • 2019-10-07
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多