【发布时间】:2015-12-17 02:40:35
【问题描述】:
作为新客户入职流程的一部分,我需要创建一个 S3 存储桶,创建一个新用户,并授予该用户获取、列出和放入该存储桶的权限。我想自动化这个过程,这意味着我需要创建一个“配置”策略,仅授予服务执行这些操作所需的权限。
在我的配置策略中使用String Conditions 来要求用户和存储桶的名称以特定前缀开头似乎非常简单。但是,PutUserPolicy 似乎只是将文本块作为其参数。我更愿意将我的供应策略限制为只能创建授予我在此处需要的特定权限的策略;理想情况下,只能授予名称与模式匹配的用户获取、列出和放入名称与模式匹配的存储桶的能力。 (如果此政策以某种方式被劫持,我更愿意限制他们创建用户并授予其所有权限的能力。)
有没有办法获得这种级别的细粒度控制?
【问题讨论】:
标签: amazon-web-services amazon-s3 amazon-iam