【发布时间】:2018-09-20 21:10:22
【问题描述】:
我正在使用 CFT 创建一个 IAM 策略,该策略只允许单独访问一个 S3 存储桶(它也是在同一个 CFT 本身中创建的)。这是问题所在的 CFT 部分
{
"AWSTemplateFormatVersion": "2010-09-09",
"Resources": {
"BucketCreation":{
"Type": "AWS::S3::Bucket",
"Properties": {
"BucketName":"samplebucket",
}
},
"IAMPolicy":{
"Type": "AWS::IAM::Policy",
"Properties": {
"PolicyName": "ListS3BucketsPolicy",
"PolicyDocument": {
"Statement": [{
"Effect": "Allow",
"Action": [
"s3:*"
],
"Resource": "Fn::GetAtt" : [ "BucketCreation" , "Arn" ]
}]
}
}
}
}
}
现在,上面的 cft 使用资源语句 "Resource": "arn:aws:s3:::bucketname" 创建了一个 IAM 策略,这仅提供存储桶访问权限,而不提供对象级别访问权限。我需要的是资源部分看起来像这样"Resource": "arn:aws:s3:::bucketname/*"。这在 CFT 中可能吗?
【问题讨论】:
标签: amazon-web-services amazon-s3 amazon-cloudformation