【问题标题】:How do you create an ARN that specifies all S3 buckets in a specific account?如何创建指定特定账户中所有 S3 存储桶的 ARN?
【发布时间】:2021-11-12 03:08:09
【问题描述】:

我的任务是在 AWS 中创建一个 IAM 策略,该策略允许用户访问特定账户中所有 s3 存储桶中的所有 s3 对象。

但是,由于 s3 存储桶名称是全球唯一的,并且 s3 ARN 中没有区域或账户元素,因此似乎无法授予对一个特定账户中所有 s3 对象的访问权限。我必须将其授予特定存储桶或所有帐户中的所有存储桶。真的吗?必须有一个解决方法。

我想要类似的东西:

"Resource": "arn:aws:s3::<accountid>:*"

不是:

"Resource": "arn:aws:s3:::*"

有人看到任何解决方案吗?我确实已经阅读了this other related discussion

【问题讨论】:

    标签: amazon-web-services amazon-s3 amazon-iam


    【解决方案1】:

    您可以向 S3 资源策略添加条件,其中之一是 s3:ResourceAccount,它应该允许您使用 ARN arn:aws:s3:::*,但仍然限制对您账户中的存储桶的访问。

    https://aws.amazon.com/blogs/storage/limit-access-to-amazon-s3-buckets-owned-by-specific-aws-accounts/

    【讨论】:

      猜你喜欢
      • 2021-04-25
      • 2021-09-29
      • 2021-09-21
      • 1970-01-01
      • 1970-01-01
      • 2021-06-22
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多