首页 > 解决方案 > 拒绝 S3 存储桶内特定文件夹的特定用户的权限

问题描述

在 AWS S3 中,我有一个名为“Environments”的存储桶,下面有 4 个文件夹,分别名为“sandbox”、“staging”、“prod1”和“prod2”,整个存储桶的权限为“public”。

现在我想限制一个名为“developer”的 AWS 用户将任何内容写入“prod1”和“prod2”文件夹,但它可以查看它们。

请帮我解决这个问题

标签: amazon-web-servicesamazon-s3

解决方案


创建以下策略并附加到用户开发人员

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                        "s3:GetBucketLocation",
                        "s3:ListAllMyBuckets"
                      ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": "s3:*",
            "Resource": [
                "arn:aws:s3:::Environments",
                "arn:aws:s3:::Environments/sandbox/*",
                "arn:aws:s3:::Environments/staging/*",
            ]
        }
    ]
}

此策略允许对文件夹沙箱和暂存具有完全权限,但将另一个文件夹限制为用户开发人员


推荐阅读