例如,
{
"Version": "2012-10-17",
"Id": "ExamplePolicy01",
"Statement": [
{
"Sid": "ExampleStatement01",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::123456789012:user/Dave"
},
"Action": [
"s3:GetObject",
"s3:GetBucketLocation",
"s3:ListBucket"
],
"Resource": [
"arn:aws:s3:::awsexamplebucket1/*",
"arn:aws:s3:::awsexamplebucket1"
]
}
]
}
此策略允許 Dave 對S3 中的awsexamplebucket1執行 3 個操作。那么如何在awsexamplebucket1 中創建物件等其他操作呢?這些操作是否被阻止?
uj5u.com熱心網友回復:
您需要閱讀政策評估邏輯。所有其他操作都被隱式拒絕。這意味著被拒絕,除非有其他政策允許。
從上面的鏈接復制:
以下是單個賬戶內策略的 AWS 評估邏輯的摘要。
- 默認情況下,所有請求都被隱式拒絕,但具有完全訪問權限的 AWS 賬戶根用戶除外。
- 基于身份或基于資源的策略中的顯式允許會覆寫此默認值。
- 如果存在權限邊界、組織 SCP 或會話策略,它可能會使用隱式拒絕覆寫允許。
- 任何策略中的明確拒絕會覆寫任何允許。
uj5u.com熱心網友回復:
通常,您會直接將此存盤桶上列出的權限分配給 Dave(通過附加到 Dave IAM 用戶或其 IAM 組之一的策略)。您不會在 S3 存盤桶策略中執行此操作。
在回答您的問題時,此存盤桶策略不會阻止存盤桶上的其他未列出的操作。但是,默認情況下,不存在其他權限。
但是,如果 Dave 從他的 IAM 用戶或 IAM 組策略中擁有與此存盤桶相關的其他 S3 權限,那么這些將補充存盤桶策略中列出的權限。
轉載請註明出處,本文鏈接:https://www.uj5u.com/gongcheng/342432.html
