cloudscaleKnowledge Base
Zusätzliche eingeschränkte Objects User
Mittels Bucket Policy können für zusätzliche Objects User selektiv Zugriffsrechte auf den Bucket und/oder Objects erteilt werden.
Um für eine Person oder Anwendung Lesezugriff auf deinen Bucket (z.B. "my-bucket") einzurichten, erstelle via Control Panel oder API einen zusätzlichen Objects User und achte auf die angezeigte "User ID" (z.B. "11111111...88888888"). Erstelle dann eine Datei wie folgt und speichere sie lokal ab, z.B. unter policy.json:
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Principal": {"AWS": "arn:aws:iam:::user/1111111122222222333333334444444455555555666666667777777788888888"},
"Action": ["s3:ListBucket","s3:GetObject"],
"Resource": [
"arn:aws:s3:::my-bucket",
"arn:aws:s3:::my-bucket/*"
]
}]
}
Füge nun diese Policy zu deinem Bucket hinzu, z.B. mithilfe des Tools s3cmd:
s3cmd setpolicy policy.json s3://my-bucket
Der zusätzliche Objects User kann jetzt mit seinen eigenen Credentials (Access Key und Secret Key) die Objects in "my-bucket" auflisten und lesen, nicht jedoch ändern und löschen.
Hinweis: Für einen Objects User, der für den periodischen Audit-Log-Export hinterlegt werden soll, sind die folgenden minimalen Berechtigungen nötig:
"Action": ["s3:PutObject", "s3:GetBucketLocation"],
"Resource": ["arn:aws:s3:::my-bucket","arn:aws:s3:::my-bucket/*"]