Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de l'accès réseau pour les points d'accès Amazon S3
Lorsque vous créez un point d'accès Amazon S3 pour un volume FSx for ONTAP, vous configurez comment le point d'accès peut être atteint via le réseau et qui est autorisé à l'utiliser. Cette section vous aide à choisir la configuration de réseau et de contrôle d'accès adaptée à votre environnement.
Cette section couvre les couches d'autorisation réseau et IAM, en particulier l'origine réseau du point d'accès, les points de terminaison VPC, les politiques de point d'accès, les politiques de point d'accès, les politiques de point d'accès, les politiques de point d'accès, les politiques d'identité IAM et les politiques de contrôle des services. Pour plus d'informations sur l'autorisation au niveau du système de fichiers (autorisations utilisateur UNIX et Windows), consultez. Identité et autorisation des utilisateurs du système de fichiers
Rubriques
Comment Amazon S3 évalue les demandes de points d'accès
Lorsqu'une demande est faite via un point d'accès Amazon S3 attaché à un volume FSx for ONTAP, la demande doit être autorisée par toutes les couches suivantes :
Vérification de l'origine du réseau : si le point d'accès a une origine réseau VPC, la demande doit arriver via un point de terminaison VPC dans le VPC lié. Dans le cas contraire, la demande est refusée avant toute évaluation de la politique.
Politique de point de terminaison VPC : si la demande passe par un point de terminaison VPC, la politique du point d'accès doit autoriser l'action sur la ressource du point d'accès.
politique de point d'accès : la politique de ressources IAM du point d'accès est évaluée. Pour l'accès au même compte, la politique du point d'accès ou la politique d'identité de l'appelant peuvent autoriser l'accès. Pour l'accès entre comptes, les deux doivent être autorisés.
Politique d'identité IAM : la politique basée sur l'identité du principal demandeur est évaluée par rapport à la ressource du point d'accès.
Politiques de contrôle des services (SCP) — Si le compte fait partie d'une AWS organisation, tous les SCP applicables doivent autoriser l'action.
La vérification de l'origine du réseau a lieu avant l'évaluation de la politique. Les couches restantes sont évaluées ensemble dans le cadre de la décision d'autorisation IAM standard : un Deny explicite dans n'importe quelle couche remplace les instructions Allow dans les autres couches.
Choix de l'origine du réseau
Lorsque vous créez un point d'accès Amazon S3, vous choisissez une origine réseau qui détermine comment le point d'accès peut être atteint. Vous ne pouvez pas modifier l'origine du réseau après sa création.
Origine d'Internet
Un point d'accès dont l'origine est un réseau Internet est similaire à la manière dont les compartiments S3 sont accessibles par défaut. Toutes les demandes nécessitent toujours des informations d'identification et une autorisation IAM valides. L'origine Internet ne signifie pas un accès public ou anonyme. Amazon S3 applique le blocage de l'accès public à tous les points d'accès connectés aux volumes FSx pour ONTAP, et vous ne pouvez pas désactiver ce paramètre.
Avec Internet Origin, les demandes authentifiées peuvent provenir de n'importe où : VPC, réseaux locaux, autres AWS comptes ou Internet public. Vous contrôlez quels appelants authentifiés sont autorisés à l'aide de la politique de point d'accès et des politiques d'identité IAM.
Avec Internet Origin, vous contrôlez l'accès à l'aide de la politique de point d'accès et des politiques d'identité IAM. Pour les appelants ayant le même compte, utilisez des instructions Refy explicites dans la politique de point d'accès afin de restreindre l'accès. Une telle Allow-only politique n'est pas suffisante car la politique d'identité IAM de l'appelant peut accorder l'accès de manière indépendante. Pour les appelants multicomptes, la politique du point d'accès doit explicitement autoriser la demande. Il suffit donc d'omettre une autorisation pour bloquer l'accès.
Origine du VPC
Un point d'accès ayant pour origine un réseau VPC est lié à un VPC spécifique et se comporte efficacement comme une déclaration de politique de refus explicite qui rejette toute demande aws:SourceVpc ne correspondant pas au VPC lié. Étant donné qu'un refus explicite remplace toujours toute autorisation, même une politique de point d'accès totalement permissive ou une politique d'identité IAM ne peuvent pas accorder l'accès aux demandes provenant de l'extérieur du VPC lié.
Les appelants extérieurs au VPC lié peuvent toujours accéder au point d'accès si leur trafic est acheminé via un point de terminaison VPC dans le VPC lié, par exemple, via un peering VPC ou Transit Gateway vers un point de terminaison d'interface Amazon S3 déployé dans le VPC lié.
Principales différences
| Origine d'Internet | Origine du VPC | |
|---|---|---|
| Application des règles du réseau | Aucun : accès contrôlé uniquement par une politique | Effectivement, un refus explicite pour les demandes n'arrivant pas via un point de terminaison VPC dans le VPC lié |
| Multi-VPC accès | Soutenu par les conditions de la politique | Pris en charge si les appelants passent par un point de terminaison d'interface dans le VPC lié (via l'appairage du VPC ou Transit Gateway) |
| Modifier la portée de l'accès | Mettre à jour la politique | Vous devez recréer le point d'accès pour modifier le VPC lié |
| Point de terminaison VPC requis | Uniquement dans les aws:SourceVpc conditions d'utilisation |
Oui : les demandes doivent passer par un point de terminaison dans le VPC lié |
Comment fonctionne l'application de la loi sur l'origine des VPC
Lorsqu'un point d'accès provient d'un réseau VPC, il se comporte comme s'il existait une déclaration de politique de refus explicite qui refuse toutes les demandes dont l'identifiant du VPC aws:SourceVpc n'est pas égal à l'ID VPC spécifié dans le point d'accès. VpcConfiguration Ce refus s'applique à tous les principaux, à toutes les actions Amazon S3 et à toutes les ressources du point d'accès.
Comme il s'agit d'un refus explicite, il remplace toutes les instructions Allow, que ce soit dans la politique de point d'accès, la politique d'identité IAM de l'appelant ou toute autre politique.
Dans la pratique, cela signifie que :
Les demandes doivent arriver via un point de terminaison VPC (passerelle ou interface) déployé dans le VPC lié, car seuls les points de terminaison VPC renseignent l'attribut de la
aws:SourceVpcdemande.Les demandes émanant d'autres VPC sont refusées, car leurs points de terminaison VPC sont renseignés
aws:SourceVpcavec un identifiant VPC différent.Les demandes provenant d'Internet sont refusées, car cela ne
aws:SourceVpcfigure pas sur la demande.
C'est également pourquoi le message d'erreur pour les demandes refusées indique « refus explicite dans une politique basée sur les ressources ».
Important
Vous ne pouvez pas modifier l'origine réseau d'un point d'accès après sa création. Si vous devez passer de l'origine VPC à l'origine Internet (ou vice versa), vous devez supprimer le point d'accès et en créer un nouveau.
Origine du VPC par rapport à l'origine Internet avec un refus explicite
Un point d' VPC-origin accès et un point d'accès d'origine Internet avec un StringNotEquals aws:SourceVpc Deny écrit manuellement obtiennent un résultat similaire : tous deux rejettent les demandes ne provenant pas du VPC spécifié. La principale différence est la suivante :
Origine du VPC : le refus est intégré à la configuration VPC du point d'accès. Vous ne pouvez pas le supprimer accidentellement ou le mal configurer.
Internet origin avec Deny : vous rédigez et gérez vous-même le Deny. Cela vous donne plus de flexibilité (par exemple, en autorisant plusieurs VPC) mais également plus de responsabilités : si le refus est absent ou mal configuré, la restriction n'est pas appliquée.
Utilisation de points de terminaison VPC avec des points d'accès Amazon S3
Les points d'accès Amazon S3 fonctionnent avec les deux types de points de terminaison VPC pour Amazon S3. Le type de terminal dont vous avez besoin dépend de l'endroit où se trouvent vos appelants.
Points de terminaison de passerelle
Les points de terminaison Gateway sont gratuits et basés sur des tables de routage. Lorsque vous créez un point de terminaison Gateway, un itinéraire est ajouté aux tables de routage spécifiées qui dirige le trafic Amazon S3 via le point de terminaison. Cet itinéraire s'applique uniquement au trafic provenant du VPC.
Utilisez les points de terminaison Gateway pour :
Instances Amazon EC2, fonctions Lambda, tâches Amazon ECS et autres ressources de calcul au sein du VPC
Les points de terminaison de passerelle n'acheminent pas le trafic qui entre dans le VPC depuis :
On-premises réseaux via VPN ou Direct Connect
VPC homologues
Connexions Transit Gateway
Pour plus d'informations, consultez la section Points de terminaison Gateway pour Amazon S3 dans le guide de l'utilisateur Amazon VPC.
Points de terminaison d'interface
Les points de terminaison de l'interface créent une interface réseau élastique (ENI) avec une adresse IP privée dans votre sous-réseau. Le trafic doit être explicitement dirigé vers le nom DNS ou l'adresse IP privée du terminal.
Utilisez les points de terminaison de l'interface pour :
On-premises les appelants accédant à Amazon S3 via VPN ou Direct Connect
Cross-account appelants accédant à Amazon S3 via le peering VPC
Tout scénario dans lequel le trafic entre dans le VPC depuis l'extérieur
Lorsqu'ils utilisent un point de terminaison d'interface, les appelants doivent soit :
Utilisez le
--endpoint-urlparamètre pointant vers le nom DNS du point de terminaison de l'interface, ouConfigurer le DNS pour attribuer les points de terminaison Amazon S3 à l'adresse IP privée du point de terminaison de l'interface (à l'aide du résolveur Route 53 ou du transfert DNS sur site)
Les terminaux d'interface sont facturés par heure et par Go. Pour en savoir plus, consultez Pricing AWS PrivateLink
Utilisation simultanée des deux types de terminaux
Vous pouvez déployer à la fois un point de terminaison Gateway et un point de terminaison d'interface dans le même VPC. Cette configuration est utile lorsque vous avez à la fois des appelants intégrés au VPC et des appelants locaux :
Point de terminaison de passerelle : gère le trafic intégré au VPC (gratuit, transparent)
Point de terminaison de l'interface : gère le trafic local entrant via VPN ou Direct Connect (nécessite une configuration DNS ou
--endpoint-url)
Les deux types de points de terminaison renseignent l'aws:SourceVpcattribut avec l'ID VPC, de sorte qu'ils satisfont tous deux à la condition de refus d'origine du VPC.
Politiques de point de terminaison d’un VPC
Les politiques relatives aux terminaux VPC contrôlent les ressources Amazon S3 auxquelles il est possible d'accéder via le point de terminaison. Par défaut, un point de terminaison VPC autorise toutes les actions Amazon S3 sur toutes les ressources. Vous pouvez définir la politique relative aux terminaux de manière à n'autoriser que des points d'accès spécifiques :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }
Stratégies de point d’accès
Les politiques de ressources des points d'accès Amazon S3 prennent en charge Gestion des identités et des accès AWS (IAM) qui vous permettent de contrôler l'utilisation du point d'accès par ressource, utilisateur ou selon d'autres conditions. Pour l'accès entre comptes, la politique de point d'accès et la politique d'identité IAM de l'appelant doivent autoriser la demande. Pour l'accès au même compte, la politique de point d'accès ou la politique d'identité IAM de l'appelant peuvent accorder l'accès indépendamment. Pour restreindre les appels au même compte, utilisez des instructions de refus explicites dans la politique de point d'accès. Si la demande passe par un point de terminaison VPC, la politique de point de terminaison du VPC doit également autoriser la demande.
Pour plus d'informations sur les politiques relatives aux points d'accès, consultez la section Configuration des politiques IAM pour l'utilisation des points d'accès dans le guide de l'utilisateur d'Amazon Simple Storage Service.
Clés de condition pour le contrôle d'accès basé sur le réseau
IAM fournit des clés de condition globales que vous pouvez utiliser dans les politiques de point d'accès pour contrôler l'accès en fonction des propriétés réseau de la demande. Ces clés de condition ne sont incluses dans le contexte de la demande que dans des circonstances spécifiques, comme décrit dans le tableau suivant.
| Clé de condition | Disponibilité | Description |
|---|---|---|
aws:SourceVpc |
Inclus dans le contexte de la demande uniquement si le demandeur utilise un point de terminaison VPC pour effectuer la demande. | Vérifie si la demande passe par le VPC auquel le point de terminaison du VPC est attaché. Utilisez cette clé pour autoriser l'accès à un VPC spécifique uniquement. |
aws:SourceVpce |
Inclus dans le contexte de la demande uniquement si le demandeur utilise un point de terminaison VPC pour effectuer la demande. | L'ID du point de terminaison VPC via lequel la demande a été effectuée. |
aws:VpcSourceIp |
Inclus dans le contexte de la demande uniquement si la demande est effectuée à l'aide d'un point de terminaison VPC. | Compare l'adresse IP à partir de laquelle une demande a été faite avec l'adresse IP que vous spécifiez dans la politique. Correspond uniquement si la demande provient de l'adresse IP spécifiée et passe par un point de terminaison VPC. |
aws:SourceIp |
Inclus dans le contexte de la demande uniquement si la demande ne passe pas par un point de terminaison VPC. | Adresse IP publique de l'appelant. Non disponible pour les demandes effectuées via un point de terminaison VPC. |
Important
aws:SourceIpet aws:VpcSourceIp s'excluent mutuellement. Lorsqu'une demande passe par un point de terminaison VPC, elle n'aws:SourceIpest pas disponible. aws:VpcSourceIp Utilisez-la à la place. Lorsqu'une demande provient d'Internet (aucun point de terminaison VPC), elle n'aws:VpcSourceIpest pas disponible, utilisez-la à la aws:SourceIp place.
Important
La clé de condition aws:VpcSourceIp fait la distinction entre majuscules et minuscules.
Pour plus d'informations sur les clés de condition globales IAM, consultez les clés contextuelles de condition AWS globales dans le Guide de l'utilisateur IAM.
Exemples de scénarios
Les exemples de scénarios suivants présentent des configurations courantes pour les points d'accès Amazon S3 attachés aux volumes FSx pour ONTAP. Chaque scénario inclut l'origine réseau recommandée, le type de point de terminaison VPC et la politique de point d'accès.
Accès VPC unique
Cas d'utilisation : les instances Amazon EC2, les fonctions Lambda ou les tâches Amazon ECS au sein d'un seul VPC accèdent au point d'accès. Aucun accès externe n'est nécessaire.
Avec l'origine du réseau VPC :
La configuration d'origine du VPC refuse efficacement les demandes qui aws:SourceVpc ne correspondent pas au VPC lié. Les demandes provenant d'autres VPC, d'Internet ou de réseaux locaux sont refusées. Vous pouvez utiliser un point de terminaison Amazon S3 VPC Gateway ou Interface.
Exemple de politique de point d'accès (origine VPC) : avec VPC origin, la restriction réseau est intégrée. La politique de point d'accès doit uniquement accorder les autorisations souhaitées.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:role/my-app-role"}, "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }
Avec l'origine du réseau Internet :
Avec Internet Origin, vous limitez l'accès au VPC en utilisant aws:SourceVpc les conditions de la politique de point d'accès (avec un refus explicite). Un point de terminaison VPC est requis pour être renseigné dans la demande. aws:SourceVpc
Exemple de politique de point d'accès (origine Internet) : la politique inclut à la fois une option Autoriser avec une condition VPC et une option Refuser pour les demandes qui ne proviennent pas du VPC.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:role/my-app-role"}, "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ], "Condition": { "StringEquals": {"aws:SourceVpc": "vpc-1a2b3c4d"} } }, { "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ], "Condition": { "StringNotEquals": {"aws:SourceVpc": "vpc-1a2b3c4d"} } } ] }
Note
Les instructions Allow et Deny sont obligatoires dans la politique de point d'accès. Sans l'instruction Deny, la restriction VPC risque de ne pas être appliquée à tous les appelants.
| Origine du VPC | Origine d'Internet | |
|---|---|---|
| Application des règles du réseau | Built-in Refuser | Policy-based (Autoriser + Refuser) |
| Point de terminaison d'un VPC | Obligatoire (passerelle ou interface) | Obligatoire (pouraws:SourceVpc) |
| politique relative aux points d'accès | Minimale : restriction intégrée aux gestionnaires de refus | Doit inclure aws:SourceVpc Autoriser + Refuser |
On-premises et accès au VPC
Cas d'utilisation : les utilisateurs locaux (via VPN ou Direct Connect) et les ressources de calcul intégrées au VPC accèdent au point d'accès. Tout le trafic reste privé.
Important
Les points de terminaison de passerelle n'acheminent pas le trafic entrant dans le VPC à partir de connexions VPN, Direct Connect ou Transit Gateway. On-premises les appelants doivent utiliser un point de terminaison de l'interface Amazon S3. Consultez Utilisation de points de terminaison VPC avec des points d'accès Amazon S3 pour plus de détails.
Le point de terminaison de la passerelle (trafic intégré au VPC) et le point de terminaison de l'interface (trafic sur site) se trouvent tous deux dans le même VPC, de sorte qu'ils satisfont tous deux à la condition de refus d'origine du VPC.
| Origine du VPC | Origine d'Internet | |
|---|---|---|
| In-VPC point de terminaison | Gateway (gratuit) | Gateway (pouraws:SourceVpc) |
| On-prem point de terminaison | Interface (obligatoire) | Interface (obligatoire) |
| On-prem DNS | Résoudre Amazon S3 en adresse IP du point de terminaison de l'interface | Résoudre Amazon S3 en adresse IP du point de terminaison de l'interface |
Multi-VPC accès
Cas d'utilisation : les appelants de plusieurs VPC doivent accéder au même point d'accès. Par exemple, des applications situées dans des VPC distincts au sein d'un même compte, ou des VPC de différents comptes connectés via VPC peering ou Transit Gateway.
Il existe deux approches pour l'accès multi-VPC, selon que vous souhaitez utiliser des contrôles basés sur des règles ou l'application du réseau d'origine du VPC.
Option 1 : origine Internet avec un point de terminaison de passerelle dans chaque VPC
Chaque VPC possède son propre point de terminaison Amazon S3 Gateway. Les appelants de chaque VPC accèdent au point d'accès via leur point de terminaison Gateway local, qui est renseigné aws:SourceVpc sur la demande. La politique de point d'accès restreint l'accès aux ID VPC autorisés.
Origine du réseau : Internet
Points de terminaison VPC : point de terminaison Amazon S3 Gateway dans chaque VPC (gratuit, aucune configuration supplémentaire requise)
politique de point d'accès : autoriser en
aws:SourceVpcrépertoriant tous les identifiants VPC, plus un refus avecStringNotEquals
Note
Les instructions Allow et Deny sont obligatoires dans la politique de point d'accès. Sans l'instruction Deny, la restriction VPC risque de ne pas être appliquée à tous les appelants.
Cette option est plus simple à configurer car chaque VPC fonctionne indépendamment : aucun peering VPC ou Transit Gateway n'est requis. Pour ajouter ou supprimer des VPC, mettez à jour la politique des points d'accès.
Option 2 : origine VPC avec point de terminaison d'interface centralisé
Un VPC héberge un point de terminaison d'interface Amazon S3, et le point d'accès est créé avec l'origine du VPC liée à ce VPC. Les autres VPC acheminent leur trafic Amazon S3 vers le point de terminaison de l'interface via le peering VPC ou Transit Gateway. Étant donné que toutes les demandes arrivent via un point de terminaison du VPC lié, elles satisfont à l'application de l'origine du VPC.
Origine du réseau : VPC (lié au VPC hébergeant le point de terminaison de l'interface)
Points de terminaison VPC : point de terminaison de l'interface Amazon S3 dans le VPC lié
Connectivité : peering VPC ou passerelle de transit entre les autres VPC et le VPC lié
politique de point d'accès : minimale : l'application de l'origine du VPC gère la restriction du réseau
Configuration de l'appelant : les appelants d'autres VPC doivent utiliser
--endpoint-urlune configuration DNS pour acheminer les demandes via le point de terminaison de l'interface
Cette option permet de renforcer l'application car la restriction d'origine du VPC ne peut pas être contournée par des modifications de politique. Cependant, cela nécessite un peering VPC ou une connectivité Transit Gateway, et le point de terminaison de l'interface est facturé par heure et par Go. Pour plus d'informations sur les points de terminaison de l'interface, consultez AWS PrivateLink Amazon S3 dans le guide de l'utilisateur Amazon Simple Storage Service.
Résolution des problèmes d'accès au réseau
Lorsqu'une demande de point d'accès Amazon S3 échoue, le message d'erreur n'indique souvent pas quelle couche d'autorisation a refusé la demande. Suivez les instructions suivantes pour diagnostiquer les problèmes courants.
AccessDenied avec « refus explicite dans une politique basée sur les ressources »
Cette erreur peut provenir de plusieurs sources. Effectuez les vérifications suivantes dans l'ordre :
1. Vérifiez le refus d'origine du VPC (points VPC-origin d'accès uniquement)
Si le point d'accès provient d'un réseau VPC, il refuse effectivement les demandes qui aws:SourceVpc ne correspondent pas au VPC lié. Vérifiez que :
Un point de terminaison VPC (passerelle ou interface) existe dans le VPC lié.
Le trafic de l'appelant est acheminé via ce terminal. Pour les appelants intégrés au VPC, vérifiez que la table de routage du point de terminaison de la passerelle est associée au sous-réseau de l'appelant. Pour les appelants locaux, vérifiez qu'ils utilisent un point de terminaison d'interface (les points de terminaison Gateway n'acheminent pas le trafic VPN ou Direct Connect).
L'appelant se trouve dans le VPC lié, et non dans un VPC pair. Les demandes provenant de VPC homologues sont refusées à moins qu'elles ne soient acheminées via un point de terminaison d'interface dans le VPC lié.
2. Vérifiez la politique relative aux terminaux VPC
Si la demande passe par un point de terminaison VPC, la politique du point d'accès doit autoriser l'action sur la ressource du point d'accès. La politique de point de terminaison par défaut autorise toutes les actions sur toutes les ressources. Si vous avez défini la portée de la politique, vérifiez qu'elle inclut l'ARN du point d'accès.
3. Vérifiez la politique des points d'accès
Vérifiez que la politique du point d'accès autorise le principal demandeur. Vérifiez les déclarations de refus dont les conditions peuvent correspondre à la demande.
4. Vérifiez la politique d'identité IAM de l'appelant
Le rôle IAM ou l'utilisateur de l'appelant doit disposer des autorisations nécessaires pour effectuer l'action Amazon S3 sur l'ARN du point d'accès.
5. Vérifiez les politiques de contrôle des services (SCP)
Si le compte fait partie d'une AWS organisation, vérifiez qu'aucun SCP ne refuse les actions d'Amazon S3 sur le point d'accès.
On-premises les appelants obtiennent AccessDenied mais les appelants intégrés au VPC réussissent
Cela signifie généralement que le trafic local n'est pas acheminé via un point de terminaison VPC :
Les points de terminaison de la passerelle n'acheminent pas le trafic sur site. Le trafic entrant dans le VPC depuis des connexions VPN, Direct Connect ou Transit Gateway n'est pas affecté par les itinéraires des points de terminaison Gateway. Créez un point de terminaison Amazon S3 Interface pour les appelants locaux.
Vérifiez que le groupe de sécurité du point de terminaison de l'interface autorise le HTTPS entrant (port 443) à partir du CIDR local.
Vérifiez que le DNS local associe les points de terminaison Amazon S3 à l'adresse IP privée du point de terminaison de l'interface ou à celle utilisée par les appelants.
--endpoint-url
Les conditions de la politique des points d'accès ne semblent pas avoir d'effet
Allow-only les politiques ne limitent pas l'accès. Si vous utilisez des conditions (telles que
aws:SourceVpc) uniquement dans une instruction Allow sans Deny correspondant, la politique d'identité IAM de l'appelant peut accorder l'accès de manière indépendante. Ajoutez une instruction Deny explicite avec la condition inverse.Sensibilité majuscules/minuscules La clé de condition
aws:VpcSourceIpfait la distinction entre majuscules et minuscules.Clés de condition qui s'excluent mutuellement.
aws:SourceIpetaws:VpcSourceIps'excluent mutuellement.aws:SourceIpn'est pas disponible lorsque la demande traverse un point de terminaison VPC. À utiliseraws:VpcSourceIpà la place. Inversement, n'aws:VpcSourceIpest pas disponible pour les requêtes Internet — utilisationaws:SourceIp. Cela s'applique à toutes les politiques qui utilisent ces clés de condition, y compris les politiques de point d'accès, les politiques de point d'accès, les politiques de point de terminaison VPC et les politiques d'identité IAM.