Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

253
Visualizações
Permitir el acceso a S3 Bucket desde una VPC o una consola específicas

Tengo alguna configuración de aplicación almacenada en un archivo en un depósito S3 (claves de API). Tengo el depósito S3 configurado para permitir el acceso solo a través de un punto final de VPC específico, lo que vincula las claves a entornos específicos y evita, por ejemplo, que las claves de producción se usen accidentalmente en un entorno de ensayo o de prueba.

Sin embargo, de vez en cuando necesito modificar estas claves, y es un fastidio. Actualmente, la política del depósito impide el acceso a la consola, por lo que tengo que eliminar la política del depósito, actualizar el archivo y luego reemplazar la política.

¿Cómo puedo permitir el acceso desde la consola, un punto de enlace de la VPC específico y ningún otro lugar?

Política actual, donde ya lo intenté y fallé:

 { "Version": "2012-10-17", "Id": "Policy12345", "Statement": [ { "Sid": "Principal-Access", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-keys-staging", "arn:aws:s3:::my-keys-staging/*" ] }, { "Sid": "Access-to-specific-VPCE-only", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::my-keys-staging", "arn:aws:s3:::my-keys-staging/*" ], "Condition": { "StringNotEquals": { "aws:sourceVpce": "vpce-vpceid" } } } ] }
over 4 years ago · Santiago Trujillo
1 Respostas
Responde à pergunta

0

Como se menciona en los comentarios, no se puede anular tener una Deny explícita. Al incluir Deny vinculado a una VPC en particular, no puede agregar ningún otro elemento Allow para contrarrestar esa instrucción Deny .

Opción 1

Una opción es cambiar su declaración "denegar si no es de VPC abc" a "permitir si es de VPC abc". Esto le permitiría agregar declaraciones Allow adicionales a su política para permitirle acceder al depósito desde otro lugar.

Sin embargo, hay 2 advertencias muy importantes que acompañan a hacer eso:

  1. Cualquier usuario con acceso S3 "genérico" a través de políticas de IAM tendría acceso al depósito y
  2. Cualquier rol/usuario de dicha VPC estaría permitido en su depósito.

Entonces, al cambiar Deny a Allow , ya no tendrá una restricción de VPC en el nivel del depósito.

Esto puede o no estar dentro de los requisitos de seguridad de su organización.

opcion 2

En su lugar, puede modificar su Deny existente para agregar condiciones adicionales que funcionarán en una situación Y:

 "Condition": { "StringNotEquals": { "aws:sourceVpce": "vpce-vpceid", "aws:username": "your-username" } }

Este tipo de condición denegará la solicitud si:

  1. La solicitud no proviene de su VPC mágica, Y
  2. La solicitud no proviene de SU nombre de usuario

Por lo tanto, debería poder mantener la restricción de limitar las solicitudes a su VPC con la excepción de que su inicio de sesión de usuario podría acceder al depósito desde cualquier lugar .

Tenga en cuenta el agujero de seguridad que está abriendo al hacer esto. Debe asegurarse de restringir el nombre de usuario a uno que (a) no tenga ninguna clave de acceso asignada y (b) tenga MFA habilitado.

over 4 years ago · Santiago Trujillo Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda