如何从S3权限选项卡中删除"被授权者"用户?

dor*_*emi 10 permissions amazon-s3 amazon-web-services amazon-iam

这实际上是一个两部分问题:

我在"Grantee"下拉列表中看到一些用户在AWS控制台中编辑S3权限.

  1. 这些用户来自哪里?
  2. 我该如何删除它们?

他们不在IAM,所以我不确定他们来自哪里.

Vic*_*ari 4

受授权者可以是 AWS 账户(您可能在过去添加过),也可以是预定义的 AWS“组”,例如“经过身份验证的用户”、“所有用户”或“日志交付”。请查看AWS 文档上的ACL 概述以了解更多信息。

要从给定文件(或一组文件)中删除授权,您可以使用PUT Object acl操作。

文档中尚不清楚您需要执行哪些操作才能从“受让人”列表中删除用户。我进行了一些测试,这就是 S3 的行为方式:

  • 如果您使用 S3 管理控制台选择一个文件并使用新用户的电子邮件地址(确保该电子邮件属于有效的 Amazon 账户)向其添加权限(尚未在您的受让人列表中),则该用户不会访问存储桶 ACL,但转到对象 ACL。该用户还会永久进入受赠者列表(尽管那里显示的是他的友好名称,而不是他的电子邮件地址)。
  • 如果您从 AWS 控制台注销并再次登录,该用户仍位于受让人列表中,您可以向他授予其他对象的权限。
  • 如果您删除给定用户对每个对象的权限,注销并再次登录,该用户将不再显示在受让人列表中。
  • 如果您将给定用户添加到存储桶 ACL(通过 API 或通过 AWS 控制台),则该用户将始终位于该存储桶上对象的受让人列表中。

这让我认为受让人列表包含存储桶 ACL 中的整个用户列表以及对存储桶中的对象具有权限的用户缓存(如果您删除这些权限,则在注销时会清除)。

因此,我会尝试首先从存储桶的 ACL 中删除您不需要的用户,然后(当然通过 API)删除这些用户对存储桶中的对象的权限。