Saltar al contenido

¿Cómo recupero el acceso a mi bucket de Amazon S3 después de haber denegado accidentalmente el acceso a todo el mundo?

6 minutos de lectura
0

He configurado incorrectamente mi política de bucket para denegar a todo el mundo el acceso a mi bucket de Amazon Simple Storage Service (Amazon S3).

Descripción breve

Para recuperar el acceso a tu bucket de Amazon S3, puedes cambiar los pasos de acceso para cumplir las condiciones de la política de bucket. Si no puedes cumplir las condiciones de la política de bucket, utiliza una cuenta de administración de AWS Organizations. Si AWS Organizations no está disponible para ti, utiliza una cuenta de AWS de usuario raíz. Se recomienda utilizar AWS Organizations para centralizar el acceso raíz.

Resolución

Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de errores de AWS CLI. Además, asegúrate de utilizar la versión más reciente de AWS CLI.

Importante: Por motivos de seguridad y privacidad, AWS Support no tiene acceso a los datos de los clientes ni puede acceder a una política de bucket en tu nombre. Si no puedes recuperar el acceso a tu bucket de S3, AWS Support no podrá recuperarlo. Para obtener más información sobre la seguridad de los datos, consulta Modelo de responsabilidad compartida.

Cómo cambiar tus pasos de acceso para cumplir las condiciones de la política de bucket

Si puedes cambiar los pasos de acceso para cumplir las condiciones de la política de bucket, podrás recuperar el acceso de inmediato. En ese caso, no necesitas usar AWS Organizations ni la cuenta de usuario raíz. Después de obtener acceso, modifica la política para eliminar las condiciones que bloquearon el acceso para ti y para otros usuarios.

Para recuperar el acceso al bucket, sigue estos pasos:

  1. Obtén una copia de la política de bucket. Puedes obtenerla de los registros de CloudTrail, de un miembro del equipo que aún tenga acceso o con la ayuda de AWS Support.

  2. Si hay condiciones de la política de bucket que no cumple, completa las acciones necesarias para que la política se evalúe como verdadera. A continuación, se muestran ejemplos de condiciones de política de bucket que pueden bloquear el acceso al bucket de S3 y las acciones para recuperar el acceso:

    Tipo de condiciónAcción
    Lista de direcciones IP permitidas (aws:SourceIP)Conéctate desde una dirección IP permitida o utiliza una VPN.
    Amazon Virtual Private Cloud (Amazon VPC) (aws:sourceVpc)Realiza una solicitud desde la Amazon VPC especificada.
    Punto de enlace de Amazon VPC (aws:sourceVpce)Realiza una solicitud con el punto de enlace correcto.
    Requisito de autenticación multifactor (MFA) (aws:MultiFactorAuthPresent)Activa y usa la autenticación MFA.
    Falta el bloque de condiciones en el enunciado de denegaciónUtiliza el acceso de usuario raíz.
  3. Cuando recuperes el acceso, identifica y elimina las condiciones que provocaron el bloqueo del bucket.

  4. Prueba los cambios para confirmar que el nivel de control de acceso es correcto.

Cuentas de miembros de AWS Organizations

Si no puedes cumplir las condiciones de la política de bucket, utiliza una cuenta de AWS Organizations para recuperar el acceso a los buckets de Amazon S3 bloqueados accidentalmente.

Para recuperar el acceso a tu bucket de S3, realiza una acción privilegiada en una cuenta de miembro y elimina la política de bucket mal configurada. A continuación, agrega una política de bucket válida.

Para obtener más información, consulta Centrally managing root access for customers using AWS Organizations (Administración centralizada del acceso raíz para los clientes que utilizan AWS Organizations).

Qué hacer cuando no puedes cumplir las condiciones de la política de bucket ni usar AWS Organizations

Si no cumples las condiciones de la política de bucket y no puedes usar AWS Organizations, elimina las condiciones de la política de bucket que han provocado el bloqueo. Sigue estos pasos:

  1. Inicia sesión en la Consola de administración de AWS como usuario raíz de la cuenta de AWS.
    Nota: Debes tener acceso de usuario raíz. El acceso administrativo no es suficiente para eliminar las condiciones de la política de bucket.
    Importante: No utilices el usuario raíz de la cuenta para las tareas diarias. Utiliza las credenciales de usuario raíz solo para las tareas que requieren que inicies sesión como usuario raíz. Las credenciales de usuario raíz no son las mismas que las de un usuario o rol de AWS Identity Access Management (IAM) con acceso de administrador. Además, no puedes adjuntar políticas de IAM con permisos Allow o Deny a la cuenta de usuario raíz. Es una práctica recomendada de seguridad que el administrador de la cuenta cambie periódicamente la contraseña del usuario raíz de la cuenta.
  2. Abre la consola de Amazon S3.
  3. Navega hasta el bucket configurado incorrectamente.
  4. Selecciona la pestaña Permisos.
  5. En Política de bucket, selecciona Editar.
  6. En la política de bucket, identifica y elimina las condiciones que han provocado el bloqueo del bucket.
  7. Selecciona Guardar cambios.
  8. Cierra sesión en la consola de administración de AWS.

Tras modificar la política de bucket como usuario raíz de la cuenta, un usuario de IAM con acceso a bucket puede aplicar la política de bucket corregida. Para obtener más información, consulta Ejemplos de políticas de bucket de Amazon S3 y Cómo agregar una política de bucket mediante la consola de Amazon S3.

Uso de CloudTrail para encontrar el nombre y la política de bucket

Si no conoces la política que has aplicado al bucket antes del bloqueo, utiliza AWS CloudTrail para revisar el evento. Para buscar acciones recientes de la API PutBucketPolicy en la cuenta, puedes usar la consola de CloudTrail o AWS CLI.

Nota: El historial de eventos de CloudTrail abarca los últimos 90 días de eventos. Puedes configurar CloudTrail para enviar registros de eventos de administración a un bucket de Amazon S3 para obtener de un registro más extenso. Para obtener un registro de una acción de PutBucketPolicy de hace más de 90 días, debes consultar los registros de CloudTrail en Amazon S3.

Para usar CloudTrail en la consola, sigue estos pasos:

  1. Abre la consola de CloudTrail.
  2. En el panel de navegación, selecciona Historial de eventos.
  3. En la página Historial de eventos, en Atributos de búsqueda, selecciona Nombre de evento.
  4. En el panel de búsqueda Escribir un nombre de evento, selecciona PutBucketPolicy y, a continuación, pulsa Intro.
  5. Elige el evento más reciente y revisa los detalles. El evento muestra los parámetros de solicitud y respuesta, que incluyen el nombre y la política del bucket.

Para usar CloudTrail a través de AWS CLI, ejecuta el siguiente comando put-bucket-policy:

aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=PutBucketPolicy --region example-region

Nota: Sustituye example-region por tu región de AWS.

1 comentario

This article was reviewed and updated on 2026-02-16.

EXPERTO

respondido hace un mes