Quero usar um perfil do AWS Identity and Access Management (AWS IAM) para baixar um objeto do Amazon Simple Storage Service (Amazon S3) criptografado por SSE-KMS. No entanto, recebo um erro "Access Denied".
Resolução
A criptografia do lado do servidor com chaves do AWS Key Management Service (AWS KMS) (SSE-KMS) usa sessões de acesso direto (FAS) para fazer solicitações de API do AWS KMS que as restrições de endereço IP podem negar involuntariamente. Quando você usa um perfil do IAM com restrição de IP e tenta baixar um objeto do Amazon S3 criptografado com SSE-KMS, você pode receber um erro "Access Denied".
Para modificar a política anexada ao seu usuário do IAM para incluir a condição aws:ViaAWSService, conclua as seguintes etapas:
-
Abra a política atual para seu usuário do IAM que restringe endereços IP. Exemplo de política restrita:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": "*",
"Resource": "*",
"Condition": {
"NotIpAddress": {
"aws:SourceIp": [
"IP ADDRESS"
]
}
}
}
]
}
-
Modifique a política para incluir a condição aws:ViaAWSService. Exemplo de política de usuário do IAM:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": "*",
"Resource": "*",
"Condition": {
"NotIpAddress": {
"aws:SourceIp": [
"IP ADDRESS"
]
},
"Bool": {
"aws:ViaAWSService": "false"
}
}
}
]
}
Observação: a condição aws:ViaAWSService agora permite que os serviços da AWS façam chamadas de API em seu nome com restrições de endereço IP.
Informações relacionadas
Operadores de condição de endereço IP