質問
S3コネクターを使用する際に、以下の2点についてバケットポリシーの設定は可能ですか?
①S3コネクターのAuthentication Typeに「IAM role」を使用している場合、S3バケットポリシーに`aws:VpceAccount`を設定してアクセス制限することは可能ですか?それともIAM RoleでS3コネクターを認証する場合は、S3バケットポリシーは何も設定できないのでしょうか。
②S3に対して別のAWSアカウントのGateway Endpoint経由のアクセスも想定しており、「Gateway Endpointからのアクセスのみを許可する」バケットポリシーを追加することは実現可能でしょうか。
回答
**質問①(バケットポリシーへの`aws:VpceAccount`設定)**
`aws:VpceAccount`を使ったアクセス制限は、S3コネクションのAuthentication Typeが「Access Key」の場合にのみ利用可能です。
Authentication Typeが「IAM role」の場合は、IAMロールの信頼ポリシーによりAWSアカウントIDとExternalIdでのアクセス制限となります。
そのため、`aws:VpceAccount`を使用したい場合は、Authentication Typeを「Access Key」に変更する必要があります。
**質問②(別AWSアカウントのGateway Endpoint経由アクセスのみを許可するバケットポリシーの実現可能性)**
こちらはS3の仕様に関連する内容のため、HULFT Squareサポート窓口では回答することができません。
お手数ですが、AWSのサポート窓口へお問い合わせいただけますようお願いいたします。
HULFT Square側の仕様について確認が必要な場合は、確認内容の詳細をご連携いただきましたら確認のうえ回答いたします。
補足
S3ポリシーの構文の正誤についても、HULFT Squareサポート窓口では判断することができません。AWSのサポート窓口へご確認ください。
Authentication Typeごとのアクセス制限方法の詳細については、以下のFAQも併せてご参照ください。
S3コネクターにおける東京リージョン(ap-northeast-1)接続時のアクセス制限の方法について
コメント
0件のコメント
記事コメントは受け付けていません。