訪問控制機制沖突時,如何工作
更新時間 2023-09-20 15:53:31
最近更新時間: 2023-09-20 15:53:31
分享文章
本節主要介紹訪問控制機制沖突時如何工作。
基于最小權限原則,權限控制策略的結果默認為Deny, 顯式的Deny始終優先于Allow。例如,IAM策略授權了用戶對對象的訪問權限,但是桶策略拒絕了該用戶訪問對象的權限,且沒有ACL時,該用戶不能訪問對象。
沒有策略授權Allow權限時,默認情況即為拒絕訪問權限。當有策略授權Allow權限,且沒有其他策略Deny該權限時,Allow的權限才能允許訪問。例如,某個桶已經存在多條Allow權限的桶策略,再新增Allow權限的桶策略,會在原權限的基礎上進行疊加,增大用戶的權限;如果新增Deny權限的桶策略,則會根據Deny優先原則調整用戶的權限,即使Deny策略中定義的動作在其他桶策略中Allow。

桶策略、IAM策略和ACL的Allow和Deny作用結果如下圖所示。
