Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Exemples de stratégie de groupe pour l'API REST S3 de StorageGRID

Utilisez les exemples de cette section pour créer des politiques d'accès StorageGRID pour les groupes.

Les stratégies de groupe définissent les autorisations d'accès du groupe auquel la stratégie est associée. Il n'y a pas d' Principal élément dans la stratégie car il est implicite. Les stratégies de groupe sont configurées à l'aide du Tenant Manager ou de l'API.

Exemple : Définir une stratégie de groupe à l’aide de Tenant Manager

Lorsque vous ajoutez ou modifiez un groupe dans le Tenant Manager, vous pouvez sélectionner une stratégie de groupe pour déterminer les autorisations d'accès S3 dont disposeront les membres de ce groupe. Voir "Créer des groupes pour un locataire S3".

  • Accès S3 interdit : Option par défaut. Les utilisateurs de ce groupe n'ont pas accès aux ressources S3, sauf si l'accès est accordé par une stratégie de compartiment. Si vous sélectionnez cette option, seul l'utilisateur racine aura accès aux ressources S3 par défaut.

  • Accès en lecture seule : Les utilisateurs de ce groupe disposent d’un accès en lecture seule aux ressources S3. Par exemple, les utilisateurs de ce groupe peuvent lister les objets et lire les données des objets, les métadonnées et les balises. Lorsque vous sélectionnez cette option, la chaîne JSON pour une stratégie de groupe en lecture seule apparaît dans la zone de texte. Vous ne pouvez pas modifier cette chaîne.

  • Accès complet : Les utilisateurs de ce groupe disposent d’un accès complet aux ressources S3, y compris les compartiments. Lorsque vous sélectionnez cette option, la chaîne JSON de la stratégie de groupe d’accès complet s’affiche dans la zone de texte. Vous ne pouvez pas modifier cette chaîne.

  • Mesures de protection contre les ransomwares : Cette stratégie s’applique à tous les compartiments de ce locataire. Les utilisateurs de ce groupe peuvent effectuer des actions courantes, mais ne peuvent pas supprimer définitivement d’objets des compartiments pour lesquels le versionnage des objets est activé.

    Les utilisateurs de Tenant Manager disposant de l'autorisation « Manage all buckets » peuvent ignorer cette stratégie de groupe. Limitez l'autorisation « Manage all buckets » aux utilisateurs de confiance et utilisez l'authentification multifacteur (MFA) lorsque cela est possible.

  • Personnalisé : Les utilisateurs du groupe reçoivent les autorisations que vous spécifiez dans la zone de texte.

Exemple : Accorder au groupe un accès complet à tous les compartiments

Dans cet exemple, tous les membres du groupe sont autorisés à accéder pleinement à tous les compartiments appartenant au compte du locataire, sauf interdiction explicite par la politique du compartiment.

{
  "Statement": [
    {
      "Action": "s3:*",
      "Effect": "Allow",
      "Resource": "arn:aws:s3:::*"
    }
  ]
}

Exemple : Autoriser l’accès en lecture seule du groupe à tous les compartiments

Dans cet exemple, tous les membres du groupe disposent d'un accès en lecture seule aux ressources S3, sauf interdiction explicite dans la stratégie du compartiment. Par exemple, les utilisateurs de ce groupe peuvent lister les objets et consulter les données, métadonnées et étiquettes des objets.

{
  "Statement": [
    {
      "Sid": "AllowGroupReadOnlyAccess",
      "Effect": "Allow",
      "Action": [
        "s3:ListAllMyBuckets",
        "s3:ListBucket",
        "s3:ListBucketVersions",
        "s3:GetObject",
        "s3:GetObjectTagging",
        "s3:GetObjectVersion",
        "s3:GetObjectVersionTagging"
      ],
      "Resource": "arn:aws:s3:::*"
    }
  ]
}

Exemple : Accorder aux membres d’un groupe un accès complet uniquement à leur « dossier » dans un compartiment

Dans cet exemple, les membres du groupe sont uniquement autorisés à consulter et à accéder à leur dossier spécifique (préfixe de clé) dans le compartiment indiqué. Notez que les autorisations d'accès provenant d'autres stratégies de groupe et de la stratégie du compartiment doivent être prises en compte pour déterminer la confidentialité de ces dossiers.

{
  "Statement": [
    {
      "Sid": "AllowListBucketOfASpecificUserPrefix",
      "Effect": "Allow",
      "Action": "s3:ListBucket",
      "Resource": "arn:aws:s3:::department-bucket",
      "Condition": {
        "StringLike": {
          "s3:prefix": "${aws:username}/*"
        }
      }
    },
    {
      "Sid": "AllowUserSpecificActionsOnlyInTheSpecificUserPrefix",
      "Effect": "Allow",
      "Action": "s3:*Object",
      "Resource": "arn:aws:s3:::department-bucket/${aws:username}/*"
    }
  ]
}