Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID S3 REST API 그룹 정책 예

이 섹션의 예제를 사용하여 그룹에 대한 StorageGRID 액세스 정책을 구성하십시오.

그룹 정책은 해당 정책이 적용된 그룹에 대한 액세스 권한을 지정합니다. 정책에는 Principal 요소가 없는데, 이는 암묵적으로 포함되어 있기 때문입니다. 그룹 정책은 Tenant Manager 또는 API를 사용하여 구성합니다.

예시: Tenant Manager를 사용하여 그룹 정책 설정

테넌트 관리자에서 그룹을 추가하거나 편집할 때 그룹 정책을 선택하여 해당 그룹 구성원이 가질 S3 액세스 권한을 결정할 수 있습니다. "S3 테넌트에 대한 그룹 생성"을 참조하십시오.

  • S3 액세스 없음: 기본 옵션입니다. 이 그룹의 사용자는 버킷 정책을 통해 액세스 권한이 부여되지 않는 한 S3 리소스에 액세스할 수 없습니다. 이 옵션을 선택하면 기본적으로 루트 사용자만 S3 리소스에 액세스할 수 있습니다.

  • 읽기 전용 액세스: 이 그룹의 사용자는 S3 리소스에 대한 읽기 전용 액세스 권한을 갖습니다. 예를 들어, 이 그룹의 사용자는 객체 목록을 보고 객체 데이터, 메타데이터 및 태그를 읽을 수 있습니다. 이 옵션을 선택하면 읽기 전용 그룹 정책에 대한 JSON 문자열이 텍스트 상자에 나타납니다. 이 문자열은 편집할 수 없습니다.

  • 전체 액세스: 이 그룹의 사용자는 버킷을 포함한 S3 리소스에 대한 전체 액세스 권한을 갖습니다. 이 옵션을 선택하면 전체 액세스 그룹 정책에 대한 JSON 문자열이 텍스트 상자에 나타납니다. 이 문자열은 편집할 수 없습니다.

  • 랜섬웨어 완화: 이 샘플 정책은 이 테넌트의 모든 버킷에 적용됩니다. 이 그룹의 사용자는 일반적인 작업을 수행할 수 있지만, 객체 버전 관리가 활성화된 버킷에서 객체를 영구적으로 삭제할 수는 없습니다.

    '모든 버킷 관리' 권한이 있는 Tenant Manager 사용자는 이 그룹 정책을 재정의할 수 있습니다. '모든 버킷 관리' 권한은 신뢰할 수 있는 사용자에게만 부여하고, 가능한 경우 다단계 인증(MFA)을 사용하십시오.

  • 사용자 지정: 그룹의 사용자에게는 텍스트 상자에 지정한 권한이 부여됩니다.

예시: 모든 버킷에 대한 그룹의 전체 액세스 권한 부여

이 예시에서는 버킷 정책에서 명시적으로 거부하지 않는 한, 그룹의 모든 구성원은 테넌트 계정이 소유한 모든 버킷에 대한 전체 액세스 권한을 갖습니다.

{
  "Statement": [
    {
      "Action": "s3:*",
      "Effect": "Allow",
      "Resource": "arn:aws:s3:::*"
    }
  ]
}

예시: 모든 버킷에 대해 그룹별 읽기 전용 액세스 권한 허용

이 예시에서, 버킷 정책에 의해 명시적으로 거부되지 않는 한, 그룹의 모든 구성원은 S3 리소스에 대한 읽기 전용 액세스 권한을 갖습니다. 예를 들어, 이 그룹의 사용자는 객체 목록을 조회하고 객체 데이터, 메타데이터 및 태그를 읽을 수 있습니다.

{
  "Statement": [
    {
      "Sid": "AllowGroupReadOnlyAccess",
      "Effect": "Allow",
      "Action": [
        "s3:ListAllMyBuckets",
        "s3:ListBucket",
        "s3:ListBucketVersions",
        "s3:GetObject",
        "s3:GetObjectTagging",
        "s3:GetObjectVersion",
        "s3:GetObjectVersionTagging"
      ],
      "Resource": "arn:aws:s3:::*"
    }
  ]
}

예시: 그룹 구성원에게 버킷 내 자신의 "폴더"에 대한 전체 액세스 권한만 부여합니다.

이 예시에서 그룹 구성원은 지정된 버킷 내에서 자신의 특정 폴더(키 접두사)만 나열하고 접근할 수 있습니다. 이러한 폴더의 개인 정보 보호 수준을 결정할 때는 다른 그룹 정책 및 버킷 정책의 접근 권한도 고려해야 합니다.

{
  "Statement": [
    {
      "Sid": "AllowListBucketOfASpecificUserPrefix",
      "Effect": "Allow",
      "Action": "s3:ListBucket",
      "Resource": "arn:aws:s3:::department-bucket",
      "Condition": {
        "StringLike": {
          "s3:prefix": "${aws:username}/*"
        }
      }
    },
    {
      "Sid": "AllowUserSpecificActionsOnlyInTheSpecificUserPrefix",
      "Effect": "Allow",
      "Action": "s3:*Object",
      "Resource": "arn:aws:s3:::department-bucket/${aws:username}/*"
    }
  ]
}