Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Exemplos de política de grupo da API REST do StorageGRID S3

Utilize os exemplos desta seção para criar políticas de acesso do StorageGRID para grupos.

As políticas de grupo especificam as permissões de acesso para o grupo ao qual a política está associada. Não há nenhum Principal elemento na política, pois ela é implícita. As políticas de grupo são configuradas usando o Tenant Manager ou a API.

Exemplo: defina a política de grupo usando o Tenant Manager

Ao adicionar ou editar um grupo no Gerenciador de Locatários, você pode selecionar uma política de grupo para determinar quais permissões de acesso ao S3 os membros desse grupo terão. Consulte "Crie grupos para um locatário do S3".

  • Sem acesso ao S3: Opção padrão. Os usuários deste grupo não têm acesso aos recursos do S3, a menos que o acesso seja concedido por meio de uma política de bucket. Se você selecionar esta opção, somente o usuário raiz terá acesso aos recursos do S3 por padrão.

  • Acesso somente leitura: Os usuários deste grupo têm acesso somente leitura aos recursos do S3. Por exemplo, os usuários deste grupo podem listar objetos e ler dados, metadados e tags dos objetos. Ao selecionar esta opção, a string JSON para uma política de grupo somente leitura aparece na caixa de texto. Você não pode editar esta string.

  • Acesso total: Os usuários deste grupo têm acesso total aos recursos do S3, incluindo buckets. Ao selecionar esta opção, a string JSON para uma política de grupo de acesso total aparece na caixa de texto. Você não pode editar esta string.

  • Mitigação de ransomware: Esta política de exemplo se aplica a todos os buckets deste locatário. Os usuários deste grupo podem executar ações comuns, mas não podem excluir permanentemente objetos de buckets que tenham o versionamento de objetos ativado.

    Os usuários do Tenant Manager que possuem a permissão Manage all buckets podem substituir esta política de grupo. Limite a permissão Manage all buckets a usuários confiáveis e utilize a autenticação multifator (MFA) quando disponível.

  • Personalizado: Os usuários do grupo recebem as permissões que você especificar na caixa de texto.

Exemplo: permitir que o grupo tenha acesso total a todos os buckets

Neste exemplo, todos os membros do grupo têm permissão de acesso total a todos os buckets pertencentes à conta do tenant, a menos que seja explicitamente negado pela política do bucket.

{
  "Statement": [
    {
      "Action": "s3:*",
      "Effect": "Allow",
      "Resource": "arn:aws:s3:::*"
    }
  ]
}

Exemplo: permitir acesso somente leitura ao grupo em todos os buckets

Neste exemplo, todos os membros do grupo têm acesso somente leitura aos recursos do S3, a menos que seja explicitamente negado pela política do bucket. Por exemplo, os usuários deste grupo podem listar objetos e ler dados, metadados e tags dos objetos.

{
  "Statement": [
    {
      "Sid": "AllowGroupReadOnlyAccess",
      "Effect": "Allow",
      "Action": [
        "s3:ListAllMyBuckets",
        "s3:ListBucket",
        "s3:ListBucketVersions",
        "s3:GetObject",
        "s3:GetObjectTagging",
        "s3:GetObjectVersion",
        "s3:GetObjectVersionTagging"
      ],
      "Resource": "arn:aws:s3:::*"
    }
  ]
}

Exemplo: Permitir que os membros do grupo tenham acesso total apenas à sua "pasta" em um bucket

Neste exemplo, os membros do grupo só têm permissão para listar e acessar sua pasta específica (prefixo da chave) no bucket especificado. Observe que as permissões de acesso de outras políticas de grupo e da política do bucket devem ser consideradas ao determinar a privacidade dessas pastas.

{
  "Statement": [
    {
      "Sid": "AllowListBucketOfASpecificUserPrefix",
      "Effect": "Allow",
      "Action": "s3:ListBucket",
      "Resource": "arn:aws:s3:::department-bucket",
      "Condition": {
        "StringLike": {
          "s3:prefix": "${aws:username}/*"
        }
      }
    },
    {
      "Sid": "AllowUserSpecificActionsOnlyInTheSpecificUserPrefix",
      "Effect": "Allow",
      "Action": "s3:*Object",
      "Resource": "arn:aws:s3:::department-bucket/${aws:username}/*"
    }
  ]
}