在上一节创建VPC Gateway Endpoint
时,有一步是对权限进行设置,默认是Full Access
:
在创建完成后,它的policy定义如下:
可以设置Gateway Endpoint
的控制策略,限定其只能访问特定的资源
例如只能访问某个特定的S3或者DynamoDB:
此时只能在特定的桶上进行S3操作,操作其他桶时会提示没有权限:
在S3上,也可以设置基于Resource的policy。例如限定只能由某个VPC Endpoint
访问该S3:
基于上面的内容,我们可以总结在私网环境下S3 Troubleshooting的经验:
prefix list -> vpce
)VPC Gateway Endpoint
上的Policy是否允许访问对应S3