Amazon S3 API 작업에 필요한 권한
Amazon S3 API 작업에 필요한 권한 (Required permissions for Amazon S3 API operations)
참고 이 페이지는 일반 목적 버킷용 Amazon S3 정책 작업에 관한 내용이에요. 디렉터리 버킷용 Amazon S3 정책 작업에 대해 알아보려면 디렉터리 버킷용 작업을 참고하세요.
S3 API 작업을 수행하려면 올바른 권한이 있어야 해요. 이 페이지는 S3 API 작업을 필요한 권한에 매핑해요. S3 API 작업을 수행할 권한을 부여하려면 유효한 정책(예: S3 버킷 정책 또는 IAM ID 기반 정책)을 작성하고 정책의 Action 요소에 해당 작업을 지정해야 해요. 이러한 작업을 정책 작업이라고 해요.
모든 S3 API 작업이 단일 권한(단일 정책 작업)으로 표시되는 것은 아니며, 일부 권한(일부 정책 작업)은 많은 다른 API 작업에 필요해요.
정책을 작성할 때 해당 Amazon S3 정책 작업이 필요로 하는 올바른 리소스 유형에 따라 Resource 요소를 지정해야 해요. 이 페이지는 리소스 유형별로 S3 API 작업에 대한 권한을 분류해요. 리소스 유형에 대한 자세한 내용은 서비스 권한 부여 참조의 Amazon S3가 정의한 리소스 유형을 참고하세요. 정책에서 사용할 Amazon S3 정책 작업, 리소스, 조건 키의 전체 목록은 서비스 권한 부여 참조의 Amazon S3용 작업, 리소스 및 조건 키를 참고하세요. Amazon S3 API 작업의 전체 목록은 Amazon Simple Storage Service API 참조의 Amazon S3 API 작업을 참고하세요.
S3의 HTTP 403 금지 오류 처리 방법에 대한 자세한 내용은 Amazon S3의 액세스 거부(403 금지) 오류 문제 해결을 참고하세요. S3와 함께 사용할 IAM 기능에 대한 자세한 내용은 Amazon S3가 IAM과 함께 작동하는 방식을 참고하세요. S3 보안 모범 사례에 대한 자세한 내용은 Amazon S3 보안 모범 사례를 참고하세요.
출처: 문서
본문
이 페이지에는 다음과 같은 주제가 포함돼요.
- 버킷 작업 및 권한
- 객체 작업 및 권한
- 일반 목적 버킷용 액세스 포인트 작업 및 권한
- Object Lambda 액세스 포인트 작업 및 권한
- Multi-Region 액세스 포인트 작업 및 권한
- 일괄 작업 및 권한
- S3 Storage Lens 구성 작업 및 권한
- S3 Storage Lens 그룹 작업 및 권한
- S3 Access Grants 인스턴스 작업 및 권한
- S3 Access Grants 위치 작업 및 권한
- S3 Access Grants 그랜트 작업 및 권한
- 계정 작업 및 권한
버킷 작업 및 권한
버킷 작업은 버킷 리소스 유형에 대해 작동하는 S3 API 작업이에요. 버킷 작업용 S3 정책 작업은 버킷 정책 또는 IAM ID 기반 정책에서 지정해야 해요.
정책에서 Resource 요소는 버킷 Amazon 리소스 이름(ARN)이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 버킷 작업을 참고하세요.
참고 액세스 포인트 정책에서 버킷 작업에 권한을 부여하려면 다음을 유의하세요. 액세스 포인트 정책의 버킷 작업에 부여된 권한은 기본 버킷이 같은 권한을 허용하는 경우에만 유효해요. 액세스 포인트를 사용할 때는 버킷에서 액세스 포인트로 액세스 제어를 위임하거나 액세스 포인트 정책의 같은 권한을 기본 버킷의 정책에 추가해야 해요.
버킷 작업에 권한을 부여하는 액세스 포인트 정책에서
Resource요소는accesspointARN이어야 해요.Resource요소 형식과 예시 정책에 대한 자세한 내용은 일반 목적 버킷용 액세스 포인트 정책의 버킷 작업을 참고하세요. 액세스 포인트 정책에 대한 자세한 내용은 액세스 포인트 사용을 위한 IAM 정책 구성을 참고하세요.모든 버킷 작업이 액세스 포인트에서 지원되는 것은 아니에요. 자세한 내용은 S3 작업과 액세스 포인트 호환성을 참고하세요.
다음은 버킷 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
CreateBucket |
(필수) s3:CreateBucket |
새 s3 버킷을 만드는 데 필요해요. |
(조건부 필요) s3:PutBucketAcl |
CreateBucket 요청 시 버킷에 대한 권한을 지정하기 위해 액세스 제어 목록(ACL)을 사용하려는 경우 필요해요. |
|
(조건부 필요) s3:PutBucketObjectLockConfiguration, s3:PutBucketVersioning |
버킷을 만들 때 객체 잠금을 활성화하려는 경우 필요해요. | |
(조건부 필요) s3:PutBucketOwnershipControls |
버킷을 만들 때 S3 객체 소유권을 지정하려는 경우 필요해요. | |
CreateBucketMetadataConfiguration(V2 API 작업. V1과 V2 API 작업의 IAM 정책 작업 이름은 동일해요.) |
(필수) s3:CreateBucketMetadataTableConfiguration, s3tables:CreateTableBucket, s3tables:CreateNamespace, s3tables:CreateTable, s3tables:GetTable, s3tables:PutTablePolicy, s3tables:PutTableEncryption, kms:DescribeKey |
일반 목적 버킷에 메타데이터 테이블 구성을 만드는 데 필요해요. 메타데이터 테이블 구성에 지정된 AWS 관리형 테이블 버킷과 메타데이터 테이블을 만들려면 지정된 s3tables 권한이 있어야 해요. AWS Key Management Service(AWS KMS) 키를 사용한 서버 측 암호화(SSE-KMS)로 메타데이터 테이블을 암호화하려면 KMS 키 정책에 추가 권한이 필요해요. 자세한 내용은 메타데이터 테이블 구성 권한 설정을 참고하세요. AWS 관리형 테이블 버킷을 AWS 분석 서비스와 통합해 메타데이터 테이블을 쿼리하려면 추가 권한도 필요해요. 자세한 내용은 Amazon S3 Tables를 AWS 분석 서비스와 통합을 참고하세요. |
CreateBucketMetadataTableConfiguration(V1 API 작업) |
(필수) s3:CreateBucketMetadataTableConfiguration, s3tables:CreateNamespace, s3tables:CreateTable, s3tables:GetTable, s3tables:PutTablePolicy |
일반 목적 버킷에 메타데이터 테이블 구성을 만드는 데 필요해요. 메타데이터 테이블 구성에 지정된 테이블 버킷에 메타데이터 테이블을 만들려면 지정된 s3tables 권한이 있어야 해요. SSE-KMS로 메타데이터 테이블을 암호화하려면 추가 권한이 필요해요. 자세한 내용은 메타데이터 테이블 구성 권한 설정을 참고하세요. 테이블 버킷을 AWS 분석 서비스와 통합해 메타데이터 테이블을 쿼리하려면 추가 권한도 필요해요. 자세한 내용은 Amazon S3 Tables를 AWS 분석 서비스와 통합을 참고하세요. |
DeleteBucket |
(필수) s3:DeleteBucket |
S3 버킷을 삭제하는 데 필요해요. |
DeleteBucketAnalyticsConfiguration |
(필수) s3:PutAnalyticsConfiguration |
S3 버킷에서 S3 분석 구성을 삭제하는 데 필요해요. |
DeleteBucketCors |
(필수) s3:PutBucketCORS |
버킷의 교차 오리진 리소스 공유(CORS) 구성을 삭제하는 데 필요해요. |
DeleteBucketEncryption |
(필수) s3:PutEncryptionConfiguration |
S3 버킷의 기본 암호화 구성을 Amazon S3 관리형 키(SSE-S3)를 사용한 서버 측 암호화로 재설정하는 데 필요해요. |
DeleteBucketIntelligentTieringConfiguration |
(필수) s3:PutIntelligentTieringConfiguration |
S3 버킷에서 기존 S3 Intelligent-Tiering 구성을 삭제하는 데 필요해요. |
DeleteBucketInventoryConfiguration |
(필수) s3:PutInventoryConfiguration |
S3 버킷에서 S3 인벤토리 구성을 삭제하는 데 필요해요. |
DeleteBucketLifecycle |
(필수) s3:PutLifecycleConfiguration |
S3 버킷의 S3 라이프사이클 구성을 삭제하는 데 필요해요. |
DeleteBucketMetadataConfiguration(V2 API 작업. V1과 V2의 IAM 정책 작업 이름은 동일해요.) |
(필수) s3:DeleteBucketMetadataTableConfiguration |
일반 목적 버킷에서 메타데이터 테이블 구성을 삭제하는 데 필요해요. |
DeleteBucketMetadataTableConfiguration(V1 API 작업) |
(필수) s3:DeleteBucketMetadataTableConfiguration |
일반 목적 버킷에서 메타데이터 테이블 구성을 삭제하는 데 필요해요. |
DeleteBucketMetricsConfiguration |
(필수) s3:PutMetricsConfiguration |
S3 버킷에서 Amazon CloudWatch 요청 메트릭에 대한 메트릭 구성을 삭제하는 데 필요해요. |
DeleteBucketOwnershipControls |
(필수) s3:PutBucketOwnershipControls |
S3 버킷의 객체 소유권 설정을 제거하는 데 필요해요. 제거 후 객체 소유권 설정은 객체 작성자가 돼요. |
DeleteBucketPolicy |
(필수) s3:DeleteBucketPolicy |
S3 버킷의 정책을 삭제하는 데 필요해요. |
DeleteBucketReplication |
(필수) s3:PutReplicationConfiguration |
S3 버킷의 복제 구성을 삭제하는 데 필요해요. |
DeleteBucketTagging |
(필수) s3:PutBucketTagging |
S3 버킷에서 태그를 삭제하는 데 필요해요. |
DeleteBucketWebsite |
(필수) s3:DeleteBucketWebsite |
S3 버킷의 웹사이트 구성을 제거하는 데 필요해요. |
DeletePublicAccessBlock(버킷 수준) |
(필수) s3:PutBucketPublicAccessBlock |
S3 버킷의 공개 액세스 차단 구성을 제거하는 데 필요해요. |
GetBucketAccelerateConfiguration |
(필수) s3:GetAccelerateConfiguration |
accelerate 하위 리소스를 사용해 버킷의 Amazon S3 Transfer Acceleration 상태(활성화 또는 일시 중지)를 반환하는 데 필요해요. |
GetBucketAcl |
(필수) s3:GetBucketAcl |
S3 버킷의 액세스 제어 목록(ACL)을 반환하는 데 필요해요. |
GetBucketAnalyticsConfiguration |
(필수) s3:GetAnalyticsConfiguration |
S3 버킷에서 분석 구성 ID로 식별되는 분석 구성을 반환하는 데 필요해요. |
GetBucketCors |
(필수) s3:GetBucketCORS |
S3 버킷의 CORS 구성을 반환하는 데 필요해요. |
GetBucketEncryption |
(필수) s3:GetEncryptionConfiguration |
S3 버킷의 기본 암호화 구성을 반환하는 데 필요해요. |
GetBucketIntelligentTieringConfiguration |
(필수) s3:GetIntelligentTieringConfiguration |
S3 버킷의 S3 Intelligent-Tiering 구성을 가져오는 데 필요해요. |
GetBucketInventoryConfiguration |
(필수) s3:GetInventoryConfiguration |
버킷에서 인벤토리 구성 ID로 식별되는 인벤토리 구성을 반환하는 데 필요해요. |
GetBucketLifecycle |
(필수) s3:GetLifecycleConfiguration |
버킷의 S3 라이프사이클 구성을 반환하는 데 필요해요. |
GetBucketLocation |
(필수) s3:GetBucketLocation |
S3 버킷이 있는 AWS 리전을 반환하는 데 필요해요. |
GetBucketLogging |
(필수) s3:GetBucketLogging |
S3 버킷의 로깅 상태와 사용자가 해당 상태를 보고 수정할 수 있는 권한을 반환하는 데 필요해요. |
GetBucketMetadataConfiguration(V2 API 작업. V1과 V2의 IAM 정책 작업 이름은 동일해요.) |
(필수) s3:GetBucketMetadataTableConfiguration |
일반 목적 버킷의 메타데이터 테이블 구성을 검색하는 데 필요해요. |
GetBucketMetadataTableConfiguration(V1 API 작업) |
(필수) s3:GetBucketMetadataTableConfiguration |
일반 목적 버킷의 메타데이터 테이블 구성을 검색하는 데 필요해요. |
GetBucketMetricsConfiguration |
(필수) s3:GetMetricsConfiguration |
버킷에서 메트릭 구성 ID로 지정된 메트릭 구성을 가져오는 데 필요해요. |
GetBucketNotificationConfiguration |
(필수) s3:GetBucketNotification |
S3 버킷의 알림 구성을 반환하는 데 필요해요. |
GetBucketOwnershipControls |
(필수) s3:GetBucketOwnershipControls |
S3 버킷의 객체 소유권 설정을 검색하는 데 필요해요. |
GetBucketPolicy |
(필수) s3:GetBucketPolicy |
S3 버킷의 정책을 반환하는 데 필요해요. |
GetBucketPolicyStatus |
(필수) s3:GetBucketPolicyStatus |
S3 버킷의 정책 상태를 검색해 버킷이 공개인지 여부를 나타내는 데 필요해요. |
GetBucketReplication |
(필수) s3:GetReplicationConfiguration |
S3 버킷의 복제 구성을 반환하는 데 필요해요. |
GetBucketRequestPayment |
(필수) s3:GetBucketRequestPayment |
S3 버킷의 요청 지불 구성을 반환하는 데 필요해요. |
GetBucketVersioning |
(필수) s3:GetBucketVersioning |
S3 버킷의 버전 관리 상태를 반환하는 데 필요해요. |
GetBucketTagging |
(필수) s3:GetBucketTagging |
S3 버킷과 연결된 태그 집합을 반환하는 데 필요해요. |
GetBucketWebsite |
(필수) s3:GetBucketWebsite |
S3 버킷의 웹사이트 구성을 반환하는 데 필요해요. |
GetObjectLockConfiguration |
(필수) s3:GetBucketObjectLockConfiguration |
S3 버킷의 객체 잠금 구성을 가져오는 데 필요해요. |
GetPublicAccessBlock(버킷 수준) |
(필수) s3:GetBucketPublicAccessBlock |
S3 버킷의 공개 액세스 차단 구성을 검색하는 데 필요해요. |
HeadBucket |
(필수) s3:ListBucket |
버킷이 존재하고 액세스할 권한이 있는지 확인하는 데 필요해요. |
ListBucketAnalyticsConfigurations |
(필수) s3:GetAnalyticsConfiguration |
S3 버킷의 분석 구성을 나열하는 데 필요해요. |
ListBucketIntelligentTieringConfigurations |
(필수) s3:GetIntelligentTieringConfiguration |
S3 버킷의 S3 Intelligent-Tiering 구성을 나열하는 데 필요해요. |
ListBucketInventoryConfigurations |
(필수) s3:GetInventoryConfiguration |
S3 버킷의 인벤토리 구성 목록을 반환하는 데 필요해요. |
ListBucketMetricsConfigurations |
(필수) s3:GetMetricsConfiguration |
S3 버킷의 메트릭 구성을 나열하는 데 필요해요. |
ListObjects |
(필수) s3:ListBucket |
S3 버킷의 일부 또는 전체(최대 1,000개) 객체를 나열하는 데 필요해요. |
(조건부 필요) s3:GetObjectAcl |
객체 소유자 정보를 표시하려는 경우 필요해요. | |
ListObjectsV2 |
(필수) s3:ListBucket |
S3 버킷의 일부 또는 전체(최대 1,000개) 객체를 나열하는 데 필요해요. |
(조건부 필요) s3:GetObjectAcl |
객체 소유자 정보를 표시하려는 경우 필요해요. | |
ListObjectVersions |
(필수) s3:ListBucketVersions |
S3 버킷의 모든 객체 버전에 대한 메타데이터를 가져오는 데 필요해요. |
PutBucketAccelerateConfiguration |
(필수) s3:PutAccelerateConfiguration |
기존 버킷의 accelerate 구성을 설정하는 데 필요해요. |
PutBucketAcl |
(필수) s3:PutBucketAcl |
기존 버킷에 대한 권한을 설정하기 위해 액세스 제어 목록(ACL)을 사용하는 데 필요해요. |
PutBucketAnalyticsConfiguration |
(필수) s3:PutAnalyticsConfiguration |
S3 버킷에 분석 구성을 설정하는 데 필요해요. |
PutBucketCors |
(필수) s3:PutBucketCORS |
S3 버킷의 CORS 구성을 설정하는 데 필요해요. |
PutBucketEncryption |
(필수) s3:PutEncryptionConfiguration |
S3 버킷의 기본 암호화를 구성하는 데 필요해요. |
PutBucketIntelligentTieringConfiguration |
(필수) s3:PutIntelligentTieringConfiguration |
S3 버킷에 S3 Intelligent-Tiering 구성을 넣는 데 필요해요. |
PutBucketInventoryConfiguration |
(필수) s3:PutInventoryConfiguration |
S3 버킷에 인벤토리 구성을 추가하는 데 필요해요. |
PutBucketLifecycle |
(필수) s3:PutLifecycleConfiguration |
S3 버킷에 대한 새 S3 라이프사이클 구성을 만들거나 기존 라이프사이클 구성을 교체하는 데 필요해요. |
PutBucketLogging |
(필수) s3:PutBucketLogging |
S3 버킷의 로깅 파라미터를 설정하고 로깅 파라미터를 보고 수정할 수 있는 권한을 지정하는 데 필요해요. |
PutBucketMetricsConfiguration |
(필수) s3:PutMetricsConfiguration |
S3 버킷의 Amazon CloudWatch 요청 메트릭에 대한 메트릭 구성 설정 또는 업데이트에 필요해요. |
PutBucketNotificationConfiguration |
(필수) s3:PutBucketNotification |
S3 버킷에 대한 지정된 이벤트의 알림을 활성화하는 데 필요해요. |
PutBucketOwnershipControls |
(필수) s3:PutBucketOwnershipControls |
S3 버킷의 객체 소유권 설정 생성 또는 수정에 필요해요. |
PutBucketPolicy |
(필수) s3:PutBucketPolicy |
S3 버킷 정책을 버킷에 적용하는 데 필요해요. |
PutBucketReplication |
(필수) s3:PutReplicationConfiguration |
S3 버킷에 대한 새 복제 구성을 만들거나 기존 구성을 교체하는 데 필요해요. |
PutBucketRequestPayment |
(필수) s3:PutBucketRequestPayment |
버킷의 요청 지불 구성을 설정하는 데 필요해요. |
PutBucketTagging |
(필수) s3:PutBucketTagging |
S3 버킷에 태그 집합을 추가하는 데 필요해요. |
PutBucketVersioning |
(필수) s3:PutBucketVersioning |
S3 버킷의 버전 관리 상태를 설정하는 데 필요해요. |
PutBucketWebsite |
(필수) s3:PutBucketWebsite |
버킷을 웹사이트로 구성하고 웹사이트 구성을 설정하는 데 필요해요. |
PutObjectLockConfiguration |
(필수) s3:PutBucketObjectLockConfiguration |
S3 버킷에 객체 잠금 구성을 넣는 데 필요해요. |
PutPublicAccessBlock(버킷 수준) |
(필수) s3:PutBucketPublicAccessBlock |
S3 버킷의 공개 액세스 차단 구성을 만들거나 수정하는 데 필요해요. |
UpdateBucketMetadataInventoryTableConfiguration |
(필수) s3:UpdateBucketMetadataInventoryTableConfiguration, s3tables:CreateTableBucket, s3tables:CreateNamespace, s3tables:CreateTable, s3tables:GetTable, s3tables:PutTablePolicy, s3tables:PutTableEncryption, kms:DescribeKey |
일반 목적 버킷의 메타데이터 테이블 구성에 대한 인벤토리 테이블을 활성화하거나 비활성화하는 데 필요해요. SSE-KMS로 인벤토리 테이블을 암호화하려면 KMS 키 정책에 추가 권한이 필요해요. 자세한 내용은 메타데이터 테이블 구성 권한 설정을 참고하세요. |
UpdateBucketMetadataJournalTableConfiguration |
(필수) s3:UpdateBucketMetadataJournalTableConfiguration |
일반 목적 버킷의 메타데이터 테이블 구성에 대한 저널 테이블 기록 만료를 활성화하거나 비활성화하는 데 필요해요. |
객체 작업 및 권한
객체 작업은 객체 리소스 유형에 대해 작동하는 S3 API 작업이에요. 객체 작업용 S3 정책 작업은 리소스 기반 정책(버킷 정책, 액세스 포인트 정책, Multi-Region 액세스 포인트 정책, VPC 엔드포인트 정책 등) 또는 IAM ID 기반 정책에서 지정해야 해요.
정책에서 Resource 요소는 객체 ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 객체 작업을 참고하세요.
참고 AWS KMS 정책 작업(
kms:GenerateDataKey와kms:Decrypt)은 AWS KMS 리소스 유형에만 적용되며 IAM ID 기반 정책과 AWS KMS 리소스 기반 정책(AWS KMS 키 정책)에서 지정해야 해요. S3 버킷 정책 같은 S3 리소스 기반 정책에서는 AWS KMS 정책 작업을 지정할 수 없어요.액세스 포인트를 사용해 객체 작업에 대한 액세스를 제어할 때는 액세스 포인트 정책을 사용할 수 있어요. 액세스 포인트 정책에서 객체 작업에 권한을 부여하려면 다음을 유의하세요. 객체 작업에 권한을 부여하는 액세스 포인트 정책에서
Resource요소는 액세스 포인트를 통해 액세스되는 객체의 ARN이어야 해요.Resource요소 형식과 예시 정책에 대한 자세한 내용은 액세스 포인트 정책의 객체 작업을 참고하세요.모든 객체 작업이 액세스 포인트에서 지원되는 것은 아니에요. 자세한 내용은 S3 작업과 액세스 포인트 호환성을 참고하세요.
모든 객체 작업이 Multi-Region 액세스 포인트에서 지원되는 것은 아니에요. 자세한 내용은 S3 작업과 Multi-Region 액세스 포인트 호환성을 참고하세요.
다음은 객체 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
AbortMultipartUpload |
(필수) s3:AbortMultipartUpload |
멀티파트 업로드를 중단하는 데 필요해요. |
CompleteMultipartUpload |
(필수) s3:PutObject |
멀티파트 업로드를 완료하는 데 필요해요. |
(조건부 필요) kms:Decrypt |
AWS KMS 고객 관리 키로 암호화된 객체의 멀티파트 업로드를 완료하려는 경우 필요해요. | |
CopyObject |
원본 객체의 경우: (필수) s3:GetObject 또는 s3:GetObjectVersion |
s3:GetObject – 요청에 versionId를 지정하지 않고 원본 버킷에서 객체를 복사하려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 원본 버킷에서 객체의 특정 버전을 복사하려는 경우 필요해요. |
(조건부 필요) kms:Decrypt |
원본 버킷에서 AWS KMS 고객 관리 키로 암호화된 객체를 복사하려는 경우 필요해요. | |
대상 객체의 경우: (필수) s3:PutObject |
복사된 객체를 대상 버킷에 넣는 데 필요해요. | |
(조건부 필요) s3:PutObjectAcl |
CopyObject 요청 시 객체 액세스 제어 목록(ACL)이 포함된 복사된 객체를 대상 버킷에 넣으려는 경우 필요해요. |
|
(조건부 필요) s3:PutObjectTagging |
CopyObject 요청 시 객체 태그가 포함된 복사된 객체를 대상 버킷에 넣으려는 경우 필요해요. |
|
(조건부 필요) kms:GenerateDataKey |
AWS KMS 고객 관리 키로 복사된 객체를 암호화해 대상 버킷에 넣으려는 경우 필요해요. | |
(조건부 필요) s3:PutObjectRetention |
새 객체에 대한 객체 잠금 보존 구성을 설정하려는 경우 필요해요. | |
(조건부 필요) s3:PutObjectLegalHold |
새 객체에 객체 잠금 법적 보류를 적용하려는 경우 필요해요. | |
CreateMultipartUpload |
(필수) s3:PutObject |
멀티파트 업로드를 만드는 데 필요해요. |
(조건부 필요) s3:PutObjectAcl |
업로드된 객체의 객체 ACL 권한을 설정하려는 경우 필요해요. | |
(조건부 필요) s3:PutObjectTagging |
업로드된 객체에 객체 태그를 추가하려는 경우 필요해요. | |
(조건부 필요) kms:GenerateDataKey |
멀티파트 업로드를 시작할 때 AWS KMS 고객 관리 키를 사용해 객체를 암호화하려는 경우 필요해요. | |
(조건부 필요) s3:PutObjectRetention |
업로드된 객체에 대한 객체 잠금 보존 구성을 설정하려는 경우 필요해요. | |
(조건부 필요) s3:PutObjectLegalHold |
업로드된 객체에 객체 잠금 법적 보류를 적용하려는 경우 필요해요. | |
DeleteObject |
(필수) s3:DeleteObject 또는 s3:DeleteObjectVersion |
s3:DeleteObject – 요청에 versionId를 지정하지 않고 객체를 제거하려는 경우 필요해요. s3:DeleteObjectVersion – 요청에 versionId를 지정해 객체의 특정 버전을 제거하려는 경우 필요해요. |
(조건부 필요) s3:BypassGovernanceRetention |
객체 잠금 보존의 거버넌스 모드로 보호되는 객체를 삭제하려는 경우 필요해요. | |
DeleteObjects |
(필수) s3:DeleteObject 또는 s3:DeleteObjectVersion |
s3:DeleteObject – 요청에 versionId를 지정하지 않고 객체를 제거하려는 경우 필요해요. s3:DeleteObjectVersion – 요청에 versionId를 지정해 객체의 특정 버전을 제거하려는 경우 필요해요. |
(조건부 필요) s3:BypassGovernanceRetention |
객체 잠금 보존의 거버넌스 모드로 보호되는 객체를 삭제하려는 경우 필요해요. | |
DeleteObjectTagging |
(필수) s3:DeleteObjectTagging 또는 s3:DeleteObjectVersionTagging |
s3:DeleteObjectTagging – 요청에 versionId를 지정하지 않고 객체의 전체 태그 집합을 제거하려는 경우 필요해요. s3:DeleteObjectVersionTagging – 요청에 versionId를 지정해 특정 객체 버전의 태그를 삭제하려는 경우 필요해요. |
GetObject |
(필수) s3:GetObject 또는 s3:GetObjectVersion |
s3:GetObject – 요청에 versionId를 지정하지 않고 객체를 가져오려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 객체의 특정 버전을 가져오려는 경우 필요해요. |
(조건부 필요) kms:Decrypt |
AWS KMS 고객 관리 키로 암호화된 객체를 가져와 복호화하려는 경우 필요해요. | |
(조건부 필요) s3:GetObjectTagging |
GetObject 요청 시 객체의 태그 집합을 가져오려는 경우 필요해요. |
|
(조건부 필요) s3:GetObjectLegalHold |
객체의 현재 객체 잠금 법적 보류 상태를 가져오려는 경우 필요해요. | |
(조건부 필요) s3:GetObjectRetention |
객체의 객체 잠금 보존 설정을 검색하려는 경우 필요해요. | |
GetObjectAcl |
(필수) s3:GetObjectAcl 또는 s3:GetObjectVersionAcl |
s3:GetObjectAcl – 요청에 versionId를 지정하지 않고 객체의 ACL을 가져오려는 경우 필요해요. s3:GetObjectVersionAcl – 요청에 versionId를 지정해 객체의 ACL을 가져오려는 경우 필요해요. |
GetObjectAttributes |
(필수) s3:GetObject 또는 s3:GetObjectVersion |
s3:GetObject – 요청에 versionId를 지정하지 않고 객체와 관련된 속성을 검색하려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 특정 객체 버전과 관련된 속성을 검색하려는 경우 필요해요. |
(조건부 필요) kms:Decrypt |
AWS KMS 고객 관리 키로 암호화된 객체와 관련된 속성을 검색하려는 경우 필요해요. | |
GetObjectLegalHold |
(필수) s3:GetObjectLegalHold |
객체의 현재 객체 잠금 법적 보류 상태를 가져오는 데 필요해요. |
GetObjectRetention |
(필수) s3:GetObjectRetention |
객체의 객체 잠금 보존 설정을 검색하는 데 필요해요. |
GetObjectTagging |
(필수) s3:GetObjectTagging 또는 s3:GetObjectVersionTagging |
s3:GetObjectTagging – 요청에 versionId를 지정하지 않고 객체의 태그 집합을 가져오려는 경우 필요해요. s3:GetObjectVersionTagging – 요청에 versionId를 지정해 특정 객체 버전의 태그를 가져오려는 경우 필요해요. |
GetObjectTorrent |
(필수) s3:GetObject |
객체의 토렌트 파일을 반환하는 데 필요해요. |
HeadObject |
(필수) s3:GetObject |
객체 자체를 반환하지 않고 객체에서 메타데이터를 검색하는 데 필요해요. |
(조건부 필요) s3:GetObjectLegalHold |
객체의 현재 객체 잠금 법적 보류 상태를 가져오려는 경우 필요해요. | |
(조건부 필요) s3:GetObjectRetention |
객체의 객체 잠금 보존 설정을 검색하려는 경우 필요해요. | |
ListMultipartUploads |
(필수) s3:ListBucketMultipartUploads |
버킷의 진행 중인 멀티파트 업로드를 나열하는 데 필요해요. |
ListParts |
(필수) s3:ListMultipartUploadParts |
특정 멀티파트 업로드에 대해 업로드된 부분을 나열하는 데 필요해요. |
(조건부 필요) kms:Decrypt |
AWS KMS 고객 관리 키로 암호화된 멀티파트 업로드의 부분을 나열하려는 경우 필요해요. | |
PutObject |
(필수) s3:PutObject |
객체를 넣는 데 필요해요. |
(조건부 필요) s3:PutObjectAcl |
PutObject 요청 시 객체 ACL을 넣으려는 경우 필요해요. |
|
(조건부 필요) s3:PutObjectTagging |
PutObject 요청 시 객체 태그를 넣으려는 경우 필요해요. |
|
(조건부 필요) kms:GenerateDataKey |
AWS KMS 고객 관리 키로 객체를 암호화하려는 경우 필요해요. | |
(조건부 필요) s3:PutObjectRetention |
객체에 객체 잠금 보존 구성을 설정하려는 경우 필요해요. | |
(조건부 필요) s3:PutObjectLegalHold |
지정된 객체에 객체 잠금 법적 보류 구성을 적용하려는 경우 필요해요. | |
PutObjectAcl |
(필수) s3:PutObjectAcl 또는 s3:PutObjectVersionAcl |
s3:PutObjectAcl – 요청에 versionId를 지정하지 않고 새 또는 기존 객체의 ACL 권한을 설정하려는 경우 필요해요. s3:PutObjectVersionAcl – 요청에 versionId를 지정해 새 또는 기존 객체의 ACL 권한을 설정하려는 경우 필요해요. |
PutObjectLegalHold |
(필수) s3:PutObjectLegalHold |
객체에 객체 잠금 법적 보류 구성을 적용하는 데 필요해요. |
PutObjectRetention |
(필수) s3:PutObjectRetention |
객체에 객체 잠금 보존 구성을 적용하는 데 필요해요. |
(조건부 필요) s3:BypassGovernanceRetention |
객체 잠금 보존 구성의 거버넌스 모드를 우회하려는 경우 필요해요. | |
PutObjectTagging |
(필수) s3:PutObjectTagging 또는 s3:PutObjectVersionTagging |
s3:PutObjectTagging – 요청에 versionId를 지정하지 않고 이미 버킷에 존재하는 객체에 공급된 태그 집합을 설정하려는 경우 필요해요. s3:PutObjectVersionTagging – 요청에 versionId를 지정해 이미 버킷에 존재하는 객체에 공급된 태그 집합을 설정하려는 경우 필요해요. |
RestoreObject |
(필수) s3:RestoreObject |
보관된 객체의 복사본을 복원하는 데 필요해요. |
SelectObjectContent |
(필수) s3:GetObject |
간단한 구조적 쿼리 언어(SQL) 문을 기반으로 S3 객체의 내용을 필터링하는 데 필요해요. |
(조건부 필요) kms:Decrypt |
AWS KMS 고객 관리 키로 암호화된 S3 객체의 내용을 필터링하려는 경우 필요해요. | |
UpdateObjectEncryption |
(필수) s3:UpdateObjectEncryption, kms:Encrypt, kms:Decrypt, kms:GenerateDataKey, kms:ReEncrypt* |
암호화된 객체를 Amazon S3 관리형 암호화(SSE-S3)를 사용한 서버 측 암호화와 AWS Key Management Service(AWS KMS) 암호화 키(SSE-KMS)를 사용한 서버 측 암호화 사이에서 변경하려는 경우 필요해요. S3 버킷 키를 적용해 AWS KMS 요청 비용을 줄이거나 데이터를 암호화하는 데 사용되는 고객 관리 KMS 키를 변경해 사용자 지정 키 교체 표준을 준수하는 데에도 UpdateObjectEncryption 작업을 사용할 수 있어요. |
(조건부 필요) organizations:DescribeAccount |
AWS Organizations를 사용하는 경우 조직 내 다른 AWS 계정의 고객 관리 KMS 키로 UpdateObjectEncryption 작업을 사용하려면 organizations:DescribeAccount 권한이 있어야 해요. |
|
UploadPart |
(필수) s3:PutObject |
멀티파트 업로드에서 부분을 업로드하는 데 필요해요. |
(조건부 필요) kms:GenerateDataKey |
업로드 부분을 넣고 AWS KMS 고객 관리 키로 암호화하려는 경우 필요해요. | |
UploadPartCopy |
원본 객체의 경우: (필수) s3:GetObject 또는 s3:GetObjectVersion |
s3:GetObject – 요청에 versionId를 지정하지 않고 원본 버킷에서 객체를 복사하려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 원본 버킷에서 객체의 특정 버전을 복사하려는 경우 필요해요. |
(조건부 필요) kms:Decrypt |
원본 버킷에서 AWS KMS 고객 관리 키로 암호화된 객체를 복사하려는 경우 필요해요. | |
대상 부분의 경우: (필수) s3:PutObject |
대상 버킷에 멀티파트 업로드 부분을 업로드하는 데 필요해요. | |
(조건부 필요) kms:GenerateDataKey |
대상 버킷에 부분을 업로드할 때 AWS KMS 고객 관리 키로 부분을 암호화하려는 경우 필요해요. |
일반 목적 버킷용 액세스 포인트 작업 및 권한
액세스 포인트 작업은 accesspoint 리소스 유형에 대해 작동하는 S3 API 작업이에요. 액세스 포인트 작업용 S3 정책 작업은 버킷 정책이나 액세스 포인트 정책이 아닌 IAM ID 기반 정책에서 지정해야 해요.
정책에서 Resource 요소는 accesspoint ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 일반 목적 버킷용 액세스 포인트 작업을 참고하세요.
참고 액세스 포인트를 사용해 버킷 또는 객체 작업에 대한 액세스를 제어하려면 다음을 유의하세요. 버킷 작업 제어를 위해 액세스 포인트를 사용하려면 일반 목적 버킷용 액세스 포인트 정책의 버킷 작업을 참고하세요. 객체 작업 제어를 위해 액세스 포인트를 사용하려면 액세스 포인트 정책의 객체 작업을 참고하세요. 액세스 포인트 정책 구성 방법에 대한 자세한 내용은 액세스 포인트 사용을 위한 IAM 정책 구성을 참고하세요.
다음은 액세스 포인트 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
CreateAccessPoint |
(필수) s3:CreateAccessPoint |
S3 버킷과 연결된 액세스 포인트를 만드는 데 필요해요. |
DeleteAccessPoint |
(필수) s3:DeleteAccessPoint |
액세스 포인트를 삭제하는 데 필요해요. |
DeleteAccessPointPolicy |
(필수) s3:DeleteAccessPointPolicy |
액세스 포인트 정책을 삭제하는 데 필요해요. |
GetAccessPointPolicy |
(필수) s3:GetAccessPointPolicy |
액세스 포인트 정책을 검색하는 데 필요해요. |
GetAccessPointPolicyStatus |
(필수) s3:GetAccessPointPolicyStatus |
지정된 액세스 포인트가 현재 공개 액세스를 허용하는 정책을 가지고 있는지 여부에 대한 정보를 검색하는 데 필요해요. |
PutAccessPointPolicy |
(필수) s3:PutAccessPointPolicy |
액세스 포인트 정책을 넣는 데 필요해요. |
Object Lambda 액세스 포인트 작업 및 권한
Object Lambda 액세스 포인트 작업은 objectlambdaaccesspoint 리소스 유형에 대해 작동하는 S3 API 작업이에요. Object Lambda 액세스 포인트 작업 정책 구성 방법에 대한 자세한 내용은 Object Lambda 액세스 포인트용 IAM 정책 구성을 참고하세요.
다음은 Object Lambda 액세스 포인트 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
CreateAccessPointForObjectLambda |
(필수) s3:CreateAccessPointForObjectLambda |
Object Lambda 액세스 포인트를 만드는 데 필요해요. |
DeleteAccessPointForObjectLambda |
(필수) s3:DeleteAccessPointForObjectLambda |
지정된 Object Lambda 액세스 포인트를 삭제하는 데 필요해요. |
DeleteAccessPointPolicyForObjectLambda |
(필수) s3:DeleteAccessPointPolicyForObjectLambda |
지정된 Object Lambda 액세스 포인트의 정책을 삭제하는 데 필요해요. |
GetAccessPointConfigurationForObjectLambda |
(필수) s3:GetAccessPointConfigurationForObjectLambda |
Object Lambda 액세스 포인트의 구성을 검색하는 데 필요해요. |
GetAccessPointForObjectLambda |
(필수) s3:GetAccessPointForObjectLambda |
Object Lambda 액세스 포인트에 대한 정보를 검색하는 데 필요해요. |
GetAccessPointPolicyForObjectLambda |
(필수) s3:GetAccessPointPolicyForObjectLambda |
지정된 Object Lambda 액세스 포인트와 연결된 액세스 포인트 정책을 반환하는 데 필요해요. |
GetAccessPointPolicyStatusForObjectLambda |
(필수) s3:GetAccessPointPolicyStatusForObjectLambda |
특정 Object Lambda 액세스 포인트 정책에 대한 정책 상태를 반환하는 데 필요해요. |
PutAccessPointConfigurationForObjectLambda |
(필수) s3:PutAccessPointConfigurationForObjectLambda |
Object Lambda 액세스 포인트의 구성을 설정하는 데 필요해요. |
PutAccessPointPolicyForObjectLambda |
(필수) s3:PutAccessPointPolicyForObjectLambda |
지정된 Object Lambda 액세스 포인트에 액세스 정책을 연결하는 데 필요해요. |
Multi-Region 액세스 포인트 작업 및 권한
Multi-Region 액세스 포인트 작업은 multiregionaccesspoint 리소스 유형에 대해 작동하는 S3 API 작업이에요. Multi-Region 액세스 포인트 작업 정책 구성 방법에 대한 자세한 내용은 Multi-Region 액세스 포인트 정책 예시를 참고하세요.
다음은 Multi-Region 액세스 포인트 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
CreateMultiRegionAccessPoint |
(필수) s3:CreateMultiRegionAccessPoint |
Multi-Region 액세스 포인트를 만들고 S3 버킷과 연결하는 데 필요해요. |
DeleteMultiRegionAccessPoint |
(필수) s3:DeleteMultiRegionAccessPoint |
Multi-Region 액세스 포인트를 삭제하는 데 필요해요. |
DescribeMultiRegionAccessPointOperation |
(필수) s3:DescribeMultiRegionAccessPointOperation |
Multi-Region 액세스 포인트를 관리하기 위한 비동기 요청의 상태를 검색하는 데 필요해요. |
GetMultiRegionAccessPoint |
(필수) s3:GetMultiRegionAccessPoint |
지정된 Multi-Region 액세스 포인트에 대한 구성 정보를 반환하는 데 필요해요. |
GetMultiRegionAccessPointPolicy |
(필수) s3:GetMultiRegionAccessPointPolicy |
지정된 Multi-Region 액세스 포인트의 액세스 제어 정책을 반환하는 데 필요해요. |
GetMultiRegionAccessPointPolicyStatus |
(필수) s3:GetMultiRegionAccessPointPolicyStatus |
지정된 Multi-Region 액세스 포인트가 공개 액세스를 허용하는 액세스 제어 정책을 가지고 있는지 여부에 대한 특정 Multi-Region 액세스 포인트의 정책 상태를 반환하는 데 필요해요. |
GetMultiRegionAccessPointRoutes |
(필수) s3:GetMultiRegionAccessPointRoutes |
Multi-Region 액세스 포인트의 라우팅 구성을 반환하는 데 필요해요. |
PutMultiRegionAccessPointPolicy |
(필수) s3:PutMultiRegionAccessPointPolicy |
지정된 Multi-Region 액세스 포인트의 액세스 제어 정책을 업데이트하는 데 필요해요. |
SubmitMultiRegionAccessPointRoutes |
(필수) s3:SubmitMultiRegionAccessPointRoutes |
Multi-Region 액세스 포인트에 대한 업데이트된 라우트 구성을 제출하는 데 필요해요. |
일괄 작업 및 권한
(Batch Operations) 작업은 job 리소스 유형에 대해 작동하는 S3 API 작업이에요. 작업용 S3 정책 작업은 버킷 정책이 아닌 IAM ID 기반 정책에서 지정해야 해요.
정책에서 Resource 요소는 job ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 일괄 작업을 참고하세요.
다음은 일괄 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
DeleteJobTagging |
(필수) s3:DeleteJobTagging |
기존 S3 Batch Operations 작업에서 태그를 제거하는 데 필요해요. |
DescribeJob |
(필수) s3:DescribeJob |
Batch Operations 작업의 구성 파라미터와 상태를 검색하는 데 필요해요. |
GetJobTagging |
(필수) s3:GetJobTagging |
기존 S3 Batch Operations 작업의 태그 집합을 반환하는 데 필요해요. |
PutJobTagging |
(필수) s3:PutJobTagging |
기존 S3 Batch Operations 작업에 태그를 넣거나 교체하는 데 필요해요. |
UpdateJobPriority |
(필수) s3:UpdateJobPriority |
기존 작업의 우선순위를 업데이트하는 데 필요해요. |
UpdateJobStatus |
(필수) s3:UpdateJobStatus |
지정된 작업의 상태를 업데이트하는 데 필요해요. |
S3 Storage Lens 구성 작업 및 권한
S3 Storage Lens 구성 작업은 storagelensconfiguration 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Storage Lens 구성 작업 구성 방법에 대한 자세한 내용은 Amazon S3 Storage Lens 권한 설정을 참고하세요.
다음은 S3 Storage Lens 구성 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
DeleteStorageLensConfiguration |
(필수) s3:DeleteStorageLensConfiguration |
S3 Storage Lens 구성을 삭제하는 데 필요해요. |
DeleteStorageLensConfigurationTagging |
(필수) s3:DeleteStorageLensConfigurationTagging |
S3 Storage Lens 구성 태그를 삭제하는 데 필요해요. |
GetStorageLensConfiguration |
(필수) s3:GetStorageLensConfiguration |
S3 Storage Lens 구성을 가져오는 데 필요해요. |
GetStorageLensConfigurationTagging |
(필수) s3:GetStorageLensConfigurationTagging |
S3 Storage Lens 구성의 태그를 가져오는 데 필요해요. |
PutStorageLensConfigurationTagging |
(필수) s3:PutStorageLensConfigurationTagging |
기존 S3 Storage Lens 구성에 태그를 넣거나 교체하는 데 필요해요. |
S3 Storage Lens 그룹 작업 및 권한
S3 Storage Lens 그룹 작업은 storagelensgroup 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Storage Lens 그룹 권한 구성 방법에 대한 자세한 내용은 Storage Lens 그룹 권한을 참고하세요.
다음은 S3 Storage Lens 그룹 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
DeleteStorageLensGroup |
(필수) s3:DeleteStorageLensGroup |
기존 S3 Storage Lens 그룹을 삭제하는 데 필요해요. |
GetStorageLensGroup |
(필수) s3:GetStorageLensGroup |
S3 Storage Lens 그룹 구성 세부 정보를 검색하는 데 필요해요. |
UpdateStorageLensGroup |
(필수) s3:UpdateStorageLensGroup |
기존 S3 Storage Lens 그룹을 업데이트하는 데 필요해요. |
CreateStorageLensGroup |
(필수) s3:CreateStorageLensGroup |
새 Storage Lens 그룹을 만드는 데 필요해요. |
CreateStorageLensGroup, TagResource |
(필수) s3:CreateStorageLensGroup, s3:TagResource |
태그가 있는 새 Storage Lens 그룹을 만드는 데 필요해요. |
ListStorageLensGroups |
(필수) s3:ListStorageLensGroups |
홈 리전의 모든 Storage Lens 그룹을 나열하는 데 필요해요. |
ListTagsForResource |
(필수) s3:ListTagsForResource |
Storage Lens 그룹에 추가된 태그를 나열하는 데 필요해요. |
TagResource |
(필수) s3:TagResource |
기존 Storage Lens 그룹에 Storage Lens 그룹 태그를 추가하거나 업데이트하는 데 필요해요. |
UntagResource |
(필수) s3:UntagResource |
Storage Lens 그룹에서 태그를 삭제하는 데 필요해요. |
S3 Access Grants 인스턴스 작업 및 권한
S3 Access Grants 인스턴스 작업은 accessgrantsinstance 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Access Grants 인스턴스는 액세스 그랜트의 논리적 컨테이너예요. S3 Access Grants 인스턴스 작업에 대한 자세한 내용은 S3 Access Grants 인스턴스 작업을 참고하세요.
다음은 S3 Access Grants 인스턴스 구성 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
AssociateAccessGrantsIdentityCenter |
(필수) s3:AssociateAccessGrantsIdentityCenter |
AWS IAM Identity Center 인스턴스를 S3 Access Grants 인스턴스와 연결해 회사 ID 디렉터리의 사용자와 그룹에 대한 액세스 그랜트를 만들 수 있게 하는 데 필요해요. 또한 다음 권한이 있어야 해요: sso:CreateApplication, sso:PutApplicationGrant, sso:PutApplicationAuthenticationMethod. |
CreateAccessGrantsInstance |
(필수) s3:CreateAccessGrantsInstance |
개별 액세스 그랜트의 컨테이너인 S3 Access Grants 인스턴스(accessgrantsinstance 리소스)를 만드는 데 필요해요. AWS IAM Identity Center 인스턴스를 S3 Access Grants 인스턴스와 연결하려면 sso:DescribeInstance, sso:CreateApplication, sso:PutApplicationGrant, sso:PutApplicationAuthenticationMethod 권한도 있어야 해요. |
DeleteAccessGrantsInstance |
(필수) s3:DeleteAccessGrantsInstance |
계정의 AWS 리전에서 S3 Access Grants 인스턴스(accessgrantsinstance 리소스)를 삭제하는 데 필요해요. |
DeleteAccessGrantsInstanceResourcePolicy |
(필수) s3:DeleteAccessGrantsInstanceResourcePolicy |
S3 Access Grants 인스턴스의 리소스 정책을 삭제하는 데 필요해요. |
DissociateAccessGrantsIdentityCenter |
(필수) s3:DissociateAccessGrantsIdentityCenter |
S3 Access Grants 인스턴스에서 AWS IAM Identity Center 인스턴스를 분리하는 데 필요해요. 또한 다음 권한이 있어야 해요: sso:DeleteApplication. |
GetAccessGrantsInstance |
(필수) s3:GetAccessGrantsInstance |
계정의 AWS 리전에 대한 S3 Access Grants 인스턴스를 검색하는 데 필요해요. |
GetAccessGrantsInstanceForPrefix |
(필수) s3:GetAccessGrantsInstanceForPrefix |
특정 프리픽스를 포함하는 S3 Access Grants 인스턴스를 검색하는 데 필요해요. |
GetAccessGrantsInstanceResourcePolicy |
(필수) s3:GetAccessGrantsInstanceResourcePolicy |
S3 Access Grants 인스턴스의 리소스 정책을 반환하는 데 필요해요. |
ListAccessGrantsInstances |
(필수) s3:ListAccessGrantsInstances |
계정의 S3 Access Grants 인스턴스 목록을 반환하는 데 필요해요. |
PutAccessGrantsInstanceResourcePolicy |
(필수) s3:PutAccessGrantsInstanceResourcePolicy |
S3 Access Grants 인스턴스의 리소스 정책을 업데이트하는 데 필요해요. |
S3 Access Grants 위치 작업 및 권한
S3 Access Grants 위치 작업은 accessgrantslocation 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Access Grants 위치 작업에 대한 자세한 내용은 S3 Access Grants 위치 작업을 참고하세요.
다음은 S3 Access Grants 위치 구성 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
CreateAccessGrantsLocation |
(필수) s3:CreateAccessGrantsLocation |
S3 Access Grants 인스턴스에 위치를 등록하는 데 필요해요(accessgrantslocation 리소스 생성). 또한 지정된 IAM 역할에 대해 다음 권한이 있어야 해요: iam:PassRole. |
DeleteAccessGrantsLocation |
(필수) s3:DeleteAccessGrantsLocation |
S3 Access Grants 인스턴스에서 등록된 위치를 제거하는 데 필요해요. |
GetAccessGrantsLocation |
(필수) s3:GetAccessGrantsLocation |
S3 Access Grants 인스턴스에 등록된 특정 위치의 세부 정보를 검색하는 데 필요해요. |
ListAccessGrantsLocations |
(필수) s3:ListAccessGrantsLocations |
S3 Access Grants 인스턴스에 등록된 위치 목록을 반환하는 데 필요해요. |
UpdateAccessGrantsLocation |
(필수) s3:UpdateAccessGrantsLocation |
S3 Access Grants 인스턴스에서 등록된 위치의 IAM 역할을 업데이트하는 데 필요해요. |
S3 Access Grants 그랜트 작업 및 권한
S3 Access Grants 그랜트 작업은 accessgrant 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Access Grants에서 개별 그랜트 작업에 대한 자세한 내용은 S3 Access Grants 그랜트 작업을 참고하세요.
다음은 S3 Access Grants 그랜트 구성 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
CreateAccessGrant |
(필수) s3:CreateAccessGrant |
S3 Access Grants 인스턴스에서 사용자 또는 그룹에 대한 개별 그랜트(accessgrant 리소스)를 만드는 데 필요해요. 또한 다음 권한이 있어야 해요. 모든 디렉터리 자격의 경우 – sso:DescribeInstance와 sso:DescribeApplication. 디렉터리 사용자의 경우 – identitystore:DescribeUser. |
DeleteAccessGrant |
(필수) s3:DeleteAccessGrant |
S3 Access Grants 인스턴스에서 개별 액세스 그랜트(accessgrant 리소스)를 삭제하는 데 필요해요. |
GetAccessGrant |
(필수) s3:GetAccessGrant |
S3 Access Grants 인스턴스의 개별 액세스 그랜트에 대한 세부 정보를 가져오는 데 필요해요. |
ListAccessGrants |
(필수) s3:ListAccessGrants |
S3 Access Grants 인스턴스의 개별 액세스 그랜트 목록을 반환하는 데 필요해요. |
ListCallerAccessGrants |
(필수) s3:ListCallerAccessGrants |
S3 Access Grants를 통해 호출자에게 Amazon S3 데이터에 대한 액세스를 부여하는 액세스 그랜트를 나열하는 데 필요해요. |
계정 작업 및 권한
계정 작업은 계정 수준에서 작동하는 S3 API 작업이에요. 계정은 Amazon S3가 정의한 리소스 유형이 아니에요. 계정 작업용 S3 정책 작업은 버킷 정책이 아닌 IAM ID 기반 정책에서 지정해야 해요.
정책에서 Resource 요소는 "*"이어야 해요. 예시 정책에 대한 자세한 내용은 계정 작업을 참고하세요.
다음은 계정 작업과 필요한 정책 작업의 매핑이에요.
| API 작업 | 정책 작업 | 정책 작업 설명 |
|---|---|---|
CreateJob |
(필수) s3:CreateJob |
새 S3 Batch Operations 작업을 만드는 데 필요해요. |
CreateStorageLensGroup |
(필수) s3:CreateStorageLensGroup |
새 S3 Storage Lens 그룹을 만들고 지정된 AWS 계정 ID와 연결하는 데 필요해요. |
(조건부 필요) s3:TagResource |
AWS 리소스 태그가 있는 S3 Storage Lens 그룹을 만들려는 경우 필요해요. | |
DeletePublicAccessBlock(계정 수준) |
(필수) s3:PutAccountPublicAccessBlock |
AWS 계정에서 공개 액세스 차단 구성을 제거하는 데 필요해요. |
GetAccessPoint |
(필수) s3:GetAccessPoint |
지정된 액세스 포인트에 대한 구성 정보를 검색하는 데 필요해요. |
GetAccessPointPolicy(계정 수준) |
(필수) s3:GetAccountPublicAccessBlock |
AWS 계정의 공개 액세스 차단 구성을 검색하는 데 필요해요. |
ListAccessPoints |
(필수) s3:ListAccessPoints |
AWS 계정이 소유한 S3 버킷의 액세스 포인트를 나열하는 데 필요해요. |
ListAccessPointsForObjectLambda |
(필수) s3:ListAccessPointsForObjectLambda |
Object Lambda 액세스 포인트를 나열하는 데 필요해요. |
ListBuckets |
(필수) s3:ListAllMyBuckets |
요청의 인증된 발신자가 소유한 모든 버킷 목록을 반환하는 데 필요해요. |
ListJobs |
(필수) s3:ListJobs |
현재 작업과 최근에 끝난 작업을 나열하는 데 필요해요. |
ListMultiRegionAccessPoints |
(필수) s3:ListMultiRegionAccessPoints |
지정된 AWS 계정과 현재 연결된 Multi-Region 액세스 포인트 목록을 반환하는 데 필요해요. |
ListStorageLensConfigurations |
(필수) s3:ListStorageLensConfigurations |
AWS 계정의 S3 Storage Lens 구성 목록을 가져오는 데 필요해요. |
ListStorageLensGroups |
(필수) s3:ListStorageLensGroups |
지정된 홈 AWS 리전의 모든 S3 Storage Lens 그룹을 나열하는 데 필요해요. |
PutPublicAccessBlock(계정 수준) |
(필수) s3:PutAccountPublicAccessBlock |
AWS 계정의 공개 액세스 차단 구성을 만들거나 수정하는 데 필요해요. |
PutStorageLensConfiguration |
(필수) s3:PutStorageLensConfiguration |
S3 Storage Lens 구성을 넣는 데 필요해요. |