Amazon S3 API 작업에 필요한 권한

Amazon S3 API 작업에 필요한 권한 (Required permissions for Amazon S3 API operations)

참고 이 페이지는 일반 목적 버킷용 Amazon S3 정책 작업에 관한 내용이에요. 디렉터리 버킷용 Amazon S3 정책 작업에 대해 알아보려면 디렉터리 버킷용 작업을 참고하세요.

S3 API 작업을 수행하려면 올바른 권한이 있어야 해요. 이 페이지는 S3 API 작업을 필요한 권한에 매핑해요. S3 API 작업을 수행할 권한을 부여하려면 유효한 정책(예: S3 버킷 정책 또는 IAM ID 기반 정책)을 작성하고 정책의 Action 요소에 해당 작업을 지정해야 해요. 이러한 작업을 정책 작업이라고 해요.

모든 S3 API 작업이 단일 권한(단일 정책 작업)으로 표시되는 것은 아니며, 일부 권한(일부 정책 작업)은 많은 다른 API 작업에 필요해요.

정책을 작성할 때 해당 Amazon S3 정책 작업이 필요로 하는 올바른 리소스 유형에 따라 Resource 요소를 지정해야 해요. 이 페이지는 리소스 유형별로 S3 API 작업에 대한 권한을 분류해요. 리소스 유형에 대한 자세한 내용은 서비스 권한 부여 참조의 Amazon S3가 정의한 리소스 유형을 참고하세요. 정책에서 사용할 Amazon S3 정책 작업, 리소스, 조건 키의 전체 목록은 서비스 권한 부여 참조의 Amazon S3용 작업, 리소스 및 조건 키를 참고하세요. Amazon S3 API 작업의 전체 목록은 Amazon Simple Storage Service API 참조의 Amazon S3 API 작업을 참고하세요.

S3의 HTTP 403 금지 오류 처리 방법에 대한 자세한 내용은 Amazon S3의 액세스 거부(403 금지) 오류 문제 해결을 참고하세요. S3와 함께 사용할 IAM 기능에 대한 자세한 내용은 Amazon S3가 IAM과 함께 작동하는 방식을 참고하세요. S3 보안 모범 사례에 대한 자세한 내용은 Amazon S3 보안 모범 사례를 참고하세요.

출처: 문서

본문

이 페이지에는 다음과 같은 주제가 포함돼요.

  • 버킷 작업 및 권한
  • 객체 작업 및 권한
  • 일반 목적 버킷용 액세스 포인트 작업 및 권한
  • Object Lambda 액세스 포인트 작업 및 권한
  • Multi-Region 액세스 포인트 작업 및 권한
  • 일괄 작업 및 권한
  • S3 Storage Lens 구성 작업 및 권한
  • S3 Storage Lens 그룹 작업 및 권한
  • S3 Access Grants 인스턴스 작업 및 권한
  • S3 Access Grants 위치 작업 및 권한
  • S3 Access Grants 그랜트 작업 및 권한
  • 계정 작업 및 권한

버킷 작업 및 권한

버킷 작업은 버킷 리소스 유형에 대해 작동하는 S3 API 작업이에요. 버킷 작업용 S3 정책 작업은 버킷 정책 또는 IAM ID 기반 정책에서 지정해야 해요.

정책에서 Resource 요소는 버킷 Amazon 리소스 이름(ARN)이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 버킷 작업을 참고하세요.

참고 액세스 포인트 정책에서 버킷 작업에 권한을 부여하려면 다음을 유의하세요. 액세스 포인트 정책의 버킷 작업에 부여된 권한은 기본 버킷이 같은 권한을 허용하는 경우에만 유효해요. 액세스 포인트를 사용할 때는 버킷에서 액세스 포인트로 액세스 제어를 위임하거나 액세스 포인트 정책의 같은 권한을 기본 버킷의 정책에 추가해야 해요.

버킷 작업에 권한을 부여하는 액세스 포인트 정책에서 Resource 요소는 accesspoint ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 일반 목적 버킷용 액세스 포인트 정책의 버킷 작업을 참고하세요. 액세스 포인트 정책에 대한 자세한 내용은 액세스 포인트 사용을 위한 IAM 정책 구성을 참고하세요.

모든 버킷 작업이 액세스 포인트에서 지원되는 것은 아니에요. 자세한 내용은 S3 작업과 액세스 포인트 호환성을 참고하세요.

다음은 버킷 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
CreateBucket (필수) s3:CreateBucket 새 s3 버킷을 만드는 데 필요해요.
(조건부 필요) s3:PutBucketAcl CreateBucket 요청 시 버킷에 대한 권한을 지정하기 위해 액세스 제어 목록(ACL)을 사용하려는 경우 필요해요.
(조건부 필요) s3:PutBucketObjectLockConfiguration, s3:PutBucketVersioning 버킷을 만들 때 객체 잠금을 활성화하려는 경우 필요해요.
(조건부 필요) s3:PutBucketOwnershipControls 버킷을 만들 때 S3 객체 소유권을 지정하려는 경우 필요해요.
CreateBucketMetadataConfiguration(V2 API 작업. V1과 V2 API 작업의 IAM 정책 작업 이름은 동일해요.) (필수) s3:CreateBucketMetadataTableConfiguration, s3tables:CreateTableBucket, s3tables:CreateNamespace, s3tables:CreateTable, s3tables:GetTable, s3tables:PutTablePolicy, s3tables:PutTableEncryption, kms:DescribeKey 일반 목적 버킷에 메타데이터 테이블 구성을 만드는 데 필요해요. 메타데이터 테이블 구성에 지정된 AWS 관리형 테이블 버킷과 메타데이터 테이블을 만들려면 지정된 s3tables 권한이 있어야 해요. AWS Key Management Service(AWS KMS) 키를 사용한 서버 측 암호화(SSE-KMS)로 메타데이터 테이블을 암호화하려면 KMS 키 정책에 추가 권한이 필요해요. 자세한 내용은 메타데이터 테이블 구성 권한 설정을 참고하세요. AWS 관리형 테이블 버킷을 AWS 분석 서비스와 통합해 메타데이터 테이블을 쿼리하려면 추가 권한도 필요해요. 자세한 내용은 Amazon S3 Tables를 AWS 분석 서비스와 통합을 참고하세요.
CreateBucketMetadataTableConfiguration(V1 API 작업) (필수) s3:CreateBucketMetadataTableConfiguration, s3tables:CreateNamespace, s3tables:CreateTable, s3tables:GetTable, s3tables:PutTablePolicy 일반 목적 버킷에 메타데이터 테이블 구성을 만드는 데 필요해요. 메타데이터 테이블 구성에 지정된 테이블 버킷에 메타데이터 테이블을 만들려면 지정된 s3tables 권한이 있어야 해요. SSE-KMS로 메타데이터 테이블을 암호화하려면 추가 권한이 필요해요. 자세한 내용은 메타데이터 테이블 구성 권한 설정을 참고하세요. 테이블 버킷을 AWS 분석 서비스와 통합해 메타데이터 테이블을 쿼리하려면 추가 권한도 필요해요. 자세한 내용은 Amazon S3 Tables를 AWS 분석 서비스와 통합을 참고하세요.
DeleteBucket (필수) s3:DeleteBucket S3 버킷을 삭제하는 데 필요해요.
DeleteBucketAnalyticsConfiguration (필수) s3:PutAnalyticsConfiguration S3 버킷에서 S3 분석 구성을 삭제하는 데 필요해요.
DeleteBucketCors (필수) s3:PutBucketCORS 버킷의 교차 오리진 리소스 공유(CORS) 구성을 삭제하는 데 필요해요.
DeleteBucketEncryption (필수) s3:PutEncryptionConfiguration S3 버킷의 기본 암호화 구성을 Amazon S3 관리형 키(SSE-S3)를 사용한 서버 측 암호화로 재설정하는 데 필요해요.
DeleteBucketIntelligentTieringConfiguration (필수) s3:PutIntelligentTieringConfiguration S3 버킷에서 기존 S3 Intelligent-Tiering 구성을 삭제하는 데 필요해요.
DeleteBucketInventoryConfiguration (필수) s3:PutInventoryConfiguration S3 버킷에서 S3 인벤토리 구성을 삭제하는 데 필요해요.
DeleteBucketLifecycle (필수) s3:PutLifecycleConfiguration S3 버킷의 S3 라이프사이클 구성을 삭제하는 데 필요해요.
DeleteBucketMetadataConfiguration(V2 API 작업. V1과 V2의 IAM 정책 작업 이름은 동일해요.) (필수) s3:DeleteBucketMetadataTableConfiguration 일반 목적 버킷에서 메타데이터 테이블 구성을 삭제하는 데 필요해요.
DeleteBucketMetadataTableConfiguration(V1 API 작업) (필수) s3:DeleteBucketMetadataTableConfiguration 일반 목적 버킷에서 메타데이터 테이블 구성을 삭제하는 데 필요해요.
DeleteBucketMetricsConfiguration (필수) s3:PutMetricsConfiguration S3 버킷에서 Amazon CloudWatch 요청 메트릭에 대한 메트릭 구성을 삭제하는 데 필요해요.
DeleteBucketOwnershipControls (필수) s3:PutBucketOwnershipControls S3 버킷의 객체 소유권 설정을 제거하는 데 필요해요. 제거 후 객체 소유권 설정은 객체 작성자가 돼요.
DeleteBucketPolicy (필수) s3:DeleteBucketPolicy S3 버킷의 정책을 삭제하는 데 필요해요.
DeleteBucketReplication (필수) s3:PutReplicationConfiguration S3 버킷의 복제 구성을 삭제하는 데 필요해요.
DeleteBucketTagging (필수) s3:PutBucketTagging S3 버킷에서 태그를 삭제하는 데 필요해요.
DeleteBucketWebsite (필수) s3:DeleteBucketWebsite S3 버킷의 웹사이트 구성을 제거하는 데 필요해요.
DeletePublicAccessBlock(버킷 수준) (필수) s3:PutBucketPublicAccessBlock S3 버킷의 공개 액세스 차단 구성을 제거하는 데 필요해요.
GetBucketAccelerateConfiguration (필수) s3:GetAccelerateConfiguration accelerate 하위 리소스를 사용해 버킷의 Amazon S3 Transfer Acceleration 상태(활성화 또는 일시 중지)를 반환하는 데 필요해요.
GetBucketAcl (필수) s3:GetBucketAcl S3 버킷의 액세스 제어 목록(ACL)을 반환하는 데 필요해요.
GetBucketAnalyticsConfiguration (필수) s3:GetAnalyticsConfiguration S3 버킷에서 분석 구성 ID로 식별되는 분석 구성을 반환하는 데 필요해요.
GetBucketCors (필수) s3:GetBucketCORS S3 버킷의 CORS 구성을 반환하는 데 필요해요.
GetBucketEncryption (필수) s3:GetEncryptionConfiguration S3 버킷의 기본 암호화 구성을 반환하는 데 필요해요.
GetBucketIntelligentTieringConfiguration (필수) s3:GetIntelligentTieringConfiguration S3 버킷의 S3 Intelligent-Tiering 구성을 가져오는 데 필요해요.
GetBucketInventoryConfiguration (필수) s3:GetInventoryConfiguration 버킷에서 인벤토리 구성 ID로 식별되는 인벤토리 구성을 반환하는 데 필요해요.
GetBucketLifecycle (필수) s3:GetLifecycleConfiguration 버킷의 S3 라이프사이클 구성을 반환하는 데 필요해요.
GetBucketLocation (필수) s3:GetBucketLocation S3 버킷이 있는 AWS 리전을 반환하는 데 필요해요.
GetBucketLogging (필수) s3:GetBucketLogging S3 버킷의 로깅 상태와 사용자가 해당 상태를 보고 수정할 수 있는 권한을 반환하는 데 필요해요.
GetBucketMetadataConfiguration(V2 API 작업. V1과 V2의 IAM 정책 작업 이름은 동일해요.) (필수) s3:GetBucketMetadataTableConfiguration 일반 목적 버킷의 메타데이터 테이블 구성을 검색하는 데 필요해요.
GetBucketMetadataTableConfiguration(V1 API 작업) (필수) s3:GetBucketMetadataTableConfiguration 일반 목적 버킷의 메타데이터 테이블 구성을 검색하는 데 필요해요.
GetBucketMetricsConfiguration (필수) s3:GetMetricsConfiguration 버킷에서 메트릭 구성 ID로 지정된 메트릭 구성을 가져오는 데 필요해요.
GetBucketNotificationConfiguration (필수) s3:GetBucketNotification S3 버킷의 알림 구성을 반환하는 데 필요해요.
GetBucketOwnershipControls (필수) s3:GetBucketOwnershipControls S3 버킷의 객체 소유권 설정을 검색하는 데 필요해요.
GetBucketPolicy (필수) s3:GetBucketPolicy S3 버킷의 정책을 반환하는 데 필요해요.
GetBucketPolicyStatus (필수) s3:GetBucketPolicyStatus S3 버킷의 정책 상태를 검색해 버킷이 공개인지 여부를 나타내는 데 필요해요.
GetBucketReplication (필수) s3:GetReplicationConfiguration S3 버킷의 복제 구성을 반환하는 데 필요해요.
GetBucketRequestPayment (필수) s3:GetBucketRequestPayment S3 버킷의 요청 지불 구성을 반환하는 데 필요해요.
GetBucketVersioning (필수) s3:GetBucketVersioning S3 버킷의 버전 관리 상태를 반환하는 데 필요해요.
GetBucketTagging (필수) s3:GetBucketTagging S3 버킷과 연결된 태그 집합을 반환하는 데 필요해요.
GetBucketWebsite (필수) s3:GetBucketWebsite S3 버킷의 웹사이트 구성을 반환하는 데 필요해요.
GetObjectLockConfiguration (필수) s3:GetBucketObjectLockConfiguration S3 버킷의 객체 잠금 구성을 가져오는 데 필요해요.
GetPublicAccessBlock(버킷 수준) (필수) s3:GetBucketPublicAccessBlock S3 버킷의 공개 액세스 차단 구성을 검색하는 데 필요해요.
HeadBucket (필수) s3:ListBucket 버킷이 존재하고 액세스할 권한이 있는지 확인하는 데 필요해요.
ListBucketAnalyticsConfigurations (필수) s3:GetAnalyticsConfiguration S3 버킷의 분석 구성을 나열하는 데 필요해요.
ListBucketIntelligentTieringConfigurations (필수) s3:GetIntelligentTieringConfiguration S3 버킷의 S3 Intelligent-Tiering 구성을 나열하는 데 필요해요.
ListBucketInventoryConfigurations (필수) s3:GetInventoryConfiguration S3 버킷의 인벤토리 구성 목록을 반환하는 데 필요해요.
ListBucketMetricsConfigurations (필수) s3:GetMetricsConfiguration S3 버킷의 메트릭 구성을 나열하는 데 필요해요.
ListObjects (필수) s3:ListBucket S3 버킷의 일부 또는 전체(최대 1,000개) 객체를 나열하는 데 필요해요.
(조건부 필요) s3:GetObjectAcl 객체 소유자 정보를 표시하려는 경우 필요해요.
ListObjectsV2 (필수) s3:ListBucket S3 버킷의 일부 또는 전체(최대 1,000개) 객체를 나열하는 데 필요해요.
(조건부 필요) s3:GetObjectAcl 객체 소유자 정보를 표시하려는 경우 필요해요.
ListObjectVersions (필수) s3:ListBucketVersions S3 버킷의 모든 객체 버전에 대한 메타데이터를 가져오는 데 필요해요.
PutBucketAccelerateConfiguration (필수) s3:PutAccelerateConfiguration 기존 버킷의 accelerate 구성을 설정하는 데 필요해요.
PutBucketAcl (필수) s3:PutBucketAcl 기존 버킷에 대한 권한을 설정하기 위해 액세스 제어 목록(ACL)을 사용하는 데 필요해요.
PutBucketAnalyticsConfiguration (필수) s3:PutAnalyticsConfiguration S3 버킷에 분석 구성을 설정하는 데 필요해요.
PutBucketCors (필수) s3:PutBucketCORS S3 버킷의 CORS 구성을 설정하는 데 필요해요.
PutBucketEncryption (필수) s3:PutEncryptionConfiguration S3 버킷의 기본 암호화를 구성하는 데 필요해요.
PutBucketIntelligentTieringConfiguration (필수) s3:PutIntelligentTieringConfiguration S3 버킷에 S3 Intelligent-Tiering 구성을 넣는 데 필요해요.
PutBucketInventoryConfiguration (필수) s3:PutInventoryConfiguration S3 버킷에 인벤토리 구성을 추가하는 데 필요해요.
PutBucketLifecycle (필수) s3:PutLifecycleConfiguration S3 버킷에 대한 새 S3 라이프사이클 구성을 만들거나 기존 라이프사이클 구성을 교체하는 데 필요해요.
PutBucketLogging (필수) s3:PutBucketLogging S3 버킷의 로깅 파라미터를 설정하고 로깅 파라미터를 보고 수정할 수 있는 권한을 지정하는 데 필요해요.
PutBucketMetricsConfiguration (필수) s3:PutMetricsConfiguration S3 버킷의 Amazon CloudWatch 요청 메트릭에 대한 메트릭 구성 설정 또는 업데이트에 필요해요.
PutBucketNotificationConfiguration (필수) s3:PutBucketNotification S3 버킷에 대한 지정된 이벤트의 알림을 활성화하는 데 필요해요.
PutBucketOwnershipControls (필수) s3:PutBucketOwnershipControls S3 버킷의 객체 소유권 설정 생성 또는 수정에 필요해요.
PutBucketPolicy (필수) s3:PutBucketPolicy S3 버킷 정책을 버킷에 적용하는 데 필요해요.
PutBucketReplication (필수) s3:PutReplicationConfiguration S3 버킷에 대한 새 복제 구성을 만들거나 기존 구성을 교체하는 데 필요해요.
PutBucketRequestPayment (필수) s3:PutBucketRequestPayment 버킷의 요청 지불 구성을 설정하는 데 필요해요.
PutBucketTagging (필수) s3:PutBucketTagging S3 버킷에 태그 집합을 추가하는 데 필요해요.
PutBucketVersioning (필수) s3:PutBucketVersioning S3 버킷의 버전 관리 상태를 설정하는 데 필요해요.
PutBucketWebsite (필수) s3:PutBucketWebsite 버킷을 웹사이트로 구성하고 웹사이트 구성을 설정하는 데 필요해요.
PutObjectLockConfiguration (필수) s3:PutBucketObjectLockConfiguration S3 버킷에 객체 잠금 구성을 넣는 데 필요해요.
PutPublicAccessBlock(버킷 수준) (필수) s3:PutBucketPublicAccessBlock S3 버킷의 공개 액세스 차단 구성을 만들거나 수정하는 데 필요해요.
UpdateBucketMetadataInventoryTableConfiguration (필수) s3:UpdateBucketMetadataInventoryTableConfiguration, s3tables:CreateTableBucket, s3tables:CreateNamespace, s3tables:CreateTable, s3tables:GetTable, s3tables:PutTablePolicy, s3tables:PutTableEncryption, kms:DescribeKey 일반 목적 버킷의 메타데이터 테이블 구성에 대한 인벤토리 테이블을 활성화하거나 비활성화하는 데 필요해요. SSE-KMS로 인벤토리 테이블을 암호화하려면 KMS 키 정책에 추가 권한이 필요해요. 자세한 내용은 메타데이터 테이블 구성 권한 설정을 참고하세요.
UpdateBucketMetadataJournalTableConfiguration (필수) s3:UpdateBucketMetadataJournalTableConfiguration 일반 목적 버킷의 메타데이터 테이블 구성에 대한 저널 테이블 기록 만료를 활성화하거나 비활성화하는 데 필요해요.

객체 작업 및 권한

객체 작업은 객체 리소스 유형에 대해 작동하는 S3 API 작업이에요. 객체 작업용 S3 정책 작업은 리소스 기반 정책(버킷 정책, 액세스 포인트 정책, Multi-Region 액세스 포인트 정책, VPC 엔드포인트 정책 등) 또는 IAM ID 기반 정책에서 지정해야 해요.

정책에서 Resource 요소는 객체 ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 객체 작업을 참고하세요.

참고 AWS KMS 정책 작업(kms:GenerateDataKey와 kms:Decrypt)은 AWS KMS 리소스 유형에만 적용되며 IAM ID 기반 정책과 AWS KMS 리소스 기반 정책(AWS KMS 키 정책)에서 지정해야 해요. S3 버킷 정책 같은 S3 리소스 기반 정책에서는 AWS KMS 정책 작업을 지정할 수 없어요.

액세스 포인트를 사용해 객체 작업에 대한 액세스를 제어할 때는 액세스 포인트 정책을 사용할 수 있어요. 액세스 포인트 정책에서 객체 작업에 권한을 부여하려면 다음을 유의하세요. 객체 작업에 권한을 부여하는 액세스 포인트 정책에서 Resource 요소는 액세스 포인트를 통해 액세스되는 객체의 ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 액세스 포인트 정책의 객체 작업을 참고하세요.

모든 객체 작업이 액세스 포인트에서 지원되는 것은 아니에요. 자세한 내용은 S3 작업과 액세스 포인트 호환성을 참고하세요.

모든 객체 작업이 Multi-Region 액세스 포인트에서 지원되는 것은 아니에요. 자세한 내용은 S3 작업과 Multi-Region 액세스 포인트 호환성을 참고하세요.

다음은 객체 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
AbortMultipartUpload (필수) s3:AbortMultipartUpload 멀티파트 업로드를 중단하는 데 필요해요.
CompleteMultipartUpload (필수) s3:PutObject 멀티파트 업로드를 완료하는 데 필요해요.
(조건부 필요) kms:Decrypt AWS KMS 고객 관리 키로 암호화된 객체의 멀티파트 업로드를 완료하려는 경우 필요해요.
CopyObject 원본 객체의 경우: (필수) s3:GetObject 또는 s3:GetObjectVersion s3:GetObject – 요청에 versionId를 지정하지 않고 원본 버킷에서 객체를 복사하려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 원본 버킷에서 객체의 특정 버전을 복사하려는 경우 필요해요.
(조건부 필요) kms:Decrypt 원본 버킷에서 AWS KMS 고객 관리 키로 암호화된 객체를 복사하려는 경우 필요해요.
대상 객체의 경우: (필수) s3:PutObject 복사된 객체를 대상 버킷에 넣는 데 필요해요.
(조건부 필요) s3:PutObjectAcl CopyObject 요청 시 객체 액세스 제어 목록(ACL)이 포함된 복사된 객체를 대상 버킷에 넣으려는 경우 필요해요.
(조건부 필요) s3:PutObjectTagging CopyObject 요청 시 객체 태그가 포함된 복사된 객체를 대상 버킷에 넣으려는 경우 필요해요.
(조건부 필요) kms:GenerateDataKey AWS KMS 고객 관리 키로 복사된 객체를 암호화해 대상 버킷에 넣으려는 경우 필요해요.
(조건부 필요) s3:PutObjectRetention 새 객체에 대한 객체 잠금 보존 구성을 설정하려는 경우 필요해요.
(조건부 필요) s3:PutObjectLegalHold 새 객체에 객체 잠금 법적 보류를 적용하려는 경우 필요해요.
CreateMultipartUpload (필수) s3:PutObject 멀티파트 업로드를 만드는 데 필요해요.
(조건부 필요) s3:PutObjectAcl 업로드된 객체의 객체 ACL 권한을 설정하려는 경우 필요해요.
(조건부 필요) s3:PutObjectTagging 업로드된 객체에 객체 태그를 추가하려는 경우 필요해요.
(조건부 필요) kms:GenerateDataKey 멀티파트 업로드를 시작할 때 AWS KMS 고객 관리 키를 사용해 객체를 암호화하려는 경우 필요해요.
(조건부 필요) s3:PutObjectRetention 업로드된 객체에 대한 객체 잠금 보존 구성을 설정하려는 경우 필요해요.
(조건부 필요) s3:PutObjectLegalHold 업로드된 객체에 객체 잠금 법적 보류를 적용하려는 경우 필요해요.
DeleteObject (필수) s3:DeleteObject 또는 s3:DeleteObjectVersion s3:DeleteObject – 요청에 versionId를 지정하지 않고 객체를 제거하려는 경우 필요해요. s3:DeleteObjectVersion – 요청에 versionId를 지정해 객체의 특정 버전을 제거하려는 경우 필요해요.
(조건부 필요) s3:BypassGovernanceRetention 객체 잠금 보존의 거버넌스 모드로 보호되는 객체를 삭제하려는 경우 필요해요.
DeleteObjects (필수) s3:DeleteObject 또는 s3:DeleteObjectVersion s3:DeleteObject – 요청에 versionId를 지정하지 않고 객체를 제거하려는 경우 필요해요. s3:DeleteObjectVersion – 요청에 versionId를 지정해 객체의 특정 버전을 제거하려는 경우 필요해요.
(조건부 필요) s3:BypassGovernanceRetention 객체 잠금 보존의 거버넌스 모드로 보호되는 객체를 삭제하려는 경우 필요해요.
DeleteObjectTagging (필수) s3:DeleteObjectTagging 또는 s3:DeleteObjectVersionTagging s3:DeleteObjectTagging – 요청에 versionId를 지정하지 않고 객체의 전체 태그 집합을 제거하려는 경우 필요해요. s3:DeleteObjectVersionTagging – 요청에 versionId를 지정해 특정 객체 버전의 태그를 삭제하려는 경우 필요해요.
GetObject (필수) s3:GetObject 또는 s3:GetObjectVersion s3:GetObject – 요청에 versionId를 지정하지 않고 객체를 가져오려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 객체의 특정 버전을 가져오려는 경우 필요해요.
(조건부 필요) kms:Decrypt AWS KMS 고객 관리 키로 암호화된 객체를 가져와 복호화하려는 경우 필요해요.
(조건부 필요) s3:GetObjectTagging GetObject 요청 시 객체의 태그 집합을 가져오려는 경우 필요해요.
(조건부 필요) s3:GetObjectLegalHold 객체의 현재 객체 잠금 법적 보류 상태를 가져오려는 경우 필요해요.
(조건부 필요) s3:GetObjectRetention 객체의 객체 잠금 보존 설정을 검색하려는 경우 필요해요.
GetObjectAcl (필수) s3:GetObjectAcl 또는 s3:GetObjectVersionAcl s3:GetObjectAcl – 요청에 versionId를 지정하지 않고 객체의 ACL을 가져오려는 경우 필요해요. s3:GetObjectVersionAcl – 요청에 versionId를 지정해 객체의 ACL을 가져오려는 경우 필요해요.
GetObjectAttributes (필수) s3:GetObject 또는 s3:GetObjectVersion s3:GetObject – 요청에 versionId를 지정하지 않고 객체와 관련된 속성을 검색하려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 특정 객체 버전과 관련된 속성을 검색하려는 경우 필요해요.
(조건부 필요) kms:Decrypt AWS KMS 고객 관리 키로 암호화된 객체와 관련된 속성을 검색하려는 경우 필요해요.
GetObjectLegalHold (필수) s3:GetObjectLegalHold 객체의 현재 객체 잠금 법적 보류 상태를 가져오는 데 필요해요.
GetObjectRetention (필수) s3:GetObjectRetention 객체의 객체 잠금 보존 설정을 검색하는 데 필요해요.
GetObjectTagging (필수) s3:GetObjectTagging 또는 s3:GetObjectVersionTagging s3:GetObjectTagging – 요청에 versionId를 지정하지 않고 객체의 태그 집합을 가져오려는 경우 필요해요. s3:GetObjectVersionTagging – 요청에 versionId를 지정해 특정 객체 버전의 태그를 가져오려는 경우 필요해요.
GetObjectTorrent (필수) s3:GetObject 객체의 토렌트 파일을 반환하는 데 필요해요.
HeadObject (필수) s3:GetObject 객체 자체를 반환하지 않고 객체에서 메타데이터를 검색하는 데 필요해요.
(조건부 필요) s3:GetObjectLegalHold 객체의 현재 객체 잠금 법적 보류 상태를 가져오려는 경우 필요해요.
(조건부 필요) s3:GetObjectRetention 객체의 객체 잠금 보존 설정을 검색하려는 경우 필요해요.
ListMultipartUploads (필수) s3:ListBucketMultipartUploads 버킷의 진행 중인 멀티파트 업로드를 나열하는 데 필요해요.
ListParts (필수) s3:ListMultipartUploadParts 특정 멀티파트 업로드에 대해 업로드된 부분을 나열하는 데 필요해요.
(조건부 필요) kms:Decrypt AWS KMS 고객 관리 키로 암호화된 멀티파트 업로드의 부분을 나열하려는 경우 필요해요.
PutObject (필수) s3:PutObject 객체를 넣는 데 필요해요.
(조건부 필요) s3:PutObjectAcl PutObject 요청 시 객체 ACL을 넣으려는 경우 필요해요.
(조건부 필요) s3:PutObjectTagging PutObject 요청 시 객체 태그를 넣으려는 경우 필요해요.
(조건부 필요) kms:GenerateDataKey AWS KMS 고객 관리 키로 객체를 암호화하려는 경우 필요해요.
(조건부 필요) s3:PutObjectRetention 객체에 객체 잠금 보존 구성을 설정하려는 경우 필요해요.
(조건부 필요) s3:PutObjectLegalHold 지정된 객체에 객체 잠금 법적 보류 구성을 적용하려는 경우 필요해요.
PutObjectAcl (필수) s3:PutObjectAcl 또는 s3:PutObjectVersionAcl s3:PutObjectAcl – 요청에 versionId를 지정하지 않고 새 또는 기존 객체의 ACL 권한을 설정하려는 경우 필요해요. s3:PutObjectVersionAcl – 요청에 versionId를 지정해 새 또는 기존 객체의 ACL 권한을 설정하려는 경우 필요해요.
PutObjectLegalHold (필수) s3:PutObjectLegalHold 객체에 객체 잠금 법적 보류 구성을 적용하는 데 필요해요.
PutObjectRetention (필수) s3:PutObjectRetention 객체에 객체 잠금 보존 구성을 적용하는 데 필요해요.
(조건부 필요) s3:BypassGovernanceRetention 객체 잠금 보존 구성의 거버넌스 모드를 우회하려는 경우 필요해요.
PutObjectTagging (필수) s3:PutObjectTagging 또는 s3:PutObjectVersionTagging s3:PutObjectTagging – 요청에 versionId를 지정하지 않고 이미 버킷에 존재하는 객체에 공급된 태그 집합을 설정하려는 경우 필요해요. s3:PutObjectVersionTagging – 요청에 versionId를 지정해 이미 버킷에 존재하는 객체에 공급된 태그 집합을 설정하려는 경우 필요해요.
RestoreObject (필수) s3:RestoreObject 보관된 객체의 복사본을 복원하는 데 필요해요.
SelectObjectContent (필수) s3:GetObject 간단한 구조적 쿼리 언어(SQL) 문을 기반으로 S3 객체의 내용을 필터링하는 데 필요해요.
(조건부 필요) kms:Decrypt AWS KMS 고객 관리 키로 암호화된 S3 객체의 내용을 필터링하려는 경우 필요해요.
UpdateObjectEncryption (필수) s3:UpdateObjectEncryption, kms:Encrypt, kms:Decrypt, kms:GenerateDataKey, kms:ReEncrypt* 암호화된 객체를 Amazon S3 관리형 암호화(SSE-S3)를 사용한 서버 측 암호화와 AWS Key Management Service(AWS KMS) 암호화 키(SSE-KMS)를 사용한 서버 측 암호화 사이에서 변경하려는 경우 필요해요. S3 버킷 키를 적용해 AWS KMS 요청 비용을 줄이거나 데이터를 암호화하는 데 사용되는 고객 관리 KMS 키를 변경해 사용자 지정 키 교체 표준을 준수하는 데에도 UpdateObjectEncryption 작업을 사용할 수 있어요.
(조건부 필요) organizations:DescribeAccount AWS Organizations를 사용하는 경우 조직 내 다른 AWS 계정의 고객 관리 KMS 키로 UpdateObjectEncryption 작업을 사용하려면 organizations:DescribeAccount 권한이 있어야 해요.
UploadPart (필수) s3:PutObject 멀티파트 업로드에서 부분을 업로드하는 데 필요해요.
(조건부 필요) kms:GenerateDataKey 업로드 부분을 넣고 AWS KMS 고객 관리 키로 암호화하려는 경우 필요해요.
UploadPartCopy 원본 객체의 경우: (필수) s3:GetObject 또는 s3:GetObjectVersion s3:GetObject – 요청에 versionId를 지정하지 않고 원본 버킷에서 객체를 복사하려는 경우 필요해요. s3:GetObjectVersion – 요청에 versionId를 지정해 원본 버킷에서 객체의 특정 버전을 복사하려는 경우 필요해요.
(조건부 필요) kms:Decrypt 원본 버킷에서 AWS KMS 고객 관리 키로 암호화된 객체를 복사하려는 경우 필요해요.
대상 부분의 경우: (필수) s3:PutObject 대상 버킷에 멀티파트 업로드 부분을 업로드하는 데 필요해요.
(조건부 필요) kms:GenerateDataKey 대상 버킷에 부분을 업로드할 때 AWS KMS 고객 관리 키로 부분을 암호화하려는 경우 필요해요.

일반 목적 버킷용 액세스 포인트 작업 및 권한

액세스 포인트 작업은 accesspoint 리소스 유형에 대해 작동하는 S3 API 작업이에요. 액세스 포인트 작업용 S3 정책 작업은 버킷 정책이나 액세스 포인트 정책이 아닌 IAM ID 기반 정책에서 지정해야 해요.

정책에서 Resource 요소는 accesspoint ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 일반 목적 버킷용 액세스 포인트 작업을 참고하세요.

참고 액세스 포인트를 사용해 버킷 또는 객체 작업에 대한 액세스를 제어하려면 다음을 유의하세요. 버킷 작업 제어를 위해 액세스 포인트를 사용하려면 일반 목적 버킷용 액세스 포인트 정책의 버킷 작업을 참고하세요. 객체 작업 제어를 위해 액세스 포인트를 사용하려면 액세스 포인트 정책의 객체 작업을 참고하세요. 액세스 포인트 정책 구성 방법에 대한 자세한 내용은 액세스 포인트 사용을 위한 IAM 정책 구성을 참고하세요.

다음은 액세스 포인트 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
CreateAccessPoint (필수) s3:CreateAccessPoint S3 버킷과 연결된 액세스 포인트를 만드는 데 필요해요.
DeleteAccessPoint (필수) s3:DeleteAccessPoint 액세스 포인트를 삭제하는 데 필요해요.
DeleteAccessPointPolicy (필수) s3:DeleteAccessPointPolicy 액세스 포인트 정책을 삭제하는 데 필요해요.
GetAccessPointPolicy (필수) s3:GetAccessPointPolicy 액세스 포인트 정책을 검색하는 데 필요해요.
GetAccessPointPolicyStatus (필수) s3:GetAccessPointPolicyStatus 지정된 액세스 포인트가 현재 공개 액세스를 허용하는 정책을 가지고 있는지 여부에 대한 정보를 검색하는 데 필요해요.
PutAccessPointPolicy (필수) s3:PutAccessPointPolicy 액세스 포인트 정책을 넣는 데 필요해요.

Object Lambda 액세스 포인트 작업 및 권한

Object Lambda 액세스 포인트 작업은 objectlambdaaccesspoint 리소스 유형에 대해 작동하는 S3 API 작업이에요. Object Lambda 액세스 포인트 작업 정책 구성 방법에 대한 자세한 내용은 Object Lambda 액세스 포인트용 IAM 정책 구성을 참고하세요.

다음은 Object Lambda 액세스 포인트 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
CreateAccessPointForObjectLambda (필수) s3:CreateAccessPointForObjectLambda Object Lambda 액세스 포인트를 만드는 데 필요해요.
DeleteAccessPointForObjectLambda (필수) s3:DeleteAccessPointForObjectLambda 지정된 Object Lambda 액세스 포인트를 삭제하는 데 필요해요.
DeleteAccessPointPolicyForObjectLambda (필수) s3:DeleteAccessPointPolicyForObjectLambda 지정된 Object Lambda 액세스 포인트의 정책을 삭제하는 데 필요해요.
GetAccessPointConfigurationForObjectLambda (필수) s3:GetAccessPointConfigurationForObjectLambda Object Lambda 액세스 포인트의 구성을 검색하는 데 필요해요.
GetAccessPointForObjectLambda (필수) s3:GetAccessPointForObjectLambda Object Lambda 액세스 포인트에 대한 정보를 검색하는 데 필요해요.
GetAccessPointPolicyForObjectLambda (필수) s3:GetAccessPointPolicyForObjectLambda 지정된 Object Lambda 액세스 포인트와 연결된 액세스 포인트 정책을 반환하는 데 필요해요.
GetAccessPointPolicyStatusForObjectLambda (필수) s3:GetAccessPointPolicyStatusForObjectLambda 특정 Object Lambda 액세스 포인트 정책에 대한 정책 상태를 반환하는 데 필요해요.
PutAccessPointConfigurationForObjectLambda (필수) s3:PutAccessPointConfigurationForObjectLambda Object Lambda 액세스 포인트의 구성을 설정하는 데 필요해요.
PutAccessPointPolicyForObjectLambda (필수) s3:PutAccessPointPolicyForObjectLambda 지정된 Object Lambda 액세스 포인트에 액세스 정책을 연결하는 데 필요해요.

Multi-Region 액세스 포인트 작업 및 권한

Multi-Region 액세스 포인트 작업은 multiregionaccesspoint 리소스 유형에 대해 작동하는 S3 API 작업이에요. Multi-Region 액세스 포인트 작업 정책 구성 방법에 대한 자세한 내용은 Multi-Region 액세스 포인트 정책 예시를 참고하세요.

다음은 Multi-Region 액세스 포인트 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
CreateMultiRegionAccessPoint (필수) s3:CreateMultiRegionAccessPoint Multi-Region 액세스 포인트를 만들고 S3 버킷과 연결하는 데 필요해요.
DeleteMultiRegionAccessPoint (필수) s3:DeleteMultiRegionAccessPoint Multi-Region 액세스 포인트를 삭제하는 데 필요해요.
DescribeMultiRegionAccessPointOperation (필수) s3:DescribeMultiRegionAccessPointOperation Multi-Region 액세스 포인트를 관리하기 위한 비동기 요청의 상태를 검색하는 데 필요해요.
GetMultiRegionAccessPoint (필수) s3:GetMultiRegionAccessPoint 지정된 Multi-Region 액세스 포인트에 대한 구성 정보를 반환하는 데 필요해요.
GetMultiRegionAccessPointPolicy (필수) s3:GetMultiRegionAccessPointPolicy 지정된 Multi-Region 액세스 포인트의 액세스 제어 정책을 반환하는 데 필요해요.
GetMultiRegionAccessPointPolicyStatus (필수) s3:GetMultiRegionAccessPointPolicyStatus 지정된 Multi-Region 액세스 포인트가 공개 액세스를 허용하는 액세스 제어 정책을 가지고 있는지 여부에 대한 특정 Multi-Region 액세스 포인트의 정책 상태를 반환하는 데 필요해요.
GetMultiRegionAccessPointRoutes (필수) s3:GetMultiRegionAccessPointRoutes Multi-Region 액세스 포인트의 라우팅 구성을 반환하는 데 필요해요.
PutMultiRegionAccessPointPolicy (필수) s3:PutMultiRegionAccessPointPolicy 지정된 Multi-Region 액세스 포인트의 액세스 제어 정책을 업데이트하는 데 필요해요.
SubmitMultiRegionAccessPointRoutes (필수) s3:SubmitMultiRegionAccessPointRoutes Multi-Region 액세스 포인트에 대한 업데이트된 라우트 구성을 제출하는 데 필요해요.

일괄 작업 및 권한

(Batch Operations) 작업은 job 리소스 유형에 대해 작동하는 S3 API 작업이에요. 작업용 S3 정책 작업은 버킷 정책이 아닌 IAM ID 기반 정책에서 지정해야 해요.

정책에서 Resource 요소는 job ARN이어야 해요. Resource 요소 형식과 예시 정책에 대한 자세한 내용은 일괄 작업을 참고하세요.

다음은 일괄 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
DeleteJobTagging (필수) s3:DeleteJobTagging 기존 S3 Batch Operations 작업에서 태그를 제거하는 데 필요해요.
DescribeJob (필수) s3:DescribeJob Batch Operations 작업의 구성 파라미터와 상태를 검색하는 데 필요해요.
GetJobTagging (필수) s3:GetJobTagging 기존 S3 Batch Operations 작업의 태그 집합을 반환하는 데 필요해요.
PutJobTagging (필수) s3:PutJobTagging 기존 S3 Batch Operations 작업에 태그를 넣거나 교체하는 데 필요해요.
UpdateJobPriority (필수) s3:UpdateJobPriority 기존 작업의 우선순위를 업데이트하는 데 필요해요.
UpdateJobStatus (필수) s3:UpdateJobStatus 지정된 작업의 상태를 업데이트하는 데 필요해요.

S3 Storage Lens 구성 작업 및 권한

S3 Storage Lens 구성 작업은 storagelensconfiguration 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Storage Lens 구성 작업 구성 방법에 대한 자세한 내용은 Amazon S3 Storage Lens 권한 설정을 참고하세요.

다음은 S3 Storage Lens 구성 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
DeleteStorageLensConfiguration (필수) s3:DeleteStorageLensConfiguration S3 Storage Lens 구성을 삭제하는 데 필요해요.
DeleteStorageLensConfigurationTagging (필수) s3:DeleteStorageLensConfigurationTagging S3 Storage Lens 구성 태그를 삭제하는 데 필요해요.
GetStorageLensConfiguration (필수) s3:GetStorageLensConfiguration S3 Storage Lens 구성을 가져오는 데 필요해요.
GetStorageLensConfigurationTagging (필수) s3:GetStorageLensConfigurationTagging S3 Storage Lens 구성의 태그를 가져오는 데 필요해요.
PutStorageLensConfigurationTagging (필수) s3:PutStorageLensConfigurationTagging 기존 S3 Storage Lens 구성에 태그를 넣거나 교체하는 데 필요해요.

S3 Storage Lens 그룹 작업 및 권한

S3 Storage Lens 그룹 작업은 storagelensgroup 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Storage Lens 그룹 권한 구성 방법에 대한 자세한 내용은 Storage Lens 그룹 권한을 참고하세요.

다음은 S3 Storage Lens 그룹 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
DeleteStorageLensGroup (필수) s3:DeleteStorageLensGroup 기존 S3 Storage Lens 그룹을 삭제하는 데 필요해요.
GetStorageLensGroup (필수) s3:GetStorageLensGroup S3 Storage Lens 그룹 구성 세부 정보를 검색하는 데 필요해요.
UpdateStorageLensGroup (필수) s3:UpdateStorageLensGroup 기존 S3 Storage Lens 그룹을 업데이트하는 데 필요해요.
CreateStorageLensGroup (필수) s3:CreateStorageLensGroup 새 Storage Lens 그룹을 만드는 데 필요해요.
CreateStorageLensGroup, TagResource (필수) s3:CreateStorageLensGroup, s3:TagResource 태그가 있는 새 Storage Lens 그룹을 만드는 데 필요해요.
ListStorageLensGroups (필수) s3:ListStorageLensGroups 홈 리전의 모든 Storage Lens 그룹을 나열하는 데 필요해요.
ListTagsForResource (필수) s3:ListTagsForResource Storage Lens 그룹에 추가된 태그를 나열하는 데 필요해요.
TagResource (필수) s3:TagResource 기존 Storage Lens 그룹에 Storage Lens 그룹 태그를 추가하거나 업데이트하는 데 필요해요.
UntagResource (필수) s3:UntagResource Storage Lens 그룹에서 태그를 삭제하는 데 필요해요.

S3 Access Grants 인스턴스 작업 및 권한

S3 Access Grants 인스턴스 작업은 accessgrantsinstance 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Access Grants 인스턴스는 액세스 그랜트의 논리적 컨테이너예요. S3 Access Grants 인스턴스 작업에 대한 자세한 내용은 S3 Access Grants 인스턴스 작업을 참고하세요.

다음은 S3 Access Grants 인스턴스 구성 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
AssociateAccessGrantsIdentityCenter (필수) s3:AssociateAccessGrantsIdentityCenter AWS IAM Identity Center 인스턴스를 S3 Access Grants 인스턴스와 연결해 회사 ID 디렉터리의 사용자와 그룹에 대한 액세스 그랜트를 만들 수 있게 하는 데 필요해요. 또한 다음 권한이 있어야 해요: sso:CreateApplication, sso:PutApplicationGrant, sso:PutApplicationAuthenticationMethod.
CreateAccessGrantsInstance (필수) s3:CreateAccessGrantsInstance 개별 액세스 그랜트의 컨테이너인 S3 Access Grants 인스턴스(accessgrantsinstance 리소스)를 만드는 데 필요해요. AWS IAM Identity Center 인스턴스를 S3 Access Grants 인스턴스와 연결하려면 sso:DescribeInstance, sso:CreateApplication, sso:PutApplicationGrant, sso:PutApplicationAuthenticationMethod 권한도 있어야 해요.
DeleteAccessGrantsInstance (필수) s3:DeleteAccessGrantsInstance 계정의 AWS 리전에서 S3 Access Grants 인스턴스(accessgrantsinstance 리소스)를 삭제하는 데 필요해요.
DeleteAccessGrantsInstanceResourcePolicy (필수) s3:DeleteAccessGrantsInstanceResourcePolicy S3 Access Grants 인스턴스의 리소스 정책을 삭제하는 데 필요해요.
DissociateAccessGrantsIdentityCenter (필수) s3:DissociateAccessGrantsIdentityCenter S3 Access Grants 인스턴스에서 AWS IAM Identity Center 인스턴스를 분리하는 데 필요해요. 또한 다음 권한이 있어야 해요: sso:DeleteApplication.
GetAccessGrantsInstance (필수) s3:GetAccessGrantsInstance 계정의 AWS 리전에 대한 S3 Access Grants 인스턴스를 검색하는 데 필요해요.
GetAccessGrantsInstanceForPrefix (필수) s3:GetAccessGrantsInstanceForPrefix 특정 프리픽스를 포함하는 S3 Access Grants 인스턴스를 검색하는 데 필요해요.
GetAccessGrantsInstanceResourcePolicy (필수) s3:GetAccessGrantsInstanceResourcePolicy S3 Access Grants 인스턴스의 리소스 정책을 반환하는 데 필요해요.
ListAccessGrantsInstances (필수) s3:ListAccessGrantsInstances 계정의 S3 Access Grants 인스턴스 목록을 반환하는 데 필요해요.
PutAccessGrantsInstanceResourcePolicy (필수) s3:PutAccessGrantsInstanceResourcePolicy S3 Access Grants 인스턴스의 리소스 정책을 업데이트하는 데 필요해요.

S3 Access Grants 위치 작업 및 권한

S3 Access Grants 위치 작업은 accessgrantslocation 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Access Grants 위치 작업에 대한 자세한 내용은 S3 Access Grants 위치 작업을 참고하세요.

다음은 S3 Access Grants 위치 구성 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
CreateAccessGrantsLocation (필수) s3:CreateAccessGrantsLocation S3 Access Grants 인스턴스에 위치를 등록하는 데 필요해요(accessgrantslocation 리소스 생성). 또한 지정된 IAM 역할에 대해 다음 권한이 있어야 해요: iam:PassRole.
DeleteAccessGrantsLocation (필수) s3:DeleteAccessGrantsLocation S3 Access Grants 인스턴스에서 등록된 위치를 제거하는 데 필요해요.
GetAccessGrantsLocation (필수) s3:GetAccessGrantsLocation S3 Access Grants 인스턴스에 등록된 특정 위치의 세부 정보를 검색하는 데 필요해요.
ListAccessGrantsLocations (필수) s3:ListAccessGrantsLocations S3 Access Grants 인스턴스에 등록된 위치 목록을 반환하는 데 필요해요.
UpdateAccessGrantsLocation (필수) s3:UpdateAccessGrantsLocation S3 Access Grants 인스턴스에서 등록된 위치의 IAM 역할을 업데이트하는 데 필요해요.

S3 Access Grants 그랜트 작업 및 권한

S3 Access Grants 그랜트 작업은 accessgrant 리소스 유형에 대해 작동하는 S3 API 작업이에요. S3 Access Grants에서 개별 그랜트 작업에 대한 자세한 내용은 S3 Access Grants 그랜트 작업을 참고하세요.

다음은 S3 Access Grants 그랜트 구성 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
CreateAccessGrant (필수) s3:CreateAccessGrant S3 Access Grants 인스턴스에서 사용자 또는 그룹에 대한 개별 그랜트(accessgrant 리소스)를 만드는 데 필요해요. 또한 다음 권한이 있어야 해요. 모든 디렉터리 자격의 경우 – sso:DescribeInstance와 sso:DescribeApplication. 디렉터리 사용자의 경우 – identitystore:DescribeUser.
DeleteAccessGrant (필수) s3:DeleteAccessGrant S3 Access Grants 인스턴스에서 개별 액세스 그랜트(accessgrant 리소스)를 삭제하는 데 필요해요.
GetAccessGrant (필수) s3:GetAccessGrant S3 Access Grants 인스턴스의 개별 액세스 그랜트에 대한 세부 정보를 가져오는 데 필요해요.
ListAccessGrants (필수) s3:ListAccessGrants S3 Access Grants 인스턴스의 개별 액세스 그랜트 목록을 반환하는 데 필요해요.
ListCallerAccessGrants (필수) s3:ListCallerAccessGrants S3 Access Grants를 통해 호출자에게 Amazon S3 데이터에 대한 액세스를 부여하는 액세스 그랜트를 나열하는 데 필요해요.

계정 작업 및 권한

계정 작업은 계정 수준에서 작동하는 S3 API 작업이에요. 계정은 Amazon S3가 정의한 리소스 유형이 아니에요. 계정 작업용 S3 정책 작업은 버킷 정책이 아닌 IAM ID 기반 정책에서 지정해야 해요.

정책에서 Resource 요소는 "*"이어야 해요. 예시 정책에 대한 자세한 내용은 계정 작업을 참고하세요.

다음은 계정 작업과 필요한 정책 작업의 매핑이에요.

API 작업 정책 작업 정책 작업 설명
CreateJob (필수) s3:CreateJob 새 S3 Batch Operations 작업을 만드는 데 필요해요.
CreateStorageLensGroup (필수) s3:CreateStorageLensGroup 새 S3 Storage Lens 그룹을 만들고 지정된 AWS 계정 ID와 연결하는 데 필요해요.
(조건부 필요) s3:TagResource AWS 리소스 태그가 있는 S3 Storage Lens 그룹을 만들려는 경우 필요해요.
DeletePublicAccessBlock(계정 수준) (필수) s3:PutAccountPublicAccessBlock AWS 계정에서 공개 액세스 차단 구성을 제거하는 데 필요해요.
GetAccessPoint (필수) s3:GetAccessPoint 지정된 액세스 포인트에 대한 구성 정보를 검색하는 데 필요해요.
GetAccessPointPolicy(계정 수준) (필수) s3:GetAccountPublicAccessBlock AWS 계정의 공개 액세스 차단 구성을 검색하는 데 필요해요.
ListAccessPoints (필수) s3:ListAccessPoints AWS 계정이 소유한 S3 버킷의 액세스 포인트를 나열하는 데 필요해요.
ListAccessPointsForObjectLambda (필수) s3:ListAccessPointsForObjectLambda Object Lambda 액세스 포인트를 나열하는 데 필요해요.
ListBuckets (필수) s3:ListAllMyBuckets 요청의 인증된 발신자가 소유한 모든 버킷 목록을 반환하는 데 필요해요.
ListJobs (필수) s3:ListJobs 현재 작업과 최근에 끝난 작업을 나열하는 데 필요해요.
ListMultiRegionAccessPoints (필수) s3:ListMultiRegionAccessPoints 지정된 AWS 계정과 현재 연결된 Multi-Region 액세스 포인트 목록을 반환하는 데 필요해요.
ListStorageLensConfigurations (필수) s3:ListStorageLensConfigurations AWS 계정의 S3 Storage Lens 구성 목록을 가져오는 데 필요해요.
ListStorageLensGroups (필수) s3:ListStorageLensGroups 지정된 홈 AWS 리전의 모든 S3 Storage Lens 그룹을 나열하는 데 필요해요.
PutPublicAccessBlock(계정 수준) (필수) s3:PutAccountPublicAccessBlock AWS 계정의 공개 액세스 차단 구성을 만들거나 수정하는 데 필요해요.
PutStorageLensConfiguration (필수) s3:PutStorageLensConfiguration S3 Storage Lens 구성을 넣는 데 필요해요.