View a markdown version of this page

特定修復的問題 - AWS 上的自動化安全回應

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

特定修復的問題

SetSSLBucketPolicy 因 AccessDenied 錯誤而失敗

相關聯的控制項:AWS FSBP 1.0.0 S3.5 版、PCI 3.2.1 PCI.S3.5 版、CIS 1.4.0 2.1.2 版、SC 2.0.0 S3.5 版

問題:SetSSLBucketPolicy 失敗,出現 AccessDenied 錯誤:

呼叫 PutBucketPolicy 操作時發生錯誤 (AccessDenied):存取遭拒

如果已啟用儲存貯體的封鎖公開存取設定, 會嘗試放置儲存貯體政策,其中包含允許公開存取的陳述式,但此錯誤會失敗。透過放置包含此類陳述式的儲存貯體政策,然後啟用該儲存貯體的公有存取區塊,即可達到此狀態。

修復 ConfigureS3BucketPublicAccessBlock (相關控制項:AWS FSBP v1.0.0 S3.2、PCI v3.2.1 PCI.S3.2、CIS v1.4.0 2.1.5.2、SC v2.0.0 S3.2) 也可以將儲存貯體置於此狀態,因為它在不變更儲存貯體政策的情況下設定公有存取區塊設定。

SetSSLBucketPolicy 會將陳述式新增至儲存貯體政策,以拒絕不使用 SSL 的請求。它不會修改政策中的其他陳述式,因此,如果有允許公開存取的陳述式,修補將無法嘗試放置仍包含這些陳述式的修改後儲存貯體政策。

解決方案:修改儲存貯體政策以移除允許公開存取與儲存貯體上封鎖公開存取設定衝突的陳述式。