с ролью storage.viewer и есть бакет.
В спеке пишут, что бакет наследует права от каталога, получается что READ на этот бакет в AСL у аккаунта есть, ACL явно не настраиваю.
Нужно ли дополнительно прописывать Политику доступа?
Или достаточно роли, что прицеплена к Сервисному аккаунту?
По идее так будет работать. Политика не нужна. Вы не проверяли или у вас не работает?
Проверил, работает. Пока не понимаю, в каком случае тогда может потребоваться настроить Политику доступа.
Вот есть условия которые вы можете проверить в политике, чтобы на основе них ограничивать или разрешить доступ. https://cloud.yandex.ru/docs/storage/s3/api-ref/policy/conditions
по ip адресу например отфильтровать доступ к бакету, у политики великое множество разнообразных критериев по которым можно давать или отбирать доступ.
Обсуждают сегодня