文档首页 > > 最佳实践> 企业数据权限控制> OBS权限控制概述

OBS权限控制概述

分享
更新时间:2020/10/29 GMT+08:00

默认情况下,只有资源拥有者可以访问OBS资源,其他用户在未经授权的情况下均无OBS访问权限。OBS提供多种方式将OBS资源权限授予给他人,资源拥有者可以根据业务需求制定不同的权限控制方案,从而确保数据安全。

OBS权限控制方式

OBS提供多种权限控制方式,包括IAM权限、对象ACL、桶ACL和桶策略。各个方式说明及应用场景如表1所示。

表1 OBS权限控制方式

方式

说明

应用场景

IAM权限

IAM权限是作用于云资源的,IAM权限定义了允许和拒绝的访问操作,以此实现云资源权限访问控制。管理员创建IAM用户后,需要将用户加入到一个用户组中,IAM可以对这个组授予OBS所需的权限,组内用户自动继承用户组的所有权限。

IAM权限的OBS权限详情请参见用户权限

  • 使用策略控制整个云资源的权限时,使用IAM权限授权。
  • 使用策略控制OBS所有的桶和对象的权限时,使用IAM权限授权。

对象ACL

基于账号或用户组的对象级访问控制,对象的拥有者可以通过对象ACL向指定账号或用户组授予对象基本的读、写权限。

说明:
  • 默认情况下,创建对象时会同步创建ACL,授权对象拥有者拥有对象的完全控制权限。
  • 对象的拥有者是上传对象的账号,而不是对象所属的桶的拥有者。例如,如果账号B被授予访问账号A的桶的权限,然后账号B上传一个文件到桶中,则账号B是对象的拥有者,而不是账号A。
  • 需要对象级的访问权限控制时。桶策略可以授予对象或对象集访问权限,当授予一个对象集权限后,想对对象集中某一个对象再进行单独授权,通过配置桶策略的方法显然不太实际。此时建议使用对象ACL,使得单个对象的权限控制更加方便。
  • 使用对象链接访问对象时。一般使用对象ACL,将某一个对象通过对象链接开放给匿名用户进行读取操作。

桶ACL

基于账号或用户组的桶级权限控制,桶的拥有者可以通过桶ACL向指定账号或用户组授予桶基本的读、写权限。

说明:
  • 默认情况下,创建桶时会同步创建ACL,授权拥有者对桶的完全控制权限。
  • 桶ACL的权限控制粒度不如IAM权限和桶策略,一般情况下,建议使用IAM权限和桶策略进行权限访问控制。
  • 授予指定账号桶读取权限和桶写入权限,用以共享桶数据或挂载外部桶。比如,账号A授予账号B桶读取权限及桶写入权限后,账号B就可以通过OBS Browser+挂载外部桶、API&SDK等方式访问到该桶。

桶策略

桶策略提供对OBS资源的集中访问控制,可以精确的描述被授权的资源集和操作集,是对桶ACL和对象ACL的扩展和补充。

  • 不用IAM权限控制访问权限的情况下,允许其他账号访问OBS资源,可以使用桶策略的方式授权其他账号对应的权限。
  • 当不同的桶对于不同的IAM用户有不同的访问控制需求时,需使用桶策略分别授权IAM用户不同的权限。
  • 桶拥有者允许其他账号访问自己的桶时,可使用桶策略授权其他账号对应的权限。

具体到被授权用户、被授权资源等权限控制主体时,各个方式的详细描述如表2所示。

表2 OBS权限控制方式

方式

被授权用户

被授权资源

被授权操作

是否支持配置条件

IAM权限

IAM用户

OBS所有资源或指定资源

OBS所有操作权限

支持

对象ACL

  • 账号
  • 匿名用户

对象

  • 获取对象内容及元数据
  • 获取指定版本对象内容及元数据
  • 获取对象ACL相关信息
  • 获取指定版本对象ACL相关信息
  • 设置对象ACL
  • 设置指定版本对象ACL

不支持

桶ACL

  • 账号
  • 匿名用户
  • 日志投递用户组

  • 判断桶是否存在
  • 列举桶内对象,获取桶元数据
  • 列举桶内多版本对象
  • 列举多段上传任务
  • PUT上传,POST上传,上传段,初始化上传段任务,合并段
  • 删除对象
  • 删除特定版本的对象
  • 获取桶ACL的相关信息
  • 设置桶ACL

不支持

桶策略

  • 账号
  • IAM用户
  • 匿名用户

OBS所有资源

OBS所有操作权限,详情请参见动作

支持

OBS权限控制原则

  • 最小权限原则

    仅授予IAM用户或账号执行任务所需的最小权限。例如,一个IAM用户仅需执行向指定目录上传、下载对象任务,则无需为其配置整个桶的读写权限。

  • 责任分离原则

    同一账号下建议使用不同IAM用户分别管理OBS资源和权限。例如,IAM用户A负责权限分配,而其他IAM用户负责管理OBS资源。

  • 条件限制原则

    尽可能的为桶策略定义更精细化的条件,约束桶策略生效的场景,强化桶内资源的安全性。例如,约束OBS只接受来自某特定IP地址发起的访问请求。

访问控制机制冲突时,如何工作?

基于最小权限原则,权限控制策略的结果默认为Deny, 显式的Deny始终优先于Allow。例如,IAM权限授权了用户对对象的访问权限,但是桶策略拒绝了该用户访问对象的权限,且没有ACL时,该用户不能访问对象。

没有策略授权Allow权限时,默认情况即为拒绝访问权限。当有策略授权Allow权限,且没有其他策略Deny该权限时,Allow的权限才能允许访问。例如,某个桶已经存在多条Allow权限的桶策略,再新增Allow权限的桶策略,会在原权限的基础上进行叠加,增大用户的权限;如果新增Deny权限的桶策略,则会根据Deny优先原则调整用户的权限,即使Deny策略中定义的动作在其他桶策略中Allow。

图1 访问策略授权过程

桶策略、IAM权限和ACL的Allow和Deny作用结果如图2所示。

图2 桶策略、IAM权限和ACL的Allow和Deny作用结果

相关概念

  • 账号:账户注册华为云后自动创建,该账号对其所拥有的资源和IAM用户具有完全的访问控制权限。
  • 管理员:为确保账号及资源的安全性,由账号在IAM中创建的具有“admin”权限的用户,代替账号管理IAM用户。

    “admin”是IAM系统预置的、拥有所有操作权限的用户组。管理员加入“admin”用户组后,将与账号拥有相同的资源和用户管理权限。

  • IAM用户:由管理员在IAM中创建的用户,是云服务的使用者,对应员工、系统或应用程序,具有身份凭证(密码和访问密钥),可以登录管理控制台或者访问API。
分享:

    相关文档

    相关产品

文档是否有解决您的问题?

提交成功!非常感谢您的反馈,我们会继续努力做到更好!
反馈提交失败,请稍后再试!

*必选

请至少选择或填写一项反馈信息

字符长度不能超过200

提交反馈 取消

如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨

智能客服提问云社区提问