更新时间:2024-03-04 GMT+08:00
为其他账号授予指定桶的操作权限
桶拥有者(主账号)或者拥有设置桶策略权限的账号及IAM用户可以通过配置桶策略授予其他账号或其他账号下IAM用户桶的权限。
下面示例以授予其他账号访问桶和上传对象的权限为例。
如果是给其他账号下的IAM用户授权,需要同时配置桶策略和IAM策略。
- 配置桶策略允许IAM用户访问桶。
- 被授权IAM用户所属账号配置IAM策略,允许IAM用户访问此桶。
桶策略和IAM策略中同时允许的权限才能生效。
操作步骤
- 在OBS管理控制台桶列表中,单击待操作的桶,进入“概览”页面。
- 在左侧导航栏,单击“权限”,进入权限管理页面。
- 单击“桶策略>高级桶策略”。
- 单击“创建桶策略”,系统弹出“创建桶策略”对话框。
- 配置如下参数,授予其他账号访问桶的权限。
表1 授予访问桶的权限的参数配置 参数
取值
策略模式
自定义模式
效果
Allow
被授权用户
- 包含
- 其他账号,并配置账号ID和用户ID
说明:账号ID和用户ID通过“我的凭证”页面可以获取。如果是授权给账号,用户ID则不用配置;如果是授权给其他账号的IAM用户,还需配置用户ID,授权给多个IAM用户时,用户ID使用英文逗号“,”分隔。
资源
- 包含
- 资源名称不配置
动作
- 包含
- ListBucket
- 单击“确定”。
- 单击“创建桶策略”,系统弹出“创建桶策略”对话框。
- 配置如下参数,授予其他账号上传对象的权限。
授予用户对象操作权限前,需先授予其访问桶的权限。
表2 授予上传对象的权限的参数配置 参数
取值
策略模式
自定义模式
效果
Allow
被授权用户
- 包含
- 其他账号,并配置账号ID和用户ID
说明:账号ID和用户ID通过“我的凭证”页面可以获取。如果是授权给账号,用户ID则不用配置;如果是授权给其他账号的IAM用户,还需配置用户ID,授权给多个IAM用户时,用户ID使用英文逗号“,”分隔。
资源
- 包含
- 资源名称:*
动作
- 包含
- PutObject
- 单击“确定”。
验证
使用OBS Browser用来验证以上授权。
- 在管理控制台上创建被授权用户的AK/SK。
- 打开OBS Browser,配置已获取到的AK/SK,并设置“访问路径”为授权的桶名称。
图1 添加新账号-OBS存储
- 当主账号未授权给用户访问桶权限时,用户用OBS Browser访问桶时,被拒绝访问。
- 主账号配置授予给用户访问桶权限后,用户可以用OBS Browser登录访问桶,桶界面正常显示桶中对象。
- 此时上传对象到桶中,上传失败。单击页面右上角的,进入“任务管理”界面,“状态”为“失败”,失败原因为“拒绝访问”。
- 主账号配置授予给用户上传对象权限后,用户用OBS Browser上传对象成功,对象在对象列表中显示。
父主题: 应用示例