更新时间:2024-04-16 GMT+08:00

为其他账号授予指定桶的操作权限

桶拥有者(主账号)或者拥有设置桶策略权限的账号及IAM用户可以通过配置桶策略授予其他账号或其他账号下IAM用户桶的权限。

下面示例以授予其他账号访问桶和上传对象的权限为例。

如果是给其他账号下的IAM用户授权,需要同时配置桶策略和IAM策略

  1. 配置桶策略允许IAM用户访问桶。
  2. 被授权IAM用户所属账号配置IAM策略,允许IAM用户访问此桶。

桶策略和IAM策略中同时允许的权限才能生效。

操作步骤

  1. 在OBS管理控制台桶列表中,单击待操作的桶,进入“对象”页面。
  2. 在左侧导航栏,单击“访问权限控制 > 桶策略”。
  3. 单击“创建”。
  4. 配置如下参数,授予其他账号访问桶(列举对象)和上传对象的权限。

    表1 授予访问桶和上传对象的权限参数配置

    参数

    说明

    策略配置方式

    可视化视图

    策略名称

    自定义

    策略内容

    效力

    允许

    被授权用户

    • 被授权用户:其他账号
      说明:
      1. 账号ID和IAM用户ID可在“我的凭证”页面获取。
      2. 输入格式:domainId/userld,可授权给多个账号,每行一个。
      3. 不同授权场景的设置说明:

        授权给所有账号及IAM用户:账号ID和IAM用户ID填写通配符(*)。

        仅授权给某个账号:填写被授权账号的账号ID和IAM用户ID。

        授权给某个账号及账号下所有IAM用户:账号ID填写被授权账号的账号ID,用户ID填写通配符(*)。

        授权给IAM用户:填写被授权IAM用户的账号ID和IAM用户ID。

    授权资源

    • 方式一:
      • 资源范围:整个桶(包括桶内对象)
    • 方式二:
      • 资源范围:当前桶、指定对象
      • 指定对象 - 资源路径:*(*表示桶内所有对象)

    授权操作

    • 动作范围:自定义配置
    • 选择动作:ListBucket(列举桶内对象,获取桶元数据)和PutObject(上传对象)
    说明:

    本例对象动作仅授予上传对象权限。可以根据业务需要选择多个动作,同时授予其他操作权限。“*”代表所有操作。

    支持的动作及含义请参见授权操作

  5. 单击右下角的“创建”,完成桶策略创建。