
# 如何获取源端桶权限和目的端桶权限？
#### 源端桶权限获取
![](https://support.huaweicloud.com/oms_faq/public_sys-resources/note_3.0-zh-cn.png)
以华为云OBS源端桶为例，如果源端桶为其他云服务商，请联系对应的云服务商工程师。
源端桶对应账户需要的权限包括：列举桶，获取桶位置，列举对象，获取对象元数据，获取对象内容。
源端权限获取方式分为两种，可任选一种方式获取。
- 基于系统策略获取OBS Administrator和KMS Administrator权限，将该权限赋予子用户，获取方式参见[创建用户组并授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html)。
- 基于IAM细粒度OBS权限包括：列举桶，获取桶位置，列举对象，获取对象元数据，获取对象内容。
  1. 登录[统一身份认证服务控制台](https://console.huaweicloud.com/iam/?locale=zh-cn)。
  
  2. 在"统一身份认证服务"导航树，单击"权限管理\>权限"，进入权限页面。
  
  3. 单击右上角"创建自定义策略"，进入创建自定义策略页面。 ![](https://support.huaweicloud.com/oms_faq/zh-cn_image_0000002484261226.png "点击放大")
     
     
  
  4. 填写策略名称，策略配置方式选择"JSON视图"。
  
  5. 将以下内容拷贝到策略内容，单击"确定"按钮。 ![](https://support.huaweicloud.com/oms_faq/zh-cn_image_0000002516341855.png "点击放大")
     
     ```
     {
         "Version": "1.1",
         "Statement": [
             {
                 "Action": [
                     "obs:bucket:ListAllMyBuckets",
                     "obs:bucket:GetBucketLocation",
                     "obs:bucket:ListBucket",
                     "obs:object:GetObject"
                 ],
                 "Resource": [
                     "obs:*:*:bucket:*",
                     "obs:*:*:object:*"
                 ],
                 "Effect": "Allow"
             }
         ]
     }
     ```
     
   
 
自定义策略创建完成后，还需要完成以下操作，用户才能拥有相应权限。
- 如迁移用户已加入用户组，将自定义策略授权到该用户组，迁移用户即可拥有自定义策略权限。授权方式参见[给用户组授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html#iam_03_0001__section12561378357)。
- 如迁移用户未加入用户组，请进行如下操作。
  1. 创建用户组，并给用户组授权自定义策略，详细步骤参见[创建用户组并授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html)。
  
  2. 将用户添加到用户组，用户将拥有用户组相应的权限（即自定义策略），详细步骤请参见[用户组添加用户](https://support.huaweicloud.com/usermanual-iam/iam_03_0002.html)。
   
![](https://support.huaweicloud.com/oms_faq/public_sys-resources/caution_3.0-zh-cn.png)
- 迁移用户的"**访问方式** "必须同时勾选"**编程访问** "和"**管理控制台访问**"。
- 授权后需等待15-30分钟才可生效。
 
#### 目的端桶权限获取
目的端桶需要的权限包括：列举桶内对象，获取桶区域位置，获取桶列表，获取对象元数据，修改对象元数据，获取对象内容，上传对象，列举多段上传任务，取回归档存储对象。
目的端权限获取方式分为两种，可任选一种方式获取。
- 基于系统策略获取OBS Administrator和KMS Administrator权限，获取方式参见[创建用户组并授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html)。
- 基于IAM细粒度OBS权限，获取方式如下：
  1. 登录[统一身份认证服务控制台](https://console.huaweicloud.com/iam/?locale=zh-cn)。
  
  2. 在"统一身份认证服务"导航树，单击"权限管理\>权限"，进入权限页面。
  
  3. 单击右上角"创建自定义策略"，进入创建自定义策略页面。 ![](https://support.huaweicloud.com/oms_faq/zh-cn_image_0000002484261226.png "点击放大")
     
     
  
  4. 填写策略名称，策略配置方式选择"**JSON视图**"。
  
  5. 将以下内容拷贝到策略内容，单击"**确定** "按钮。
     ```
     {
         "Version": "1.1",
         "Statement": [
             {
                 "Effect": "Allow",
                 "Action": [
                     "obs:bucket:GetBucketLocation",
                     "obs:bucket:ListBucketMultipartUploads",
                     "obs:object:RestoreObject",
                     "obs:object:GetObject",
                     "obs:object:ModifyObjectMetaData",
                     "obs:bucket:ListBucket",
                     "obs:object:PutObject"
                 ],
                 "Resource": [
                     "OBS:*:*:bucket:*",
                     "OBS:*:*:object:*"
                 ]
             },
             {
                 "Effect": "Allow",
                 "Action": [
                     "obs:bucket:ListAllMyBuckets"
                 ]
             }
         ]
     }
     ```
     
   
 
自定义策略创建完成后，还需要完成以下操作，用户才能拥有相应权限。
- 如迁移用户已加入用户组，将自定义策略授权到该用户组，迁移用户即可拥有自定义策略权限。授权方式参见[给用户组授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html#iam_03_0001__section12561378357)。
- 如迁移用户未加入用户组，请进行如下操作。
  1. 创建用户组，并给用户组授权自定义策略，详细步骤参见[创建用户组并授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html)。
  
  2. 将用户添加到用户组，用户将拥有用户组相应的权限（即自定义策略），详细步骤请参见[用户组添加用户](https://support.huaweicloud.com/usermanual-iam/iam_03_0002.html)。
   
![](https://support.huaweicloud.com/oms_faq/public_sys-resources/caution_3.0-zh-cn.png)
- 迁移用户的"**访问方式** "必须同时勾选"**编程访问** "和"**管理控制台访问**"。
- 授权后需等待15-30分钟才可生效。
 
