
# 对其他账号授予桶的读写权限
#### 场景介绍
本案例介绍如何为其他华为云账号授予OBS桶的读写权限。这里的账号指华为云账号本身，不包含账号下的IAM用户，如果要为IAM用户授权，请参见[对其他账号下的IAM用户授予桶和桶内资源的访问权限](https://support.huaweicloud.com/perms-cfg-obs/obs_40_0027.html)。
#### 推荐配置方法
对其他账号授权，推荐使用桶策略。
#### 配置须知
本案例预置的"桶读写"模板允许其他账号对整个桶及桶内所有对象执行除以下权限以外的所有权限：
- DeleteBucket：删除桶
- PutBucketPolicy：设置桶策略
- PutBucketAcl：设置桶ACL
按照本案例配置后，被授权账号可以正常通过API或SDK完成读写操作（上传、下载、删除桶内所有对象），此外允许通过OBS Browser+挂载外部桶的方式完成读写操作。暂不支持在OBS控制台访问非本账号的OBS桶。
通过OBS Browser+访问添加的外部桶可能仍会出现无权限的相关提示信息。
报错原因：OBS Browser+桶详情页面的加载会调用一些其他的OBS接口，而授予的读写权限中并没有包含这些操作的权限，所以会提示"拒绝访问，请检查相应权限"，或者"不允许在请求的资源上执-行此操作"，但并不影响已有权限。
#### 配置步骤
1. 登录[管理控制台](https://console.huaweicloud.com/console/?locale=zh-cn#/obs/manager/buckets)。
2. 在桶列表单击目标桶的桶名称，进入"对象"页面。
3. 在左侧导航栏，单击"权限控制\>桶策略"，进入桶策略页面。
4. 在"桶策略"页面，单击"创建"。
5. 配置桶策略内容。 
   图1配置桶策略   
   ![](https://support.huaweicloud.com/perms-cfg-obs/figure/zh-cn_image_0000002535384964.png)
   表1桶策略配置说明 
   | 参数            | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   |:---|:---|
   | 策略配置方式        | 根据使用习惯选择"可视化视图"或"JSON视图"，此处以"可视化视图"为例。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
   | 策略名称          | 输入自定义策略的名称                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
   | 效力            | 允许                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   | 被授权用户         | - 被授权用户：其他账号 填写账号ID、IAM用户ID或名称。可授权给多个，单击下方的"添加其他账号"即可添加。"\*"表示所有账号或所有IAM用户。 说明： 账号ID和用户ID通过"我的凭证"页面可以获取。不同授权场景的设置说明： - **授权给所有账号及IAM用户**："其他账号ID"填写"\*"，"IAM用户ID或名称"填写"\*"；  - **授权给某个账号及账号下所有IAM用户**："其他账号ID"填写被授权账号的账号ID，"IAM用户ID或名称"填写"\*"；  - **授权给某个账号下的某个IAM用户**："其他账号ID"填写被授权账号的账号ID，"IAM用户ID或名称"填写被授权账号下的IAM用户ID。     - 委托账号：输入委托方账号ID和委托名 说明： 可授权给多个委托账号，单击下方的"添加委托账号"即可添加。   - 可以设置一个或多个普通账号或委托账号，普通账号和委托账号至少填写一种。   |
   | 授权资源          | - 资源范围：整个桶（包括桶内对象）                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   | 授权操作          | - 动作范围：模板配置  - 模板：桶读写                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
   | 高级设置-排除策略（可选） | - 排除以上授权操作（默认勾选）                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
      
   
   
6. 核对权限配置信息，确认无误后单击"创建"，完成桶策略创建。
7. 权限配置信息可以在桶策略列表查看。 
   图2查看桶策略列表权限配置信息   
   ![](https://support.huaweicloud.com/perms-cfg-obs/figure/zh-cn_image_0000001690166976.png)
   
   
 
#### 验证权限
跨账号授权场景下，被授权用户可以使用OBS Browser+的[挂载外部桶](https://support.huaweicloud.com/browsertg-obs/obs_03_1058.html)功能、API、SDK访问被授权的桶和对象。
