
# 对其他账号授予指定对象的指定操作权限
#### 场景介绍
本案例介绍如何为其他账号授予OBS桶中指定对象的指定操作权限，此处以授予下载对象的权限为例。
如果需要配置其他指定的权限，在桶策略的动作名称中选择对应动作即可。[OBS支持的动作](https://support.huaweicloud.com/perms-cfg-obs/obs_40_0041.html#ZH-CN_TOPIC_0000002232861044__zh-cn_topic_0118394684_section1623516525350)
这里的账号指华为云账号本身，不包含账号下的IAM用户，如果要为IAM用户授权，请参见[对其他账号下的IAM用户授予桶和桶内资源的访问权限](https://support.huaweicloud.com/perms-cfg-obs/obs_40_0027.html)。
#### 推荐配置方法
对其他账号授权，推荐使用桶策略。
#### 配置须知
按照本案例配置后，可以正常通过API或SDK完成对象下载操作，但如果通过控制台或OBS Browser+登录桶列表，会出现无权限的相关提示信息。
报错原因：通过控制台或者OBS Browser+登录后，加载桶列表时会调用获取桶列表（ListAllMyBuckets）等接口，加载对象列表时会调用列举桶内对象（ListBucket）等接口，其他页面也会调用其他的OBS接口。而授予的只读权限中并没有包含这些操作的权限，所以会提示"拒绝访问，请检查相应权限"，或者"不允许在请求的资源上执行此操作"。
#### 配置步骤
1. 登录[管理控制台](https://console.huaweicloud.com/console/?locale=zh-cn#/obs/manager/buckets)。
2. 在桶列表单击目标桶的桶名称，进入"对象"页面。
3. 在左侧导航栏，单击"权限控制\>桶策略"，进入桶策略页面。
4. 在"桶策略"页面，单击"创建"。
5. 配置桶策略内容。 
   图1配置桶策略   
   ![](https://support.huaweicloud.com/perms-cfg-obs/figure/zh-cn_image_0000002535392162.png)
   表1桶策略配置说明 
   | 参数     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   |:---|:---|
   | 策略配置方式 | 根据使用习惯选择"可视化视图"或"JSON视图"，此处以"可视化视图"为例。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   | 策略名称   | 输入自定义策略的名称                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
   | 效力     | 允许                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | 被授权用户  | - 被授权用户：其他账号 填写账号ID、IAM用户ID或名称。可授权给多个，单击下方的"添加其他账号"即可添加。"\*"表示所有账号或所有IAM用户。 说明： 账号ID和用户ID通过"我的凭证"页面可以获取。不同授权场景的设置说明： - **授权给所有账号及IAM用户**："其他账号ID"填写"\*"，"IAM用户ID或名称"填写"\*"；  - **授权给某个账号及账号下所有IAM用户**："其他账号ID"填写被授权账号的账号ID，"IAM用户ID或名称"填写"\*"；  - **授权给某个账号下的某个IAM用户**："其他账号ID"填写被授权账号的账号ID，"IAM用户ID或名称"填写被授权账号下的IAM用户ID。     - 委托账号：输入委托方账号ID和委托名 说明： 可授权给多个委托账号，单击下方的"添加委托账号"即可添加。   - 可以设置一个或多个普通账号或委托账号，普通账号和委托账号至少填写一种。   |
   | 授权资源   | - 资源范围：指定对象  - 资源路径：输入对象前缀 说明： 1. 支持输入多个资源路径，单击"添加资源路径"按钮即可。  2. 您可以指定资源路径为具体对象、对象集或目录，\*表示桶内所有对象。 如果指定某个对象：对象名称。 如果指定某个对象集："对象名称前缀"+"\*"、"\*"+"对象名后缀"或"\*"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | 授权操作   | - 动作范围：自定义配置  - 选择动作：GetObject（获取对象内容，获取对象元数据） 说明： 如果需要配置其他指定的权限，可根据[OBS支持的动作](https://support.huaweicloud.com/perms-cfg-obs/obs_40_0041.html#ZH-CN_TOPIC_0000002232861044__zh-cn_topic_0118394684_section1623516525350)选择对应动作即可。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
      
   
   
6. 核对权限配置信息，确认无误后单击"创建"，完成桶策略创建。
7. 权限配置信息可以在桶策略列表查看。 
   图2查看桶策略列表权限配置信息   
   ![](https://support.huaweicloud.com/perms-cfg-obs/figure/zh-cn_image_0000001690166976.png)
   
   
 
#### 验证权限
跨账号授权场景下，被授权用户可以使用OBS Browser+的[挂载外部桶](https://support.huaweicloud.com/browsertg-obs/obs_03_1058.html)功能、API、SDK访问被授权的桶和对象。
