
# 设置桶级阻止公共访问配置(C SDK)
![](https://support.huaweicloud.com/sdk-c-devg-obs/public_sys-resources/notice_3.0-zh-cn.png)
开发过程中，您有任何问题可以在GitHub上[提交issue](https://github.com/huaweicloud/huaweicloud-sdk-c-obs/issues)，或者在[华为云对象存储服务论坛](https://bbs.huaweicloud.com/forum/forum-620-1.html)中发帖求助。
#### 功能说明
公共访问是指请求者无需拥有特定权限或身份验证即可访问桶和桶内数据，此操作存在数据泄露和恶意访问导致大量外网流量的风险。OBS支持为桶配置阻止公共访问功能，可通过本接口设置桶级BPA，从而确保桶内数据的安全性。
![](https://support.huaweicloud.com/sdk-c-devg-obs/public_sys-resources/caution_3.0-zh-cn.png)
如果开启阻止公开访问，则已有的公开访问权限会被忽略，并且不允许配置新的公开访问权限。如果关闭阻止公开访问，则已有的公开访问权限仍然生效，并且支持配置新的公开访问权限。
#### 接口约束
- 您必须是桶拥有者或拥有设置桶级阻止公共访问配置的权限，才能调用本接口。建议使用IAM或桶策略进行授权，如果使用IAM则需授予obs:bucket:PutBucketPublicAccessBlock权限，如果使用桶策略则需授予PutBucketPublicAccessBlock权限。相关授权方式介绍可参见[OBS权限控制概述](https://support.huaweicloud.com/perms-cfg-obs/obs_40_0001.html)，配置方式详见[使用IAM自定义策略](https://support.huaweicloud.com/usermanual-obs/obs_03_0121.html)、[自定义创建桶策略](https://support.huaweicloud.com/usermanual-obs/obs_03_0123.html)。
- OBS支持的Region与Endpoint的对应关系，详细信息请参见[地区与终端节点](https://console.huaweicloud.com/apiexplorer/#/endpoint/OBS)。
- 您只能为存储桶启用阻止公共访问权限设置，不支持基于账号和指定对象的阻止公共访问权限设置。
- 为确保功能正常使用，所有桶策略规则大小总计不超过20KB，所有ACL和桶策略规则大小总计不超过32KB。如果超过限定大小，则设置桶策略或桶ACL、查询桶的公共状态、开启阻止公共访问开关等请求可能会被拒绝，返回错误码400，报错"Bucket policy and bucket acl is too large/complicated to perform block public access analysis"。
- 镜像回源场景暂不支持设置阻止公共访问。
- 在跨区域复制场景下，如果目标桶禁止配置公共ACL（开启了BlockPublicAcls），那么源桶中配置了ACL公共语义的对象，会因为和目标桶的访问策略冲突而导致复制失败。
 
#### 方法定义
```
void put_bucket_public_access_block(const obs_options *options,
    const obs_bucket_public_access_block *public_access_block,
    obs_response_handler *handler, void *callback_data);
```
#### 请求参数说明
表1请求参数列表 
| 参数名称                | 参数类型                                                                                                                  | 是否必选 | 描述                                                                                                                                                                                                                                                                                                                                 |
|:---|:---|:---|:---|
| options             | const [obs_options](https://support.huaweicloud.com/sdk-c-devg-obs/obs_20_0085.html#obs_20_0085__table9681927859)\*   | 必选   | **参数解释：** 请求桶的上下文，配置option(C SDK)，通过obs_options设置AK、SK、endpoint、bucket、超时时间、临时鉴权。 **约束限制：** 无 **取值范围：** 无 **默认取值：** 无 |
| public_access_block | const [表2 obs_bucket_public_access_block]\*                                         | 必选   | **参数解释：** 桶级阻止公共访问配置结构体。 **约束限制：** 无 **取值范围：** 无 **默认取值：** 无                                                           |
| handler             | [obs_response_handler](https://support.huaweicloud.com/sdk-c-devg-obs/obs_20_0087.html#obs_20_0087__table53755070) \* | 必选   | **参数解释：** 回调结构体，结构体内所有成员都是回调函数的指针，用于设置处理接口响应数据的回调函数。 **约束限制：** 无 **取值范围：** 无 **默认取值：** 无                               |
| callback_data       | void \*                                                                                                               | 可选   | **参数解释：** 用户自定义回调数据。 **约束限制：** 无 **取值范围：** 无 **默认取值：** 无                                                             |
   
 表2obs_bucket_public_access_block 
| 参数名称                    | 参数类型 | 是否必选 | 描述                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
|:---|:---|:---|:---|
| block_public_acls       | bool | 必选   | **参数解释：** 是否锁定公共ACL。当为true时，禁止对象上传和ACL修改API设置公共ACL。 **约束限制：** 无 **取值范围：** - true：启用  - false：不启用   **默认取值：** false                                                       |
| ignore_public_acls      | bool | 必选   | **参数解释：** 是否忽略公共ACL。当为true时，OBS进行权限检查时公共ACL不生效。 **约束限制：** 无 **取值范围：** - true：启用  - false：不启用   **默认取值：** false                                                                |
| block_public_policy     | bool | 必选   | **参数解释：** 是否锁定公共策略。当为true时，桶策略修改API禁止设置公共策略。 **约束限制：** 无 **取值范围：** - true：启用  - false：不启用   **默认取值：** false                                                               |
| restrict_public_buckets | bool | 必选   | **参数解释：** 指定是否需要对已有的公开桶策略进行限制。如果指定为true，会出现以下现象：桶策略为公开时，只允许云服务账号和桶拥有者账号对该桶访问。 **约束限制：** 该配置不会影响已有的桶策略，也不会阻止配置新的公开桶策略。 **取值范围：** - true：启用  - false：不启用   **默认取值：** false |
   
#### 代码示例
以下示例展示如何设置桶级阻止公共访问配置。
```
#include "eSDKOBS.h"
#include <stdio.h>
obs_status response_properties_callback(const obs_response_properties *properties, void *callback_data);
void response_complete_callback(obs_status status, const obs_error_details *error, void *callback_data);
int main()
{
    obs_initialize(OBS_INIT_ALL);
    obs_options options;
    init_obs_options(&options);
   // host_name填写桶所在的endpoint, 此处以华北-北京四为例，其他地区请按实际情况填写。
    options.bucket_options.host_name = "obs.cn-north-4.myhuaweicloud.com";
    // 认证用的ak和sk硬编码到代码中或者明文存储都有很大的安全风险，建议在配置文件或者环境变量中密文存放，使用时解密，确保安全；
    // 本示例以ak和sk保存在环境变量中为例，运行本示例前请先在本地环境中设置环境变量ACCESS_KEY_ID和SECRET_ACCESS_KEY。
    options.bucket_options.access_key = getenv("ACCESS_KEY_ID");
    options.bucket_options.secret_access_key = getenv("SECRET_ACCESS_KEY");
    options.bucket_options.bucket_name = "example-bucket-name";
    // 设置阻止公共访问配置，启用所有保护开关
    obs_bucket_public_access_block bpa_config = {0};
    bpa_config.block_public_acls = true;
    bpa_config.ignore_public_acls = true;
    bpa_config.block_public_policy = true;
    bpa_config.restrict_public_buckets = true;
    obs_response_handler response_handler = {&response_properties_callback, &response_complete_callback};
    obs_status ret_status = OBS_STATUS_BUTT;
    put_bucket_public_access_block(&options, &bpa_config, &response_handler, &ret_status);
    if (OBS_STATUS_OK == ret_status) {
        printf("put bucket public access block successfully.\n");
    } else {
        printf("put bucket public access block failed(%s).\n", obs_get_status_name(ret_status));
    }
    obs_deinitialize();
}
obs_status response_properties_callback(const obs_response_properties *properties, void *callback_data)
{
    (void)properties; (void)callback_data;
    return OBS_STATUS_OK;
}
void response_complete_callback(obs_status status, const obs_error_details *error, void *callback_data)
{
    if (callback_data) { *(obs_status*)callback_data = status; }
    if (error && error->message) { printf("Error: %s\n", error->message); }
}
```
#### 相关链接
- 关于设置桶级阻止公共访问配置的API说明，请参见[设置桶级阻止公共访问配置](https://support.huaweicloud.com/api-obs/obs_04_0174.html)。

- 设置桶级阻止公共访问配置过程中返回的错误码含义、问题原因及处理措施可参考[OBS错误码](https://support.huaweicloud.com/api-obs/obs_04_0115.html#section1)。
 
