文档首页 > > 控制台指南> 权限控制> 应用示例>

为IAM用户授予指定桶的操作权限

为IAM用户授予指定桶的操作权限

分享
更新时间:2021/04/25 GMT+08:00

在主帐号下创建一个IAM用户,IAM用户不加入任何用户组,该IAM用户没有任何权限。桶拥有者(主帐号)或者拥有设置桶策略权限的帐号及IAM用户可以通过配置桶策略授予IAM用户桶的权限。

下面示例以授予IAM用户访问桶和上传对象的权限为例。

须知

通过本示例,被授权的IAM用户可以通过Browser+、API或SDK访问被授权的桶并上传对象,但无法在OBS控制台访问。如果想要实现控制台访问,还需要通过自定义策略将IAM用户加入针对OBS所有资源拥有obs:bucket:ListAllMyBuckets权限的用户组,即授予IAM用户列举桶的权限,才能保证在进入控制台后能看到被授权的桶。

操作步骤

  1. OBS管理控制台左侧导航栏选择“对象存储”
  2. 在桶列表单击待操作的桶,进入“概览”页面。
  3. 在左侧导航栏,单击“访问权限控制 > 桶策略”。
  4. 单击“创建桶策略”。
  5. 在桶策略模板第一行,单击右侧的“自定义创建”。
  6. 配置如下参数,授予IAM用户访问桶(列举对象)和上传对象的权限。

    表1 授予访问桶和上传对象的权限参数配置

    参数

    说明

    策略配置方式

    可视化视图

    策略名称

    自定义

    策略内容

    效果

    允许

    被授权用户

    • 授权用户:当前帐号
    • 子用户:选择需要授权的IAM用户
    • 用户策略:包含以上用户

    资源

    • 资源范围:同时选择当前桶和桶内对象,桶内对象选择所有对象
    • 资源策略:包含以上资源

    动作

    • 选择动作:ListBucket和PutObject
    • 操作策略:包含以上动作
    说明:

    本例对象动作仅授予上传对象权限。可以根据业务需要选择多个动作,同时授予其他操作权限。“*”代表所有操作。

    支持的动作及含义请参见动作

  7. 单击右下角的“配置确认”。
  8. 单击右下角的“创建”,完成桶策略创建。

验证

使用OBS Browser+用来验证以上授权。

  1. 在管理控制台上创建被授权用户的AK/SK。
  2. 打开OBS Browser+,配置已获取到的AK/SK,并设置“访问路径”为授权的桶名称。
  3. 当主帐号未授权给用户访问桶权限时,用户用OBS Browser+访问桶时,被拒绝访问。
  4. 主帐号配置授予给用户访问桶权限后,用户可以用OBS Browser+登录访问桶,桶界面正常显示桶中对象。
  5. 此时上传对象到桶中,上传失败。
  6. 主帐号配置授予给用户上传对象权限后,用户用OBS Browser+上传对象成功,对象在对象列表中显示。
分享:

    相关文档

    相关产品

文档是否有解决您的问题?

提交成功!非常感谢您的反馈,我们会继续努力做到更好!
反馈提交失败,请稍后再试!

*必选

请至少选择或填写一项反馈信息

字符长度不能超过200

提交反馈 取消

如您有其它疑问,您也可以通过华为云社区论坛频道来与我们联系探讨

智能客服提问云社区提问