配置双端固定实现VPC粒度的访问控制
操作场景
使用“双端固定”特性,即同时设置VPC终端节点策略与桶策略,可以对OBS的资源提供VPC粒度的权限控制。
一方面,设置VPC终端节点策略可以限制VPC中的服务器(ECS/CCE/BMS)访问OBS中的特定资源;另一方面,设置桶策略可以限定OBS中的桶被特定VPC中的服务器访问,从而在请求来源和被访问资源两个角度保障了安全性。
双端固定支持的区域请参见功能总览。
背景信息
VPC终端节点访问控制遵循最小权限原则,如果终端节点策略没有显式“Allow(允许)”,则默认“Deny(拒绝)”。在购买VPC终端节点时,系统将会为该终端节点生成一个默认策略,该策略允许对OBS的完全访问,您可以在创建VPC终端节点时修改默认策略,还可以在创建完成后,根据需要随时调整VPC终端节点策略。VPC终端节点策略的设置规则参见IAM策略中的Statement标签。
- VPC终端节点策略与IAM权限存在部分差异:VPC终端节点策略中不含“Condition”标签。
- OBS双端固定的终端节点服务名称:
- “拉美-圣保罗一”和“拉美-圣地亚哥”区域可选择格式为“com.myhuaweicloud.xxx.obs”的终端节点服务。
- 其余地区endpoint请提交工单咨询技术支持。
注意事项
VPC终端节点策略,配置后需等待10分钟才可生效,请耐心等待。
操作步骤
以下提供四种配置双端固定的示例。