
# OBS桶禁止公开写
#### 规则详情
表1规则详情 
| 参数        | 说明                                   |
|:---|:---|
| 规则名称      | obs-bucket-public-write-policy-check |
| 规则展示名     | OBS桶禁止公开写                            |
| 规则描述      | OBS桶可以被公开写，视为"不合规"。                  |
| 标签        | obs、access-analyzer-verified         |
| 规则触发方式    | 配置变更                                 |
| 规则评估的资源类型 | obs.buckets                          |
| 规则参数      | 无                                    |
   
#### 应用场景
桶策略是作用于所配置的OBS桶及桶内对象的，OBS桶拥有者通过桶策略可为IAM用户或其他账号授权桶及桶内对象的操作权限，详见[桶策略](https://support.huaweicloud.com/perms-cfg-obs/obs_40_0004.html)。桶策略应当仅授予刚好能完成工作所需的权限，通过最小权限原则，可以帮助您安全地控制对OBS桶及桶内对象的访问。
#### 修复项指导
通过[可视化视图](https://support.huaweicloud.com/usermanual-obs/obs_03_0123.html)或[JSON视图](https://support.huaweicloud.com/usermanual-obs/obs_03_0141.html)修改桶策略内容，避免桶策略授权非预期的写操作。
#### 检测逻辑（2025年9月之后评估的资源）
- "公开"是指请求者无需拥有特定权限或身份验证即可访问桶和桶内数据，存在数据泄露和恶意访问导致大量外网流量的风险。
- OBS 桶策略或桶 ACL授权了公开写的访问权限，视为"不合规"。
- OBS 桶策略和桶ACL未授权公开写的访问权限，视为"合规"。
 
#### 检测逻辑（2025年9月之前评估的资源）
- OBS桶策略允许本账号以外的身份执行"写"相关的操作，视为"不合规"。
- OBS桶ACL允许本账号或日志投递用户组以外的身份执行"写"相关的操作，视为"不合规"。
- OBS桶不满足以上场景，视为"合规"。
 
