上云无忧 > 文档中心 > 天翼云对象存储(OOS经典版)II型桶策略和ACL的关系
对象存储
天翼云对象存储(OOS经典版)II型桶策略和ACL的关系

文档简介:
桶ACL和桶策略的映射关系 桶ACL用于授予桶基本的读写权限,桶策略高级设置中支持更多在桶上可以执行的动作。桶策略是对桶ACL的补充,除了限定的只能由桶ACL授予日志投递用户组权限外,更多时候桶策略可以替代桶ACL管理桶的访问权限。桶ACL访问权限和桶策略动作的映射关系如表2-11所示。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

桶策略和ACL的关系


桶ACL和桶策略的映射关系

桶ACL用于授予桶基本的读写权限,桶策略高级设置中支持更多在桶上可以执行的动作。桶策略是对桶ACL的补充,除了限定的只能由桶ACL授予日志投递用户组权限外,更多时候桶策略可以替代桶ACL管理桶的访问权限。桶ACL访问权限和桶策略动作的映射关系如表2-11所示。

表2-11 桶ACL和桶策略的映射关系

ACL权限

选项

对应桶策略高级设置中的动作

桶访问权限

读取权限

l    ListBucket

l    ListBucketVersions

l    ListBucketMultipartUploads

写入权限

l    PutObject

l    DeleteObject

l    DeleteObjectVersion

ACL访问权限

读取权限

GetBucketAcl

写入权限

PutBucketAcl

对象ACL和桶策略的映射关系

对象ACL用于授予对象基本的读写权限。桶策略高级设置中支持更多在对象上可以执行的动作。对象ACL访问权限和桶策略动作的映射关系如表2-12所示。

表2-12 对象ACL和桶策略的映射关系

对象ACL权限

选项

对应桶策略高级设置中的动作

对象访问权限

读取权限

l    GetObject

l    GetObjectVersion

ACL访问权限

读取权限

l    GetObjectAcl

l    GetObjectVersionAcl

写入权限

l    PutObjectAcl

l    PutObjectVersionAcl

相似文档
  • 基于最小权限原则,权限控制策略的结果默认为Deny, 显式的Deny始终优先于Allow。例如,IAM策略授权了用户对对象的访问权限,但是桶策略拒绝了该用户访问对象的权限,且没有ACL时,该用户不能访问对象。 没有策略授权Allow权限时,默认情况即为拒绝访问权限。当有策略授权Allow权限,且没有其他策略Deny该权限时,Allow的权限才能允许访问。
  • 桶策略的效果,具体表现为拒绝或允许请求。 Allow:指定本条桶策略描述的权限为接受请求。 Deny:指定本条桶策略描述的权限为拒绝请求。 当桶策略中既有Allow又有Deny的授权语句时,遵循Deny优先的原则,其判定逻辑如下: 图2-10 高级桶策略Allow和Deny冲突时逻辑判定
  • 被授权用户指桶策略作用的用户,这里的用户可以是账号,也可以是主子账号。被授权用户可以通过包含和排除两种方式来指定: 包含:桶策略对指定的用户生效。 排除:桶策略对除指定用户外的其他用户生效。 指定当前账号的主子账号
  • 在指定资源时,资源可以是当前整个桶,也可以是桶内对象。 资源可以通过包含和排除两种方式来指定: 包含:桶策略对指定的OBS资源生效。 排除:桶策略对除设置外的其他OBS资源生效。 指定资源为桶
  • 桶策略动作与资源相关,当资源为当前整个桶时,桶策略动作需配置为桶相关的动作;当资源为桶内对象时,桶策略动作需配置为对象相关的动作。 桶策略动作可以通过包含和排除两种方式来指定: 包含:桶策略对指定的动作生效。 排除:桶策略对除指定动作外的其他动作生效。 与桶相关的动作
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部