上云无忧 > 文档中心 > 天翼云对象存储(OOS经典版)II型访问控制机制冲突时,如何工作
对象存储
天翼云对象存储(OOS经典版)II型访问控制机制冲突时,如何工作

文档简介:
基于最小权限原则,权限控制策略的结果默认为Deny, 显式的Deny始终优先于Allow。例如,IAM策略授权了用户对对象的访问权限,但是桶策略拒绝了该用户访问对象的权限,且没有ACL时,该用户不能访问对象。 没有策略授权Allow权限时,默认情况即为拒绝访问权限。当有策略授权Allow权限,且没有其他策略Deny该权限时,Allow的权限才能允许访问。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

访问控制机制冲突时,如何工作


基于最小权限原则,权限控制策略的结果默认为Deny, 显式的Deny始终优先于Allow。例如,IAM策略授权了用户对对象的访问权限,但是桶策略拒绝了该用户访问对象的权限,且没有ACL时,该用户不能访问对象。

没有策略授权Allow权限时,默认情况即为拒绝访问权限。当有策略授权Allow权限,且没有其他策略Deny该权限时,Allow的权限才能允许访问。例如,某个桶已经存在多条Allow权限的桶策略,再新增Allow权限的桶策略,会在原权限的基础上进行叠加,增大用户的权限;如果新增Deny权限的桶策略,则会根据Deny优先原则调整用户的权限,即使Deny策略中定义的动作在其他桶策略中Allow。


桶策略、IAM策略和ACL的Allow和Deny作用结果如图2-11所示。

图2-9 桶策略、IAM策略和ACL的Allow和Deny作用结果

相似文档
  • 桶策略的效果,具体表现为拒绝或允许请求。 Allow:指定本条桶策略描述的权限为接受请求。 Deny:指定本条桶策略描述的权限为拒绝请求。 当桶策略中既有Allow又有Deny的授权语句时,遵循Deny优先的原则,其判定逻辑如下: 图2-10 高级桶策略Allow和Deny冲突时逻辑判定
  • 被授权用户指桶策略作用的用户,这里的用户可以是账号,也可以是主子账号。被授权用户可以通过包含和排除两种方式来指定: 包含:桶策略对指定的用户生效。 排除:桶策略对除指定用户外的其他用户生效。 指定当前账号的主子账号
  • 在指定资源时,资源可以是当前整个桶,也可以是桶内对象。 资源可以通过包含和排除两种方式来指定: 包含:桶策略对指定的OBS资源生效。 排除:桶策略对除设置外的其他OBS资源生效。 指定资源为桶
  • 桶策略动作与资源相关,当资源为当前整个桶时,桶策略动作需配置为桶相关的动作;当资源为桶内对象时,桶策略动作需配置为对象相关的动作。 桶策略动作可以通过包含和排除两种方式来指定: 包含:桶策略对指定的动作生效。 排除:桶策略对除指定动作外的其他动作生效。 与桶相关的动作
  • 除了指定效果、被授权用户、资源、动作外,桶策略还可以指定生效条件。只有当条件设置的表达式与访问请求中的值匹配时,桶策略才生效。条件是可选参数,用户可以根据业务需要选择是否使用。 例如,账号A想要拥有账号B向其example桶中上传的对象的完全控制权限(因为默认情况下对象由上传该对象的账户B拥有)
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部