上云无忧 > 文档中心 > 天翼云对象存储(OOS经典版)I型访问控制相关概念
对象存储
天翼云对象存储(OOS经典版)I型访问控制相关概念

文档简介:
根用户 用户首次创建CTYUN账户时,最初使用的是一个对账户中所有服务和资源有完全访问权限的登录身份,此身份称为根用户 IAM用户 IAM用户是OOS中的一个实体,该实体代表使用它与OOS进行交互的人员或应用程序,由CTYUN账户在OOS中创建的用户,也称为子用户。默认情况下,全新的IAM用户没有执行任何操作的权限,新用户无权执行任何OOS操作或访问任何OOS资源。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

访问控制


  • 什么是IAM

统一身份认证(Identity and Access Management,简称IAM)是OOS为用户提供的用户身份管理与访问控制服务,您可以使用IAM创建、管理用户账号,并对这些账号进行权限分配,方便资源管理。

您只需为您在天翼云账户中的资源付费,无需为IAM单独付费。

  • 基本概念

根用户

用户首次创建CTYUN账户时,最初使用的是一个对账户中所有服务和资源有完全访问权限的登录身份,此身份称为根用户 

IAM用户

IAM用户是OOS中的一个实体,该实体代表使用它与OOS进行交互的人员或应用程序,由CTYUN账户在OOS中创建的用户,也称为子用户。默认情况下,全新的IAM用户没有执行任何操作的权限,新用户无权执行任何OOS操作或访问任何OOS资源。

用户组

用户组是用户的集合,IAM可以将IAM用户添加到对应的用户组,通过对用户组进行授权管理IAM用户,用户组的权限会影响用户组内的IAM用户。建议具备相同权限的IAM用户添加到同一用户组,方便管理。同一个IAM用户可以同时加入多个用户组。

MFA

多因素认证(Multi-Factor Authentication,简称MFA)是一种简单安全的二次认证方式,为用户增加了一层安全保护。

授权

通过给用户组和用户附加策略,用户就能获得策略中定义的权限,这一过程称为授权。

策略

策略是以JSON格式描述权限信息的集合,可以精确地描述涵盖的资源集、操作集以及授权条件。

支持系统策略和自定义策略:

  • 系统策略:天翼云OOS预先创建好的策略,用户可以根据自身需求,直接引用。对于系统策略,用户只能使用,不能修改。

  • 自定义策略:用户自己创建的策略,用户可以对该类型策略进行修改和删除。

相似文档
  • OOS对象存储网络中的各个地区,使用统一的OOS API、统计、操作跟踪和IAM API的Endpoint。用户也可以指定使用某个资源池的Endpoint,这样可以直接定位到该资源池。Endpoint列表如下: OOS API Endpoint: oos-cn.ctyunapi.cn,支持HTTP和HTTPS。 统计API Endpoint: oos-cn-mg.ctyunapi.cn,支持HTTP和HTTPS。 操作跟踪API Endpoint:oos-cn-cloudtrail.ctyunapi.cn,支持HTTPS。
  • 用户可以在HTTP请求中增加Authorization(授权)的Head来包含签名信息,表明这个消息已被授权。如果用户的请求中没有Authentication字段,则认为是匿名访问。
  • 除了授权头以外,用户可以通过URL中加入查询参数来表达签名信息的方式,将该URL转给第三方实现授权访问,也称为预签名URL。这对于使用第三方浏览器获取对象存储数据的用户非常有用,不需要代理请求。这种方式通过构造并加密一个终端用户浏览器可以检索到的预签名的请求来实现,同时设置过期时间来标明预签名的有效期。
  • 除了授权头以外,用户可以通过URL中加入签名信息的方式,将该URL转给第三方实现授权访问,也称为预签名URL。这对于使用第三方浏览器获取对象存储数据的用户非常有用,不需要代理请求。这种方式通过构造并加密一个终端用户浏览器可以检索到的预签名的请求来实现,同时设置过期时间来标明预签名的有效期。
  • 客户端按照如下方式创建签名: 1.创建规范请求。 2.使用规范请求和其他信息创建待签名的字符串。 3.使用SecretKey派生签名密钥。然后将该签名密钥与在上一步中创建的字符串结合使用来创建签名。 4.将生成的签名添加到 HTTP 请求头中或者作为参数添加到URL中。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部