Behörigheter
De åtgärder som styr lagringskonton, buckets, åtkomstnycklar och tillfälliga inloggningsuppgifter, och de roller som har dem.
De här åtgärderna styr vad personer och tjänstekonton får göra med lagringskonton på plattformen — i portalen och via plattformens API. De begränsar inte S3-anrop: varje giltig tillfällig inloggningsuppgift har full åtkomst till sitt kontos buckets och objekt, och varje giltig åtkomstnyckel till dem i varje lagringskonto i sin boundary — se Vad en nyckel kan göra.
Åtgärder
| Åtgärd | Tillåter |
|---|---|
s3storageaccounts/read |
Se lagringskonton, deras konfiguration och användning |
s3storageaccounts/write |
Skapa lagringskonton och ändra deras inställningar. Omfattar s3storageaccounts/delete |
s3storageaccounts/delete |
Ta bort lagringskonton |
s3storageaccounts/admin |
Kontrolleras inte av något i dag; de Avancerade inställningarna sparas med s3storageaccounts/write |
s3buckets/read |
Se buckets |
s3buckets/write |
Skapa buckets. Omfattar s3buckets/delete |
s3buckets/delete |
Ta bort buckets |
s3accesskeys/read |
Se åtkomstnycklar, aldrig deras hemligheter |
s3accesskeys/write |
Utfärda åtkomstnycklar och inaktivera dem. Omfattar s3accesskeys/delete |
s3accesskeys/delete |
Ta bort åtkomstnycklar |
s3sts/issue |
Hämta tillfälliga inloggningsuppgifter; krävs för att bläddra i buckets i portalen |
s3/audit/read |
Läsa kontots granskningslogg |
s3objects/read, s3objects/write, s3objects/delete |
Tillämpas inte i dag: S3-anrop kontrolleras inte mot dem |
Roller
| Roll | Se | Skapa, ändra, ta bort konton | Buckets | Åtkomstnycklar | Bläddra i buckets | Granskningslogg |
|---|---|---|---|---|---|---|
| Reader | Ja | Nej | Se | Se | Nej | Nej |
| Storage Reader | Ja | Nej | Se | Se | Nej | Nej |
| Storage Operator | Ja | Ja | Skapa, ta bort | Utfärda, inaktivera, ta bort | Ja | Nej |
| Contributor, Owner | Ja | Ja | Skapa, ta bort | Utfärda, inaktivera, ta bort | Ja | Ja |
Tilldela en roll på en boundary eller en resursgrupp — se
Rolltilldelningar. Listan över lagringskonton under
S3-lagring kräver s3storageaccounts/read på själva boundaryn; med en roll som bara finns i en
resursgrupp läses den listan inte in.
Varning
Rolltilldelningar på ett enskilt lagringskonto, gjorda på dess flik Access Control, tillämpas inte: plattformens API kontrollerar anrop för lagringskonton, buckets, åtkomstnycklar och tillfälliga inloggningsuppgifter mot resursgruppen eller boundaryn, så en roll som bara finns på kontot ger ingenting där. Tilldelningar på en enskild bucket tillämpas inte heller — se Behörigheter för en bucket.