Каждой сервисной роли в Object Storage соответствует преднастроенный набор разрешенных действий. Действие отвечает за доступ к одному или нескольким методам AWS S3 API или позволяет использовать определенные заголовки запросов. Когда пользователь или сервисный аккаунт отправляет запрос, Object Storage проверяет, разрешено ли его роли действие, отвечающее за доступ к операции.
Действия регулируют разрешения более детально, чем роли. Одно действие может быть разрешено нескольким ролям. Вы можете комбинировать действия при создании пользовательских ролей, чтобы точно настроить права доступа под ваши задачи.
В таблице ниже описаны действия, их разрешения и сервисные роли с соответствующими правами.
Действие | Разрешения | Сервисные роли |
|---|---|---|
s3e.tenant.view | Разрешает метод ListBuckets. |
|
s3e.tenant.edit | Предоставляет полный доступ к операциям с хранилищем:
| s3e.admin |
s3e.bucket.view | Разрешает методы: |
|
s3e.bucket.create | Разрешает метод CreateBucket. |
|
s3e.bucket.edit |
|
|
s3e.bucket.download |
|
|
s3e.bucket.viewPolicy | Разрешает методы: |
|
s3e.bucket.editPolicy | Разрешает методы: |
|
s3e.bucket.viewObjectLock | Разрешает методы: |
|
s3e.bucket.createObjectLock | Разрешает использование заголовков блокировки — X-Amz-Object-Lock-Mode, X-Amz-Object-Lock-Retain-Until-Date, X-Amz-Object-Lock-Legal-Hold — в методах: |
|
s3e.bucket.editObjectLock |
| s3e.admin |