Облачная платформаEvolution

Действия ролей Object Storage


Каждой сервисной роли в Object Storage соответствует преднастроенный набор разрешенных действий. Действие отвечает за доступ к одному или нескольким методам AWS S3 API или позволяет использовать определенные заголовки запросов. Когда пользователь или сервисный аккаунт отправляет запрос, Object Storage проверяет, разрешено ли его роли действие, отвечающее за доступ к операции.

Действия регулируют разрешения более детально, чем роли. Одно действие может быть разрешено нескольким ролям. Вы можете комбинировать действия при создании пользовательских ролей, чтобы точно настроить права доступа под ваши задачи.

Описание действий

В таблице ниже описаны действия, их разрешения и сервисные роли с соответствующими правами.

Действие

Разрешения

Сервисные роли

s3e.tenant.view

Разрешает метод ListBuckets.

  • s3e.admin

  • s3e.auditor

  • s3e.viewer

s3e.tenant.edit

Предоставляет полный доступ к операциям с хранилищем:

  • разрешает все методы AWS S3 API;

  • позволяет игнорировать проверки Bucket Policy и ACL.

Подробнее об алгоритме проверки доступа в Object Storage.

s3e.admin

s3e.bucket.view

Разрешает методы:

  • s3e.admin

  • s3e.auditor

  • s3e.viewer

s3e.bucket.create

Разрешает метод CreateBucket.

  • s3e.admin

  • s3e.editor

s3e.bucket.edit

  • Разрешает методы:

  • Разрешает вызов следующих методов без заголовков блокировки:

    За использование заголовков блокировки — X-Amz-Object-Lock-Mode, X-Amz-Object-Lock-Retain-Until-Date, X-Amz-Object-Lock-Legal-Hold — отвечает действие s3e.bucket.createObjectLock. Чтобы загружать данные с блокировкой, нужно разрешения s3e.bucket.edit и s3e.bucket.createObjectLock или полные права — s3e.tenant.edit.

  • Разрешает загрузку данных в целевой бакет при вызове методов:

    Извлекать данные из бакета-источника позволяют действия s3e.bucket.download и s3e.tenant.edit. Чтобы копировать данные, нужно разрешение s3e.bucket.edit или s3e.tenant.edit в целевом бакете и s3e.bucket.download или s3e.tenant.edit в бакете-источнике.

  • Разрешает удаление незаблокированных данных — вызов следующих методов без заголовка X-Amz-Bypass-Governance-Retention:

    За использование заголовка X-Amz-Bypass-Governance-Retention отвечает действие s3e.bucket.editObjectLock — оно проверяется, даже если данные не заблокированы, но заголовок был передан в запросе. Чтобы удалять заблокированные данные, нужны разрешения s3e.bucket.edit и s3e.bucket.editObjectLock или полные права — s3e.tenant.edit.

  • s3e.admin

  • s3e.editor

s3e.bucket.download

  • Разрешает метод GetObject.

  • Разрешает извлечение данных из бакета-источника при вызове методов:

    Загружать данные в целевой бакет позволяют действия s3e.bucket.edit и s3e.tenant.edit. Чтобы копировать данные, нужно разрешение s3e.bucket.edit или s3e.tenant.edit в целевом бакете и s3e.bucket.download или s3e.tenant.edit в бакете-источнике.

  • s3e.admin

  • s3e.viewer

s3e.bucket.viewPolicy

Разрешает методы:

  • s3e.admin

  • s3e.auditor

  • s3e.viewer-acl

s3e.bucket.editPolicy

Разрешает методы:

  • s3e.admin

  • s3e.editor-acl

s3e.bucket.viewObjectLock

Разрешает методы:

  • s3e.admin

  • s3e.auditor

  • s3e.editor

  • s3e.viewer

s3e.bucket.createObjectLock

Разрешает использование заголовков блокировки — X-Amz-Object-Lock-Mode, X-Amz-Object-Lock-Retain-Until-Date, X-Amz-Object-Lock-Legal-Hold — в методах:

  • s3e.admin

  • s3e.editor

s3e.bucket.editObjectLock

  • Разрешает методы:

  • Разрешает игнорировать блокировку при удалении объектов — использовать заголовок X-Amz-Bypass-Governance-Retention в методах:

    Действие s3e.bucket.editObjectLock проверяется, даже если данные не заблокированы, но заголовок X-Amz-Bypass-Governance-Retention был передан в запросе.

s3e.admin