Если с хранилищем работают несколько пользователей и каждому нужен определенный уровень разрешений, вы можете разграничить доступ к ресурсам с помощью ролей. Роль пользователя — предустановленный набор разрешений, который определяет, какие операции с ресурсами может выполнить пользователь.
Управлять доступом в Object Storage можно с помощью сервисных и проектных ролей.
Cервисные роли действуют только в Object Storage и не влияют на другие сервисы платформы. Используйте сервисные роли, чтобы гибко настраивать доступ к ресурсам хранилища и не выдавать пользователю права сразу на все сервисы.
Сервисные роли можно назначать для всего хранилища и для отдельных бакетов.
В таблице ниже перечислены все доступные сервисные роли Object Storage, разрешенные им операции, и примеры сценариев, в которых можно применять каждую роль.
Роль | Описание | Разрешенные операции | Пример использования роли |
|---|---|---|---|
s3e.viewer-acl |
| Аудит конфигурации хранилища. | |
s3e.editor-acl | Разрешает изменять конфигурацию бакета. | Управление доступом к хранилищу с помощью Bucket Policy и ACL. | |
s3e.viewer |
| Скачивание объектов или просмотр метаданных для аналитики и формирования отчетности. | |
s3e.editor |
| Загрузка или удаление резервной копии. | |
s3e.auditor |
| Комплаенс-проверка настроек бакета и метаданных объектов. | |
s3e.admin |
Внимание Если пользователю или сервисному аккаунту выдана роль s3e.admin, он игнорирует проверки Bucket Policy и ACL. |
Примечание Кроме s3e.admin доступ к CopyObject и UploadPartCopy дает комбинация ролей:
| Миграция данных между бакетами. |
В отличие от сервисных ролей, проектные роли содержат набор разрешений для всех сервисов проекта. Например, если выдать пользователю роль Администратор проекта, он сможет администрировать ресурсы не только в Object Storage, но и в других сервисах. Проектные роли удобно использовать, когда сложного разграничения прав не требуется и допустимо выдать пользователям схожие разрешения сразу во всех сервисах.
Большинство проектных ролей по умолчанию включают набор сервисных ролей. В таблице описаны доступные проектные роли:
Роль | Описание |
|---|---|
Администратор проекта | Разрешает полный доступ к действиям с хранилищем через сервисные роли:
Внимание Пользователи с ролью Администратор проекта игнорируют проверки Bucket Policy и ACL. |
Наблюдатель проекта | Разрешает просматривать метаданные ресурсов, конфигурацию бакета, скачивать объекты и выполнять другие действия, доступные следующим сервисным ролям:
|
Пользователь проекта | Разрешает действия сервисной роли s3e.viewer: просмотр метаданных объектов и бакетов, скачивание объектов и т. д. |
Пользователь сервисов |
|
Пользователю также можно назначить проектные роли Администратор пользователей и Пользователь поддержки. Они не дают доступа к ресурсам Object Storage и предназначены для работы с административными разделами личного кабинета.
Подробнее — в разделе Роли пользователей.
Вы можете не только использовать предзаданные роли, но и создать собственную роль, настроив для нее набор доступных действий.
Управление ролями доступно в личном кабинете в разделе Пользователи. Роль можно назначить пользователю, группе пользователей и сервисному аккаунту во время их создания или после.
Инструкции по назначению ролей — в документации сервисов Настройки и администрирование и API Cloud.ru:
При выборе сервисных ролей можно настроить общие роли и роли для отдельных бакетов. Общие роли действуют для всех бакетов хранилища. Чтобы задать индивидуальные настройки доступа для бакета, при редактирования ролей перейдите в раздел Роли на бакеты и выберите роли для нужного бакета.