Облачная платформаEvolution

Управление ролями в Object Storage


Если с хранилищем работают несколько пользователей и каждому нужен определенный уровень разрешений, вы можете разграничить доступ к ресурсам с помощью ролей. Роль пользователя — предустановленный набор разрешений, который определяет, какие операции с ресурсами может выполнить пользователь.

Управлять доступом в Object Storage можно с помощью сервисных и проектных ролей.

Сервисные роли

Cервисные роли действуют только в Object Storage и не влияют на другие сервисы платформы. Используйте сервисные роли, чтобы гибко настраивать доступ к ресурсам хранилища и не выдавать пользователю права сразу на все сервисы.

Сервисные роли можно назначать для всего хранилища и для отдельных бакетов.

В таблице ниже перечислены все доступные сервисные роли Object Storage, разрешенные им операции, и примеры сценариев, в которых можно применять каждую роль.

Роль

Описание

Разрешенные операции

Пример использования роли

s3e.viewer-acl

  • Разрешает просматривать конфигурацию бакета.

  • Разрешает просматривать информацию о регионе хранения бакета.

Аудит конфигурации хранилища.

s3e.editor-acl

Разрешает изменять конфигурацию бакета.

Управление доступом к хранилищу с помощью Bucket Policy и ACL.

s3e.viewer

  • Разрешает просматривать информацию о бакете, список бакетов и список объектов в бакете.

  • Разрешает скачивать объект и просматривать его конфигурацию.

  • Разрешает просматривать список составных загрузок и список частей объекта.

  • Разрешает просматривать теги объекта и бакета.

  • Разрешает просматривать информацию о блокировках объекта.

Скачивание объектов или просмотр метаданных для аналитики и формирования отчетности.

s3e.editor

  • Разрешает создавать и удалять бакеты.

  • Разрешает загружать и удалять объекты.

  • Разрешает загружать часть объекта.

  • Разрешает создавать и останавливать составную загрузку.

  • Разрешает просматривать информацию о блокировках объекта.

Загрузка или удаление резервной копии.

s3e.auditor

Комплаенс-проверка настроек бакета и метаданных объектов.

s3e.admin

  • Включает права всех остальных сервисных ролей.

  • Разрешает изменять блокировку объектов.

  • Разрешает копировать объекты и их части.

Внимание

Если пользователю или сервисному аккаунту выдана роль s3e.admin, он игнорирует проверки Bucket Policy и ACL.

Подробнее об алгоритме проверки доступа в Object Storage.

Примечание

Кроме s3e.admin доступ к CopyObject и UploadPartCopy дает комбинация ролей:

  • s3e.viewer в бакете-источнике — разрешает читать данные;

  • s3e.editor в целевом бакете — разрешает загружать данные.

Миграция данных между бакетами.

Проектные роли

В отличие от сервисных ролей, проектные роли содержат набор разрешений для всех сервисов проекта. Например, если выдать пользователю роль Администратор проекта, он сможет администрировать ресурсы не только в Object Storage, но и в других сервисах. Проектные роли удобно использовать, когда сложного разграничения прав не требуется и допустимо выдать пользователям схожие разрешения сразу во всех сервисах.

Большинство проектных ролей по умолчанию включают набор сервисных ролей. В таблице описаны доступные проектные роли:

Роль

Описание

Администратор проекта

Разрешает полный доступ к действиям с хранилищем через сервисные роли:

  • s3e.admin

  • s3e.editor

  • s3e.editor-acl

  • s3e.viewer-acl

Внимание

Пользователи с ролью Администратор проекта игнорируют проверки Bucket Policy и ACL.

Подробнее об алгоритме проверки доступа в Object Storage.

Наблюдатель проекта

Разрешает просматривать метаданные ресурсов, конфигурацию бакета, скачивать объекты и выполнять другие действия, доступные следующим сервисным ролям:

  • s3e.viewer

  • s3e.viewer-acl

Пользователь проекта

Разрешает действия сервисной роли s3e.viewer: просмотр метаданных объектов и бакетов, скачивание объектов и т. д.

Пользователь сервисов

  • Разрешает просматривать список бакетов в проекте.

  • Не содержит сервисных ролей.

Примечание

Пользователю также можно назначить проектные роли Администратор пользователей и Пользователь поддержки. Они не дают доступа к ресурсам Object Storage и предназначены для работы с административными разделами личного кабинета.

Подробнее — в разделе Роли пользователей.

Вы можете не только использовать предзаданные роли, но и создать собственную роль, настроив для нее набор доступных действий.

Управление ролями

Управление ролями доступно в личном кабинете в разделе Пользователи. Роль можно назначить пользователю, группе пользователей и сервисному аккаунту во время их создания или после.

Инструкции по назначению ролей — в документации сервисов Настройки и администрирование и API Cloud.ru:

При выборе сервисных ролей можно настроить общие роли и роли для отдельных бакетов. Общие роли действуют для всех бакетов хранилища. Чтобы задать индивидуальные настройки доступа для бакета, при редактирования ролей перейдите в раздел Роли на бакеты и выберите роли для нужного бакета.