創建自定義授權策略__快速入門_訪問控製-阿裏雲
流程位置
創建客戶自定義的授權策略
進入RAM控製台,在導航欄中選擇“授權策略管理”,您可以查看“係統授權策略”和“自定義授權策略”。如下圖所示:
目前,阿裏雲提供了多種係統授權策略可供用戶選擇使用。這些授權策略僅僅提供了粗粒度的訪問控製能力,比如某個雲產品級別的隻讀權限或所有權限。如果您有更細粒度的授權需求,比如授權用戶bob隻能對oss://sample_bucket/bob/下的所有對象執行隻讀操作、而且限製IP來源必須為您的公司網絡(可以通過搜索引擎查詢“我的IP”來獲知您的公司網絡IP地址),那麼您可以通過創建自定義授權策略來進行訪問控製。
在創建自定義授權策略時,您需要了解授權策略語言的基本結構和語法,相關內容的詳細描述請參考授權策略語言描述。
在了解授權策略語言之後,您通過RAM控製台可以很方便地創建自定義的授權策略。具體步驟如下:
步驟1. 點擊“新建授權策略”,打開新建授權策略彈窗:
步驟2. 選擇一個模板(這裏選擇AliyunOSSReadOnlyAccess),我們可以基於這個模板進行Policy編輯,如下圖所示:
我們修改了自定義的授權策略名稱,備注和策略內容。上圖策略內容中的選中部分是我們新增的細粒度授權限製內容。
自定義策略樣例:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:Get*",
"oss:List*"
],
"Resource": [
"acs:oss:*:*:samplebucket/bob/*"
]
"Condition": {
"IpAddress": {
"acs:SourceIp": "127.0.27.1"
}
}
}
]
}
RAM最細可以支持各產品API粒度的授權,即Policy中的Action可以精細到每個API操作。不同雲產品的權限定義,需要參考各產品的權限定義文檔。
步驟3. 策略內容編輯完成後,點擊 “新建授權策略” 即可新建自定義授權策略。
如果將這個自定義的授權策略附加給用戶bob,那麼bob對oss://samplebucket/bob/下的對象有隻讀操作權限,但限製條件是必須從您的公司網絡(假設為121.0.27.1)進行訪問。
最後更新:2016-12-12 16:43:34
上一篇:
創建RAM用戶__快速入門_訪問控製-阿裏雲
下一篇:
給RAM用戶授權__快速入門_訪問控製-阿裏雲
阿裏雲追雲數據庫風口,完成第三代架構產品布局
Condition__DataType_API 參考_表格存儲-阿裏雲
為什麼我的作業一直失敗?__技術分享_技術運維問題_媒體轉碼-阿裏雲
常用 SQL 命令(MySQL)__附錄_用戶指南_雲數據庫 RDS 版-阿裏雲
任務運維__運維中心手冊_用戶操作指南_大數據開發套件-阿裏雲
修改實例SSL鏈路__實例管理_API 參考_雲數據庫 RDS 版-阿裏雲
DescribeKey__API 參考_密鑰管理服務-阿裏雲
步驟3:驗證配置生效__快速入門(非網站業務)_DDoS 高防IP-阿裏雲
負載均衡超時問題__負載均衡性能常見問題_常見問題_負載均衡-阿裏雲
微金融專區__金融雲介紹_金融雲-阿裏雲
相關內容
常見錯誤說明__附錄_大數據計算服務-阿裏雲
發送短信接口__API使用手冊_短信服務-阿裏雲
接口文檔__Android_安全組件教程_移動安全-阿裏雲
運營商錯誤碼(聯通)__常見問題_短信服務-阿裏雲
設置短信模板__使用手冊_短信服務-阿裏雲
OSS 權限問題及排查__常見錯誤及排除_最佳實踐_對象存儲 OSS-阿裏雲
消息通知__操作指南_批量計算-阿裏雲
設備端快速接入(MQTT)__快速開始_阿裏雲物聯網套件-阿裏雲
查詢API調用流量數據__API管理相關接口_API_API 網關-阿裏雲
使用STS訪問__JavaScript-SDK_SDK 參考_對象存儲 OSS-阿裏雲