详情页标题前

阿里云对象存储OSS教程示例:通过VPC Policy与Bucket Policy控制数据访问安全-云淘科技

详情页1

您可以通过VPC Policy控制授权用户允许访问的资源,同时结合Bucket Policy指定资源允许哪些用户访问,从而保证云上数据在一个安全网络环境内进行访问,降低未授权访问风险。

前提条件

已创建与Bucket在同一地域的VPC。具体操作,请参见创建和管理专有网络。

背景信息

通过源端与目的端控制数据访问安全的方案架构如下:

阿里云对象存储OSS教程示例:通过VPC Policy与Bucket Policy控制数据访问安全-云淘科技

通过以上方案架构得知:

  • 允许访问

    在授权的VPC内通过授信的用户AccessKey访问授权的Bucket资源。

  • 拒绝访问

    • 在授权的VPC内通过非授信的用户AccessKey访问未被授权的Bucket资源。

    • 在非授权的VPC内通过授信的用户AccessKey访问授权的Bucket资源。

场景描述

UID为174649585760xxxx的用户在OSS中创建了名为examplebucket的存储空间,用于存放企业的重要数据。此外,用户还购买了多台ECS运行业务,业务环境搭建在ID为t4nlw426y44rd3iq4****的专有网络VPC内。

该用户希望仅允许当前VPC访问OSS指定资源examplebucket,从而对数据流进行VPC源端访问控制。此外,还需要阻止所有非当前VPC的OSS访问请求,从而对数据流进行Bucket目的端访问控制。

步骤一:配置VPC Policy

通过VPC Policy限制ID为t4nlw426y44rd3iq4****的专有网络VPC仅允许访问OSS中examplebucket下的资源。

  1. 登录专有网络管理控制台。

  2. 在左侧导航栏,单击终端节点
  3. 在顶部菜单栏处,选择要创建网关终端节点的地域。
  4. 终端节点页面的接口终端节点页签,单击创建终端节点

  5. 创建终端节点页面,配置以下参数信息,然后单击确定创建

    参数

    说明

    节点名称

    输入网关终端节点的名称。

    终端节点类型

    选择需要创建的终端节点类型,本教程选择网关终端节点

    终端节点服务

    单击选择可用服务然后选择需要访问的云服务。

    专有网络

    选择需要创建网关终端节点的VPC。

    路由表

    选择与网关终端节点关联的路由表。

    资源组

    选择终端节点所属资源组。

    描述

    输入终端节点的描述信息。

    访问策略

    输入以下访问策略。

    {
      "Statement":
        [
          {
            "Action": "oss:*",
            "Effect": "Allow",
            "Principal": ["174649585760xxxx"],
            "Resource": ["acs:oss:*:*:examplebucket",
                         "acs:oss:*:*:examplebucket/*"]
          }
        ],
      "Version": "1"
    }

步骤二:配置Bucket Policy

通过Bucket Policy阻止ID不为t4nlw426y44rd3iq4****VPC网络请求访问OSS资源。

  1. 登录OSS管理控制台。

  2. 在左侧导航栏,单击Bucket 列表,然后单击examplebucket。

  3. 在左侧导航栏,选择权限控制>Bucket 授权策略

  4. Bucket 授权策略页签单击按语法策略添加

  5. 单击编辑,然后输入以下Bucket Policy。

    {
      "Statement" :
        [
          {
            "Action": ["oss:*"],
            "Effect": "Deny",
            "Principal": ["*"],
            "Resource": "acs:oss:*:*:*",
            "Condition":
              {
                "StringNotEquals" :
                  {
                    "acs:SourceVpc": ["t4nlw426y44rd3iq4****"]
                  }
              }
          }
        ] ,
      "Version": "1"
    }
  6. 单击保存后,在弹出的对话框,单击确定

内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家

阿里云企业补贴进行中: 马上申请

腾讯云限时活动1折起,即将结束: 马上收藏

同尘科技为腾讯云授权服务中心。

购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

转转请注明出处:https://www.yunxiaoer.com/159482.html

(0)
上一篇 2023年12月10日
下一篇 2023年12月10日
详情页2

相关推荐

  • 阿里云对象存储OSSHBase使用OSS-HDFS服务作为底层存储-云淘科技

    HBase是Hadoop生态中的实时数据库,有较高的写入性能。 OSS-HDFS服务是阿里云新推出的存储空间类型,并兼容HDFS接口。JindoSDK支持HBase使用OSS-HDFS服务作为底层存储,同时支持存储WAL文件,实现存储与计算分离。相对于本地HDFS存储,OSS-HDFS服务使用更加灵活,且一定程度减少了运维成本。 前提条件 已创建ECS实例。…

    阿里云对象存储 2023年12月10日
  • 阿里云对象存储OSSPython查询Endpoint信息-云淘科技

    本文介绍如何查询所有支持地域或者指定地域对应的Endpoint信息,包括外网访问(IPv4)Endpoint、内网访问(经典网络或VPC网络)Endpoint和传输加速域名(全地域上传下载加速)Endpoint。 注意事项 仅Python SDK 2.18.0及以上版本支持查询Endpoint信息。 不支持查询无地域属性(中国内地)地域的Endpoint信息…

    阿里云对象存储 2023年12月10日
  • 阿里云对象存储OSSAndroid图片处理-云淘科技

    图片处理是OSS提供的海量、安全、低成本、高可靠的图片处理服务。原始图片上传到OSS后,您可以通过简单的RESTful接口,在任何时间、任何地点、任何互联网设备上对图片进行处理。 图片处理使用 匿名访问 String url = oss.presignPublicObjectURL(testBucket, testObject); OSSLog.logDeb…

    阿里云对象存储 2023年12月10日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云对象存储OSS503错误-云淘科技

    本文介绍OSS返回503错误的原因和解决方案。 DownloadTrafficRateLimitExceeded Please reduce your download request traffic 问题原因:下载流量超出限制。 解决方案:内外网默认下载流量上限为5 Gbit/s。有调整需求请提交工单。 UploadTrafficRateLimitExce…

    阿里云对象存储 2023年12月10日
  • 阿里云对象存储OSSPython获取对象标签-云淘科技

    设置对象标签后,您可以根据需要获取Object的标签信息。当存储空间(Bucket)已开启版本控制时,OSS默认只获取Object当前版本的标签信息,您可以通过指定Object的版本ID(versionId)来获取Object指定版本的标签信息。 注意事项 本文以华东1(杭州)外网Endpoint为例。如果您希望通过与OSS同地域的其他阿里云产品访问OSS,…

    阿里云对象存储 2023年12月10日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。