活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      对象存储

      对象存储

        • 最新动态
        • 产品简介
        • 产品定义
        • 基本概念
        • 产品优势
        • 功能特性
        • 产品应用场景
        • 产品规格
        • 地域说明
        • 产品使用限制
        • 与其他服务的关系
        • 产品能力地图
        • 计费说明
        • 计费项
        • 存储费用
        • 流量费用
        • 请求费用
        • 数据取回费用
        • 计费模式
        • 按需计费
        • 包年包月(资源包)计费
        • 资源包概述
        • 资源包购买
        • 查看资源包详情
        • 资源包续订
        • 资源包退订
        • 查看消费明细
        • 欠费
        • 常见问题
        • 快速入门
        • 入门流程
        • 准备工作
        • 开通对象存储服务
        • 获取访问密钥(AK/SK)
        • 查询终端节点(Endpoint)
        • 用户配额
        • 工具下载及使用
        • 创建桶
        • 上传文件
        • 下载文件
        • 删除文件
        • 删除桶
        • 常用实践
        • 用户指南
        • 使用方式
        • 访问规则
        • 统计数据
        • 存储类别
        • 桶管理
        • 桶概述
        • 创建桶
        • 列举桶
        • 桶概览
        • 桶配额
        • 删除桶
        • 对象管理
        • 对象概述
        • 新建目录
        • 上传文件
        • 下载文件
        • 其他文件管理操作
        • 列举文件
        • 复制文件
        • 查看文件
        • 分享文件
        • 解冻归档文件
        • 删除
        • 删除文件
        • 恢复文件
        • 清理碎片
        • 数据管理
        • 生命周期管理
        • 桶清单
        • 数据访问
        • 数据回源
        • 域名管理
        • 数据安全
        • 服务端加密
        • 合规保留
        • 跨域访问设置
        • 多版本管理
        • 防盗链
        • 数据处理
        • 图片处理
        • 监控与日志
        • 监控
        • 日志管理
        • 控制台指南
        • 控制台功能概述
        • 入门操作
        • 入门流程
        • 开通对象存储服务
        • 资源包管理
        • 接入管理(VPC)
        • 创建桶
        • 上传文件
        • 下载文件
        • 删除文件
        • 删除桶
        • 桶管理
        • 创建桶
        • 列举桶
        • 桶概览
        • 搜索桶
        • 桶配额
        • 删除桶
        • 文件管理
        • 新建目录
        • 上传文件
        • 修改文件存储类型
        • 下载文件
        • 其他文件管理操作
        • 列举文件
        • 搜索文件
        • 重命名文件
        • 设置文件标签
        • 通过URL访问对象
        • 复制文件
        • 分享文件
        • 解冻归档文件
        • 删除
        • 删除文件
        • 恢复文件
        • 清理碎片
        • 权限管理
        • 读写权限
        • 桶的读写权限
        • 文件读写权限
        • IAM权限管理
        • 桶策略
        • STS临时授权
        • 桶ACL
        • 数据管理
        • 生命周期管理
        • 生命周期管理简介
        • 生命周期管理配置
        • 桶清单
        • 数据访问
        • 静态页面设置
        • 数据回源
        • 数据回源简介
        • 数据回源配置
        • 数据安全
        • 服务端加密
        • 合规保留
        • 跨域访问设置
        • 多版本管理
        • 对象多版本简介
        • 配置多版本
        • 跨区域复制
        • 防盗链
        • 对象存储迁移服务
        • 服务概览
        • 如何进行迁移前的评估
        • 如何进行对象存储迁移
        • 迁移常见问题及处理
        • 使用前常见问题
        • 使用常见问题
        • 迁移异常处理
        • 各云服务商迁移至ZOS教程
        • 天翼云ZOS之间进行迁移
        • 阿里云OSS迁移至天翼云ZOS
        • 腾讯云COS迁移至天翼云ZOS
        • 华为云OBS迁移至天翼云ZOS
        • 天翼云OOS迁移至天翼云ZOS
        • 监控与日志
        • 监控
        • 日志管理简介
        • 日志管理配置
        • 数据处理指南
        • 图片处理
        • 图片处理概述
        • 使用方式
        • 图片处理参数
        • 图片缩放
        • 图片水印
        • 图片裁剪
        • 图片旋转
        • 格式转换
        • 信息获取
        • EXIF信息删除
        • 质量变换
        • 亮度变换
        • 渐进显示
        • 高斯模糊
        • 自适应方向
        • 获取平均色调
        • 锐化
        • 对比度
        • 内切圆
        • 圆角矩形
        • 索引切割
        • 图片连续处理
        • 图片持久化
        • SDK参考
        • 开发者文档
        • API参考
        • 调用前必知
        • 概述
        • 终端节点
        • 状态码
        • 错误码
        • 资源池regionID列表
        • API说明
        • API概览
        • 如何调用API
        • 构造请求
        • 认证鉴权
        • Python调用示例
        • Java调用示例
        • API
        • 对象存储整体操作
        • 对象存储服务开通
        • 查询ACCESS_KEY以及SECRECT_KEY
        • 资源池列表查询
        • 访问控制endpoint查询
        • 对象存储资源包询价
        • 对象存储STS访问控制
        • 查询对象存储开通状态
        • Bucket操作
        • 创建桶
        • 查询所有桶
        • 删除桶
        • 查询桶信息
        • 查询桶位置信息
        • 查询桶访问权限
        • 查询对象桶对象数量(不含碎片)
        • 查询对象桶碎片数量
        • 查询桶统计信息
        • Bucket进阶操作
        • 设置桶ACL
        • 获取桶ACL
        • 设置桶生命周期配置
        • 查询桶生命周期配置
        • 删除桶生命周期
        • 设置版本管理
        • 查询桶版本控制配置
        • 暂停版本管理
        • 设置桶日志转存
        • 查询桶日志转存配置
        • 关闭日志转存
        • 设置静态网络托管
        • 查询静态网络配置
        • 删除静态网络配置
        • 创建跨域访问策略
        • 获取跨域访问策略
        • 删除跨域访问策略
        • 设置跨区域复制规则(2022.12.15后开放使用)
        • 获取跨区域复制规则(2022.12.15后开放使用)
        • 获取复制的目标区域(2022.12.15后开放使用)
        • 获取跨区域复制进度(2022.12.15后开放使用)
        • 删除跨区域复制规则(2022.12.15后开放使用)
        • 设置桶的合规保留配置
        • 获取桶的合规保留配置
        • 设置桶策略
        • 获取桶策略
        • 删除桶策略
        • 设置桶标签
        • 获取桶标签
        • 删除桶标签
        • 设置桶的加密配置
        • 获取桶的加密配置
        • 删除桶的加密配置
        • 设置请求者付费模式
        • 获取请求者付费配置信息
        • 设置对象存储防盗链
        • 查看对象存储防盗链
        • 修改桶配额
        • 设置桶的事件总线功能开关
        • Object操作
        • 查询桶内碎片列表
        • 下载对象
        • 查看对象列表
        • 创建文件夹
        • 删除文件夹
        • 删除对象
        • 查询对象版本信息
        • 设置对象ACL
        • 获取对象ACL
        • 设置对象标签
        • 查询对象标签
        • 删除对象标签
        • 设置对象保留期限配置
        • 获取对象保留期限配置
        • 复制对象
        • 批量删除对象
        • 生成对象共享链接/ 对象临时下载链接
        • 设置http头
        • 生成对象上传链接
        • 查询对象是否存在
        • 对象解冻
        • 对象修改存储类型
        • 分段操作
        • 列出上传对象的全部分段
        • 删除碎片
        • 查询正在进行中的分段上传
        • 中止分段上传
        • 完成分段上传
        • 初始化分段上传
        • STS访问控制
        • 创建角色
        • 创建策略
        • 绑定角色策略
        • 查询角色列表
        • 查询角色详情
        • 删除角色
        • 查询策略列表
        • 修改策略
        • 删除策略
        • 查询策略详情
        • 解绑角色和策略
        • 客户端承接策略
        • 对象存储迁移
        • 创建对象存储评估任务
        • 查询对象存储评估任务列表
        • 查询对象存储评估任务详情
        • 对象存储评估任务开始
        • 对象存储评估任务暂停
        • 对象存储评估任务恢复
        • 对象存储评估任务删除
        • 创建对象存储迁移任务
        • 查询对象存储迁移任务列表
        • 查询对象存储迁移任务详情
        • 查询迁移任务的失败对象列表
        • 对象存储迁移任务重试
        • 对象存储迁移任务暂停
        • 对象存储迁移任务恢复
        • 对象存储迁移任务删除
        • 最佳实践
        • 最佳实践汇总
        • 通过控制台访问对象存储ZOS
        • 云主机通过内网访问对象存储ZOS
        • 通过生命周期策略实现数据自动管理
        • 使用对象存储迁移服务将第三方云厂商数据迁移至对象存储ZOS
        • 修改文件读写权限
        • 数据一致性校验
        • 对象存储ZOS性能优化最佳实践
        • 通过云监控服务实时监控对象存储ZOS信息
        • 大文件分段上传
        • 解决浏览器跨域(CORS)问题的实践
        • 使用预签名URL直传对象存储
        • 获取对象文件的直接地址(下载链接)
        • 批量删除桶内对象
        • VPC内网中使用和公网相同的域名访问对象存储
        • 使用VPCE方式接入对象存储
        • 使用CDN加速访问对象存储ZOS
        • 常见问题
        • 热点问题
        • 售前常见问题
        • 计费常见问题
        • 存储桶常见问题
        • 对象(文件)常见问题
        • 视频专区
        • 相关协议
        • 中国电信天翼云对象存储服务协议
        • 中国电信天翼云对象存储服务等级协议
        • 常用工具
        • zosfs(预览版)
        • zosfs介绍及下载
        • zosfs使用限制
        • zosfs使用说明
        • iSCSI网关
        • NFS网关
        • 对象迁移工具
        • 文件上云迁移工具
        • S3Browser
        • zosutil
        • 自动化策略工具
        • 自助工具
        • 签名工具
        • SDK工具
        • 网络异常工具
        • 文件下载方式工具
        • 文档下载
          无相关产品

          本页目录

          帮助中心对象存储控制台指南权限管理桶策略
          桶策略
          更新时间 2025-04-11 17:10:54
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2025-04-11 17:10:54
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本文帮助您了解对象存储桶策略及其相关的操作步骤。

          桶策略是一种用于控制桶访问权限的策略,允许桶的所有者授权其他用户特定权限。通过桶策略,所有者可以灵活地定义和管理桶的访问权限。

          约束与限制

          桶策略(基础版)和桶策略(进阶版)支持的区域请参见产品能力地图,可根据需要选择其中一种,通过提工单申请权限。

          桶策略(基础版)操作步骤

          1. 点击天翼云门户首页的“控制中心”,输入登录的用户名和密码,进入控制中心页面。
          2. 在控制台上方点击image.png,选择地域,以下操作选择华东-华东1。
          3. 在控制台首页,选择“存储>对象存储”。
          4. 在ZOS控制台,单击Bucket名称进入“概览”页面。
          5. 选择“权限管理”页面,找到“桶策略”,点击“设置”按钮。

          image.png

          1. 在“桶策略”设置页面,点击“创建策略”,根据提示完成参数设置。

          image.png

          参数 说明
          授权账号类型 默认为用户邮箱。
          授权账号 仅能输入一个账户。支持通配符( * ),表示对所有注册用户和匿名用户生效,为必选项。
          授权策略 只读权限/读写权限/完全控制/拒绝对象访问/自定义权限,此项为单选且必选,默认只读权限。选择“自定义权限”时,需输入“授权范围”、“效果”、“授权操作”、“条件”四个内容。
          授权资源 输入桶策略生效的对象或对象集,支持通配符( * )。仅输入通配符( * )时,表示桶策略对整个桶生效。
          授权范围 选择“自定义权限”时,需输入“授权范围”内容。授权范围可选择桶内指定对象或配置到整个桶,为必选项。
          效果 选择“自定义权限”时,需选择“效果”内容。可选允许或拒绝,为必选项。
          授权操作 选择“自定义权限”时,需选择“授权操作”内容,为必选项且可多选。
          条件 选择“自定义权限”时,需配置“条件”内容,为非必选项,最多可添加20条。
          1. 配置完成后,点击“确定”,桶策略创建成功。

          桶策略(进阶版)操作步骤

          1.  点击天翼云门户首页的“控制中心”,输入登录的用户名和密码,进入控制中心页面。

          2.  在控制台上方点击图片,选择地域,以下操作选择华东-华东1。

          3.  在控制台首页,选择“存储>对象存储”。

          4.  在ZOS控制台,单击Bucket名称进入“概览”页面。

          5.  选择“权限管理”页面,找到“桶策略”,点击“设置”按钮

          图片

          6.  选择可视化视图配置,在“可视化视图”页签下,点击“创建策略”按钮,根据提示完成参数设置。

          图片

          参数 说明
          策略名称 支持中英文、特殊字符、空格等。
          效果 允许、拒绝,二选一。
          允许:指定本条桶策略的权限为接受请求。
          拒绝:指定本条桶策略的权限为拒绝请求。
          授权用户 所有账号:所有账号包括当前主账号在内的任何用户,请谨慎选择。
          子账号:当前主账号下的子账号,可多选。
          其他账号:需要输入主账号ID或子账号ID,可授权给多个账号,需要分行输入。
          授权范围 整个桶(包括桶内对象):授权资源为 bucketName、bucketName/,表示整个桶及桶内所有对象。
          当前桶:授权资源为bucketName,表示当前桶。
          桶内对象:表示桶内指定对象,授权资源为授权资源为bucketName/xxx,根据需要输入目录/对象名,例如“folderName/”,*表示所有对象。
          授权策略 方式一:模版配置,根据已有策略模板配置,可以快速完成桶策略的配置。
          方式二:自定义配置,不使用策略模板,自定义选择桶策略。
          条件 条件是可选参数,用户可以根据业务需要选择是否使用。
          当条件设置的表达式与访问请求中的值匹配时,桶策略才生效。
          说明

          主账号ID和子账号ID为用户ID,可进入IAM控制台,在“用户”界面获取。

          方式一:使用模板创建桶策略

          ZOS控制台预置了五种常用典型场景的桶策略模板,授权策略时选择已有策略模板配置,可以快速完成桶策略的配置。

          图片

          授权范围 授权策略模版
          整个桶(包括桶内对象) 桶只读:s3:GetObject,s3:GetObjectAcl,s3:GetObjectVersion,s3:GetObjectVersionAcl,s3:ListBucket,s3:RestoreObject
          桶读写:s3:GetObject,s3:PutObject,s3:GetObjectAcl,s3:PutObjectAcl,s3:AbortMultipartUpload,s3:ListMultipartUploadParts,s3:GetObjectVersion,s3:GetObjectVersionAcl,s3:ListBucket,s3:RestoreObject
          完全控制:s3:*
          桶内对象 对象只读:s3:GetObject,s3:GetObjectAcl,s3:GetObjectVersion,s3:GetObjectVersionAcl,s3:RestoreObject
          对象读写:s3:GetObject,s3:PutObject,s3:GetObjectAcl,s3:PutObjectAcl,s3:AbortMultipartUpload,s3:ListMultipartUploadParts,s3:GetObjectVersion,s3:GetObjectVersionAcl,s3:RestoreObject

          方式二:使用自定义配置创建桶策略

          若实际业务场景存在定制化策略配置需求,可不选择已有的策略模板,在授权策略时通过自定义配置来选择策略。

          通过点击“添加策略”,进入选择策略弹窗中选择具体的策略。

          图片

          说明
          • 如果“授权资源”仅选择“整个桶(包括桶内对象)”,可选择配置“通用操作”、“桶操作”和“对象操作”。

          • 如果“授权资源”仅选择“当前桶”,可选择配置“通用操作”和“桶操作”。

          • 如果“授权资源”仅选择“桶内对象”,可选择配置“通用操作”和“对象操作”。

          • 如果“授权资源”同时选择“当前桶”和“桶内对象”,可选择配置“通用操作”、“桶操作”和“对象操作。

          7.  点击“确定”,完成可视化视图策略的创建。

          方式三:使用JSON视图创建桶策略

          熟悉JSON以及桶策略语法结构的用户,可以直接使用JSON视图编辑桶策略。在“JSON视图”页签下,点击“编辑”按钮进行设置。

          图片
          桶策略JSON格式如下:

          {
          	"Statement": [
          		{
                      "Sid": "policyNamexxxx",
                      "Effect": "Allow",
          			"Resource": [
          				"arn:aws:s3:::buckename",
          				"arn:aws:s3:::bucketname/*"
          			],
          			"Action": [
          				"s3:GetObject",
          				"s3:GetObjectAcl",
          				"s3:GetObjectVersion",
          				"s3:GetObjectVersionAcl",
          				"s3:ListBucket",
          				"s3:RestoreObject"
          			],
          			"Condition": {
          				"StringEquals": {
          					"aws:SourceVpce": [
          						"endpoint-r20l0nb8d8"
          					]
          				}
          			},
          			"Principal": {
          				"AWS": [
          		"arn:aws:iam:::user/c1117249994640a59eb3f2dfd47896a6"
          				]
          			}
          		}
          	]
          }
          

          参数说明如下:

          参数 是否必填 说明
          Sid 是 string类型,策略名称标识。
          Effect 是 string类型,只能填Allow或Deny。
          Principal 是 map类型,Principal格式:
          "Principal": {"AWS": ["arn:aws:iam:::user/uid"]}
          若授权用户为所有账号:
          "Principal":{"AWS": ["arn:aws:iam:::user/*"]}
          Action 是 数组类型,桶策略授权操作,详见附录一。
          Resource 是 数组类型,桶策略作用的资源,Resource格式:
          "Resource": [
          "arn:aws:s3:::bucketName",
          "arn:aws:s3:::bucketName/"
          ]
          若策略对桶维度和对象维度都生效,"Resource": ["arn:aws:s3:::"]
          Condition 否 本条statement生效的条件,详见附录二。

           

          附录一:桶策略授权操作

          • 通用操作
          策略 说明
          s3:* 高风险操作,请谨慎授权!表示能对授权资源进行任何操作。
          s3:Get* 表示能对授权资源进行所有的获取操作。
          s3:Put* 高风险操作,请谨慎授权!表示能对授权资源进行所有的设置操作。
          s3:List* 表示能对授权资源进行所有的列举操作。
          • 桶操作
          策略 说明
          s3:ListBucketMultipartUploads 列举桶中正在进行的分段上传任务。
          s3:ListBucket 列举桶内对象列表(仅获取最新版本对象,不获取历史版本)。
          s3:ListBucketVersions 列举桶内所有对象(包括历史版本)。
          s3:DeleteBucket 高风险操作,请谨慎授权!删除桶。
          s3:PutBucketPolicy 高风险操作,请谨慎授权!设置桶策略,拥有此权限的用户可以任意更改桶策略,并通过此权限可以获取其他权限。
          s3:GetBucketPolicy 获取桶策略。
          s3:DeleteBucketPolicy 删除桶策略。
          s3:PutBucketAcl 高风险操作,请谨慎授权!设置桶ACL,拥有此权限的用户可以任意更改桶ACL。
          s3:GetBucketAcl 获取桶ACL。
          s3:PutBucketLogging 设置桶的日志转存。
          s3:GetBucketLogging 获取桶的访问日志。
          s3:PutLifecycleConfiguration 设置桶的生命周期规则。
          s3:GetLifecycleConfiguration 获取桶的生命周期规则。
          s3:PutBucketWebsite 设置桶的静态网站托管配置。
          s3:GetBucketWebsite 获取桶的静态网站托管配置。
          s3:DeleteBucketWebsite 删除桶的静态网站托管配置。
          s3:PutBucketVersioning 开启或暂停桶的版本控制。
          s3:GetBucketVersioning 获取桶的版本控制状态。
          s3:PutBucketTagging 设置桶标签。
          s3:GetBucketTagging 获取桶标签。
          s3:PutBucketObjectLockConfiguration 设置桶的合规保留策略。
          s3:GetBucketObjectLockConfiguration 获取桶的合规保留策略。
          s3:BypassGovernanceRetention 高风险操作,请谨慎授权!拥有该权限可以删除或覆盖合规保留期内的对象。
          s3:PutBucketCORS 设置桶的跨源资源共享(CORS)配置。
          s3:GetBucketCORS 获取桶的跨源资源共享(CORS)配置。
          s3:PutBucketEncryption 设置桶的加密配置。
          s3:GetBucketEncryption 获取桶的加密配置。
          s3:PutInventoryConfiguration 设置桶清单配置。
          s3:GetInventoryConfiguration 获取桶清单配置。
          • 对象操作
          策略 说明
          s3:PutObject 上传对象。
          s3:GetObject 下载对象。
          s3:DeleteObject 删除对象。
          s3:RestoreObject 解冻归档对象。
          s3:ListMultipartUploadParts 列举已上传未合并的分段。
          s3:AbortMultipartUpload 取消分段上传任务。
          s3:GetObjectVersion 下载指定版本的对象。
          s3:DeleteObjectVersion 删除指定版本对象。
          s3:PutObjectAcl 高风险操作,请谨慎授权!设置对象ACL,拥有此权限的用户可以任意更改对象ACL。
          s3:GetObjectAcl 获取对象ACL。
          s3:PutObjectVersionAcl 设置指定版本对象的ACL。
          s3:GetObjectVersionAcl 获取指定版本对象的ACL。
          s3:PutObjectTagging 设置对象标签。
          s3:GetObjectTagging 获取对象标签。
          s3:DeleteObjectTagging 删除对象标签。
          s3:PutObjectVersionTagging 设置指定版本对象标签。
          s3:GetObjectVersionTagging 获取指定版本对象标签。
          s3:DeleteObjectVersionTagging 删除指定版本对象标签。
          s3:PutObjectRetention 设置对象合规保留策略。
          s3:GetObjectRetention 获取对象合规保留策略。
          s3:GetObjectLegalHold 获取对象依法保留策略。
          s3:PutObjectLegalHold 设置对象依法保留策略。

          附录二:策略生效的条件

          除了指定效力、被授权用户、资源、动作外,桶策略还可以指定生效条件。只有当条件设置的表达式与访问请求中的值匹配时,桶策略才生效。条件是可选参数,用户可以根据业务需要选择是否使用。

          条件由条件运算符、条件键、条件值三部分组成,最终组成一个条件表达式,决定桶策略生效的条件。同一个条件运算符中,如果存在多个相同的键,则只会保留最后一个键。条件运算符、键两者之间存在互相限制的关联关系,例如:条件运算符选择了一个String类型的,比如StringEquals,键就只能选择String类型的,比如s3:x-amz-acl。键选择了一个Date类型,比如aws:CurrentTime ,条件运算符就只能选择Date类型的,比如DateEquals。

          ● 条件运算符:

          类型 关键字 说明
          String StringEquals 判断字段值是否等于指定字符串。
          String StringEqualsIfExists 仅当字段存在时才判断字段值是否等于指定字符串。
          String StringNotEquals 判断字段值是否不等于指定字符串。
          String StringEqualsIgnoreCase 判断字段值是否等于指定字符串,忽略大小写。
          String StringNotEqualsIgnoreCase 判断字段值是否不等于指定字符串,忽略大小写。
          String StringLike 兼容通配符 (* 和 ?) 进行字符串匹配,*代表任意多个字符,?代表单个字符。
          String StringLikeIfExists 仅当字段存在时才兼容通配符 (* 和 ?) 进行字符串匹配。
          String StringNotLike 判断字段值是否不匹配指定模式。
          Numeric NumericEquals 相等。
          Numeric NumericNotEquals 不相等。
          Numeric NumericLessThan 小于。
          Numeric NumericLessThanEquals 小于等于。
          Numeric NumericGreaterThan 大于。
          Numeric NumericGreaterThanEquals 大于等于。
          Date DateEquals 日期时间相等。
          Date DateNotEquals 日期时间不相等。
          Date DateLessThan 日期时间小于。
          Date DateLessThanEquals 日期时间小于等于。
          Date DateGreaterThan 日期时间大于。
          Date DateGreaterThanEquals 日期时间大于等于。
          IP address IpAddress 指定的IP或IP范围。
          IP address NotIpAddress 除指定的IP或IP范围外所有IP。

          ● 键值说明:

          键 类型 值 描述
          aws:Referer String 输入字符串(URL) 匹配请求的 Referer 标头,用于限制请求来源的网页。
          aws:SourceVpce String VPC 端点 ID(如 "vpce-1a2b3c4d" ) 限制请求通过特定的 VPC 端点发起。
          aws:UserAgent String 字符串(如 "Mozilla/5.0" , "curl/7.68.0" ) 匹配请求中的 User-Agent 标头,⽤于识别请求⼯具或浏览器。
          aws:username String ⽤户名 限制请求来⾃特定的⽤户。
          s3:x-amz-acl String "private" , "public-read" , "public-read-write" , "authenticatedread" , "bucket-owner-read" , "bucket-owner-full-control" 限制对特定访问控制列表(ACL)的请求。 上传对象或者修改对象acl。
          s3:x-amz-copy-source String 源对象路径(如 "/bucket/key" ) 限制复制操作的源对象。
          s3:x-amz-metadata-directive String "COPY" , "REPLACE" 控制复制操作中是否保留源对象的元数据。
          s3:prefix String 字符串(如 "123/" ) 限制请求只能操作以特定前缀开头的对象。
          s3:delimiter String 字符串(如 "/" ) 在列出对象时使⽤指定的分隔符进⾏分组。
          s3:max-keys Numeric 整数 限制列出对象时返回的最⼤键数。
          aws:CurrentTime Date ⽇期时间字符串(如 "2024-08-20T00:00:00Z" ) 匹配当前请求时间。
          aws:EpochTime Date 时间戳(如 1596240000 ) 匹配请求的时间。
          aws:SourceIp IP address IP 地址或范围(如 "192.168.1.1" , "192.168.0.0/24" ) 限制请求只能从指定的 IP 地址或 IP 范围内发起。

           

          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  IAM权限管理
          下一篇 :  STS临时授权
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明