更新时间:2024-10-17 gmt 08:00
配置双端固定实现vpc粒度的访问控制-九游平台
操作场景
使用“双端固定”特性,即同时设置vpc终端节点策略与桶策略,可以对obs的资源提供vpc粒度的权限控制。
一方面,设置vpc终端节点策略可以限制vpc中的服务器(ecs/cce/bms)访问obs中的特定资源;另一方面,设置桶策略可以限定obs中的桶被特定vpc中的服务器访问,从而在请求来源和被访问资源两个角度保障了安全性。

双端固定支持的区域请参见功能总览。
背景信息
vpc终端节点访问控制遵循最小权限原则,如果终端节点策略没有显式“allow(允许)”,则默认“deny(拒绝)”。在购买vpc终端节点时,系统将会为该终端节点生成一个默认策略,该策略允许对obs的完全访问,您可以在创建vpc终端节点时修改默认策略,还可以在创建完成后,根据需要随时调整vpc终端节点策略。vpc终端节点策略的设置规则参见iam策略中的statement标签。

- vpc终端节点策略与iam权限存在部分差异:vpc终端节点策略中不含“condition”标签。
- obs双端固定的终端节点服务名称:
- “拉美-圣保罗一”和“拉美-圣地亚哥”区域可选择格式为“com.myhuaweicloud.xxx.obs”的终端节点服务。
- 其余地区endpoint请咨询九游平台的技术支持。
注意事项
vpc终端节点策略,配置后需等待10分钟才可生效,请耐心等待。
操作步骤
以下提供四种配置双端固定的示例。
相关文档
意见反馈
文档内容是否对您有帮助?
提交成功!非常感谢您的反馈,我们会继续努力做到更好!
您可在查看反馈及问题处理状态。
系统繁忙,请稍后重试
如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨