tencent cloud

Cloud Object Storage

동향 및 공지
릴리스 노트
제품 공지
제품 소개
제품 개요
기능 개요
적용 시나리오
제품 장점
기본 개념
리전 및 액세스 도메인
규격 및 제한
제품 요금
과금 개요
과금 방식
과금 항목
프리 티어
과금 예시
청구서 보기 및 다운로드
연체 안내
FAQ
빠른 시작
콘솔 시작하기
COSBrowser 시작하기
사용자 가이드
요청 생성
버킷
객체
데이터 관리
일괄 프로세스
글로벌 가속
모니터링 및 알람
운영 센터
데이터 처리
스마트 툴 박스 사용 가이드
데이터 워크플로
애플리케이션 통합
툴 가이드
툴 개요
환경 설치 및 설정
COSBrowser 툴
COSCLI 툴
COSCMD 툴
COS Migration 툴
FTP Server 툴
Hadoop 툴
COSDistCp 툴
HDFS TO COS 툴
온라인 도구 (Onrain Dogu)
자가 진단 도구
실습 튜토리얼
개요
액세스 제어 및 권한 관리
성능 최적화
AWS S3 SDK를 사용하여 COS에 액세스하기
데이터 재해 복구 백업
도메인 관리 사례
이미지 처리 사례
COS 오디오/비디오 플레이어 사례
데이터 다이렉트 업로드
데이터 보안
데이터 검증
빅 데이터 사례
COS 비용 최적화 솔루션
3rd party 애플리케이션에서 COS 사용
마이그레이션 가이드
로컬 데이터 COS로 마이그레이션
타사 클라우드 스토리지 데이터를 COS로 마이그레이션
URL이 소스 주소인 데이터를 COS로 마이그레이션
COS 간 데이터 마이그레이션
Hadoop 파일 시스템과 COS 간 데이터 마이그레이션
데이터 레이크 스토리지
클라우드 네이티브 데이터 레이크
메타데이터 가속
데이터 레이크 가속기 GooseFS
데이터 처리
데이터 처리 개요
이미지 처리
미디어 처리
콘텐츠 조정
파일 처리
문서 미리보기
장애 처리
RequestId 가져오기
공용 네트워크로 COS에 파일 업로드 시 속도가 느린 문제
COS 액세스 시 403 에러 코드 반환
리소스 액세스 오류
POST Object 자주 발생하는 오류
보안 및 컴플라이언스
데이터 재해 복구
데이터 보안
액세스 관리
자주 묻는 질문
인기 질문
일반 문제
과금
도메인 규정 준수 문제
버킷 설정 문제
도메인 및 CDN 문제
파일 작업 문제
로그 모니터링 문제
권한 관리
데이터 처리 문제
데이터 보안 문제
사전 서명 URL 관련 문제
SDK FAQ
툴 관련 문제
API 관련 문제
Agreements
Service Level Agreement
개인 정보 보호 정책
데이터 처리 및 보안 계약
연락처
용어집

버킷 정책

PDF
포커스 모드
폰트 크기
마지막 업데이트 시간: 2025-11-24 16:49:47
버킷 정책은 설정된 버킷 및 버킷의 객체에 작용합니다. 버킷 정책을 통해 CAM 서브 계정, 다른 루트 계정 및 익명 사용자에 대한 버킷 및 버킷의 객체 작업 권한을 부여할 수 있습니다.

개요

주의:
Tencent Cloud 루트 계정은 그에 속한 리소스(버킷 포함)에 대해 가장 큰 권한을 가집니다. 버킷 정책이 거의 모든 작업을 제한하더라도, 루트 계정은 PUT Bucket Policy 작업 권한을 계속 가지고 있으므로, 해당 작업을 호출하여 버킷 정책을 점검하지 않도록 할 수 있습니다.
버킷 정책(Bucket Policy)은 JSON 언어를 사용하며 익명 자격이나 Tencent Cloud의 CAM 계정에 버킷, 버킷 작업, 객체 및 객체 작업에 대한 권한을 부여할 수 있습니다. Tencent Cloud COS의 버킷 정책은 버킷의 거의 모든 작업을 관리할 수 있습니다. 버킷 정책을 사용해 ACL로 나타낼 수 없는 액세스 정책을 관리하십시오.

적용 시나리오

주의:
버킷 생성과 버킷 리스트 획득의 두 가지 서비스 레벨의 작업 권한은 CAM 콘솔을 통해 설정해야 합니다.
이 COS 버킷에 액세스할 수 있는 사용자에게 주의를 기울이는 경우 버킷 정책을 사용하는 것이 좋습니다. 버킷을 조회하고 버킷 정책을 확인하여 액세스할 수 있는 사용자를 확인할 수 있습니다. 권장 시나리오는 다음과 같습니다.
특정 버킷에만 권한을 부여하는 경우
ACL에 비해 버킷 정책의 유연성이 더 높습니다.
사용자 정책 대비, 버킷 정책은 교차 계정 인증 및 익명 사용자 인증 지원

버킷 정책 구성

버킷 정책은 JSON 언어로 설명되어 있으며, 구문은 위탁자(principal), 효력(effect), 작업(action), 리소스(resource), 조건(condition) 등의 기본 요소를 포함하여 정책 언어 액세스의 통일된 규범을 따릅니다. 자세한 내용은 액세스 정책 언어 개요를 참고하십시오. 이 중 버킷 정책의 리소스 범위는 버킷 이내로 제한되며, 전체 버킷, 지정된 디렉터리, 지정된 객체에 대해 권한을 부여할 수 있습니다.
주의:
버킷 정책을 추가할 때, 반드시 업무상 필요에 따라 최소 권한 원칙에 근거하여 인증해야 합니다. 다른 사용자에게 모든 리소스 (resource:*), 또는 작업 (action:*)에 대한 모든 권한을 부여하면 권한 범위가 너무 광범위해 데이터 보안에 리스크가 발생할 수 있습니다.

콘솔 설정 예시

설명:
COS 콘솔을 이용해 버킷 정책을 설정할 때, 사용자에게 버킷 소유와 관련된 권한(예: 버킷 태그 얻기, 버킷 권한 나열)을 부여해야 합니다.
버킷 정책의 크기는 20KB로 제한됩니다.
예시: 서브 계정에 버킷의 특정 디렉터리에 대한 모든 권한을 부여합니다. 설정 정보는 다음과 같습니다.
설정 항목
설정값
효과
허용
위탁자
서브 계정의 UIN이며, 해당 서브 계정은 반드시 현재 루트 계정의 서브 계정이어야 합니다(예: 100000000011)
리소스
특정 디렉터리의 접두사(예: folder/sub-folder/*)
작업
모든 작업
조건
없음
콘솔은 그래픽 설정정책 설정 두 가지 방식의 버킷 정책 추가, 관리를 지원합니다.

그래픽 설정

타깃 버킷의 권한 관리로 이동하여 Policy 권한 설정 > 그래픽 설정을 선택하고 정책 추가를 클릭하여 팝업 창에서 정책을 설정합니다.

1단계: 템플릿 선택(옵션)

권한이 부여된 사용자와 리소스 범위의 다양한 조합을 선택함으로써 COS는 버킷 ​​정책의 빠른 구성에 도움이 되는 다양한 정책 템플릿을 제공합니다. 템플릿이 요구 사항을 충족하지 않는 경우 이 단계를 건너뛰거나 2단계: 정책 설정에서 권한 부여 작업을 추가 또는 삭제할 수 있습니다.

2단계: 정책 설정

1단계에서 선택한 인증된 사용자, 지정된 디렉터리 및 템플릿의 조합에 대해, COS는 해당 작업, 인증된 사용자, 리소스 등을 정책 설정에 자동으로 추가합니다. 지정된 사용자 및 지정된 디렉터리를 선택한 경우, 정책 설정 시 특정 사용자 UIN 및 디렉터리를 지정해야 합니다.
설명:
디렉터리 권한 부여를 위해서는 입력 리소스 경로 뒤에 /*가 와야 합니다. 예를 들어, 디렉터리 test에 권한을 부여하려면 test/*를 입력합니다.
COS에서 제공한 권장 템플릿이 요구 사항에 맞지 않을 경우 이 단계에서 인증된 사용자, 리소스 및 작업 추가 또는 삭제 등 정책 내용을 수정할 수 있습니다. 다음 이미지와 같습니다.
다음은 설정 항목에 관한 설명입니다.
유효성: 정책 구문의 허용거부에 해당하는 ‘allow’ 또는 ‘deny’ 선택을 지원합니다.
사용자: 모든 사용자(*), 루트 계정, 서브 계정 및 클라우드 서비스 등 인증된 사용자 추가 및 삭제를 지원합니다.
주의:
효력허용일 때, 모든 사용자의 적용 범위는 익명 사용자, 서브 계정, 루트 계정 등 모든 사용자를 포함합니다.
효력거부일 때, 모든 사용자의 적용 범위는 익명 사용자에게만 해당됩니다. 익명 사용자는 버킷에 접근할 수 없으며, 신중하게 진행하십시오.
리소스: 전체 버킷 또는 지정된 디렉터리 리소스 추가를 지원합니다.
작업: 인증해야 하는 작업을 추가 또는 삭제합니다.
조건: 사용자의 IP 액세스 제한 등 권한 부여 시 조건을 지정합니다.추가 조건 설명은 조건 키 설명 및 사용 예시를 참고하십시오.
주의:
조건에 포함된 IPVPC ID는 동일한 정책에 동시에 구성할 수 없으므로 별도의 정책으로 추가해야 합니다.
CVM과 COS 버킷이 서로 다른 리전에 있거나 CVM이 아닌 경우 조건을 IP로 선택하고 공인 IP를 입력하십시오. CVM과 COS 버킷이 동일한 리전에 있는 경우 조건을 VPC ID로 선택하고 VPC ID 주소를 입력하십시오.

정책 구문

그래픽 구성을 사용하는 것 외에도 버킷 정책에 익숙한 사용자는 JSON 언어를 사용하여 직접 정책을 작성할 수 있습니다.
버킷 정책을 작성한 후 저장을 클릭하면 됩니다. 아래 그림과 같습니다. 또한 API 또는 SDK를 통해 버킷 정책을 추가할 수도 있습니다.

JSON 정책 예시

다음 정책 예시는 다음과 같이 설명됩니다. 기본 계정 ID 100000000001(APPID는 1250000000) 하위 서브 계정 ID 100000000011에 속한 베이징 리전의 examplebucket-bj 버킷의 'folder/sub-folder' 디렉터리 중의 객체에 대한 모든 작업에 권한을 부여합니다.
{
"statement": [
{
"principal": {
"qcs": [
"qcs::cam::uin/100000000001:uin/100000000011"
]
},
"effect": "allow",
"action": [
"name/cos:*"
],
"resource": [
"qcs::cos:ap-beijing:uid/1250000000:examplebucket-bj-1250000000/folder/sub-folder/*"
]
}
],
"version": "2.0"
}

작업 방식

COS는 콘솔, API, SDK 등을 사용한 버킷 정책 추가를 지원합니다. 콘솔은 그래픽 설정과 일반 권한 부여 템플릿을 지원하므로 정책 언어에 익숙하지 않은 사용자가 정책을 빠르게 추가할 수 있습니다.
작업 방식
설명
Web 페이지, 직관적이고 편리함
RESTful API, 직접 COS 요청
SDK
Android
풍부한 SDK demo, 다양한 개발 언어를 지원합니다.
.NET(C#)
Go
Java
Node.js
Python

더 많은 버킷 정책 예시

주의:
버킷 정책을 추가할 때, 반드시 업무상 필요에 따라 최소 권한 원칙에 근거하여 권한을 부여해야 합니다. 다른 사용자에게 모든 리소스 (resource:*), 또는 작업 (action:*)에 대한 모든 권한을 부여하면 권한 범위가 너무 광범위해 데이터 보안에 리스크가 발생할 수 있습니다.
다음은 서브넷, 위탁자 및 VPC ID를 제한하는 버킷 정책의 예시입니다.

예시1

익명 사용자(qcs::cam::anyone:anyone)의 서브넷 10.1.1.0/24 대역 및 vpcid가 aqp5jrc1인 요청을 거부합니다. 구문 예시는 다음과 같습니다.
주의:
이 거부 정책의 효력은 익명 사용자에게만 적용됩니다. CAM 사용자(서브 계정, 메인 계정)를 제한하려면 principal 필드에 해당 계정의 Arn을 명시적으로 지정해야 합니다.
{
"statement": [
{
"action": [
"name/cos:*"
],
"condition": {
"ip_equal": {
"qcs:ip": [
"10.1.1.0/24"
]
},
"string_equal": {
"vpc:requester_vpc": [
"vpc-aqp5jrc1"
]
}
},
"effect": "deny",
"principal": {
"qcs": [
"qcs::cam::anyone:anyone"
]
},
"resource": [
"qcs::cos:ap-guangzhou:uid/1250000000:examplebucket-1250000000/*"
]
}
],
"version": "2.0"
}

예시2

서브 계정(qcs::cam::uin/100000000001:uin/100000000002)이 접근 소스 vpcid가 aqp5jrc1일 때 지정된 버킷에 접근할 수 있도록 허용합니다. 구문 예시는 다음과 같습니다.
{
"statement": [
{
"action": [
"name/cos:*"
],
"condition": {
"string_equal": {
"vpc:requester_vpc": [
"vpc-aqp5jrc1"
]
}
},
"effect": "allow",
"principal": {
"qcs": [
"qcs::cam::uin/100000000001:uin/100000000002"
]
},
"resource": [
"qcs::cos:ap-beijing:uid/1250000000:examplebucket-1250000000/*"
]
}
],
"version": "2.0"
}


도움말 및 지원

문제 해결에 도움이 되었나요?

피드백