产品动态
产品公告
(resource:*),或所有操作(action:*)权限,则存在由于权限范围过大导致数据安全风险。{"version": "2.0","statement": [{"action": [//创建文件处理任务"ci:CreateFileProcessJobs",//创建文档预览任务"ci:CreateDocProcessJobs",//创建媒体任务"ci:CreateMediaJobs",],"effect": "allow","resource": ["qcs::ci:ap-beijing:uid/1250000000:bucket/examplebucket-1250000000/doc/*"]}]}
名称 | 描述 |
version | 策略语法版本,默认为2.0。 |
effect | 有 allow (允许)和 deny (显式拒绝)两种情况。 |
resource | 授权操作的具体数据,可以是任意资源、指定路径前缀的资源、指定绝对路径的资源或它们的组合。 规则为: qcs::ci:{region}:uid/{appid}:bucket/{bucket}/{path} 列举几种典型的授权场景:
1、允许访问所有对象:"*"
2、允许访问指定的对象:"a/a1.txt", "b/b1.txt"
3、允许访问指定前缀的对象:"a*", "a/*", "b/*" 注意:若路径为中文,则保持中文输入即可。例如 examplebucket-1250000000/文件夹/文件名.txt。 |
action | 此处是指 CI 的 API,根据需求指定一个或者一序列操作的组合或所有操作( *),例如 action 为 ci:CreateMediaJobs,请注意区分英文大小写。 |
condition |
CreateMediaJobs,若授予其操作权限,则策略的 action 为 ci:CreateMediaJobs。 cos:GetObject 获取cos资源权限,ci:CreateMediaJobs 创建任务,ci:CreateMediaTemplate 创建模板,ci:UpdateMediaTemplate 更新模板,ci:DescribeMediaJob 任务查询,ci:DescribeMediaJobs 任务列表查询,ci:CancelMediaJob 任务取消。{"version": "2.0","statement": [{"action": ["cos:GetObject","ci:CreateMediaJobs","ci:CreateMediaTemplate","ci:UpdateMediaTemplate","ci:DescribeMediaJob","ci:DescribeMediaJobs","ci:CancelMediaJob"],"effect": "allow","resource": ["qcs::ci:ap-beijing:uid/1250000000:bucket/examplebucket-1250000000/*"]}]}
文档反馈