Topik ini menjelaskan cara mengonfigurasi izin akses ke OSS dan OSS-HDFS menggunakan RAM. Anda dapat membuat kebijakan kustom untuk memenuhi kebutuhan keamanan dan bisnis Anda.
Otorisasi OSS
Ikuti langkah-langkah berikut untuk membuat kebijakan:
-
Pada halaman Policies, klik Create Policy.
-
Pada halaman Create Policy, pilih tab JSON Editor.
-
Masukkan isi kebijakan dan klik OK.
OSS menyediakan sistem izin yang komprehensif. Untuk informasi selengkapnya tentang kebijakan otorisasi OSS, lihat Overview of RAM Policies.
Penting-
Untuk pengguna layanan Hive atau Spark dalam kluster, sertakan izin
oss:ListObjectVersionsdanoss:DeleteObjectVersiondalam kebijakan, terlepas dari apakah versioning diaktifkan atau tidak. EMR memicu operasi terkait versioning pada direktori temporary umum, seperti "_temporary", ".staging", ".hive-staging", dan "__magic". -
Saat mengonfigurasi bucket policy, berikan izin
oss:*(full kontrol) untuk mencegah error AccessDenied (HTTP 403).
Contoh berikut menunjukkan kebijakan kustom untuk skenario umum.
Akses penuh
Kebijakan ini memberikan full kontrol atas data di OSS.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:ListObjects", "oss:GetBucketInfo", "oss:PutObject", "oss:GetObject", "oss:DeleteObject", "oss:AbortMultipartUpload", "oss:ListMultipartUploads", "oss:ListParts", "oss:RestoreObject", "oss:ListObjectVersions", "oss:DeleteObjectVersion" ], "Resource": [ "acs:oss:*:*:<yourBucketName>", "acs:oss:*:*:<yourBucketName>/*" ] }, { "Effect": "Allow", "Action": ["oss:ListBuckets"], "Resource": "*" } ] }Akses read-only
Kebijakan ini memberikan akses read-only untuk analisis data atau kueri.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:ListObjects", "oss:GetBucketInfo", "oss:GetObject", "oss:RestoreObject", "oss:ListObjectVersions" ], "Resource": [ "acs:oss:*:*:<yourBucketName>", "acs:oss:*:*:<yourBucketName>/*" ] }, { "Effect": "Allow", "Action": ["oss:ListBuckets"], "Resource": "*" } ] }Versioning
Gunakan kebijakan ini saat versioning diaktifkan untuk bucket OSS.
PentingGunakan fitur ini dengan hati-hati.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "oss:ListObjects", "oss:GetBucketInfo", "oss:PutObject", "oss:GetObject", "oss:DeleteObject", "oss:AbortMultipartUpload", "oss:ListMultipartUploads", "oss:ListParts", "oss:RestoreObject", "oss:ListObjectVersions", "oss:GetObjectVersion", "oss:DeleteObjectVersion", "oss:RestoreObjectVersion" ], "Resource": [ "acs:oss:*:*:<yourBucketName>", "acs:oss:*:*:<yourBucketName>/*" ] }, { "Effect": "Allow", "Action": ["oss:ListBuckets"], "Resource": "*" } ] } -
-
Masukkan Policy Name dan Remarks, lalu klik OK.
Otorisasi OSS-HDFS
OSS-HDFS adalah layanan object storage Alibaba Cloud yang kompatibel dengan antarmuka HDFS. Gunakan layanan ini ketika Anda memerlukan semantik HDFS di atas penyimpanan OSS.
-
Pada halaman Policies, klik Create Policy.
-
Pada halaman Create Policy, pilih tab JSON Editor.
-
Masukkan isi kebijakan dan klik OK. Berikut ini contoh kebijakan.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "oss:ListObjects", "Resource": "acs:oss:*:*:*" }, { "Effect": "Allow", "Action": [ "oss:GetBucketInfo", "oss:PostDataLakeStorageFileOperation", "oss:PostDataLakeStorageAdminOperation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "oss:*", "Resource": [ "acs:oss:*:*:*/.dlsdata", "acs:oss:*:*:*/.dlsdata*" ] } ] }Catatan-
Jalur
.dlsdatadalam kebijakan merupakan jalur khusus untuk OSS-HDFS. Pastikan jalur resource dikonfigurasi dengan benar. -
Untuk menghindari pemberian izin berlebihan, sesuaikan cakupan Action dan Resource berdasarkan kebutuhan bisnis Anda.
-
-
Masukkan Policy Name dan Remarks, lalu klik OK.