すべてのプロダクト
Search
ドキュメントセンター

:アクセス許可

最終更新日:Dec 19, 2023

このトピックでは、Security Token Service (STS) または署名付きURLによって提供される一時的なアクセス資格情報を使用して、Object Storage Service (OSS) リソースへの一時的なアクセスを許可する方法について説明します。

重要

STSの一時アクセス資格情報と署名付きURLに有効期間を指定する必要があります。 一時的なアクセス資格情報を使用して、オブジェクトのアップロードやダウンロードなどの操作を実行するために使用される署名付きURLを生成する場合、最小有効期間が優先されます。 たとえば、一時的なアクセス資格情報の有効期間を1,200秒に設定し、資格情報を使用して生成された署名付きURLの有効期間を3,600秒に設定できます。 この場合、STSの一時アクセス資格情報の有効期限が切れた後は、署名付きURLを使用してオブジェクトをアップロードすることはできません。

使用上の注意

  • このトピックでは、中国 (杭州) リージョンのパブリックエンドポイントを使用します。 OSSと同じリージョンにある他のAlibaba Cloudサービスを使用してOSSにアクセスする場合は、内部エンドポイントを使用します。 OSSでサポートされているリージョンとエンドポイントの詳細については、「リージョンとエンドポイント」をご参照ください。

  • このトピックでは、OSSエンドポイントを使用してOSSClientインスタンスを作成します。 カスタムドメイン名またはSecurity Token Service (STS) を使用してOSSClientインスタンスを作成する場合は、「OSSClientインスタンスの作成」をご参照ください。

STSを使用した一時アクセスの許可

STSを使用して、OSSへの一時アクセスを許可できます。 STSは、ユーザーに一時的なアクセストークンを提供するwebサービスです。 STSを使用して、管理されているサードパーティのアプリケーションまたはRAMユーザーに、カスタムの有効期間とカスタムのアクセス許可を持つ一時的なアクセス資格情報を付与できます。 STSの詳細については、「STSの概要」をご参照ください。

STSには次の利点があります。

  • 一時的なアクセストークンを生成し、そのアクセストークンをサードパーティのアプリケーションに送信するだけで済みます。 サードパーティのアプリケーションにAccessKeyペアを提供する必要はありません。 トークンのアクセス権限と有効期間を指定できます。

  • トークンは、有効期間後に自動的に期限切れになります。 したがって、トークンのアクセス権限を手動で取り消す必要はありません。

STSが提供する一時的なアクセス資格情報を使用してOSSにアクセスするには、次の操作を実行します。

  1. 一時的なアクセス資格情報を取得します。

    一時的なアクセス資格情報は、AccessKeyペアとセキュリティトークンで構成されます。 AccessKeyペアは、AccessKey IDとAccessKeyシークレットで構成されます。 一時的なアクセス資格情報の最小有効期間は900秒です。 一時的なアクセス資格情報の最大有効期間は、現在のロールに指定されている最大セッション期間です。 詳細については、「RAMロールの最大セッション期間の指定」をご参照ください。

    次のいずれかの方法を使用して、一時的なアクセス資格情報を取得できます。

    • 方法1:

      AssumeRole操作を呼び出して、一時的なアクセス資格情報を取得します。

    • 方法2:

      STS SDKを使用して一時的なアクセス資格情報を取得します。 詳細については、「概要」をご参照ください。

  2. STSから取得した一時的な資格情報を使用して、署名付きリクエストを作成します。

    #include <alibabacloud/oss/OssClient.h>
    名前空間listaCloud::OSSを使用します。int main(void)
    {
        /* OSSへのアクセスに使用されるアカウントに関する情報を初期化します。 */
        
        /* バケットが配置されているリージョンのエンドポイントを指定します。 たとえば、バケットが中国 (杭州) リージョンにある場合、エンドポイントをhttps://oss-cn-hangzhou.aliyuncs.comに設定します。 */
        std::stringエンドポイント="https://oss-cn-hangzhou.aliyuncs.com";
    
        /* ネットワークリソースなどのリソースを初期化します。 */
        InitializeSdk();
    
        ClientConfiguration conf;    
        /* 環境変数からアクセス資格情報を取得します。 サンプルコードを実行する前に、OSS_ACCESS_KEY_ID、OSS_ACCESS_KEY_SECRET、およびOSS_SESSION_TOKEN環境変数が設定されていることを確認してください。 */
        auto credentialsProvider = std::make_shared<EnvironmentVariableCredentialsProvider>();
        OssClientクライアント (Endpoint, credentialsProvider, conf);    
    
        /* ネットワークリソースなどのリソースを解放します。 */
        ShutdownSdk();
        0を返します。} 

署名付きURLを使用して一時アクセスを許可する

署名付きURLを生成し、一時的なアクセスのためにサードパーティのユーザーにURLを提供できます。 署名付きURLを生成するときに、URLの有効期間を指定して、サードパーティユーザーがOSSリソースにアクセスできる期間を制限できます。

重要

次のサンプルコードを使用して生成された署名付きURLには、プラス記号 (+) が含まれる場合があります。 この場合、URLのプラス記号 (+) を % 2Bに置き換える必要があります。 そうでない場合、署名付きURLにアクセスできない可能性があります。

URLに署名情報を追加し、サードパーティのユーザーに許可されたアクセス権を提供できます。 詳細については、「URLへの署名の追加」をご参照ください。

署名付きURLを生成し、署名付きURLを使用してオブジェクトをアップロードする

  1. 署名付きURLを生成します。

    #include <alibabacloud/oss/OssClient.h>
    名前空間listaCloud::OSSを使用します。int main(void)
    {
        /* OSSへのアクセスに使用されるアカウントに関する情報を初期化します。 */
                
        /* バケットが配置されているリージョンのエンドポイントを指定します。 たとえば、バケットが中国 (杭州) リージョンにある場合、エンドポイントをhttps://oss-cn-hangzhou.aliyuncs.comに設定します。 */
        std::string Endpoint = "yourEndpoint";
        /* バケットの名前を指定します。 例: examplebucket. */
        std::string BucketName = "examplebucket";
        /* オブジェクトのフルパスを指定します。 バケット名をフルパスに含めないでください。 例: exampledir/exampleobject.txt。 */   
        std::string PutobjectUrlName = "exampledir/exampleobject.txt";
    
         /* ネットワークリソースなどのリソースを初期化します。 */
        InitializeSdk();
    
        ClientConfiguration conf;
        /* 環境変数からアクセス資格情報を取得します。 サンプルコードを実行する前に、OSS_ACCESS_KEY_IDおよびOSS_ACCESS_KEY_SECRET環境変数が設定されていることを確認してください。 */
        auto credentialsProvider = std::make_shared<EnvironmentVariableCredentialsProvider>();
        OssClientクライアント (Endpoint, credentialsProvider, conf);
    
        /* 署名付きURLの有効期間を指定します。 */
        std::time_t=std::time(nullptr) + 1200;
        /* 署名付きURLを生成します。 */
        auto genOutcome = client.GeneratePresignedUrl(BucketName, PutobjectUrlName, t, Http::Put);
        if (genOutcome.isSuccess()) {
            std::cout << "GeneratePresignedUrl success, Gen url:" << genOutcome.result().c_str() <<< std::endl;
        }
        else {
            /* 例外を処理します。 */
            std::cout << "GeneratePresignedUrl fail" <<
            ",code:" << genOutcome.error().Code() <<
            ",message:" << genOutcome.error().Message() <<
            ",requestId:" << genOutcome.error().RequestId() << std::endl;
            return -1;
        }
    
        /* ネットワークリソースなどのリソースを解放します。 */
        ShutdownSdk();
        0を返します。} 
  2. 署名付きURLを使用してオブジェクトをアップロードします。

    Androidモバイルデバイス用のOSS SDKを参照できます。 詳細については、「署名付きURLを使用したオブジェクトのアップロード」をご参照ください。

署名付きURLを生成し、署名付きURLを使用してオブジェクトをダウンロードする

  1. 署名付きURLを生成します。

    #include <alibabacloud/oss/OssClient.h>
    名前空間listaCloud::OSSを使用します。int main(void)
    {
        /* OSSへのアクセスに使用されるアカウントに関する情報を初期化します。 */
                
        /* バケットが配置されているリージョンのエンドポイントを指定します。 たとえば、バケットが中国 (杭州) リージョンにある場合、エンドポイントをhttps://oss-cn-hangzhou.aliyuncs.comに設定します。 */
        std::string Endpoint = "yourEndpoint";
        /* バケットの名前を指定します。 例: examplebucket. */
        std::string BucketName = "examplebucket";
        /* オブジェクトのフルパスを指定します。 バケット名をフルパスに含めないでください。 例: exampledir/exampleobject.txt。 */ 
        std::string GetobjectUrlName = "exampledir/exampleobject.txt";
    
        /* ネットワークリソースなどのリソースを初期化します。 */
        InitializeSdk();
    
        ClientConfiguration conf;
        /* 環境変数からアクセス資格情報を取得します。 サンプルコードを実行する前に、OSS_ACCESS_KEY_IDおよびOSS_ACCESS_KEY_SECRET環境変数が設定されていることを確認してください。 */
        auto credentialsProvider = std::make_shared<EnvironmentVariableCredentialsProvider>();
        OssClientクライアント (Endpoint, credentialsProvider, conf);
    
        /* 署名付きURLの有効期間を指定します。 */
        std::time_t=std::time(nullptr) + 1200;
        /* 署名付きURLを生成します。 */
        auto genOutcome = client.GeneratePresignedUrl(BucketName, GetobjectUrlName, t, Http::Get);
        if (genOutcome.isSuccess()) {
            std::cout << "GeneratePresignedUrl success, Gen url:" << genOutcome.result().c_str() <<< std::endl;
        }
        else {
            /* 例外を処理します。 */
            std::cout << "GeneratePresignedUrl fail" <<
            ",code:" << genOutcome.error().Code() <<
            ",message:" << genOutcome.error().Message() <<
            ",requestId:" << genOutcome.error().RequestId() << std::endl;
            return -1;
        }
    
        /* ネットワークリソースなどのリソースを解放します。 */
        ShutdownSdk();
        0を返します。} 
  2. 署名付きURLを使用してオブジェクトをダウンロードします。

    Androidモバイルデバイス用のOSS SDKを参照できます。 詳細については、「署名付きURLを使用したオブジェクトのダウンロード」をご参照ください。