Este tópico descreve como usar tokens de segurança temporários do STS para ative solicitações de back-to-origin entre contas em um bucket privado do OSS. O método STS é uma alternativa mais flexível e segura aos tokens de segurança permanentes, como access keys, que exigem configurações complexas. Essa abordagem simplifica o gerenciamento de permissões e aumenta a segurança no acesso aos recursos.
Por padrão, o ESA usa o STS apenas para fazer solicitações de origem a buckets privados do OSS dentro da mesma conta Alibaba Cloud. Para ative solicitações de origem entre contas em um bucket privado do OSS usando o STS, adicione manualmente uma política de bucket no OSS. Siga estas etapas para configure a política:
Faça logon na conta Alibaba Cloud proprietária do bucket privado e acesse o OSS console.
Escolha Buckets > Seu bucket de destino > Permission Control > Bucket Policy. Na seção Permission Control, na aba Bucket Policy, clique em Authorize.
Em Authorized User, escolha other account e insira o ID da conta Alibaba Cloud ou o ARN do usuário RAM da conta Alibaba Cloud onde o ESA está localizado. O formato do ARN do usuário RAM é
acs:sts::<uid>:*, em que<uid>representa o ID da conta da conta Alibaba Cloud. Para Authorized Operation, selecione basic settings > Read-Only (excluding ListObject) e clique em OK.Após adicionar a concessão, visualize os detalhes da autorização na aba Bucket Policy.