Os recursos no Alibaba Cloud Object Storage Service (OSS) são privados por padrão. Para permitir que um parceiro edite seus recursos do OSS, conceda a ele acesso ao bucket por meio de uma bucket policy.
Contexto
A Empresa A deseja permitir que sua parceira, Empresa B, use arquivos armazenados em um bucket do OSS como ativos de mídia para edição. No entanto, a Empresa A não quer definir o bucket como leitura pública nem copiar os arquivos diretamente para a Empresa B. Nesse caso, a Empresa A pode usar uma bucket policy para conceder acesso ao bucket à parceira, permitindo que a Empresa B referencie esses ativos de mídia na linha do tempo.
Adicione uma bucket policy para conceder acesso
O Intelligent Media Services (IMS) acessa os arquivos do OSS do cliente assumindo a função de sistema AliyunICEDefaultRole. Quando a Empresa A concede permissão de acesso a um bucket à Empresa B, a AliyunICEDefaultRole assumida pela conta da Empresa B consegue acessar o bucket da Empresa A. Siga estas etapas:
-
Obtenha o ID da conta Alibaba Cloud da Empresa B.
A Empresa B faz login em sua conta Alibaba Cloud. No console, clique em na foto de perfil no canto superior direito. Localize e anote o ID da conta Alibaba Cloud na caixa pop-up.
O valor está rotulado como account ID.
-
Conceda à AliyunICEDefaultRole assumida pela conta da Empresa B acesso aos recursos autorizados.
Faça login no console do OSS.
Na página Buckets, clique em no nome do bucket desejado.
No painel de navegação à esquerda, escolha Permission Control > Bucket Policy.
Na página Bucket Policy, na aba Add in GUI, clique em em Authorize.
-
No painel Authorize, configure a política. Em Authorized User, selecione Other Accounts e insira o seguinte ARN. Substitua o espaço reservado pelo ID da conta Alibaba Cloud obtido na Etapa 1.
arn:sts::COMPANY_B_ACCOUNT_ID:assumed-role/AliyunICEDefaultRole/* Para obter detalhes sobre a configuração de outros parâmetros, consulte Conceder acesso a recursos específicos usando uma bucket policy.
-
Clique em em OK.
Exemplo:
Na área Authorized Resource, selecione Entire Bucket. Na área Authorized User, selecione Other Accounts e insira o ARN da
AliyunICEDefaultRoleassumida pela conta da Empresa B (formato: arn:sts::ACCOUNT_ID:assumed-role/AliyunICEDefaultRole/*). Na área Authorized Operation, selecione Simple Settings e escolha Read/Write. Na área Conditions (Optional), defina o método de acesso como HTTPS e clique em em OK.
Configurações avançadas
Autorização de múltiplas contas: Conceda acesso de edição aos ativos de mídia deste bucket para várias contas Alibaba Cloud inserindo múltiplos valores em Authorized User.
Permissões de operação: Se Authorized Operation estiver definido como "Read-Only", a Empresa B poderá usar os ativos de mídia do bucket apenas como entrada. Caso Authorized Operation seja "Read/Write", a Empresa B também poderá gravar a saída editada no bucket.