Todos os produtos
Search
Central de documentação

File Storage NAS:Manage access points

Última atualização: Sep 20, 2026

Crie, visualize, exclua e modifique pontos de acesso para sistemas de arquivos NFS do NAS de uso geral no console do NAS.

Pré-requisitos

Um sistema de arquivos NFS do NAS de uso geral já foi criado. Para obter mais informações, consulte Create a file system.

Nota

É possível criar e usar um ponto de acesso para acessar dados do NAS mesmo que não exista nenhum destino de montagem ou que o existente esteja desativado.

Limitações

  • Apenas sistemas de arquivos NFS do NAS de uso geral oferecem suporte a esse recurso.

  • Um único sistema de arquivos NFS do NAS de uso geral suporta a criação de no máximo 1.000 pontos de acesso distribuídos em até 2 vSwitches.

    Nota

    Um ponto de acesso pode ser acessado por instâncias ECS em diferentes vSwitches dentro do mesmo VPC. Recomenda-se criar vários pontos de acesso no mesmo vSwitch e selecionar um vSwitch na mesma zona do NAS para obter o desempenho ideal.

Criar um ponto de acesso

  1. Faça login no NAS console.

  2. No painel de navegação à esquerda, escolha File System > Access Point.

  3. Na barra de navegação superior, selecione o grupo de recursos e a região onde seu sistema de arquivos está localizado.

  4. Na página Access Point, clique em Create Access Point.

  5. No painel Create Access Point, defina os seguintes parâmetros.

    Parâmetro

    Descrição

    Informações básicas

    File System

    Selecione o sistema de arquivos NFS do NAS de uso geral para o qual deseja criar um ponto de acesso.

    VPC

    Selecione o VPC onde sua instância ECS reside. Se não houver nenhum VPC, acesse o console do VPC para criar um.

    Importante

    O VPC deve ser o mesmo utilizado pela sua instância ECS. Caso selecione um VPC diferente, conecte as redes usando o Cloud Enterprise Network (CEN) antes de montar o sistema de arquivos. Para obter mais informações, consulte Mount a NAS file system across different VPCs in the same region by using CEN.

    vSwitch

    Selecione um vSwitch no VPC.

    Permission Group

    Selecione um grupo de permissões.

    Por padrão, um grupo de permissões de VPC é criado automaticamente para cada conta, permitindo que qualquer endereço IP dentro do mesmo VPC acesse o sistema de arquivos pelo ponto de acesso. Também é possível criar um grupo de permissões personalizado. Para obter mais informações, consulte Manage permission groups.

    Access Point Name

    Especifique um nome para o ponto de acesso.

    • Deve ter entre 2 e 128 caracteres.

    • Deve começar com uma letra maiúscula, minúscula ou um caractere chinês.

    • Pode conter dígitos, sublinhados (_) e hífens (-).

    Root Directory of Access Point

    Especifique o diretório raiz do ponto de acesso. É possível designar um subdiretório do sistema de arquivos NAS como diretório raiz. Os usuários que acessarem o sistema de arquivos por meio desse ponto de acesso ficarão restritos a esse subdiretório.

    Requisitos:

    • O caminho deve começar com uma barra (/).

    • O caminho pode conter dígitos e letras.

    • O caminho pode conter sublinhados (_), hífens (-) e pontos (.).

    • O caminho não pode conter links simbólicos, como o diretório atual (.) ou o diretório pai (..).

    Importante
    • Se o diretório raiz do ponto de acesso não existir, configure os parâmetros de Directory Creation. O sistema criará automaticamente o diretório raiz especificado com base nessas configurações.

    • Se o diretório raiz já existir, as configurações de Directory Creation podem ser ignoradas. O sistema desconsiderará essas configurações caso sejam fornecidas.

    Criação de diretório (Obrigatório somente se o diretório raiz do ponto de acesso não existir)

    ID do proprietário

    Especifique o ID do proprietário do diretório raiz.

    Valores válidos: 0 a 4294967295.

    ID do grupo do proprietário

    Especifique o ID do grupo do proprietário do diretório raiz.

    Valores válidos: 0 a 4294967295.

    Permissão POSIX

    Especifique a permissão POSIX do diretório raiz.

    O valor deve ser um número octal válido, como 0755.

    Usuário POSIX (Opcional)

    Importante

    Após configurar um usuário POSIX, todas as operações de E/S realizadas por meio desse ponto de acesso passarão a usar a identidade POSIX configurada, substituindo a identidade POSIX original do cliente. Ao especificar um UID, também é obrigatório especificar um ID de grupo de usuário.

    UID

    Especifique o ID de usuário POSIX para todas as operações do sistema de arquivos realizadas por meio desse ponto de acesso.

    Valores válidos: 0 a 4294967295.

    ID do grupo de usuário

    Especifique o ID do grupo de usuário POSIX para todas as operações do sistema de arquivos realizadas por meio desse ponto de acesso.

    Valores válidos: 0 a 4294967295.

    IDs de grupos secundários (Opcional)

    Especifique os IDs de grupos POSIX secundários para todas as operações do sistema de arquivos realizadas por meio desse ponto de acesso.

  6. Clique em OK.

    A criação de um ponto de acesso leva aproximadamente 10 minutos. Após a conclusão, é possível visualizar o status, o nome de domínio, o sistema de arquivos, o diretório raiz e o usuário POSIX na lista de pontos de acesso. Quando o ponto de acesso entrar no estado Running, utilize-o para montar o sistema de arquivos NAS. Para obter mais informações, consulte Access a file system by using an access point on a Linux instance.

(Opcional) Configurar uma política de ponto de acesso

Uma política de ponto de acesso é uma política de autorização personalizada para clientes do ponto de acesso. Use-a para conceder permissões diretamente a diferentes usuários ou funções RAM sob a mesma conta, como acesso de leitura/gravação ou acesso de conta root a recursos do sistema de arquivos. Isso permite um gerenciamento de permissões mais granular.

Autorização

Quando o NAS recebe uma solicitação de um nó de computação, verifica a política do ponto de acesso para confirmar se o solicitante possui as permissões necessárias.

Limites de uso

  • Após ativar uma política de ponto de acesso, todas as contas (contas root, usuários RAM e funções RAM) têm o acesso negado por padrão e não podem usar o ponto de acesso para montar ou acessar dados. Para permitir que um usuário RAM ou uma função RAM utilize o ponto de acesso, configure uma política de permissão de cliente e conceda as permissões necessárias.

  • Ativar uma política de ponto de acesso em um ponto de acesso já montado e em uso pode interromper os serviços em execução.

  • Um usuário RAM ou uma função RAM com a permissão AliyunNASFullAccess para gerenciamento completo de sistemas de arquivos NAS também possui, por padrão, todas as permissões de cliente para o ponto de acesso. Essa permissão é de alto risco e não é recomendada. Para obter mais informações, consulte What is the relationship between access point policies and the system policies AliyunNASFullAccess and AliyunNASReadOnlyAccess?.

Procedimento

  1. Ative a política RAM para o sistema de arquivos ao qual o ponto de acesso pertence.

    1. Faça login no NAS console.

    2. No painel de navegação à esquerda, escolha File System > Access Point.

    3. Na barra de navegação superior, selecione o grupo de recursos e a região onde seu sistema de arquivos está localizado.

    4. Na página Access Point, localize o ponto de acesso desejado e clique em Manage na coluna Actions.

    5. Na página de detalhes do ponto de acesso, clique na aba Access Point Policy, ative o botão RAM Policy e confirme a ação.

      image.png O status indica que a política RAM está ativada.

  2. Configure uma política de permissão para o cliente do ponto de acesso.

    1. Faça login no console do RAM com uma conta da Alibaba Cloud.

    2. No painel de navegação à esquerda, escolha Permissions > Policies.

    3. Na página Policies, clique em Create Policy.

    4. Na página Create Policy, clique na aba Script Editor.

    5. Configure o conteúdo da política conforme necessário e clique em OK.

      • Permissão para operação única

        {
          "Version": "1",
          "Statement": [
            {
              "Effect": "Allow",
              "Action": "nas:ClientMount",
              "Resource": "acs:nas:<Region>:<account-id>:filesystem/<FilesystemId>",
              "Condition": {
                "StringEquals": {
                  "nas:AccessPointArn": "<AccessPointARN>"
                }
              }
            }
          ]
        }
      • Permissões para múltiplas operações

        {
          "Version": "1",
          "Statement": [
            {
              "Effect": "Allow",
              "Action": [
                "nas:ClientMount",
                "nas:ClientWrite"
               ],
              "Resource": [
                "acs:nas:<Region>:<account-id>:filesystem/<FilesystemId>"
               ],
              "Condition": {
                "StringEquals": {
                  "nas:AccessPointArn": "<AccessPointARN>"
                }
              }
            }
          ]
        }

        A tabela a seguir descreve os parâmetros importantes.

        Parâmetro

        Descrição

        Action

        Configure uma ou mais permissões de operação para o cliente do ponto de acesso. Valores válidos:

        • nas:ClientMount: permite montar o sistema de arquivos e ler dados.

        • nas:ClientWrite: permite gravar dados. Essa permissão deve ser usada em conjunto com ClientMount para habilitar a montagem e as operações de leitura/gravação.

        • nas:ClientRootAccess: permite acesso como usuário root.

          • Se essa permissão não for concedida, o acesso como usuário root será mapeado para o usuário nobody.

          • Se um usuário POSIX estiver vinculado ao ponto de acesso, o ClientRootAccess também afeta esse usuário. Por exemplo, se o usuário POSIX vinculado for root, mas ClientRootAccess não tiver sido concedido, todas as operações de E/S desse usuário POSIX serão mapeadas para o usuário nobody após a montagem do sistema de arquivos pelo ponto de acesso.

          • O usuário nobody é um usuário Linux padrão com baixas permissões e alta segurança, capaz de acessar apenas conteúdo público no servidor.

        Resource

        O recurso do sistema de arquivos ao qual o ponto de acesso pertence. Formato: acs:nas:<region>:<account-id>:filesystem/<FilesystemId>. Os parâmetros são descritos a seguir:

        • region: a região do sistema de arquivos. Exemplo: cn-hangzhou. A região pode ser encontrada no Alibaba Cloud Resource Name (ARN) do ponto de acesso. Para obter mais informações, consulte View the ARN of an access point.

        • account-id: o ID da sua conta da Alibaba Cloud. Exemplo: 123456789012***.

        • FilesystemId: o ID do sistema de arquivos. Exemplo: 0d9f24****. Obtenha o ID do sistema de arquivos na página da lista de sistemas de arquivos.

        nas:AccessPointArn

        O ARN do ponto de acesso. Exemplo: acs:nas:cn-hangzhou:117848947****:accesspoint/fsap-1. Obtenha o ARN na página de informações básicas do ponto de acesso. Para obter mais informações, consulte View the ARN of an access point.

    6. Na caixa de diálogo Create Policy, insira um Policy Name e uma Description.

    7. Clique em OK.

  3. Conceda a política de permissão de cliente do ponto de acesso a um usuário RAM ou a uma função RAM.

    Nota
    • Uma função RAM não possui credenciais permanentes. Ela só pode obter credenciais temporárias chamadas tokens do Security Token Service (STS), que têm períodos de validade e permissões de acesso personalizados. Esse método é adequado apenas para acesso de curto prazo ao NAS. Se o token STS expirar enquanto a função RAM ainda estiver acessando o sistema de arquivos, ocorrerá um erro de E/S.

    • Após conceder permissões a um usuário RAM ou a uma função RAM, as alterações levam algum tempo para entrar em vigor devido ao mecanismo de distribuição de permissões. Aguarde um período antes que as permissões sejam efetivadas no serviço em nuvem. Para obter mais informações, consulte Why do permissions not take effect immediately after I grant them in RAM?.

    • Conceder permissões a um usuário RAM.

      1. Crie um usuário RAM. Para obter mais informações, consulte Create a RAM user.

        Se o usuário RAM já existir, ignore esta etapa.

      2. Conceda a política de permissão de cliente do ponto de acesso (uma política personalizada) ao usuário RAM. Para obter mais informações, consulte Manage permissions for a RAM user.

    • Conceder permissões a uma função RAM.

      1. Crie uma função RAM. Para obter mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account.

        Se a função RAM já existir, ignore esta etapa.

      2. Conceda a política de permissão de cliente do ponto de acesso (uma política personalizada) à função RAM. Também é necessário conceder a permissão AliyunSTSAssumeRoleAccess, exigida para o gerenciamento do STS, à função RAM. Para obter mais informações, consulte Manage permissions for a RAM role.

Após configurar a política do ponto de acesso, monte o sistema de arquivos NAS por meio do ponto de acesso. Para obter mais informações, consulte Mount a file system on a Linux client by using an access point.

Visualizar o nome de domínio do ponto de acesso

É possível visualizar o nome de domínio de um ponto de acesso por um dos seguintes métodos:

  • Na página do ponto de acesso

    Na página Access Point, visualize o nome de domínio na coluna Domain Name of Access Point do ponto de acesso desejado.

  • Na página de detalhes do sistema de arquivos

    Na página File System List, localize o sistema de arquivos desejado e clique em Manage. Na página de detalhes do sistema de arquivos, clique em Mount Targets no painel de navegação à esquerda. Em seguida, clique na aba Access Point e visualize o campo Domain Name of Access Point.

Visualizar o diretório raiz do ponto de acesso

É possível visualizar o diretório raiz de um ponto de acesso por um dos seguintes métodos:

  • Na página do ponto de acesso

    Na página Access Point, visualize o diretório raiz na coluna Root Directory of Access Point do ponto de acesso desejado.

  • Na página de detalhes do sistema de arquivos

    Na página File System List, localize o sistema de arquivos desejado e clique em Manage. Na página de detalhes do sistema de arquivos, clique em Mount Targets no painel de navegação à esquerda. Em seguida, clique na aba Access Point e visualize o campo Root Directory of Access Point.

Visualizar o ARN do ponto de acesso

É possível visualizar o ARN de um ponto de acesso por um dos seguintes métodos:

  • Na página do ponto de acesso

    1. Na página Access Point, localize o ponto de acesso desejado e clique em Manage na coluna Actions.

    2. Na aba Basic Information, localize a seção ARN para obter o ARN do ponto de acesso.

  • Na página de detalhes do sistema de arquivos

    1. Na página File System List, localize o sistema de arquivos desejado e clique em Manage.

    2. Na página de detalhes do sistema de arquivos, clique em Mount Targets no painel de navegação à esquerda e clique na aba Access Point.

    3. Clique no nome do ponto de acesso desejado para acessar sua página de detalhes. Na aba Basic Information, localize a seção ARN para obter o ARN do ponto de acesso.

Remover um ponto de acesso

Na lista de pontos de acesso, localize o ponto de acesso desejado e clique em Remove na coluna Actions.

Importante

Remover um ponto de acesso interrompe imediatamente todas as operações de E/S em andamento por meio dele. Prossiga com cautela.

Modificar o grupo de permissões do ponto de acesso

Na lista de pontos de acesso, localize o ponto de acesso desejado e clique em Manage na coluna Actions. Na página de detalhes do ponto de acesso, na aba Basic Information, clique em Modify ao lado do grupo de permissões para alterá-lo. Para obter mais informações sobre grupos de permissões, consulte Manage permission groups.