預設情況下,ESA使用STS臨時安全性權杖的方式僅支援回源到相同帳號下的OSS私人Bucket,如果您需要使用STS臨時安全性權杖回源到其他帳號下的OSS私人Bucket,需要您手動在OSS上添加Bucket授權策略來實現,配置方式如下:
登入OSS私人Bucket所在的阿里雲帳號,進入OSS控制台。
依次單擊Bucket 列表 > 目標Bucket > 許可權控制 > Bucket 授權策略,在許可權控制Bucket 授權策略頁簽中單擊新增授權。
授權用戶選擇其他帳號,填寫 ESA 所在阿里雲帳號的帳號 ID 或 RAM 使用者 ARN。RAM 使用者 ARN 格式為
acs:sts::<uid>:*,其中<uid>為該阿里雲帳號的帳號 ID。授權操作選擇唯讀(不包含ListObject操作),隨後單擊確定完成配置。添加成功之後,可以在Bucket 授權策略頁簽中看到授權資訊。
在其他帳號下的OSS上添加了Bucket授權策略以後,登入 ESA 產品所在的阿里雲帳號,進入 ESA 控制台,在添加 DNS 記錄時,選擇回源類型為私人訪問(STS臨時令牌)即可。