Перейти к основному содержимому

Управлять доступом к S3

Доступ к ресурсам S3 регулируется:

При получении запроса на действие в S3 сначала проверяется роль пользователя. Если роль:

  • не разрешает действие — доступ запрещается;

  • разрешает действие — проверяется наличие и настройки политики доступа. Если политика доступа:

Для доступа через API, инструменты автоматизации и по FTP используйте ключи.

Подробнее об управлении доступом в инструкции Управление доступом в продуктах Selectel.

Доступ в рамках проектов

Все ресурсы в S3 создаются в определенном проекте. Вы можете группировать ресурсы по разным проектам и настраивать разрешения пользователей в зависимости от того, в какие проекты у них должен быть доступ.

Доступ в рамках ролей

Доступ к S3 дают роли S3 и глобальные роли. Подробнее о типах ролей в инструкции Справочник ролей.

Группа ролейРольДоступ
Роли S3s3.adminУправление всеми бакетами в проекте
s3.userУправление определенным бакетом и просмотр списка бакетов
s3.bucket.userУправление определенным бакетом
object_storage:adminУправление всеми бакетами в проекте
object_storage_userУправление определенным бакетом
Глобальные ролиmemberУправление S3 и другими продуктами, аккаунтом, биллингом, проектами
billingУправление биллингом в S3 и других продуктах
iam.adminУправление доступами к S3 и другим продуктам
iam.viewerПросмотр доступов к S3 и другим продуктам
readerПросмотр ресурсов S3 и всех продуктов, аккаунта, биллинга, проектов

Роли S3

s3.admin

Роль s3.admin дает доступ к управлению S3 в рамках проекта. Не имеет доступа к S3 в других проектах и к другим продуктам в своем проекте.

Области доступаПроект
Кому можно назначитьСервисным пользователям
Доступные операции в S3
  • просмотр списка бакетов в своем проекте;

  • просмотр содержимого бакетов в своем проекте;

  • управление бакетами в своем проекте:

    • создание бакетов;
    • управление объектами в бакетах (загрузка, изменение настроек, удаление);
    • изменение настроек бакетов (управление версионированием, включение Object Lock, изменение типа бакета, адресации, настройка лимитов)*;
    • удаление бакетов

* Недоступно управление политиками доступа и обход временной блокировки Object Lock в панели управления.

s3.user

Роль s3.user дает доступ в бакет S3, если в нем настроена политика доступа, которая разрешает доступ к бакету этому пользователю. Степень доступа определяется настройками политики доступа. Не имеет доступа к S3 в других проектах и к другим продуктам в своем проекте.

Области доступаПроект
Кому можно назначитьСервисным пользователям
Доступные операции в S3
  • просмотр списка бакетов в своем проекте;
  • операции в бакете, которые разрешены политикой доступа

s3.bucket.user

Роль s3.bucket.user дает доступ в бакет S3, если в нем настроена политика доступа, которая разрешает доступ к бакету этому пользователю. Степень доступа определяется настройками политики доступа. Не имеет доступа к S3 в других проектах и к другим продуктам в своем проекте.

Области доступаПроект
Кому можно назначитьСервисным пользователям
Доступные операции в S3Операции в бакете, которые разрешены политикой доступа

object_storage.admin

к сведению

Роль object_storage:admin скоро будет удалена, ее нельзя назначать новым пользователям. Существующие пользователи с ролью object_storage:admin продолжают работать.

Устаревшая версия роли s3.admin. Обладает идентичными правами.

object_storage_user

к сведению

Роль object_storage_user скоро будет удалена, ее нельзя назначать новым пользователям. Существующие пользователи с ролью object_storage_user продолжают работать.

Устаревшая версия роли s3.user. Обладает идентичными правами.

Глобальные роли

member

Роль member дает полный доступ ко всем сервисам. Не дает доступ к управлению пользователями панели, сервисными пользователями, группами пользователей и федерациями.

Области доступа
  • аккаунт;
  • проект
Кому можно назначить
  • пользователям;
  • сервисным пользователям;
  • группам пользователей
Доступные операции в S3

В области доступа Аккаунт:

  • просмотр списка бакетов во всех проектах;

  • управление бакетами во всех проектах:

    • создание бакетов;
    • изменение настроек бакетов (управление политиками доступа, версионированием, включение Object Lock, изменение типа бакета, адресации, настройка лимитов);
    • управление объектами в бакетах (загрузка, изменение настроек, удаление);
    • обход временной блокировки режима Governance (Object Lock);
  • управление проектами, их лимитами и квотами;

  • управление биллингом и просмотр потребления

В области доступа Проект:

  • просмотр списка бакетов в своем проекте;

  • управление бакетами в своем проекте:

    • создание бакетов;
    • изменение настроек бакетов (управление политиками доступа, версионированием, включение Object Lock, изменение типа бакета, адресации, настройка лимитов);
    • управление объектами в бакетах (загрузка, изменение настроек, удаление);
    • обход временной блокировки режима Governance (Object Lock)

billing

Роль billing дает доступ к управлению биллингом без доступа к управлению услугами.

Области доступаАккаунт
Кому можно назначить
  • пользователям;
  • сервисным пользователям;
  • группам пользователей
Доступные операции в S3
  • управление биллингом;
  • просмотр потребления S3

iam.admin

Роль iam.admin дает доступ к управлению пользователями и не дает доступ к управлению продуктом и биллингом. Не дает возможность управлять своей учетной записью: изменять разрешения, управлять уведомлениями, удалять пользователя. Первого пользователя с ролью iam.admin создает Владелец аккаунта.

Области доступаАккаунт
Кому можно назначить
  • пользователям;
  • сервисным пользователям;
  • группам пользователей
Доступные операции в S3

iam.viewer

Роль iam.viewer дает доступ к просмотру всего, чем управляет iam.admin.

Области доступаАккаунт
Кому можно назначить
  • пользователям;
  • сервисным пользователям;
  • группам пользователей
Доступные операции в S3Просмотр пользователей панели, сервисных пользователей и групп пользователей

reader

Роль reader дает доступ к просмотру всего, чем управляет member в той же области доступа.

Области доступа
  • аккаунт;
  • проект
Кому можно назначить
  • пользователям;
  • сервисным пользователям;
  • группам пользователей
Доступные операции в S3

В области доступа Аккаунт:

  • просмотр бакетов во всех проектах:

    • просмотр списка бакетов;
    • просмотр настроек бакетов;
    • просмотр объектов в бакетах;
  • просмотр всех проектов, их лимитов и квот;

  • просмотр данных биллинга и потребления

В области доступа Проект:

  • просмотр списка бакетов в своем проекте;

  • просмотр бакетов в своем проекте:

    • просмотр списка бакетов;
    • просмотр настроек бакетов;
    • просмотр объектов в бакетах

Ключи для доступа через API

В зависимости от типа API пользователю понадобится: