OBS权限配置实践--委托租户采用临时AK/SK+Ststoken进行OBS访问

举报
云小白 发表于 2018/11/08 16:29:09 2018/11/08
【摘要】 1 方案说明 假设非华为云服务的账户为ThomasYang,使用非华为云服务的租户为shan0304。在需要使用应用市场上的非华为云自身服务来对OBS中的数据进行访问时,可以通过shan0304创建委托提供该服务的第三方应用的租户ThomasYang的方式来实现。委托创建后被委托的租户可以用创建委托的租户身份来对OBS资源进行访问。本方案例中以委托某租户通过AK/SK+STS...

1      方案说明

    假设非华为云服务的账户为ThomasYang,使用非华为云服务的租户为shan0304

在需要使用应用市场上的非华为云自身服务来对OBS中的数据进行访问时,可以通过shan0304创建委托提供该服务的第三方应用的租户ThomasYang的方式来实现。委托创建后被委托的租户可以用创建委托的租户身份来对OBS资源进行访问。本方案例中以委托某租户通过AK/SK+STStoken访问OBS为例进行说明。

2      配置操作

租户shan0304登陆统一身份认证服务控制台,创建租户委托。

选择委托类型为“普通账号”,委托账号中输入被委托租户的账号名称,在权限选择中赋予对象存储Tenant_Administrator权限。image.png                                     

3      权限验证

3.1        获取被委托租户具有te_agency权限的token

postman为例进行说明,采用post方法调用IAMv3/auth/tokens接口,在header中配置Content-Typeapplication/json,然后在Body中输入如下信息(参考截图):

执行如下命令:https://iam.myhuaweicloud.com/v3/auth/tokens

image.png

在响应消息的Headers中获取X-Subject-Token字段,该字段即为所需的token信息。

image.png

可以在响应消息的body中查看roles字段,确认该token具有te_agency权限。

image.png

3.2        使用具有te_agency权限的token获取临时AK/SK+Ststoken

postman为例进行说明,采用post方法调用IAMv3.0/OS-CREDENTIAL/securitytokens接口,在Header中输入Content-Typeapplication/json,以及X-Auth-Token字段添加前一步中获取到的token信息。并在Body中输入如下信息(参考截图):

image.png

在响应消息的Body中获取所需的临时AK/SKStstoken,参考下图

image.png

3.3        使用s3curl验证临时AK/SK+Ststoken的权限

添加临时AK/SK用户

image.png

执行命令:./s3curl.pl –id=linshi -- -H “x-amz-security-token:****http://dfv-video.obs.cn-north-1.myhwclouds.com -v

其中dfv-videotangzifu账户中的桶。

image.png


【版权声明】本文为华为云社区用户原创内容,转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息, 否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。