对象存储中同时存在账户维度(RAM Policy)和Bucket 维度(Bucket Policy)权限优先级关系
在阿里云对象存储(OSS)中,当同时存在账户维度(RAM Policy)和 Bucket 维度(Bucket Policy)的权限配置时,最终权限由两者综合评估决定,并遵循“显式拒绝优先”原则。
权限评估机制详解
OSS 在处理访问请求时,会同时检查以下两类策略:
- RAM Policy(基于身份的策略):附加在 RAM 用户/角色上,定义该身份可以访问哪些资源。
- Bucket Policy(基于资源的策略):附加在 Bucket 上,定义哪些主体可以访问该 Bucket。
权限判定逻辑如下:
- 如果 任一策略中包含显式的
Deny→ 请求被拒绝(Deny 优先级最高)。 - 如果 **没有 Deny,Allow权限并集。
简单理解:Allow叠加,Deny 一票否决。