对象存储中同时存在账户维度(RAM Policy)和Bucket 维度(Bucket Policy)权限优先级关系

在阿里云对象存储(OSS)中,当同时存在账户维度(RAM Policy)和 Bucket 维度(Bucket Policy)的权限配置时,最终权限由两者综合评估决定,并遵循“显式拒绝优先”原则


权限评估机制详解

OSS 在处理访问请求时,会同时检查以下两类策略:

  1. RAM Policy(基于身份的策略):附加在 RAM 用户/角色上,定义该身份可以访问哪些资源。
  2. Bucket Policy(基于资源的策略):附加在 Bucket 上,定义哪些主体可以访问该 Bucket。

权限判定逻辑如下

  • 如果 任一策略中包含显式的 Deny请求被拒绝(Deny 优先级最高)。
  • 如果 **没有 Deny,Allow权限并集

简单理解:Allow叠加,Deny 一票否决