文件存储NAS提供多层次的访问控制机制,确保存储在NAS中的数据安全。您可以根据实际需求,选择合适的访问控制方式或组合使用多种方式。
访问控制体系
NAS的访问控制分为以下两个层面:
控制层面 | 控制目标 | 支持的机制 |
云资源管理层 | 谁能通过控制台或API操作NAS资源(创建、删除、修改文件系统等) | RAM权限策略、资源组 |
文件数据层 | 谁能挂载文件系统、谁能读写哪些文件和目录 | 权限组、NFS ACL、SMB ACL |
两个层面相互独立,需要分别配置。例如,即使RAM策略授权了某个用户管理文件系统的权限,该用户仍需通过权限组和ACL的检查才能实际访问文件数据。
各机制说明与适用场景
机制 | 说明 | 典型场景 |
RAM权限策略 | 控制RAM用户或角色对NAS云资源的操作权限 | 限制子账号只能管理特定文件系统,禁止删除操作 |
资源组 | 将文件系统按项目或部门分组,配合RAM实现资源隔离 | 多团队共用一个云账号,各团队只能看到自己的文件系统 |
权限组 | 基于IP地址或网段控制谁能挂载文件系统 | 只允许特定VPC网段的ECS挂载,限制读写权限 |
NFS ACL | 基于Linux UID/GID控制NFS文件系统中文件和目录的读写执行权限 | 多用户共享NFS文件系统,不同用户访问不同目录 |
SMB ACL | 基于AD域用户或组控制SMB文件系统中文件和目录的NTFS权限 | Windows域环境下的文件共享,按部门隔离文件夹访问 |
推荐配置顺序
建议按以下顺序配置访问控制,逐层收紧权限:
配置RAM权限策略:为RAM用户授予最小必要的NAS操作权限。详情请参见使用RAM权限策略控制NAS访问权限。
配置权限组:为文件系统挂载点绑定权限组规则,限制允许挂载的IP范围和读写权限。详情请参见管理权限组。
配置文件级ACL(按需):如需对文件和目录进行细粒度权限控制,根据协议类型选择:
NFS协议文件系统:请参见NFS ACL概述。
SMB协议文件系统:请参见文件存储NAS SMB ACL概述。
更多访问控制能力
除上述机制外,NAS还支持通过接入点(Access Point)实现更精细的挂载访问控制(仅通用型NAS NFS协议文件系统):
限制可见范围:为接入点指定根目录,挂载后客户端只能看到该目录下的内容,无法访问文件系统的其他部分。
基于RAM的接入点策略:为不同接入点配置不同的RAM访问策略,控制不同RAM用户或角色只能使用特定的接入点。
强制身份映射:为接入点指定固定的UID/GID,所有通过该接入点挂载的客户端统一使用指定身份访问文件,无论客户端本地用户是谁。
适用场景:容器多租户、多应用共享同一个文件系统,需要隔离各租户的可见范围并统一身份。
详情请参见接入点概述(操作指南 > 高级管理 > 接入点)。