访问控制概述

更新时间:
复制 MD 格式

文件存储NAS提供多层次的访问控制机制,确保存储在NAS中的数据安全。您可以根据实际需求,选择合适的访问控制方式或组合使用多种方式。

访问控制体系

NAS的访问控制分为以下两个层面:

控制层面

控制目标

支持的机制

云资源管理层

谁能通过控制台或API操作NAS资源(创建、删除、修改文件系统等)

RAM权限策略、资源组

文件数据层

谁能挂载文件系统、谁能读写哪些文件和目录

权限组、NFS ACL、SMB ACL

两个层面相互独立,需要分别配置。例如,即使RAM策略授权了某个用户管理文件系统的权限,该用户仍需通过权限组和ACL的检查才能实际访问文件数据。

各机制说明与适用场景

机制

说明

典型场景

RAM权限策略

控制RAM用户或角色对NAS云资源的操作权限

限制子账号只能管理特定文件系统,禁止删除操作

资源组

将文件系统按项目或部门分组,配合RAM实现资源隔离

多团队共用一个云账号,各团队只能看到自己的文件系统

权限组

基于IP地址或网段控制谁能挂载文件系统

只允许特定VPC网段的ECS挂载,限制读写权限

NFS ACL

基于Linux UID/GID控制NFS文件系统中文件和目录的读写执行权限

多用户共享NFS文件系统,不同用户访问不同目录

SMB ACL

基于AD域用户或组控制SMB文件系统中文件和目录的NTFS权限

Windows域环境下的文件共享,按部门隔离文件夹访问

推荐配置顺序

建议按以下顺序配置访问控制,逐层收紧权限:

  1. 配置RAM权限策略:为RAM用户授予最小必要的NAS操作权限。详情请参见使用RAM权限策略控制NAS访问权限

  2. 配置权限组:为文件系统挂载点绑定权限组规则,限制允许挂载的IP范围和读写权限。详情请参见管理权限组

  3. 配置文件级ACL(按需):如需对文件和目录进行细粒度权限控制,根据协议类型选择:

更多访问控制能力

除上述机制外,NAS还支持通过接入点(Access Point)实现更精细的挂载访问控制(仅通用型NAS NFS协议文件系统):

  • 限制可见范围:为接入点指定根目录,挂载后客户端只能看到该目录下的内容,无法访问文件系统的其他部分。

  • 基于RAM的接入点策略:为不同接入点配置不同的RAM访问策略,控制不同RAM用户或角色只能使用特定的接入点。

  • 强制身份映射:为接入点指定固定的UID/GID,所有通过该接入点挂载的客户端统一使用指定身份访问文件,无论客户端本地用户是谁。

适用场景:容器多租户、多应用共享同一个文件系统,需要隔离各租户的可见范围并统一身份。

详情请参见接入点概述(操作指南 > 高级管理 > 接入点)。