生产环境配置

配置 GCS 云存储

师成师成· 更新于 2026-09-29· 阅读 1 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

配置 GCS 云存储

本页面介绍如何为 Polaris 配置 GCS 云存储提供商。内容涵盖凭证分发、IAM 角色、ACL 要求以及确保集成安全可靠的最佳实践。

Polaris 中针对 Google 云存储(GCS)的所有目录操作——包括列举、读取和写入对象——均通过凭证分发(credential vending)执行,即签发具有限定范围(分发)的令牌以实现安全访问。

Polaris 要求 IAM 角色和 层级命名空间(HNS) ACL(如果已启用 HNS)都得到正确配置。即使拥有正确的 IAM 角色(例如 roles/storage.objectAdmin),在针对分发令牌缺少 HNS ACL 的情况下,访问 gs://<bucket>/idsp_ns/sample_table4/ 之类的路径仍可能返回 403 错误。原始访问令牌可能可以使用,但分发令牌需要基础路径或相应子路径上存在 HNS ACL。

注意: 在 Polaris 中将 GCS 用作目录时,HNS 并非强制要求。如果存储桶未启用 HNS,则访问只需 IAM 角色。在排查涉及凭证分发且已启用 HNS 的 GCS 访问问题时,请务必除 IAM 角色外,还要检查 HNS ACL。

评论

登录后参与评论

正在加载评论…