You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OCI权限策略失效:允许dev/OS组管理object-family无法生效

OCI权限策略未生效的原因及解决办法

核心原因

  • 策略创建位置错误:OCI权限策略的作用范围是从创建它的compartment向下覆盖子compartment,不能直接在目标compartment(ops-compartment)内创建。你在ops-compartment里配置的策略无法对该compartment本身的资源生效,这是用户连compartment都无法查看的核心原因。
  • 基础访问权限缺失:manage object-family仅覆盖对象存储相关操作,但用户要访问compartment,必须先拥有查看compartment的基础权限(如inspect compartments),否则控制台里根本看不到该compartment,更无法操作对象存储资源。
  • 组配置需验证:确认dev/OS组的名称拼写完全正确(OCI策略大小写敏感),且user2确实已被添加到该组中,身份域dev与租户的关联配置正常。

修正方案

  1. 迁移策略位置:将策略移到根compartment或ops-compartment的父级compartment中,这是让策略生效的必要前提。
  2. 补充完整权限:调整策略内容,同时赋予查看compartment和管理对象存储的权限,示例策略:
    Allow group 'dev/OS' to inspect compartments, manage object-family in compartment 'ops-compartment'
    
  3. 验证组配置:在身份域管理页面确认user2已成功加入dev/OS组,组的名称、域关联无错误。

内容的提问来源于stack exchange,提问作者giomanda

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 22:22:15