OCI权限策略失效:允许dev/OS组管理object-family无法生效
OCI权限策略未生效的原因及解决办法
核心原因
- 策略创建位置错误:OCI权限策略的作用范围是从创建它的compartment向下覆盖子compartment,不能直接在目标compartment(
ops-compartment)内创建。你在ops-compartment里配置的策略无法对该compartment本身的资源生效,这是用户连compartment都无法查看的核心原因。 - 基础访问权限缺失:
manage object-family仅覆盖对象存储相关操作,但用户要访问compartment,必须先拥有查看compartment的基础权限(如inspect compartments),否则控制台里根本看不到该compartment,更无法操作对象存储资源。 - 组配置需验证:确认
dev/OS组的名称拼写完全正确(OCI策略大小写敏感),且user2确实已被添加到该组中,身份域dev与租户的关联配置正常。
修正方案
- 迁移策略位置:将策略移到根compartment或
ops-compartment的父级compartment中,这是让策略生效的必要前提。 - 补充完整权限:调整策略内容,同时赋予查看compartment和管理对象存储的权限,示例策略:
Allow group 'dev/OS' to inspect compartments, manage object-family in compartment 'ops-compartment' - 验证组配置:在身份域管理页面确认
user2已成功加入dev/OS组,组的名称、域关联无错误。
内容的提问来源于stack exchange,提问作者giomanda
相关产品推荐
相关产品推荐

