INTEGRITY Dokumentace

Ověřování

Můžete vygenerovat API token, který bude sloužit jako Access Key pro použití se stávajícími S3 kompatibilními SDK nebo XML API.

Než budete moci vygenerovat API token, musíte si zakoupit R2.

Chcete-li vytvořit token API:

  1. V dashboardu Cloudflare přejděte na Objektové úložiště R2 stránce.

    Přejděte na Přehled ↗
  2. V části Podrobnosti o účtu sekci vyberte Správa vedle API Tokens.

  3. Zvolte, zda chcete vytvořit:

    • Vytvoření API tokenu účtu - Tyto tokeny jsou vázány přímo na účet Cloudflare a může je použít jakýkoli autorizovaný systém nebo uživatel. Zobrazit nebo vytvořit je mohou pouze uživatelé s rolí Super Administrator. Tyto tokeny zůstávají platné, dokud je ručně nezrušíte.
    • Vytvoření uživatelského API tokenu - Tyto tokeny jsou vázány na váš konkrétní uživatelský účet Cloudflare. Dědí vaše osobní oprávnění a stanou se neaktivními, pokud je váš uživatel z účtu odebrán.
  4. V části Oprávnění, vyberte typy oprávnění pro svůj token. Viz Oprávnění pro informace o jednotlivých možnostech.

  5. (Volitelné) Pokud vyberete Object Read and Write nebo Object Read oprávnění můžete omezit rozsah tokenu na konkrétní sadu bucketů.

  6. Vyberte Vytvoření API tokenu účtu nebo Vytvoření uživatelského API tokenu.

Po úspěšném vytvoření tokenu zkontrolujte Secret Access Key a Access Key ID hodnoty. Ty bývají často označovány jako Client Secret a Client ID.

Budete také muset nakonfigurovat endpoint ve vašem klientovi S3 na https://<ACCOUNT_ID>.r2.cloudflarestorage.com.

Najděte svůj ID účtu v Cloudflare dashboardu.

Buckety vytvořené s jurisdikcí musí být přístupné přes koncové body specifické pro danou jurisdikci:

Oprávnění

Oprávnění Popis
Admin Read & Write Umožňuje vytvářet, vypisovat a mazat buckety, upravovat konfiguraci bucketu, číst, zapisovat a vypisovat objekty a číst a zapisovat do tabulek datového katalogu a souvisejících metadat.
Admin Read only Umožňuje vypisovat buckety a zobrazit konfiguraci bucketu, číst a vypisovat objekty a číst z tabulek datového katalogu a souvisejících metadat.
Object Read & Write Umožňuje číst, zapisovat a vypisovat objekty v konkrétních bucketech.
Object Read only Umožňuje číst a vypisovat objekty v konkrétních bucketech.

Vytváření API tokenů přes API

API tokeny můžete vytvářet přes API a použít je k vygenerování odpovídajících hodnot Access Key ID a Secret Access Key. Pro začátek si přečtěte Vytváření API tokenů prostřednictvím API. Níže jsou uvedeny podrobnosti pro R2.

Access Policy

Access Policy určuje, ke kterým prostředkům má token přístup a jaká má oprávnění.

Zdroje

Pro R2 jsou relevantní dva typy zdrojů: Account a Bucket. Další informace o typu prostředku Account najdete v Účet.

Bucket

Zahrňte sadu bucketů R2 nebo všechny buckety v účtu.

Konkrétní bucket je reprezentován takto:

"com.cloudflare.edge.r2.bucket.<ACCOUNT_ID>_<JURISDICTION>_<BUCKET_NAME>": "*"

Všechny buckety v účtu jsou reprezentovány takto:

"com.cloudflare.api.account.<ACCOUNT_ID>": {
  "com.cloudflare.edge.r2.bucket.*": "*"
}

Skupiny oprávnění

Určete, jaké skupiny oprávnění by mělo být použito.

Skupina oprávnění

Prostředek

Popis

Workers R2 Storage Write

Účet

Umožňuje vytvářet, mazat a vypisovat buckety, upravovat konfiguraci bucketu a číst, zapisovat a vypisovat objekty.

Workers R2 Storage Read

Účet

Umožňuje vypisovat buckety, zobrazovat konfiguraci bucketu a číst a vypisovat objekty.

Workers R2 Storage Bucket Item Write

Bucket

Umožňuje číst, zapisovat a vypisovat objekty v bucketech.

Workers R2 Storage Bucket Item Read

Bucket

Umožňuje číst a vypisovat objekty v bucketech.

Workers R2 Data Catalog Write

Účet

Umožňuje čtení z datových katalogů a zápis do nich. Toto oprávnění umožňuje přístup k rozhraní Iceberg REST catalog.

Workers R2 Data Catalog Read

Účet

Umožňuje čtení z datových katalogů. Toto oprávnění umožňuje přístup pouze pro čtení k rozhraní Iceberg REST catalog.

Příklad zásady přístupu

[
	{
		"id": "f267e341f3dd4697bd3b9f71dd96247f",
		"effect": "allow",
		"resources": {
			"com.cloudflare.edge.r2.bucket.4793d734c0b8e484dfc37ec392b5fa8a_default_my-bucket": "*",
			"com.cloudflare.edge.r2.bucket.4793d734c0b8e484dfc37ec392b5fa8a_eu_my-eu-bucket": "*"
		},
		"permission_groups": [
			{
				"id": "6a018a9f2fc74eb6b293b0c548f38b39",
				"name": "Workers R2 Storage Bucket Item Read"
			}
		]
	}
]

Získání přihlašovacích údajů S3 API z tokenu API

Hodnoty Access Key ID a Secret Access Key získáte z odpovědi Create Token API:

Viz Ověřování vůči rozhraní R2 API pomocí ověřovacích tokenů pro návod s příklady v JavaScriptu, Pythonu a Go.

Dočasné přihlašovací údaje

Chcete-li vydávat krátkodobé, rozsahem omezené přihlašovací údaje odvozené z API tokenu, použijte dočasné přihlašovací údaje. R2 umožňuje jejich generování prostřednictvím Temporary Credentials API nebo lokálně podepsáním JWT tajným přístupovým klíčem nadřazeného tokenu.