← Cloudflare R2 / r2 / api
Ověřování
Můžete vygenerovat API token, který bude sloužit jako Access Key pro použití se stávajícími S3 kompatibilními SDK nebo XML API.
Než budete moci vygenerovat API token, musíte si zakoupit R2.
Chcete-li vytvořit token API:
-
V dashboardu Cloudflare přejděte na Objektové úložiště R2 stránce.
Přejděte na Přehled ↗ -
V části Podrobnosti o účtu sekci vyberte Správa vedle API Tokens.
-
Zvolte, zda chcete vytvořit:
- Vytvoření API tokenu účtu - Tyto tokeny jsou vázány přímo na účet Cloudflare a může je použít jakýkoli autorizovaný systém nebo uživatel. Zobrazit nebo vytvořit je mohou pouze uživatelé s rolí Super Administrator. Tyto tokeny zůstávají platné, dokud je ručně nezrušíte.
- Vytvoření uživatelského API tokenu - Tyto tokeny jsou vázány na váš konkrétní uživatelský účet Cloudflare. Dědí vaše osobní oprávnění a stanou se neaktivními, pokud je váš uživatel z účtu odebrán.
-
V části Oprávnění, vyberte typy oprávnění pro svůj token. Viz Oprávnění pro informace o jednotlivých možnostech.
-
(Volitelné) Pokud vyberete Object Read and Write nebo Object Read oprávnění můžete omezit rozsah tokenu na konkrétní sadu bucketů.
-
Vyberte Vytvoření API tokenu účtu nebo Vytvoření uživatelského API tokenu.
Po úspěšném vytvoření tokenu zkontrolujte Secret Access Key a Access Key ID hodnoty. Ty bývají často označovány jako Client Secret a Client ID.
Budete také muset nakonfigurovat endpoint ve vašem klientovi S3 na https://<ACCOUNT_ID>.r2.cloudflarestorage.com.
Najděte svůj ID účtu v Cloudflare dashboardu.
Buckety vytvořené s jurisdikcí musí být přístupné přes koncové body specifické pro danou jurisdikci:
- Evropská unie (EU):
https://<ACCOUNT_ID>.eu.r2.cloudflarestorage.com - FedRAMP:
https://<ACCOUNT_ID>.fedramp.r2.cloudflarestorage.com - United States (US):
https://<ACCOUNT_ID>.us.r2.cloudflarestorage.com
Oprávnění
| Oprávnění | Popis |
|---|---|
| Admin Read & Write | Umožňuje vytvářet, vypisovat a mazat buckety, upravovat konfiguraci bucketu, číst, zapisovat a vypisovat objekty a číst a zapisovat do tabulek datového katalogu a souvisejících metadat. |
| Admin Read only | Umožňuje vypisovat buckety a zobrazit konfiguraci bucketu, číst a vypisovat objekty a číst z tabulek datového katalogu a souvisejících metadat. |
| Object Read & Write | Umožňuje číst, zapisovat a vypisovat objekty v konkrétních bucketech. |
| Object Read only | Umožňuje číst a vypisovat objekty v konkrétních bucketech. |
Vytváření API tokenů přes API
API tokeny můžete vytvářet přes API a použít je k vygenerování odpovídajících hodnot Access Key ID a Secret Access Key. Pro začátek si přečtěte Vytváření API tokenů prostřednictvím API. Níže jsou uvedeny podrobnosti pro R2.
Access Policy
Access Policy určuje, ke kterým prostředkům má token přístup a jaká má oprávnění.
Zdroje
Pro R2 jsou relevantní dva typy zdrojů: Account a Bucket. Další informace o typu prostředku Account najdete v Účet.
Bucket
Zahrňte sadu bucketů R2 nebo všechny buckety v účtu.
Konkrétní bucket je reprezentován takto:
"com.cloudflare.edge.r2.bucket.<ACCOUNT_ID>_<JURISDICTION>_<BUCKET_NAME>": "*"ACCOUNT_ID: Viz Najděte ID zóny a účtu.JURISDICTION: jurisdikce kde se bucket R2 nachází. U bucketů, které nebyly vytvořeny v konkrétní jurisdikci, bude tato hodnotadefault.BUCKET_NAME: Název bucketu, na který se vztahuje vaše Access Policy.
Všechny buckety v účtu jsou reprezentovány takto:
"com.cloudflare.api.account.<ACCOUNT_ID>": {
"com.cloudflare.edge.r2.bucket.*": "*"
}ACCOUNT_ID: Viz Najděte ID zóny a účtu.
Skupiny oprávnění
Určete, jaké skupiny oprávnění by mělo být použito.
Skupina oprávnění | Prostředek | Popis | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Workers R2 Storage Write | Účet | Umožňuje vytvářet, mazat a vypisovat buckety, upravovat konfiguraci bucketu a číst, zapisovat a vypisovat objekty. | ||||||||||||
Workers R2 Storage Read | Účet | Umožňuje vypisovat buckety, zobrazovat konfiguraci bucketu a číst a vypisovat objekty. | ||||||||||||
Workers R2 Storage Bucket Item Write | Bucket | Umožňuje číst, zapisovat a vypisovat objekty v bucketech. | ||||||||||||
Workers R2 Storage Bucket Item Read | Bucket | Umožňuje číst a vypisovat objekty v bucketech. | ||||||||||||
Workers R2 Data Catalog Write | Účet | Umožňuje čtení z datových katalogů a zápis do nich. Toto oprávnění umožňuje přístup k rozhraní Iceberg REST catalog. | ||||||||||||
Workers R2 Data Catalog Read | Účet | Umožňuje čtení z datových katalogů. Toto oprávnění umožňuje přístup pouze pro čtení k rozhraní Iceberg REST catalog. |
Příklad zásady přístupu
[
{
"id": "f267e341f3dd4697bd3b9f71dd96247f",
"effect": "allow",
"resources": {
"com.cloudflare.edge.r2.bucket.4793d734c0b8e484dfc37ec392b5fa8a_default_my-bucket": "*",
"com.cloudflare.edge.r2.bucket.4793d734c0b8e484dfc37ec392b5fa8a_eu_my-eu-bucket": "*"
},
"permission_groups": [
{
"id": "6a018a9f2fc74eb6b293b0c548f38b39",
"name": "Workers R2 Storage Bucket Item Read"
}
]
}
]Získání přihlašovacích údajů S3 API z tokenu API
Hodnoty Access Key ID a Secret Access Key získáte z odpovědi Create Token API:
- Access Key ID:
idtokenu API. - Secret Access Key: hash SHA-256 API tokenu
value.
Viz Ověřování vůči rozhraní R2 API pomocí ověřovacích tokenů pro návod s příklady v JavaScriptu, Pythonu a Go.
Dočasné přihlašovací údaje
Chcete-li vydávat krátkodobé, rozsahem omezené přihlašovací údaje odvozené z API tokenu, použijte dočasné přihlašovací údaje. R2 umožňuje jejich generování prostřednictvím Temporary Credentials API nebo lokálně podepsáním JWT tajným přístupovým klíčem nadřazeného tokenu.