概述
TurboS3接入点是腾讯云文件存储(CFS)Turbo 系列的 S3协议访问通道。通过创建 S3接入点,您可以使用标准 S3协议(兼容 AWS S3 API)对 CFS Turbo 文件系统进行读写操作,无需修改现有 S3业务代码,即可将存储位置切换到高性能 CFS Turbo。
适用场景
现有 S3业务迁移到 CFS Turbo,无需改造业务代码。
多个业务方通过不同 VPC 共享同一文件系统,同时隔离权限。
需要对不同子目录、不同账号进行细粒度读写权限管控。
核心能力
S3协议兼容
支持标准 S3 API,兼容现有 S3客户端与 SDK。
访问域名:
https://turbos3.internal.tencentcfs.com(内网域名,仅限 VPC 内访问)。每个接入点对应一个 BucketName,与文件系统 ID 一致(如
cfs-xxxx)。VPC 网络访问
接入点绑定指定 VPC 及子网,只有同 VPC 或绑定 VPC 的客户端才能访问。
支持跨地域绑定额外 VPC(最多绑定100个 VPC),满足多 VPC 访问场景。
灵活的鉴权策略
接入点支持三种公共访问策略:
策略类型 | 说明 | 风险等级 |
仅私有读写 | 所有操作均需 Secret ID/Secret Key 身份验证(推荐) | 低 |
公有读私有写 | 读操作无需验证,写操作需身份验证 | 高 |
公有读写 | 读写均无需身份验证 | 极高 |
注意:
公有读私有写、公有读写策略会导致数据在无需认证的情况下被访问,存在严重安全风险,非必要请勿使用。
细粒度权限策略
在接入点的公共策略基础上,还可以为不同的账号(SecretId)配置细粒度的授权策略,控制:
Effect(效果):允许(Allow)或拒绝(Deny)。
Action(操作):可选全部操作、读操作预设、写操作预设,或精细到单个 API(如 GetObject、PutObject、DeleteObject 等共18种)。
Resource(资源):可授权全部资源,或限定到指定路径(如
/cfs-xxxx/subdir/*)。监控支持
S3接入点配有独立的监控视图,可实时查看请求量、带宽、延迟等核心指标。
名词解释
名词 | 说明 |
接入点 ID(CfsS3EndpointId) | S3接入点的唯一标识符 |
BucketName | 对应文件系统的 Bucket 名称,与文件系统 ID 一致 |
Endpoint(域名) | S3服务的访问地址,固定为 https://turbos3.internal.tencentcfs.com |
SecretId / SecretKey | 腾讯云账号密钥,用于 S3请求签名鉴权 |
绑定 VPC | 除接入点所在 VPC 外,额外被授权访问该接入点的 VPC |
权限策略(S3 Policy) | 针对特定 SecretId 的细粒度访问控制策略 |