概述
TurboS3接入点是腾讯云文件存储(CFS)Turbo 系列的 S3协议访问通道。通过创建 S3接入点,您可以使用标准 S3协议(兼容 AWS S3 API)对 CFS Turbo 文件系统进行读写操作,无需修改现有 S3业务代码,即可将存储位置切换到高性能 CFS Turbo。
注意:
适用场景
现有 S3业务迁移到 CFS Turbo,无需改造业务代码。
多个业务方通过不同 VPC 共享同一文件系统,同时隔离权限。
需要对不同子目录、不同账号进行细粒度读写权限管控。
核心能力
S3协议兼容
支持标准 S3 API,兼容现有 S3客户端与 SDK。
访问域名:
https://turbos3.internal.tencentcfs.com(内网域名,仅限 VPC 内访问)。每个接入点对应一个 BucketName,与文件系统 ID 一致(如
cfs-xxxx)。VPC 网络访问
接入点绑定指定 VPC 及子网,只有同 VPC 或绑定 VPC 的客户端才能访问。
支持跨地域绑定额外 VPC(最多绑定100个 VPC),满足多 VPC 访问场景。
灵活的鉴权策略
接入点支持三种公共访问策略:
策略类型 | 说明 | 风险等级 |
仅私有读写 | 所有操作均需 Secret ID/Secret Key 身份验证(推荐) | 低 |
公有读私有写 | 读操作无需验证,写操作需身份验证 | 高 |
公有读写 | 读写均无需身份验证 | 极高 |
注意:
公有读私有写、公有读写策略会导致数据在无需认证的情况下被访问,存在严重安全风险,非必要请勿使用。
细粒度权限策略
在接入点的公共策略基础上,还可以为不同的账号(SecretId)配置细粒度的授权策略,控制:
Effect(效果):允许(Allow)或拒绝(Deny)。
Action(操作):可选全部操作、读操作预设、写操作预设,或精细到单个 API(如 GetObject、PutObject、DeleteObject 等共18种)。
Resource(资源):可授权全部资源,或限定到指定路径(如
/cfs-xxxx/subdir/*)。监控支持
S3接入点配有独立的监控视图,可实时查看请求量、带宽、延迟等核心指标。
名词解释
名词 | 说明 |
接入点 ID(CfsS3EndpointId) | S3接入点的唯一标识符 |
BucketName | 对应文件系统的 Bucket 名称,与文件系统 ID 一致 |
Endpoint(域名) | S3服务的访问地址,固定为 https://turbos3.internal.tencentcfs.com |
SecretId / SecretKey | 腾讯云账号密钥,用于 S3请求签名鉴权 |
绑定 VPC | 除接入点所在 VPC 外,额外被授权访问该接入点的 VPC |
权限策略(S3 Policy) | 针对特定 SecretId 的细粒度访问控制策略 |