本文面向初次使用 TurboS3 接入点的用户,介绍接入点的新建、策略配置、监控查看、修改和删除等完整操作流程。
注意:
前提条件
已创建 Turbo 文件系统,创建流程请参见 在 Linux 客户端上使用 CFS Turbo 文件系统。
已在 Turbo 文件系统所在可用区创建 VPC 及子网,并保证与 Turbo 文件系统网络互通,且指定的子网下可用 IP 数量 大于等于10。创建 VPC 及子网操作详见 快速搭建 IPv4 私有网络。
说明:
首次使用时,单击新建接入点,系统会自动检查当前账号是否授权(预设)权限策略,包括 QcloudDNSPubReadOnlyAccess(公共解析(DNSPub)只读访问权限)和 QcloudVPCReadOnlyAccess(私有网络(VPC)只读访问权限)。若未授权,会弹出授权确认框,单击同意授权后方可继续创建。
新建接入点
1. 登录 文件存储控制台,单击目标 Turbo 文件系统的实例 ID,进入文件系统详情页,点击侧边栏中的 S3接入点 。
2. 在 TurboS3接入点配置界面,单击新建接入点。在新建接入点弹窗中配置以下内容:
| 配置项 | 介绍 |
基本设置(必选) | 选择网络 | 选择与 Turbo 文件系统相同可用区的 VPC 及子网。如需其他 VPC 网络下客户端能够通过 S3协议访问 Turbo 文件系统,请在高级设置中进行配置。 注意: 配置成功后,所选 VPC 不允许被绑定到其他 Turbo 文件系统 S3接入点。 |
| 鉴权策略 | 仅私有读写(推荐):所有操作均需 Secret ID/Secret Key 身份验证 公有读私有写(高风险):读操作无需验证,写操作需身份验证 公有读写(高风险):读写均无需身份验证 注意: 公有读私有写、公有读写策略会导致数据在无需认证的情况下被访问,存在安全风险,非必要请勿使用。 |
高级设置(可选) | 关联其他 VPC | 希望其他 VPC 下客户端能够通过 S3协议访问 Turbo 文件系统,可以配置。 注意: 所选 VPC 需与 S3接入点 VPC 互通网络,否则即便关联上,也无法通过 S3协议访问 Turbo 文件系统。您可以通过云联网关联不同的 VPC,详情请参见 云联网快速入门。 配置成功后,所选 VPC 不允许关联到其他 Turbo 文件系统 S3接入点。 |

3. 确认无误后单击确定,等待接入点状态从配置中转变为可用。在可用状态下,您可以继续配置权限策略。
接入点状态说明
状态 | 说明 |
配置中 | 接入点正在初始化,请等待。 |
可用 | 接入点正常运行,可进行所有操作。 |
失败 | 接入点创建或操作失败,可尝试编辑或删除后重建。 |
删除中 | 接入点正在被删除,请勿重复操作。 |
配置权限策略
接入点创建成功后,可配置细粒度的访问策略。
创建策略
1. 在接入点列表中,单击目标接入点左侧的展开箭头,查看该接入点的策略列表。

2. 单击创建策略,在权限策略配置弹窗中,填写以下信息。在授权策略部分,
账号信息:
分类 | 参数 | 介绍 |
账号信息 | Secret ID | |
| Secret Key | 与 Secret ID 对应的 Secret Key。 注意: Secret Key 仅用于服务端签名验证,查询不会回显。请自行维护好 Secret ID 和 Secret Key,防止被他人盗用。一旦泄露,请及时删除 S3 接入点绑定的策略。 |
授权策略:您可以使用可视化策略生成器或者 JSON 创建策略。

分类 | 参数 | 介绍 |
授权策略 | 效果(Effect) | 选择允许(Allow)或拒绝(Deny) |
| 操作(Action) | 可从预设选择(读写操作、读操作、写操作),也可精细选取单个操作。其中: 读操作预设包含:HeadBucket、GetObject、HeadObject、ListObjects、ListObjectsV2、ListMultipartUploads、ListParts 写操作预设包含:PutObject、DeleteObject、DeleteObjects、CreateMultipartUpload、UploadPart、CompleteMultipartUpload、AbortMultipartUpload、CopyObject、UploadPartCopy 读写操作预设包含上述两类操作 说明: |
| 资源(Resource) | 设置策略覆盖的资源范围: 全部资源:值为 *。(默认)策略覆盖文件系统根目录下所有文件和目录。指定资源路径:值为 文件系统内目录路径/*,策略覆盖文件系统路径下指定文件或目录。您可添加多个资源路径。 |

策略 JSON 和 AWS S3接入点策略语法基本兼容,以下是简要的语法说明和示例,您也可以通过可视化策略生成器转换的 JSON 内容进行学习和模仿:
顶层结构:
{"Version": "2012-10-17","Statement": [{"Effect": "Allow", // 或者 "Deny""Action": [...],"Resource": [...]}]}
示例1:全量访问策略(允许该 SecretId 操作所有资源):
{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Action": ["s3:*"],"Resource": ["arn:aws:s3:::cfs-xxxxxx","arn:aws:s3:::cfs-xxxxxx/*"]}]}
示例2:读写策略(允许该 SecretId 对指定目录读写,但拒绝删除):
{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Action": ["s3:HeadBucket","s3:GetObject","s3:HeadObject","s3:ListObjects","s3:ListObjectsV2","s3:ListMultipartUploads","s3:ListParts","s3:PutObject","s3:DeleteObject","s3:DeleteObjects","s3:CreateMultipartUpload","s3:UploadPart","s3:CompleteMultipartUpload","s3:AbortMultipartUpload","s3:CopyObject","s3:UploadPartCopy"],"Resource": ["arn:aws:s3:::cfs-xxxxxx","arn:aws:s3:::cfs-xxxxxx/aaa/bbb/*"]},{"Effect": "Deny","Action": ["s3:DeleteObject","s3:DeleteObjects"],"Resource": ["arn:aws:s3:::cfs-xxxxxx","arn:aws:s3:::cfs-xxxxxx/*"]}]}
示例3:只读策略(只允许该 SecretId 读取特定目录):
{"Version": "2012-10-17","Statement": [{"Effect": "Allow","Action": ["s3:HeadBucket","s3:GetObject","s3:HeadObject","s3:ListObjects","s3:ListObjectsV2","s3:ListMultipartUploads","s3:ListParts"],"Resource": ["arn:aws:s3:::cfs-xxxxxx","arn:aws:s3:::cfs-xxxxxx/aaa/bbb/*"]}]}
3. 单击确定完成策略创建,等待策略状态从配置中转变为可用。
编辑策略
1. 登录 文件存储控制台,单击目标 Turbo 文件系统的实例 ID,进入文件系统详情页,点击侧边栏中的 S3接入点 。
2. 单击 S3接入点左侧展开箭头,在策略列表找到目标策略,仅策略状态为可用或已失效时支持操作。
3. 单击操作列编辑。
4. 修改目标字段后单击确定,等待策略状态从配置中转变为可用。
注意:
修改策略须再次填写 Secret Key,否则无法保存。
下载策略 JSON
1. 登录 文件存储控制台,单击目标 Turbo 文件系统的实例 ID,进入文件系统详情页,点击侧边栏中的 S3接入点 。
2. 单击 S3接入点左侧展开箭头,查看该接入点的策略列表,操作栏单击下载 JSON,可将授权策略导出为本地 JSON 文件,便于备份或审查。
删除策略
1. 登录 文件存储控制台,单击目标 Turbo 文件系统的实例 ID,进入文件系统详情页,点击侧边栏中的 S3接入点 。
2. 单击 S3接入点左侧展开箭头,在策略列表找到目标策略。单击操作列删除,确认后策略进入删除流程。
注意:
删除策略后对应账号的访问权限立即失效,请确认业务侧已做好切换准备。
查看监控
1. 在接入点列表,单击目标接入点的监控图标或操作列的监控。

2. 在监控面板中查看该接入点的读写带宽统计,您可自行调整时间范围和时间粒度进行对比分析。
修改接入点
注意:
修改接入点仅支持高级设置中绑定 VPC 的增减。
1. 登录 文件存储控制台,单击目标 turbo 文件系统的实例 ID,进入文件系统详情页,点击侧边栏中的 S3接入点 。
2. 在接入点列表,找到目标接入点,仅可用或已失效的接入点支持修改。
3. 单击操作列的编辑。
4. 在弹出框中,通过高级设置的穿梭框添加或移除绑定 VPC:
左侧选择地域和 VPC,单击添加到右侧。
右侧已绑定列表中,单击移除按钮可解绑对应 VPC。
5. 确认无误后单击确定保存。
删除接入点
注意:
删除操作不可恢复,且必须先删除接入点下的所有权限策略,才能删除接入点本身。
1. 登录 文件存储控制台,单击目标 turbo 文件系统的实例 ID,进入文件系统详情页,选择侧边栏中的 S3接入点 。
2. 在接入点列表,找到目标接入点,单击操作列的删除。
说明:
仅可用(且无策略)和失败状态的接入点可删除;配置中和删除中状态不可操作。
3. 在确认弹窗中单击确定,接入点进入删除中状态,删除完成后将从 S3接入点列表中消失。
常见问题
子网可用 IP 不足怎么办?
创建接入点时提示授权失败怎么办?
接入点状态一直显示配置中怎么处理?
绑定了新 VPC 后客户端仍无法访问怎么排查?
请确认客户端所在子网路由表已配置访问
turbos3.internal.tencentcfs.com 域名的正确路由,并检查安全组规则是否放行对应端口。