规划短期云身份凭证
保留原项目关于工作负载身份的演进方向。当前运行方式仍以已配置的服务端凭证为准。
区分两类凭证
CDN 下载签名控制用户访问下载链接;云 API 身份用于服务端访问云资源。OIDC 与 STS 主要替换后者,不会自动取消下载签名、余额门槛或来源限制。
核对运行平台支持
先查目标 Makers 或云函数环境是否能提供可验证的工作负载 OIDC 身份,以及腾讯与阿里云是否支持对应身份联邦。确认 issuer、audience、subject 和凭证刷新行为,不预设平台已经具备这些能力。
限定最小权限
身份只允许读取需要的 manifest 和对象元信息,不授予删除桶、修改策略或任意写入权限。两云分别配置角色与信任条件,不共用一把广泛权限凭证。
设计短期凭证生命周期
服务端换取短期凭证,按到期时间提前刷新并合并并发刷新请求。刷新失败不能回退到公开桶,也不能把临时凭证发送给浏览器。
对时钟偏差、上游超时、角色拒绝和平台身份不可用分别返回可诊断但不泄密的错误。
逐步切换
在预览环境建立新身份,验证最小权限与拒绝边界。生产先启用一条线路,保留可立即回退的配置;验证稳定后再迁移另一条线路并停用不再需要的旧凭证。
验收项目
验证身份来源、短期凭证过期与刷新、错误 audience 或 subject 拒绝、两云隔离、日志脱敏、原下载签名继续生效和私有源站不能绕过。
这是一项后续运维迁移,不属于当前重构已开通的云能力。实施时以云厂商最新官方文档和实际账户权限为准。
阅读中遇到问题?联系支持