代管資料夾

本頁面提供 Cloud Storage 中受管理資料夾的總覽。代管資料夾是一種資料夾,可讓您授予 IAM 角色,以更精細的方式控管值區中特定物件群組的存取權。代管資料夾是 Cloud Storage 中的資源,與使用扁平命名空間的模擬資料夾不同。

代管資料夾的 IAM

在代管資料夾上套用 IAM 政策時,政策中授予的存取權會套用至值區中的任何物件,只要物件名稱使用代管資料夾路徑做為前置字串即可。舉例來說,如果您在名為 example-managed-folder/ 的受管理資料夾中,授予主體 Storage 物件檢視者 (roles/storage.objectViewer) 角色,主體就能檢視 example-managed-folder 路徑中的任何物件,例如 example-managed-folder/dog.pngexample-managed-folder/cat.jpeg。巢狀代管資料夾會以累加方式套用透過 IAM 政策授予的權限。

無法在值區或代管資料夾中設定 IAM 拒絕政策。 只能在專案、資料夾和機構資源上設定。此外,您無法在 IAM 拒絕政策條件中,將受管理資料夾指定為資源。拒絕條件只會辨識資源標記函式,且標記無法附加至受管理資料夾。

只有在啟用統一值區層級存取權後,才能在值區中建立代管資料夾。

如要進一步瞭解代管資料夾,請參閱下列頁面:

代管資料夾名稱

您為受管理資料夾命名的名稱必須符合下列規定:

  • 受管理資料夾名稱可包含按任何順序排列的有效 Unicode 字元,如果名稱採 UTF-8 編碼,則長度須為 1 到 1024 個位元組。

  • 受管理資料夾名稱不得包含回車或換行字元

  • 受管理資料夾名稱的結尾必須是 /。受管理資料夾名稱最多可包含 15 個 /。換句話說,代管資料夾最多可建立 15 層巢狀結構。

  • 受管理資料夾名稱開頭不得為 .well-known/acme-challenge/

  • 受管理資料夾不得命名為 ...

強烈建議您避免在受管理資料夾名稱中使用下列項目:

  • XML 1.0 中無效的控制字元 (#x7F–#x84 及 #x86–#x9F):這些字元會在您嘗試列出受管理資料夾時造成 XML 清單問題。

  • []*? 字元:Google Cloud CLI 會將這些字元解讀為萬用字元,因此在受管理資料夾名稱中加入這些字元,可能會導致工具難以或無法執行萬用字元作業。此外,*? 不是 Windows 檔案名稱的有效字元。

  • 機密或個人識別資訊 (PII):代管資料夾名稱的曝光範圍比物件資料更廣。舉例來說,代管資料夾名稱會出現在物件的網址中,以及列出值區中的物件時。

注意事項

使用受管理資料夾時,請注意下列事項:

  • 您可以建立受管理資料夾,取代模擬資料夾。也就是說,只要沒有受管理資料夾使用該名稱,您就能建立受管理資料夾,並以物件的前置字元命名。舉例來說,即使您有名為 my-folder/object.txt 的現有物件,仍可建立名為 my-folder/ 的受管理資料夾。請注意,受管理資料夾 my-folder/ 的 IAM 政策隨後會套用至所有名稱前置字串為 my-folder/ 的物件。

  • 您可以在建立上層代管資料夾之前,先建立下層代管資料夾。舉例來說,您可以建立名為 my-folder-A/my-folder-B/ 的代管資料夾,不必先建立名為 my-folder-A/ 的代管資料夾。

  • 根據預設,您無法刪除含有物件或其他子代管資料夾的非空白代管資料夾。在 Delete ManagedFolder JSON API 要求中使用 allowNonEmpty 參數時,可以略過這項規則。

  • 當刪除路徑相同的受管理資料夾時,即使沒有明確的 storage.managedFolders.getstorage.managedFolders.list 權限,錯誤訊息和 Cloud 稽核記錄中也會顯示受管理資料夾名稱。

後續步驟