Người dùng IAM và khoá truy cập
Tạo danh tính riêng cho từng ứng dụng, phát cặp khoá truy cập S3, hiểu vì sao Secret chỉ hiện đúng một lần, và cách xoay khoá hay tạm ngưng một danh tính mà không làm gián đoạn phần còn lại.
Ứng dụng của bạn không đăng nhập vào OneDash — nó dùng một cặp khoá truy cập để nói chuyện trực tiếp với hệ thống lưu trữ. Cặp khoá đó gắn với một người dùng IAM, tức một danh tính bạn tạo riêng cho từng ứng dụng.
Khi nào dùng
- Cần cho một ứng dụng, một máy chủ hoặc một tiến trình sao lưu quyền truy cập dữ liệu.
- Muốn mỗi ứng dụng một danh tính riêng, để thu hồi được từng cái mà không ảnh hưởng cái khác.
- Khoá bị lộ và cần thay ngay mà không làm dịch vụ ngừng chạy.
Trước khi bắt đầu
- Dịch vụ ở trạng thái Đang hoạt động. Dịch vụ tạm ngưng không tạo được người dùng hay khoá mới.
- Biết trước ứng dụng cần quyền gì: chỉ đọc, hay cả ghi và xoá.
Vì sao nên tạo nhiều danh tính
Vì bạn thu hồi được từng cái. Nếu mọi ứng dụng dùng chung một cặp khoá, khoá đó bị lộ nghĩa là bạn phải thay ở tất cả các ứng dụng cùng lúc — và trong lúc thay thì tất cả đều ngừng chạy. Mỗi ứng dụng một danh tính thì bạn xử lý đúng chỗ hỏng.
Đặt tên theo ứng dụng, không theo người: ung-dung-web, sao-luu-hang-ngay, xu-ly-anh.

Bảng cho biết mỗi danh tính đang có bao nhiêu Khoá và bao nhiêu Quyền S3. Hai con số này đọc cùng nhau mới có nghĩa — xem mục ngay dưới.
Cách tạo người dùng IAM
- Mở dịch vụ, chọn tab Người dùng IAM.
- Nhấn Tạo người dùng IAM.
- Nhập Tên người dùng IAM — chỉ chữ, số và các dấu
._-, không có khoảng trắng. - Tên hiển thị là tuỳ chọn, dùng để bạn dễ nhận ra sau này.
- Chọn Quyền truy cập dữ liệu.
- Bật Tạo access key kèm theo nếu muốn có cặp khoá ngay.
- Nhấn Tạo người dùng IAM.

⚠️ Dữ liệu dùng chung toàn dịch vụ. Một danh tính có quyền ghi sẽ đọc, ghi và xoá được mọi bucket trong dịch vụ, không chỉ bucket bạn định dành cho nó. Muốn giới hạn xuống từng bucket thì cấp quyền theo bucket trong ngăn chi tiết bucket — xem bài Quản lý bucket.
Khoá không có quyền là khoá vô dụng
Đây là chỗ hay mất thời gian nhất khi mới dùng: cặp khoá tự nó không cho phép làm gì cả. Danh tính phải được cấp quyền S3 thì khoá mới hoạt động.
Nên khi bảng hiện Khoá = 1 mà Quyền S3 = 0, đó là một cặp khoá đã phát ra nhưng mọi yêu cầu đều bị từ chối — trong khi nhìn bề ngoài mọi thứ trông bình thường. Nếu ứng dụng báo bị từ chối, hãy kiểm hai con số này trước khi đi tìm nguyên nhân khác.
Xem và sửa một danh tính
Nhấn Quản lý ở dòng người dùng để mở ngăn chi tiết.

Tab Tổng quan cho phép đổi tên hiển thị, xem quyền S3 đang có, cấp thêm hoặc gỡ quyền, và tạm ngưng danh tính.
💡 Tạm ngưng là cách chặn nhanh mà không mất gì: khoá của danh tính đó lập tức không dùng được nữa, nhưng khoá vẫn còn đó và bỏ tạm ngưng là chạy lại. Dùng khi nghi ngờ có vấn đề nhưng chưa muốn thay khoá — nó cho bạn thời gian kiểm tra.
Phần Trần bucket của gói ở đây chỉ để tham khảo: bucket thuộc về dịch vụ, không thuộc về từng người dùng. Mọi danh tính trong dịch vụ dùng chung trần đó.
Cách phát khoá truy cập
- Trong ngăn chi tiết, chọn tab Khoá truy cập.
- Nhấn Tạo access key mới.
- Sao chép ngay cả Access Key ID và Secret Access Key vào nơi lưu an toàn của bạn.

⚠️ Secret Access Key chỉ hiển thị đúng MỘT lần, ngay khi tạo. OneDash không lưu nó, nên không có cách nào xem lại — kể cả bộ phận hỗ trợ cũng không xem được. Đóng cửa sổ mà chưa sao chép thì cặp khoá đó coi như mất: bạn phải tạo khoá mới rồi thu hồi khoá cũ.
Số khoá tối đa tính cho cả dịch vụ, không phải cho từng người dùng. Nên nếu không phát thêm được khoá, hãy rà xem có khoá cũ nào của danh tính khác không còn dùng để thu hồi.
Cách xoay khoá mà không gián đoạn
Đúng thứ tự, và thứ tự này quan trọng:
- Tạo khoá mới trước.
- Cập nhật cấu hình ứng dụng sang khoá mới, khởi động lại và xác nhận ứng dụng chạy bình thường.
- Chỉ khi đó mới thu hồi khoá cũ.
⚠️ Làm ngược lại — thu hồi khoá cũ trước rồi mới tạo khoá mới — sẽ khiến ứng dụng ngừng chạy trong khoảng giữa. Với dịch vụ đang phục vụ người dùng thật, khoảng giữa đó là thời gian gián đoạn.
Nếu khoá đã bị lộ thì tình huống ngược lại: thu hồi ngay lập tức, chấp nhận gián đoạn ngắn, vì để một khoá bị lộ còn hiệu lực nguy hiểm hơn nhiều so với vài phút ứng dụng lỗi.
Xử lý sự cố
| Hiện tượng | Nguyên nhân thường gặp | Cách xử lý |
|---|---|---|
| Ứng dụng báo bị từ chối, khoá vẫn đúng | Danh tính chưa được cấp quyền S3 (Quyền S3 = 0) | Cấp quyền ở tab Tổng quan của ngăn chi tiết |
| Bị từ chối chỉ ở một bucket | Chưa được cấp quyền riêng trên bucket đó | Cấp quyền trong ngăn chi tiết bucket |
| Đã đóng cửa sổ mà chưa lưu Secret | Secret không lưu lại được | Tạo khoá mới, cập nhật ứng dụng, rồi thu hồi khoá cũ |
| Không tạo được khoá mới | Đã đạt số khoá tối đa của cả dịch vụ | Thu hồi khoá cũ không dùng, hoặc nâng gói |
| Không tạo được người dùng mới | Đã đạt số người dùng tối đa, hoặc dịch vụ đang tạm ngưng | Xem chip số lượng cạnh tiêu đề; kiểm trạng thái dịch vụ |
| Tên bị từ chối khi tạo | Tên có khoảng trắng hoặc ký tự không cho phép | Chỉ dùng chữ, số và . _ - |
| Ứng dụng đột ngột bị từ chối toàn bộ | Danh tính đang bị tạm ngưng, hoặc khoá đã bị thu hồi | Kiểm cột Trạng thái và danh sách khoá của danh tính |
| Nghi khoá bị lộ | — | Tạm ngưng danh tính để chặn ngay, rồi tạo khoá mới và thu hồi khoá cũ |