tencent cloud

访问凭证

下载
聚焦模式
字号
最后更新时间: 2026-09-09 17:23:41

操作场景

访问凭证是腾讯云文件存储(Cloud File Storage,CFS)推出的一项增强型安全管控机制。它在标准权限管理体系的基础上,为文件系统的挂载操作额外增加了一层访问控制,能够有效满足金融、医疗、AI 等高敏感场景下对数据进行精细化管控的需求。此外,在使用 NFS 协议访问文件系统时,通信信息默认以明文方式传输。而采用凭证挂载方式后,系统将自动启用 Stunnel(一种开源的多用途网络中继服务),基于 TLS(传输层安全性)实现数据传输加密,从而进一步提升文件存储过程中的整体数据安全水平。
注意:
此功能需要白名单权限使用,如有需要,可 提交工单 与我们联系。
启用凭证挂载(Stunnel + TLS 加密)会引入额外的加解密与中继开销,性能较标准挂载预计下降 10%~50%,具体损耗因实例规格、网络带宽及读写负载而异,请酌情评估是否启用。

使用限制

主体
分类
具体限制
云服务器
操作系统限制
仅支持 Linux 系统云服务器挂载时设置访问凭证,Windows 系统暂不支持。如您需要在容器场景使用访问凭证,可 提交工单 与我们联系。
服务器安全组设置
通用系列(含增强型)文件系统使用凭证挂载前,需保证客户端的端口开放 2049 和 2050 。
文件系统
文件系统类型
仅通用系列(含增强型)文件系统支持绑定凭证。
文件系统地域
中国大陆地域的凭证文件仅支持绑定中国大陆的文件系统,中国港澳台及境外地域的凭证文件仅支持绑定中国港澳台及境外的文件系统。
绑定错误地域将导致无法使用凭证挂载文件系统。
强制鉴权推荐启用时机
若文件系统已挂载使用中,建议所有客户端卸载该文件系统,使用凭证挂载命令挂载后,再开启强制凭证鉴权,避免业务中断。
为了平滑切换,在强制凭证鉴权启用前,支持凭证挂载和普通挂载同时使用,您可根据业务需要逐步切换为凭证挂载。整体切换完之后,再在控制台上开启强制凭证鉴权即可封锁普通挂载。
凭证文件
更换流程
更换文件系统绑定的凭证前,需在所有客户端卸载文件系统。在控制台重新关联新凭证后使用新凭证挂载命令重新挂载。
安全管理
凭证文件下载后需妥善保管,如发生泄露请换绑新凭证。

操作步骤

步骤1:创建访问凭证

1. 登录 文件存储控制台,在左侧导航栏中选择访问凭证
2. 在访问凭证页面,单击创建凭证。在弹出的新建窗口中选择凭证类型,填写凭证名称(最多25个字符,只支持字母、数字或下划线“_”)。完成后单击确定

步骤2:下载访问凭证

1. 单击新创建的访问凭证 ID ,进入详情页。
2. 在凭证信息栏,单击下载图标

,下载凭证到本地。如果您的浏览器设置了防火墙,可能会阻止此次下载,请手动允许。其中,通用系列凭证文件以 .pem 为后缀。
3. 将访问凭证上传到需要挂载文件系统的云服务器,并记录凭证存放路径,例如:/cfscert/cfscert-12345678.pem

步骤3:绑定文件系统

1. 登录 文件存储控制台,在左侧导航栏中选择访问凭证。在对应凭证的操作栏,单击绑定文件系统
2. 在绑定文件系统弹窗中,筛选地域勾选文件系统。当前暂不支持批量绑定文件系统。
3. 选中后单击绑定

步骤4(可选):启用/关闭强制凭证鉴权

注意:
启用强制凭证鉴权为高危操作,开启后,所有未使用凭证挂载的客户端将无法访问此文件系统,请关注业务相关影响。请确保相关业务已得到妥善安排后,再进行操作。
该操作为异步执行,会有1分钟左右的延迟。延迟期间可能存在非凭证挂载成功的情况,但无法执行读写操作的情况。
在确认所有客户端已卸载非凭证挂载的文件系统后,您可启用强制凭证鉴权以阻止非凭证客户端的挂载请求和读写访问。具体操作步骤如下:
1. 登录 文件系统控制台,在左侧导航栏中选择文件系统,单击需要修改强制凭证鉴权的文件系统 ID/名称
2. 单击基本信息,在强制凭证鉴权栏,查看当前状态。单击编辑图标

,在弹窗中修改鉴权开关状态。
3. 修改后单击确定

步骤5:使用凭证挂载令挂载

1. 登录云服务器,执行以下命令。
wget http://mirrors.tencentyun.com/install/cfsturbo-client/tools/cfs-utils/install-cfs-utils.sh
chmod +x install-cfs-utils.sh
./install-cfs-utils.sh
2. 登录 文件系统控制台,单击文件系统 ID/名称,进入文件系统挂载点
3. 复制 Linux 下挂载的凭证挂载命令。将 /path/to/pem 修改为云服务器中凭证存放路径,/localfolder 修改为本地需要挂载文件系统的目录。凭证挂载命令形如:
# NFS 3.0 凭证挂载
sudo mount -t cfs -o vers=3,nolock,proto=tcp,noresvport,tls,cert=/path/to/pem x.x.x.x:/ /localfolder
# 例如:sudo mount -t cfs -o vers=3,nolock,proto=tcp,noresvport,tls,cert=/cfscert/cfscert-12345678.pem 192.168.x.x:/ /mnt/cfs/

# NFS 4.0 凭证挂载
sudo mount -t cfs -o vers=4.0,noresvport,tls,cert=/path/to/pem x.x.x.x:/ /localfolder
# 例如:sudo mount -t cfs -o vers=4.0,noresvport,tls,cert=/cfscert/cfscert-12345678.pem 192.168.x.x:/ /mnt/cfs/
4. 在云服务器中执行凭证挂载命令后,系统将通过凭证方式完成文件系统挂载。挂载成功后,执行 df -h命令,若看到挂载点(如 /mnt/cfs)对应的文件系统地址显示为本地回环地址 127.x.x.x.x(而非原文件系统挂载点 IP),即表明流量已通过本地 Stunnel 隧道转发,凭证挂载生效。




帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈