Object Storage-Berechtigungsnachweise abrufen

Damit Sie mit Object Storage in IBM Analytics Engine arbeiten können, benötigen Sie die Object Storage-Berechtigungsnachweise. Dies können folgende sein:

  • API-Schlüssel: IAM-API-Schlüssel und der Object Storage-Serviceendpunkt
  • HMAC-Schlüssel: Der Zugriffsschlüssel, der geheime Schlüssel und der Object Storage-Serviceendpunkt

Zugriffsmanagement in Object Storage

Für eine sichere Authentifizierung gegenüber Object Storage müssen Sie die IAM-Konzepte (Identity and Access Management) sowie Art und Zeitpunkt der Verwendung von Serviceberechtigungsnachweisen und API-Schlüsseln im Kontext von Object Storage verstehen. IAM bietet Ihnen als Serviceadministrator Flexibilität beim Zugriff auf eine Serviceinstanz und deren Ressourcen sowie differenzierte Steuerung des Zugriffs auf diese Instanz und ihre Ressourcen. Dies gilt sowohl für den direkten Zugriff als auch für Service-API-Aufrufe. Siehe Überblick über IAM.

Das folgende Diagramm veranschaulicht das Zugriffsmanagement für Object Storage.

Zugriffsverwaltung in Object Storage
Zugriffsverwaltung für IBM Cloud Object Storage

Als Object Storage-Administrator haben Sie folgende Möglichkeiten:

Service-IDs erstellen

Wenn Sie Service-IDs für den Zugriff auf eine Object Storage-Serviceinstanz erstellen, sind diese IDs nicht an einen Benutzer gebunden. Es handelt sich vielmehr um reine Object Storage-Service-IDs.

Als Systemadministrator haben Sie folgende Möglichkeiten:

  • Erstellen Sie Service-IDs mit Zugriffsberechtigungen auf Instanzebene

    Sie legen den Umfang des Zugriffs für alle Object Storage-Buckets in der Instanz fest, indem Sie dem Berechtigungsnachweis eine Servicezugriffsrolle zuordnen. Dies kann die Rolle Leser, Autor oder Manager sein. Falls erforderlich, können Sie für eine Instanz mehrere Service-IDs mit unterschiedlichen Zugriffsrollen erstellen. Siehe Service-ID auf Instanzebene erstellen.

  • Erstellen Sie Service-IDs mit Zugriffsberechtigungen auf Bucketebene

    Sie geben die Object Storage-Buckets in der Instanz an, auf die über die Service-ID zugegriffen werden kann. Auch hier können Sie, falls erforderlich, mehrere Service-IDs mit Zugriffsberechtigungen für verschiedene Buckets erstellen. Siehe Service-ID auf Bucketebene erstellen.

Service-IDs gemeinsam nutzen

Die Berechtigungsnachweise für die Service-ID können schnell von einem Benutzer verwendet werden. Wenn die Object Storage-Instanz jedoch von mehreren Benutzern gemeinsam genutzt werden soll, haben Sie als Object Storage-Serviceadministrator folgende Möglichkeiten:

  • Nutzen Sie die Berechtigungsnachweise für die Service-ID gemeinsam mit anderen Benutzern
  • Nutzen Sie die Object Storage-Instanz (auf Plattformebene) gemeinsam mit anderen Benutzern, sodass die Berechtigungsnachweise diesen Benutzern angezeigt werden

Struktur der Service-IDs

Wenn Sie die Berechtigungsnachweise für die Service-ID eines bereitgestellten Service als Benutzer von Object Storage anzeigen, erhalten Sie eine Ausgabe ähnlich der im folgenden Beispiel:

{
  "apikey": "asdf1234...",
  "cos_hmac_keys": {
    "access_key_id": "a1b2c3...",
    "secret_access_key": "ZYX31..."
  },
  "endpoints": ...
}

Um IBM Analytics Engine für die Verwendung mit Object Storage zu konfigurieren, benötigen Sie den API-Schlüssel oder die HMAC-Schlüssel. Siehe API-Schlüssel vs. HMAC-Schlüssel.

Serviceendpunkte

Als Benutzer von Object Storage müssen Sie zum Konfigurieren von Object Storage nicht nur den API-Schlüssel oder die HMAC-Schlüssel kennen, sondern auch die IBM Analytics Engine-Serviceendpunkte für die Verbindung zu Object Storage. Hilfe zu den Endpunkten, die basierend auf Ihrem Object Storage -Buckettyp verwendet werden sollen, z. B. regional oder regionsübergreifend, finden Sie in Regionen und Endpunkte auswählen.

Sie können die Endpunkte für Ihren Object Storage-Service auch regionsübergreifend anzeigen, indem Sie den Service in Ihrem IBM Cloud®-Dashboard auswählen und im Navigationsbereich auf Endpunkt klicken. Wählen Sie immer den direkten Endpunkt. Direkte Endpunkte bieten eine bessere Leistung und verursachen keine Gebühren. Beispiel für einen Endpunkt für die Region 'Vereinigte Staaten (Süden)': s3.direct.us.cloud-object-storage.appdomain.cloud

Benutzer einladen und Berechtigungen erteilen

Wenn Sie als Object Storage-Administrator Serviceberechtigungsnachweise nicht erstellen und mit anderen Benutzern gemeinsam nutzen wollen, können Sie Benutzer in Ihr Object Storage-Konto einladen und ihnen über Zugriffsrichtlinien für Object Storage-Buckets Berechtigungen erteilen. Die eingeladenen Benutzer greifen über ihre IBM Cloud®-API-Schlüssel auf Ihr Konto zu. Siehe Benutzergruppen Zugriff zuordnen.

Struktur des API-Schlüssels

Wenn Sie als Benutzer von Object Storage einen API-Schlüssel in IBM Cloud® anzeigen, sehen Sie die folgende Struktur:

{
	"name": "MyAPIKey",
	"description": "",
	"createdAt": "2019-07...",
	"apiKey": "lipsum999..."
}

Wenn Sie einen API-Schlüssel für die Verwendung mit Object Storage benötigen, finden Sie in API-Schlüssel erstellen weitere Informationen.

Zusammenfassung

In der folgenden Tabelle ist dargestellt, welche Zugriffsmethode für den Object Storage-Service Sie jeweils zum Ausführen der gewünschten Aktion auswählen müssen.

Object Storage-Zugriffsmethoden
Aktion Typ: Service-ID Typ: API-Schlüssel
Berechtigungsnachweise erstellen Serviceadministrator Servicebenutzer
Zugriffsberechtigungen erteilen Serviceadministrator Serviceadministrator
Berechtigungsnachweistyp auswählen HMAC- und IAM-API-Schlüssel Nur IAM-API-Schlüssel
Zugriff für Benutzerrollen und Datenbuckets steuern Ja Ja