Obtención de las credenciales de Object Storage
Para trabajar con Object Storage en IBM Analytics Engine, necesita las credenciales de Object Storage que pueden ser:
- La clave de API: la clave de API IAM y el punto final de servicio Object Storage
- Las claves HMAC: la clave de acceso, la clave secreta y el punto final de servicio Object Storage
Gestión de accesos en Object Storage
Para autenticarse de forma segura en Object Storage, debe comprender los conceptos de gestión de identidades y accesos (IAM) y cómo y cuándo utilizar las credenciales de servicio y las claves de API en el contexto de Object Storage. Como administrador de servicios, IAM le ofrece flexibilidad y un control de acceso refinado en una instancia de servicio y sus recursos para el acceso de plataforma directo y, también, para las llamadas a la API de servicio. Consulte Descripción general de IAM.
El diagrama siguiente ilustra la gestión de accesos en Object Storage.
Como administrador de Object Storage, puede:
Creación de ID de servicio
Cuando se crean ID de servicio para acceder a una instancia de servicio Object Storage, los ID son los ID de servicio Object Storage y no los ID vinculados a un usuario.
Como administrador del sistema, puede:
-
Crear ID de servicio con los derechos de acceso en el nivel de instancia
Determine el grado de acceso a todos los grupos Object Storage de la instancia asignando un rol de acceso de servicio a la credencial. Este rol puede ser el rol Lector, Escritor o Gestor. Si es necesario, puede crear varios ID de servicio para la misma instancia con roles de acceso diferentes. Consulte Creación de un ID de servicio en el nivel de instancia.
-
Crear ID de servicio con los derechos de acceso en el nivel de grupo
Especifique los grupos Object Storage en la instancia a la que se puede acceder mediante el ID de servicio. Si es necesario, aquí también puede crear varios ID de servicio con derechos de acceso a grupos diferentes. Consulte Creación de un ID de servicio en el nivel de grupo.
Uso compartido de ID de servicio
Un usuario puede utilizar fácilmente las credenciales del ID de servicio. Sin embargo, si la instancia Object Storage debe ser compartida por más de un usuario, usted como administrador del servicio Object Storage puede:
- Compartir las credenciales de ID de servicio con otros usuarios
- Compartir la propia instancia de Object Storage (en el nivel de plataforma) con otros usuarios, lo que permite a estos usuarios ver las credenciales para sí mismos
Estructura de los ID de servicio
Cuando, como usuario de Object Storage, visualice las credenciales de ID de servicio de un servicio suministrado, verá algo parecido a lo que se muestra en el ejemplo siguiente:
{
"apikey": "asdf1234...",
"cos_hmac_keys": {
"access_key_id": "a1b2c3...",
"secret_access_key": "ZYX31..."
},
"endpoints": ...
}
Para configurar IBM Analytics Engine para que funcione con Object Storage, necesita la clave de API o las claves HMAC. Consulte Clave de API versus claves HMAC.
Puntos finales de servicio
Como usuario de Object Storage, no solo necesita saber la clave de API o las claves HMAC para configurar Object Storage, sino que también los puntos finales de servicio IBM Analytics Engine para conectarse a Object Storage. Consulte Selección de regiones y puntos finales para obtener ayuda sobre qué puntos finales utilizar basándose en el tipo de grupo Object Storage como, por ejemplo, regional versus interregional.
También puede ver los puntos finales entre regiones para el servicio Object Storage seleccionando el servicio en el panel de instrumentos IBM Cloud® y pulsando Punto final en el panel de navegación. Elija siempre el punto final directo.
El punto final directo proporciona un mejor rendimiento y no incurre en cargos. Ejemplo de punto final para la región de EE. UU. sur:
s3.direct.us.cloud-object-storage.appdomain.cloud
Invitación a usuarios y otorgamiento de permisos
Si, como administrador de Object Storage, no desea crear y compartir las credenciales de servicio, puede invitar a usuarios a la cuenta de Object Storage y otorgarles permisos utilizando políticas en los grupos Object Storage. Los usuarios invitados acceder a la cuenta utilizando sus claves de API de IBM Cloud®. Consulte Asignación del acceso a grupos de usuarios.
Estructura de la clave de API
Cuando, como usuario de Object Storage, visualiza una clave de API en IBM Cloud®, observará que tiene la estructura siguiente:
{
"name": "MyAPIKey",
"description": "",
"createdAt": "2019-07...",
"apiKey": "lipsum999..."
}
Si necesita una clave de API para utilizar con Object Storage, consulte Creación de una clave de API.
Resumen
En la tabla siguiente se muestra qué método de acceso al servicio de almacenamiento de objetos se debe seleccionar para la acción que desea llevar a cabo.
| Acción | Tipo: ID de servicio | Tipo: Clave de API |
|---|---|---|
| Crear credenciales | Administrador del servicio | Usuarios de servicio |
| Otorgar permisos de acceso | Administrador del servicio | Administrador del servicio |
| Seleccionar tipo de credencial | Claves HMAC y de API IAM | Solo clave de API IAM |
| Controlar el acceso para los roles de usuario y los grupos de datos | Sí | Sí |