Obtention des données d'identification d'Object Storage
Pour travailler avec Object Storage dans IBM Analytics Engine, il vous faut les données d'identification Object Storage, qui peuvent être :
- Clé d'API : La clé d'API IAM et le point d'extrémité du service Object Storage
- Clés HMAC : La clé d'accès, la clé secrète et le point d'extrémité du service Object Storage
Gestion des accès dans Object Storage
Pour vous authentifier de manière sécurisée auprès d'Object Storage, vous devez comprendre les concepts d'IAM (Identity and Access Management), mais aussi comment et quand utiliser les données d'identification de service et les clés d'API dans le contexte d'Object Storage. IAM offre à l'administrateur du service la souplesse et la capacité de contrôler finement les accès à une instance de service et à ses ressources, tant pour les accès directs à la plateforme que pour les appels aux API du service. Consultez Présentation d'IAM.
Le diagramme suivant illustre la gestion des accès à Object Storage.
En tant qu'administrateur d'Object Storage, vous pouvez :
Créer des ID de service
Lorsque vous créez des ID de service pour accéder à une instance de service Object Storage, ces ID sont ceux d'Object Storage et non les ID attachés à un utilisateur.
En tant qu'administrateur, vous pouvez :
-
Créer des ID de service avec des droits d'accès au niveau de l'instance
Vous déterminez le degré d'accès à tous les compartiments Object Storage dans l'instance en associant un rôle d'accès au service aux données d'identification. Il peut s'agir du rôle Reader (Lecteur), Writer (Rédacteur) ou Manager (Gestionnaire). Si nécessaire, vous pouvez créer plusieurs ID de service pour la même instance et leur associer des rôles d'accès différents. Consultez Création d'un ID de service au niveau de l'instance.
-
Créer des ID de service avec des droits d'accès au niveau du compartiment
Vous spécifiez le ou les compartiments Object Storage de l'instance auxquels l'ID de service peut accéder. Là encore, au besoin, vous pouvez créer plusieurs ID de service avec des droits d'accès différents aux différents compartiments. Consultez Création d'un ID de service au niveau du compartiment.
Partage d'ID de service
Les données d'identification de l'ID de service sont facilement utilisables par un utilisateur particulier. Toutefois, si l'instance Object Storage doit être partagée par plusieurs utilisateurs, vous, en tant qu'administrateur du service Object Storage, pouvez :
- Partager les données d'identification de l'ID de service avec d'autres utilisateurs
- Partager l'instance Object Storage elle-même (au niveau de la plateforme) avec d'autres utilisateurs, pour leur permettrez de voir les données d'identification pour eux-mêmes
Structure des ID de service
Lorsque vous, en tant qu'utilisateur d'Object Storage, visualisez les données d'identification de l'ID d'un service provisionné, vous devez voir quelque chose de semblable à l'exemple suivant :
{
"apikey": "asdf1234...",
"cos_hmac_keys": {
"access_key_id": "a1b2c3...",
"secret_access_key": "ZYX31..."
},
"endpoints": ...
}
Pour configurer IBM Analytics Engine afin de le faire fonctionner avec Object Storage, vous avez besoin de la clé de l'API ou des clés HMAC. Consultez Clé d'API ou clés HMAC.
Noeuds finaux de service
En tant qu'utilisateur de Object Storage, vous devez non seulement connaître la clé d'API ou les clés HMAC pour configurer Object Storage, mais également les points de terminaison de service IBM Analytics Engine pour vous connecter à Object Storage. Consultez Sélection des régions et des points d'extrémité pour savoir quels points d'extrémité utiliser en fonction de votre type de compartiment Object Storage (par exemple, régional versus interrégional).
Vous pouvez aussi voir les points d'extrémité interrégions de votre service Object Storage en sélectionnant ce dernier sur votre tableau de bord IBM Cloud® et en cliquant sur Point d'extrémité dans le volet de navigation.
Choisissez toujours le point d'arrivée direct. Les noeuds finaux directs offrent de meilleures performances et n'entraînent pas de frais. Voici un exemple de point de terminaison entre régions États-Unis Sud :
s3.direct.us.cloud-object-storage.appdomain.cloud
Inviter des utilisateurs et leur octroyer des autorisations
Si vous, en tant qu'administrateur d'Object Storage, ne souhaitez pas créer et partager les données d'identification de service, vous pouvez inviter des utilisateurs à votre compte Object Storage et leur accorder des autorisations en utilisant des politiques d'accès sur les compartiments Object Storage. Les utilisateurs invités accèdent à votre compte en utilisant leur clé d'API IBM Cloud®. Consultez Affectation d'accès aux groupes d'utilisateurs.
Structure de la clé d'API
Lorsque vous, en tant qu'utilisateur d'Object Storage, visualisez une clé d'API dans IBM Cloud®, vous remarquerez qu'elle possède la structure suivante :
{
"name": "MyAPIKey",
"description": "",
"createdAt": "2019-07...",
"apiKey": "lipsum999..."
}
Si vous avez besoin d'une clé d'API à utiliser avec Object Storage, consultez Création d'une clé d'API.
Summary
Le tableau suivant indique quelle méthode choisir pour accéder au service Object Storage en fonction de l'action souhaitée.
| Action | Type : ID de service | Type : clé d'API |
|---|---|---|
| Créer des données d'identification | Administrateur de service | Utilisateurs du service |
| Accorder des autorisations d'accès | Administrateur de service | Administrateur de service |
| Sélectionner un type de données d'identification | Clés HMAC et clé d'API IAM | Clé d'API IAM uniquement |
| Contrôler l'accès pour les rôles d'utilisateur et les compartiments de données | Oui | Oui |