Ottenimento delle credenziali Object Storage

Per lavorare con Object Storage in IBM Analytics Engine, hai bisogno delle credenziali Object Storage che possono essere:

  • Chiave API: la chiave API IAM e l'endpoint del servizio Object Storage
  • Chiavi HMAC: la chiave di accesso, la chiave segreta e l'endpoint del servizio Object Storage

Gestione dell'accesso in Object Storage

Per autenticarti in modo sicuro su Object Storage, devi comprendere i concetti di Identity and Access Management (IAM) e come e quando utilizzare le credenziali del servizio e le chiavi API nel contesto di Object Storage. In qualità di amministratore del servizio, IAM ti offre flessibilità e controllo dell'accesso dettagliato a un'istanza del servizio e le sue risorse sia per l'accesso diretto alla piattaforma che per le chiamate API del servizio. Vedi Panoramica IAM.

Il seguente diagramma illustra la gestione dell'accesso a Object Storage.

Gestione dell'accesso in Object Storage
Gestione dell'accesso a IBM Cloud Object Storage

Come amministratore Object Storage, puoi:

Creazione di ID servizio

Quando crei gli ID servizio per accedere a un'istanza del servizio Object Storage, gli ID sono Object Storage e non gli ID collegati a un utente.

In qualità di amministratore di sistema, è possibile:

  • Crea ID servizio con diritti di accesso a livello istanza

    Stabilisci il grado di accesso a tutti Object Storage i bucket nell'istanza assegnando un ruolo di accesso del servizio alla credenziale. Può essere il ruolo Lettore, Scrittore o Gestore. Se necessario, puoi creare diversi ID servizio per la stessa istanza con ruoli di accesso diversi. Vedi Creazione di un ID servizio a livello di istanza.

  • Crea ID servizio con diritti di accesso a livello bucket

    Specifichi i bucket Object Storage nell'istanza a cui può accedere l'ID servizio. Anche in questo caso, se necessario, puoi creare diversi ID servizio con diritti di accesso a bucket diversi. Vedi Creazione di un ID servizio a livello di bucket.

Condivisione degli ID servizio

Le credenziali dell'ID servizio possono essere prontamente utilizzate da un utente. Tuttavia, se l'istanza Object Storage deve essere condivisa da più di un utente, l'amministratore del servizio Object Storage può:

  • Condividi le credenziali ID servizio con altri utenti
  • Condividi l'istanza Object Storage stessa (a livello di piattaforma) con altri utenti, consentendo a questi utenti di visualizzare le credenziali per se stessi

Struttura del servizio IDS

Quando tu, come utente di Object Storage, visualizzi le credenziali dell'ID servizio di un servizio di cui è stato eseguito il provisioning, vedrai qualcosa di simile a quanto mostrato nel seguente esempio:

{
  "apikey": "asdf1234...",
  "cos_hmac_keys": {
    "access_key_id": "a1b2c3...",
    "secret_access_key": "ZYX31..."
  },
  "endpoints": ...
}

Per configurare IBM Analytics Engine per gestire Object Storage, hai bisogno della chiave API o delle chiavi HMAC. Vedi Chiave API rispetto alle chiavi HMAC.

Endpoint di servizio

Come utente di Object Storage, non solo devi conoscere la chiave API o le chiavi HMAC per configurare gli endpoint del servizio Object Storage, ma anche gli endpoint del servizio IBM Analytics Engine per la connessione a Object Storage. Vedi Selezione di regioni ed endpoint per la guida su quali endpoint utilizzare in base al tipo di bucket Object Storage, come ad esempio regionale o interregionale.

Puoi anche visualizzare gli endpoint tra le regioni del tuo servizio Object Storage selezionando il servizio dal tuo dashboard IBM Cloud® e facendo clic su Endpoint nel riquadro di navigazione. Scegli sempre l'endpoint diretto. L'endpoint diretto fornisce prestazioni migliori e non comporta addebiti. Un esempio di endpoint per la regione US-South Cross è: s3.direct.us.cloud-object-storage.appdomain.cloud

Invito di utenti e concessione di autorizzazioni

Se, come amministratore Object Storage, non vuoi creare e condividere le credenziali del servizio, puoi invitare gli utenti al tuo account Object Storage e concedere loro le autorizzazioni utilizzando le politiche di accesso sui bucket Object Storage. Gli utenti invitati accedono al tuo account utilizzando le loro chiavi API IBM Cloud®. Consultare Assegnazione dell'accesso ai gruppi di utenti.

Struttura della chiave API

Quando, come utente di Object Storage, visualizzi una chiave API in IBM Cloud®, noterai che ha la seguente struttura:

{
	"name": "MyAPIKey",
	"description": "",
	"createdAt": "2019-07...",
	"apiKey": "lipsum999..."
}

Se hai bisogno di una chiave API da utilizzare con Object Storage, vedi Creazione di una chiave API.

Riepilogo

La seguente tabella ti mostra quale metodo di accesso al servizio Object Storage selezionare per l'azione che vuoi eseguire.

Object Storage metodi di accesso
Azione Tipo: ID servizio Tipo: chiave API
Creare credenziali Amministratore del servizio Utenti del servizio
Concedi autorizzazioni di accesso Amministratore del servizio Amministratore del servizio
Seleziona tipo di credenziale Chiavi API HMAC e IAM Solo chiave API IAM
Controlla l'accesso per i ruoli utente e i bucket di dati