Ottenimento delle credenziali Object Storage
Per lavorare con Object Storage in IBM Analytics Engine, hai bisogno delle credenziali Object Storage che possono essere:
- Chiave API: la chiave API IAM e l'endpoint del servizio Object Storage
- Chiavi HMAC: la chiave di accesso, la chiave segreta e l'endpoint del servizio Object Storage
Gestione dell'accesso in Object Storage
Per autenticarti in modo sicuro su Object Storage, devi comprendere i concetti di Identity and Access Management (IAM) e come e quando utilizzare le credenziali del servizio e le chiavi API nel contesto di Object Storage. In qualità di amministratore del servizio, IAM ti offre flessibilità e controllo dell'accesso dettagliato a un'istanza del servizio e le sue risorse sia per l'accesso diretto alla piattaforma che per le chiamate API del servizio. Vedi Panoramica IAM.
Il seguente diagramma illustra la gestione dell'accesso a Object Storage.
Come amministratore Object Storage, puoi:
Creazione di ID servizio
Quando crei gli ID servizio per accedere a un'istanza del servizio Object Storage, gli ID sono Object Storage e non gli ID collegati a un utente.
In qualità di amministratore di sistema, è possibile:
-
Crea ID servizio con diritti di accesso a livello istanza
Stabilisci il grado di accesso a tutti Object Storage i bucket nell'istanza assegnando un ruolo di accesso del servizio alla credenziale. Può essere il ruolo Lettore, Scrittore o Gestore. Se necessario, puoi creare diversi ID servizio per la stessa istanza con ruoli di accesso diversi. Vedi Creazione di un ID servizio a livello di istanza.
-
Crea ID servizio con diritti di accesso a livello bucket
Specifichi i bucket Object Storage nell'istanza a cui può accedere l'ID servizio. Anche in questo caso, se necessario, puoi creare diversi ID servizio con diritti di accesso a bucket diversi. Vedi Creazione di un ID servizio a livello di bucket.
Condivisione degli ID servizio
Le credenziali dell'ID servizio possono essere prontamente utilizzate da un utente. Tuttavia, se l'istanza Object Storage deve essere condivisa da più di un utente, l'amministratore del servizio Object Storage può:
- Condividi le credenziali ID servizio con altri utenti
- Condividi l'istanza Object Storage stessa (a livello di piattaforma) con altri utenti, consentendo a questi utenti di visualizzare le credenziali per se stessi
Struttura del servizio IDS
Quando tu, come utente di Object Storage, visualizzi le credenziali dell'ID servizio di un servizio di cui è stato eseguito il provisioning, vedrai qualcosa di simile a quanto mostrato nel seguente esempio:
{
"apikey": "asdf1234...",
"cos_hmac_keys": {
"access_key_id": "a1b2c3...",
"secret_access_key": "ZYX31..."
},
"endpoints": ...
}
Per configurare IBM Analytics Engine per gestire Object Storage, hai bisogno della chiave API o delle chiavi HMAC. Vedi Chiave API rispetto alle chiavi HMAC.
Endpoint di servizio
Come utente di Object Storage, non solo devi conoscere la chiave API o le chiavi HMAC per configurare gli endpoint del servizio Object Storage, ma anche gli endpoint del servizio IBM Analytics Engine per la connessione a Object Storage. Vedi Selezione di regioni ed endpoint per la guida su quali endpoint utilizzare in base al tipo di bucket Object Storage, come ad esempio regionale o interregionale.
Puoi anche visualizzare gli endpoint tra le regioni del tuo servizio Object Storage selezionando il servizio dal tuo dashboard IBM Cloud® e facendo clic su Endpoint nel riquadro di navigazione. Scegli sempre l'endpoint diretto.
L'endpoint diretto fornisce prestazioni migliori e non comporta addebiti. Un esempio di endpoint per la regione US-South Cross è:
s3.direct.us.cloud-object-storage.appdomain.cloud
Invito di utenti e concessione di autorizzazioni
Se, come amministratore Object Storage, non vuoi creare e condividere le credenziali del servizio, puoi invitare gli utenti al tuo account Object Storage e concedere loro le autorizzazioni utilizzando le politiche di accesso sui bucket Object Storage. Gli utenti invitati accedono al tuo account utilizzando le loro chiavi API IBM Cloud®. Consultare Assegnazione dell'accesso ai gruppi di utenti.
Struttura della chiave API
Quando, come utente di Object Storage, visualizzi una chiave API in IBM Cloud®, noterai che ha la seguente struttura:
{
"name": "MyAPIKey",
"description": "",
"createdAt": "2019-07...",
"apiKey": "lipsum999..."
}
Se hai bisogno di una chiave API da utilizzare con Object Storage, vedi Creazione di una chiave API.
Riepilogo
La seguente tabella ti mostra quale metodo di accesso al servizio Object Storage selezionare per l'azione che vuoi eseguire.
| Azione | Tipo: ID servizio | Tipo: chiave API |
|---|---|---|
| Creare credenziali | Amministratore del servizio | Utenti del servizio |
| Concedi autorizzazioni di accesso | Amministratore del servizio | Amministratore del servizio |
| Seleziona tipo di credenziale | Chiavi API HMAC e IAM | Solo chiave API IAM |
| Controlla l'accesso per i ruoli utente e i bucket di dati | Sì | Sì |