Obtendo as credenciais do Object Storage
Para trabalhar com o Object Storage no IBM Analytics Engine, são necessárias as credenciais do Object Storage que podem ser:
- Chave de API: a chave de API do IAM e o terminal do serviço Object Storage
- Chaves do HMAC: a chave de acesso, a chave secreta e o terminal do serviço Object Storage
Gerenciamento de acesso no
Object Storage
Para autenticar de forma segura o Object Storage, é necessário entender os conceitos do gerenciamento de acesso e de identidade (IAM), e como e quando usar as credenciais do serviço e as Chaves de API no contexto do Object Storage. Como administrador do serviço, o IAM oferece flexibilidade e controle de acesso de baixa granularidade a uma instância de serviço e aos seus recursos tanto para acesso direto à plataforma quanto para chamadas de API de serviço. Consulte Visão geral do IAM.
O diagrama a seguir ilustra o gerenciamento de acesso do Object Storage.
Como o administrador do Object Storage, é possível:
Criando IDs de serviço
Quando você cria IDs de serviço para acessar uma instância do serviço Object Storage, os IDs são IDs de serviço do Object Storage e não IDs vinculados a um usuário.
Como administrador do sistema, é possível:
-
Criar IDs de serviço com direitos de acesso no nível da instância
Você determina o grau de acesso a todos os buckets do Object Storage na instância atribuindo uma função de acesso de serviço à credencial. Essa função pode ser de Leitor, de Gravador ou de Gerente. Se necessário, é possível criar vários IDs de serviço para a mesma instância com diferentes funções de acesso. Consulte Criando um ID de serviço no nível da instância.
-
Criar IDs de serviço com direitos de acesso no nível do bucket
Você especifica os buckets do Object Storage na instância que podem ser acessados pelo ID de serviço. Aqui também, se necessário, é possível criar vários IDs de serviço com direitos de acesso a diferentes buckets. Consulte Criando um ID de serviço no nível do bucket.
Compartilhando IDs de serviço
As credenciais do ID de serviço podem ser usadas por um usuário imediatamente. No entanto, se a instância do Object Storage precisar ser compartilhada por mais de um usuário, você como o administrador do serviço Object Storage poderá:
- Compartilhar as credenciais do ID de serviço com outros usuários
- Compartilhar a própria instância do Object Storage (no nível da plataforma) com outros usuários, possibilitando que esses usuários vejam as credenciais
Estrutura do IDS de serviço
Quando você, como usuário do Object Storage, visualizar as credenciais do ID do serviço de um serviço fornecido, será exibido algo como o que é mostrado no exemplo a seguir:
{
"apikey": "asdf1234...",
"cos_hmac_keys": {
"access_key_id": "a1b2c3...",
"secret_access_key": "ZYX31..."
},
"endpoints": ...
}
Para configurar o IBM Analytics Engine para trabalhar com o Object Storage, é necessário a chave de API ou as chaves do HMAC. Consulte Chave de API versus as chaves do HMAC.
Terminais em serviço
Como um usuário do Object Storage, não basta saber a chave de API ou as chaves do HMAC para configurar Object Storage, mas também os terminais de serviço do IBM Analytics Engine para conectar-se ao Object Storage. Consulte Selecionando regiões e terminais para obter ajuda sobre quais terminais usar com base no tipo de bucket do Object Storage, como regional versus entre regiões.
Também é possível visualizar os terminais entre as regiões para o serviço do Object Storage selecionando o serviço no painel do IBM Cloud® e clicando em
Terminal na área de janela de navegação. Sempre escolha o ponto de extremidade direto. O terminal direto proporciona melhor desempenho e não incorre em encargos. Um exemplo de um terminal para a região cruzada
do Sul dos EUA é:
s3.direct.us.cloud-object-storage.appdomain.cloud
Convidando usuários e concedendo permissões
Se você, como administrador do Object Storage, não quiser criar e compartilhar as credenciais de serviço, convide os usuários para sua conta do Object Storage e concedê-os permissões usando as políticas de acesso nos buckets do Object Storage. Os usuários convidados acessam a conta usando as chave de API do IBM Cloud®. Consulte Atribuindo acesso a grupos de usuários.
Estrutura da chave de API
Quando você, como usuário do Object Storage, visualizar uma chave de API no IBM Cloud®, notará que ela tem a seguinte estrutura:
{
"name": "MyAPIKey",
"description": "",
"createdAt": "2019-07...",
"apiKey": "lipsum999..."
}
Caso seja necessária uma chave de API a ser usada com o Object Storage, consulte Criando uma chave de API.
Resumo
A tabela a seguir mostra qual método de acesso ao serviço de Object Storage selecionar para a ação que você deseja realizar.
| Ação | Tipo: ID de serviço | Tipo: chave de API |
|---|---|---|
| Criar credenciais | Administrador do serviço | Usuários |
| do serviço | ||
| Conceder permissões de acesso | Administrador do serviço | Administrador do serviço |
| Selecionar o tipo de credencial | Chaves da API do HMAC e | |
| do IAM | Somente a chave de API do IAM | |
| Controle de acesso para funções de usuário e buckets de | ||
| dados | True | True |