获取 Object Storage 凭证

要在 IBM Analytics Engine中使用 Object Storage,您需要 Object Storage 凭证,可以是:

  • API 密钥:IAM API 密钥和 Object Storage 服务端点
  • HMAC 密钥: 访问密钥,密钥和 Object Storage 服务端点

Object Storage 中的访问管理

要安全地向 Object Storage进行认证,您需要了解 Identity and Access Management (IAM) 的概念,以及如何以及何时在 Object Storage的上下文中使用服务凭证和 API 密钥。 作为服务管理员,IAM 为您提供了对服务实例的灵活性和细颗粒度访问控制,它是用于直接平台访问和服务 API 调用的资源。 请参阅 IAM 概述

下图说明了对 Object Storage的访问管理。

在Object Storage中进行访问管理
IBM Cloud Object Storage的访问管理

作为Object Storage管理员,您可以这样做:

创建服务标识

创建服务标识以访问 Object Storage 服务实例时,这些标识是 Object Storage 服务标识,而不是与用户绑定的标识。

作为系统管理员,您可以

  • 实例级别 创建具有访问权的服务标识

    通过向凭证分配服务访问角色,确定对实例中 所有 Object Storage 存储区的访问级别。 这可以是 读取者写入者管理者 角色。 如果需要,您可以为具有不同访问角色的同一实例创建多个服务标识。 请参阅 在实例级别创建服务标识

  • 存储区级别 创建具有访问权的服务标识

    在可通过服务标识访问的实例中指定 Object Storage 存储区。 如果需要,您还可以在此处创建多个具有对不同存储区的访问权的服务标识。 请参阅 在存储区级别创建服务标识

共享服务标识

一个用户可以随时使用服务标识凭证。 但是,如果 Object Storage 实例需要由多个用户共享,那么您作为 Object Storage 服务管理员可以:

  • 与其他用户共享服务标识凭证
  • 与其他用户共享 Object Storage 实例本身 (在平台级别),使这些用户能够查看自己的凭证

服务 IDS 的结构

以 Object Storage用户身份查看已供应服务的服务标识凭证时,您将看到类似以下示例中所示的内容:

{
  "apikey": "asdf1234...",
  "cos_hmac_keys": {
    "access_key_id": "a1b2c3...",
    "secret_access_key": "ZYX31..."
  },
  "endpoints": ...
}

要配置 IBM Analytics Engine 以使用 Object Storage,您需要 API 密钥或 HMAC 密钥。 请参阅 API 密钥与 HMAC 密钥

服务端点

作为 Object Storage的用户,您不仅需要知道 API 密钥或 HMAC 密钥以配置 Object Storage,还需要了解 IBM Analytics Engine 服务端点以连接到 Object Storage。 请参阅 选择区域和端点,以获取有关根据 Object Storage 存储区类型 (例如区域与跨区域) 使用哪些端点的帮助。

您还可以通过在 IBM Cloud® 仪表板上选择服务并单击导航窗格中的 端点 来跨区域查看 Object Storage 服务的端点。 始终选择 直接端点。 直接端点提供更好的性能,不会产生费用。 美国-南跨区域端点的一个示例是: s3.direct.us.cloud-object-storage.appdomain.cloud

邀请用户并授予许可权

如果您作为 Object Storage 管理员不想创建和共享服务凭证,那么可以邀请用户加入 Object Storage 帐户,并通过使用 Object Storage 存储区上的访问策略来授予用户许可权。 受邀用户通过使用其 IBM Cloud® API 密钥来访问您的帐户。 请参阅 分配对用户组的访问权

应用程序接口密钥的结构

以 Object Storage的用户身份查看 IBM Cloud®中的 API 密钥时,您将注意到它具有以下结构:

{
	"name": "MyAPIKey",
	"description": "",
	"createdAt": "2019-07...",
	"apiKey": "lipsum999..."
}

如果需要 API 密钥以用于 Object Storage,请参阅 创建 API 密钥

摘要

下表显示要为要执行的操作选择的 Object Storage 服务访问方法。

Object Storage 访问方法
操作 类型: 服务标识 类型 :API 密钥
创建凭证 服务管理员 服务用户
授予访问许可权 服务管理员 服务管理员
选择凭证类型 HMAC 和 IAM API 密钥 仅限 IAM API 密钥
控制用户角色和数据存储区的访问权