取得 Object Storage 認證

若要在 IBM Analytics Engine中使用 Object Storage,您需要 Object Storage 認證,其可以是:

  • API 金鑰:IAM API 金鑰及 Object Storage 服務端點
  • HMAC 金鑰: 存取金鑰、秘密金鑰及 Object Storage 服務端點

Object Storage 中的存取權管理

若要安全地向 Object Storage進行鑑別,您需要瞭解 Identity and Access Management (IAM) 的概念,以及在 Object Storage的環境定義中使用服務認證和 API 金鑰的方式和時間。 作為服務管理者,IAM 為您提供對服務實例及其資源的彈性及精細存取控制,以進行直接平台存取及服務 API 呼叫。 請參閱 IAM 概觀

下圖說明 Object Storage的存取權管理。

Object Storage中的存取管理
對IBM Cloud Object Storage
的存取管理

身為Object Storage管理員,您可以:

建立服務 ID

當您建立服務 ID 來存取 Object Storage 服務實例時,這些 ID 是 Object Storage 服務 ID,而不是關聯於使用者的 ID。

身為系統管理員,您可以:

  • 實例層次 建立具有存取權的服務 ID

    您可以透過將服務存取角色指派給認證,來判定實例中 所有 Object Storage 儲存區的存取程度。 這可以是 讀者撰寫者管理員 角色。 必要的話,您可以為具有不同存取角色的相同實例建立數個服務 ID。 請參閱 在實例層次建立服務 ID

  • 儲存區層次 建立具有存取權的服務 ID

    您可以在實例中指定可由服務 ID 存取的 Object Storage 儲存區。 在這裡,必要的話,您也可以建立數個具有不同儲存區存取權的服務 ID。 請參閱 在儲存區層次建立服務 ID

共用服務 ID

一個使用者可以隨時使用服務 ID 認證。 不過,如果多個使用者需要共用 Object Storage 實例,您作為 Object Storage 服務管理者可以:

  • 與其他使用者共用服務 ID 認證
  • 與其他使用者共用 Object Storage 實例本身 (平台層次),讓這些使用者能夠查看自己的認證

服務 IDS 的結構

當您以 Object Storage的使用者身分檢視所佈建服務的服務 ID 認證時,您會看到類似下列範例所示的內容:

{
  "apikey": "asdf1234...",
  "cos_hmac_keys": {
    "access_key_id": "a1b2c3...",
    "secret_access_key": "ZYX31..."
  },
  "endpoints": ...
}

若要配置 IBM Analytics Engine 以使用 Object Storage,您需要 API 金鑰或 HMAC 金鑰。 請參閱 API 金鑰與 HMAC 金鑰

服務端點

作為 Object Storage的使用者,您不僅需要知道 API 金鑰或 HMAC 金鑰以配置 Object Storage,還需要知道 IBM Analytics Engine 服務端點以連接至 Object Storage。 如需根據 Object Storage 儲存區類型 (例如區域與跨區域) 使用之端點的說明,請參閱 選取區域和端點

您也可以在 IBM Cloud® 儀表板上選取服務,然後按一下導覽窗格中的 端點,以檢視 Object Storage 服務的跨地區端點。 一律選擇 直接端點。 直接端點提供更好的效能,且不會產生費用。 美國-南十字地區的端點範例如下: s3.direct.us.cloud-object-storage.appdomain.cloud

邀請使用者及授與許可權

如果您以 Object Storage 管理者身分不想建立及共用服務認證,則可以邀請使用者加入您的 Object Storage 帳戶,並使用 Object Storage 儲存區上的存取原則授與他們許可權。 受邀使用者可使用其 IBM Cloud® API 金鑰來存取您的帳戶。 請參閱 指派使用者群組的存取權

API 金鑰的結構

當您以 Object Storage的使用者身分檢視 IBM Cloud®中的 API 金鑰時,您會發現它具有下列結構:

{
	"name": "MyAPIKey",
	"description": "",
	"createdAt": "2019-07...",
	"apiKey": "lipsum999..."
}

如果您需要與 Object Storage搭配使用的 API 金鑰,請參閱 建立 API 金鑰

摘要

下表顯示要針對您要執行的動作選取 Object Storage 服務的存取方法。

Object Storage 存取方法
動作 類型: 服務 ID 類型 :API 金鑰
建立認證 服務管理者 服務使用者
授與存取權 服務管理者 服務管理者
選取認證類型 HMAC 和 IAM API 金鑰 僅限 IAM API 金鑰
控制使用者角色及資料儲存區的存取權 True True