Gestión de grupos de IBM Cloud Object Storage (COS)
Los grupos son una manera de organizar los datos en una instancia de IBM Cloud Object Storage.
Para gestionar los grupos, se deben otorgar al usuario permisos para trabajar con grupos en la instancia de IBM Cloud Object Storage. Para obtener más información sobre los roles, consulte Roles de Identity and Access Management.
Creación de un grupo
Elija 1 de las opciones siguientes para crear un grupo:
| Acción | Más información |
|---|---|
| Crear un grupo a través de la interfaz de usuario de IBM Cloud | Más información |
| Crear un grupo a través de la CLI de IBM Cloud | Más información |
| Crear un grupo utilizando cURL | Más información |
| Crear un grupo utilizando la API REST | Más información |
| Crear un grupo con una clase de almacenamiento diferente utilizando la API REST | Más información |
| Crear un grupo con claves de cifrado gestionadas por Key Protect o Hyper Protect Crypto Services (SSE-KP) utilizando la API REST | Más información |
| Crear un grupo utilizando Terraform | Más información |
Para crear un grupo, el usuario debe tener permisos de gestor o grabador para la instancia de IBM Cloud Object Storage en la que tiene previsto crear el grupo.
Creación de un grupo mediante la interfaz de usuario de IBM Cloud
Complete los pasos siguientes para crear un grupo a través de la interfaz de usuario de IBM Cloud:
-
En el menú Navegación, seleccione Lista de recursos.
-
Seleccione la instancia de IBM Cloud Object Storage donde tenga pensado crear el grupo.
-
Seleccione Grupos. A continuación, pulse Crear grupo.
Si está configurado el archivado de una ubicación gestionada por la UE, debe configurar un grupo que cumpla con la normativa de gestión de la UE y de GDPR. Para obtener más información, consulte Soporte de la Unión Europea.
-
Especifique un nombre de grupo en el campo Nombre de grupo exclusivo.
Nota: todos los grupos de todas las regiones de todo el mundo comparten un único espacio de nombres.
-
Elija el tipo de capacidad de recuperación y una ubicación donde desee que se almacenen físicamente los datos.
La capacidad de recuperación hace referencia al ámbito y la escala del área geográfica en la que se distribuyen los datos.
La capacidad de recuperación entre regiones distribuirá los datos en varias áreas metropolitanas.
La capacidad de recuperación regional distribuirá los datos en una única área metropolitana.
Un centro de datos individual solo distribuirá los datos en dispositivos dentro de un único sitio.
Para obtener más información, consulte Seleccionar regiones y puntos finales.
-
Elija el tipo de Clase de almacenamiento.
Puede crear grupos con distintas clases de almacenamiento. Elija la clase de almacenamiento del grupo según sus requisitos de recuperación de datos. Para obtener más información, consulte Utilizar clases de almacenamiento.
No es posible cambiar la clase de almacenamiento de un grupo, una vez que se ha creado el grupo. Si fuera necesario volver a clasificar los objetos, se deben mover los datos a otro grupo con la clase de almacenamiento deseada.
-
Opcionalmente, añada cifrado adicional al grupo. Por ejemplo, configure una clave de Key Protect en el grupo para cifrar los datos en reposo.
Sólo puede añadir cifrado adicional cuando crea el grupo.
Todos los objetos se cifran de forma predeterminada utilizando claves generadas de forma aleatoria y una transformación de todo o nada. Aunque este modelo de cifrado predeterminado proporciona seguridad en reposo, algunas cargas de trabajo necesitan estar en posesión de las claves de cifrado utilizadas. Para obtener más información, consulte Gestionar el cifrado.
Obtención de los detalles de configuración de grupo a través de la interfaz de usuario de IBM Cloud
Cuando configura un destino, necesita el nombre de grupo y el punto final privado.
Complete los pasos siguientes para obtener los detalles de configuración de grupo a través de la interfaz de usuario de IBM Cloud:
-
En el menú Navegación, seleccione Lista de recursos.
-
Seleccione la instancia de IBM Cloud Object Storage donde tenga pensado crear el grupo.
-
Seleccione Grupos. A continuación, seleccione el grupo que desea utilizar para recopilar sucesos de auditoría.
-
Seleccione Configuración. Busque el nombre del grupo y el punto final privado.
Generación de una clave de API para acceder a un grupo
Cuando Activity Tracking recopila sucesos de auditoría en su cuenta, utiliza una clave de API para cargar datos en un grupo. Por lo tanto, debe definir credenciales en su cuenta para trabajar con el servicio IBM Cloud Object Storage.
Para configurar una región en su cuenta para recopilar sucesos de auditoría y almacenarlos en un grupo, necesita una credencial de servicio con permisos para cargar objetos en el grupo.
Para obtener más información sobre cómo otorgar acceso a un ID de servicio, consulte Otorgar acceso a un ID de servicio.
Recopilación de sucesos de auditoría para un grupo
Puede utilizar el servicio IBM Cloud Logs para realizar un seguimiento de cómo interactúan los usuarios y las aplicaciones con IBM Cloud Object Storage (COS). Para obtener más información sobre los sucesos de auditoría generados para un grupo y sus objetos, consulte Sucesos de Activity Tracker.
Para recopilar sucesos de auditoría para un grupo, tenga en cuenta la información siguiente:
- La recopilación de sucesos de auditoría en su cuenta es opcional.
- Debe configurar cada grupo de modo que habilite los sucesos de gestión o los sucesos de gestión y de datos. Tenga en cuenta que los sucesos de datos no se pueden habilitar solo para un grupo.
- Para supervisar los eventos de gestión, debe configurar un bucket y especificar la instancia de IBM Cloud Logs en la que se recopilarán y reenviarán dichos eventos.
- Para supervisar los sucesos de datos, debe seleccionar la opción Seguimiento de sucesos de datos. A continuación, seleccione lectura, escritura o lectura y escritura para recopilar sucesos cuando se cargue o descargue un objeto de un grupo.
Habilite la recopilación de sucesos de auditoría después de haber configurado Activity Tracking en la región donde se encuentra el grupo.
Listado de objetos en un grupo
Puede elegir cualquiera de los métodos siguientes para generar una lista de objetos en un grupo:
- Listar objetos en un grupo determinado utilizando la CLI.
- Listar objetos en un grupo determinado utilizando la API
- Listar objetos en un grupo determinado a través de la interfaz de usuario de IBM Cloud.
Listar objetos en un grupo determinado a través de la interfaz de usuario de IBM Cloud
Complete los pasos siguientes para generar una lista de los objetos de un grupo a través de la interfaz de usuario de IBM Cloud:
-
En el menú Navegación, seleccione Lista de recursos.
-
Seleccione la instancia de IBM Cloud Object Storage en la que está disponible el grupo.
-
Seleccione Grupos.
-
Seleccione un grupo. Se visualiza la lista de los objetos.
Gestión del acceso a un grupo
El acceso para trabajar con el servicio de Object Storage está controlado por IBM Cloud Identity and Access Management (IAM).
A cada ID de usuario o de servicio que accede al servicio de Object Storage en su cuenta se le debe asignar una política de acceso con un rol de IAM definido. La política determina qué acciones puede llevar a cabo un ID de usuario o de servicio en el contexto del servicio o de la instancia que se seleccione. Las acciones permitidas se personalizan y se definen mediante el servicio IBM Cloud como operaciones que se pueden realizar en el servicio. A continuación, las acciones se correlacionan con los roles de IAM.
Para definir una política, primero debe establecer el ámbito. Es posible definir una política para otorgar acceso en cualquiera de los contextos siguientes:
- Acceso a todas las instancias del servicio de su cuenta
- Acceso a una instancia de servicio individual en su cuenta
- Para un grupo específico dentro de una instancia
- Para todos los servicios habilitados para IAM en su cuenta
Tras definir el ámbito de la política de acceso, debe asignar un rol.
- Para obtener más información sobre qué acciones se permiten por rol dentro del servicio de Object Storage, consulte Roles de Gestión de identidad y acceso de COS.
- Para obtener más información sobre los permisos de grupo por rol, consulte Permisos de grupo.
- Para obtener información sobre la asignación de roles, consulte Gestión del acceso de IAM.
Las políticas de IAM se aplican jerárquicamente, desde el mayor nivel de acceso al más restringido. Los conflictos se resuelven según la política más permisiva. Por ejemplo, si un usuario tiene el rol de acceso al servicio de Writer y de Reader para un grupo, se pasa por alto la política que otorga el rol de Reader. Esto también se aplica a las políticas de instancia de servicio y de nivel de grupo, por ejemplo:
- Si un usuario tiene una política que otorga el rol de
Writerpara una instancia de servicio y el rol deReaderpara un solo grupo, se pasa por alto la política de nivel de grupo. - Si un usuario tiene una política que otorga el rol de
Readerpara una instancia de servicio y el rol deWriterpara un solo grupo, se aplican ambas políticas y el rol deWritermás permisivo prevalece para el grupo individual.
Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de espectador para el servicio de destino, puede asignar sólo el rol de espectador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.
Para restringir el acceso a un solo grupo, asegúrese de que el usuario o el ID de servicio no tenga políticas de nivel de instancia.
Seguimiento de la salud de un grupo
Puede utilizar el servicio de IBM Cloud® Monitoring para supervisar Object Storage (COS) en IBM Cloud. Más información.
Mandatos de la CLI para gestionar grupos
Los mandatos siguientes pueden ser útiles cuando se trabaja con grupos:
Compruebe si existe un grupo en su cuenta a través de la CLI
Ejecute el mandato siguiente para determinar si existe un grupo en una instancia de IBM Cloud Object Storage en la cuenta:
ibmcloud cos bucket-head --bucket BUCKET_NAME
Donde BUCKET_NAME es el nombre del grupo.