Gerenciamento de depósitos IBM Cloud Object Storage (COS)

Os depósitos são uma maneira de organização seus dados em uma instância do IBM Cloud Object Storage.

Para gerenciar os depósitos, seu usuário deve receber permissões para trabalhar com depósitos na instância do IBM Cloud Object Storage. Para obter mais informações sobre funções, consulte Funções do Identity and Access Management.

Criando um depósito

Escolha uma das opções a seguir para criar um depósito:

Criar solicitações de bucket
Ação Mais informações
Criar um depósito através da IU do IBM Cloud Saiba mais
Criar um depósito através da CLI do IBM Cloud Saiba mais
Criar um depósito usando cURL Saiba mais
Criar um depósito usando a API de REST Saiba mais
Criar um depósito com uma classe de armazenamento diferente usando a API de REST Saiba mais
Criar um depósito com chaves de criptografia gerenciadas (SSE-KP) do Key Protect ou do Hyper Protect Crypto Services usando a API de REST Saiba mais
Criar um depósito usando o Terraform Saiba mais

Para criar um depósito, seu usuário deve ter as permissões de gerente ou de gravador para a instância do IBM Cloud Object Storage na qual o depósito será criado.

Criando um depósito com a IU do IBM Cloud

Siga as etapas a seguir para criar um depósito usando a IU do IBM Cloud:

  1. No menu Navegação, selecione Lista de recursos.

  2. Selecione a instância do IBM Cloud Object Storage na qual você planeja criar o depósito.

  3. Selecione ** Buckets **. Em seguida, clique em ** Criar Bucket **.

    Se você estiver configurando o arquivamento em uma localização gerenciada pela UE, um depósito que esteja em conformidade com as regulamentações GDPR e gerenciadas pela UE deverá ser configurado. Para obter mais informações, consulte Suporte à União Europeia.

  4. Insira um nome do depósito para o campo Nome do depósito exclusivo.

    Nota: todos os depósitos em todas as regiões no mundo compartilham um único namespace.

  5. Escolha o tipo de resiliência e uma localização na qual você gostaria que seus dados fossem armazenados fisicamente.

    Resiliência refere-se ao escopo e escala da área geográfica na qual seus dados são distribuídos.

    A resiliência de região cruzada difundirá seus dados em várias áreas metropolitanas.

    A resiliência regional difundirá os dados por uma única área metropolitana.

    Um data center único apenas distribuirá os dados pelos dispositivos dentro de um único site.

    Para obter mais informações, consulte Selecionar regiões e terminais.

  6. Escolha o tipo de * Classe de armazenamento *.

    É possível criar depósitos com diferentes classes de armazenamento. Escolha a classe de armazenamento para seu depósito com base em seus requisitos para recuperar dados. Para obter mais informações, consulte Usar classes de armazenamento.

    Não é possível mudar a classe de armazenamento de um depósito depois que ele é criado. Se os objetos precisarem ser reclassificados, será necessário mover os dados para outro depósito com a classe de armazenamento desejada.

  7. É possível incluir uma criptografia adicional no depósito, caso desejado. Por exemplo, configure a chave do Key Protect seu depósito para criptografar os dados em repouso.

    Só é possível incluir uma criptografia adicional depois de criar o depósito.

    Todos os objetos são criptografados por padrão usando chaves geradas aleatoriamente e uma transformação do tipo "tudo ou nada". Enquanto esse modelo de criptografia padrão fornece segurança em repouso, algumas cargas de trabalho precisam ser propriedade das chaves de criptografia usadas. Para obter mais informações, consulte Gerenciar criptografia .

Obtendo os detalhes de configuração do depósito através da IU do IBM Cloud

O nome do depósito e o terminal privado são necessários ao configurar um destino.

Siga as etapas a seguir para obter os detalhes de configuração do depósito através da IU do IBM Cloud:

  1. No menu Navegação, selecione Lista de recursos.

  2. Selecione a instância do IBM Cloud Object Storage na qual você planeja criar o depósito.

  3. Selecione ** Buckets **. Em seguida, selecione o depósito que será usado para a coleta de eventos de auditoria.

  4. Selecione ** Configuração **. Procure o nome do depósito e o terminal privado.

Gerando uma chave de API para acessar um depósito

Quando o Activity Tracking coleta eventos de auditoria em sua conta, ele usa uma chave de API para fazer o upload dos dados em um depósito. Portanto, deve-se definir as credenciais na conta para trabalhar com o serviço IBM Cloud Object Storage.

Para configurar uma região em sua conta para a coleta de eventos de auditoria e para armazená-los em um depósito, use uma credencial de serviço com permissões a fim de fazer upload dos objetos no depósito.

Para obter mais informações sobre como conceder o acesso a um ID de serviço, consulte Concedendo acesso a um ID de serviço.

Coletando eventos de auditoria para um depósito

É possível usar o serviço IBM Cloud Logs para acompanhar como os usuários e aplicativos interagem com o IBM Cloud Object Storage (COS). Para obter mais informações sobre os eventos de auditoria que são gerados para um depósito e seus objetos, consulte Eventos do Activity Tracker.

Para coletar eventos de auditoria para um depósito, considere as informações a seguir:

  • A coleta de eventos de auditoria em sua conta é opcional.
  • Deve-se configurar cada depósito para ativar eventos de gerenciamento ou eventos de gerenciamento e de dados. Observe que não é possível ativar eventos de dados apenas para um depósito.
  • Para monitorar eventos de gerenciamento, você deve configurar um bucket e especificar a instância do IBM Cloud Logs em que esses eventos serão coletados e encaminhados.
  • Para monitorar os eventos de dados, deve-se selecionar a opção Rastrear eventos de dados. Em seguida, selecione leitura, gravaçãoou leitura e gravação para coletar eventos quando um objeto for transferido por upload ou download de um depósito.

Ative a coleta de eventos de auditoria depois de configurar o Activity Tracking na região que contém o depósito.

Listando objetos em um depósito

Escolha qualquer um dos métodos a seguir para listar objetos em um depósito:

Listar objetos em um determinado depósito usando a IU do IBM Cloud

Siga as etapas a seguir para listar os objetos em um depósito através da IU do IBM Cloud:

  1. No menu Navegação, selecione Lista de recursos.

  2. Selecione a instância do IBM Cloud Object Storage na qual o depósito está disponível.

  3. Selecione ** Buckets **.

  4. Selecione um depósito. A lista de objetos é exibida.

Gerenciando o acesso a um depósito

O acesso ao trabalho com o serviço Object Storage é controlado Identidade e Gerenciamento de Acesso (IAM) do IBM Cloud.

Todo usuário ou ID de serviço que acessar o serviço Object Storageem sua conta deverá ter uma política de acesso designada a ele com uma função IAM definida. Essa política determina quais ações o usuário ou ID de serviço pode executar dentro do contexto do serviço ou da instância que você selecionar. As ações permitidas são customizadas e definidas pelo serviço IBM Cloud como operações que têm permissão para serem executadas no serviço. As ações são então mapeadas para funções do IAM.

Para definir uma política, primeiro deve-se configurar o escopo. É possível definir uma política para conceder acesso em qualquer um dos seguintes contextos:

  • Em todas as instâncias do serviço em sua conta
  • Para uma instância de serviço individual em sua conta
  • Para um depósito específico dentro de uma instância
  • Para todos os serviços ativados pelo IAM em sua conta

Depois de definir o escopo da política de acesso, deve-se designar uma função.

As políticas do IAM são impostas hierarquicamente, desde maior nível de acesso até o mais restrito. Os conflitos são resolvidos para a política mais permissiva. Por exemplo, se um usuário tiver ambas as funções de acesso ao serviço Writer e Reader em um depósito, a política que concede a função Reader será ignorada. Isso também é aplicável às políticas de instância de serviço e de nível de depósito, por exemplo:

  • Se um usuário tiver uma política que conceda a função Writer em uma instância de serviço e a função Reader em um único depósito, a política de nível de depósito será ignorada.
  • Se um usuário tiver uma política que conceda a função Reader em uma instância de serviço e a função Writer em um único depósito, ambas as políticas serão utilizadas e a função Writer mais permissiva terá precedência para o depósito individual.

Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.

Para restringir o acesso a um único depósito, assegure-se de que o usuário ou o ID de serviço não tenha quaisquer políticas de nível de instância.

Monitorando o funcionamento de um depósito

É possível usar o serviço IBM Cloud® Monitoring para monitorar Object Storage (COS) no IBM Cloud. Saiba mais.

Comandos da CLI para gerenciar depósitos

Os comandos a seguir podem ser úteis quando você trabalha com depósitos:

Verifique se um depósito existe em sua conta por meio da CLI

Execute o comando a seguir para determinar se um depósito existe em uma instância do IBM Cloud Object Storage em sua conta:

ibmcloud cos bucket-head --bucket BUCKET_NAME

Em que BUCKET_NAME é o nome do depósito.