管理 IBM Cloud Object Storage (COS) 存储区

存储区用于在 IBM Cloud Object Storage 实例中组织数据。

要管理存储区,必须向用户授予使用 IBM Cloud Object Storage 实例上存储区的许可权。 有关角色的更多信息,请参阅 Identity and Access Management 角色

创建存储区

选择以下选项中的 1 以创建存储区:

创建水桶请求
操作 更多信息
通过 IBM Cloud UI 创建存储区 了解更多
通过 IBM Cloud CLI 创建存储区 了解更多
使用 cURL 创建存储区 了解更多
使用 REST API 创建水桶 了解更多
使用 REST API 创建具有不同存储类的存储区 了解更多
使用 REST API 使用 Key Protect 或 Hyper Protect Crypto Services 受管加密密钥 (SSE-KP) 创建存储区 了解更多
使用 Terraform 创建存储区 了解更多

要创建存储区,您的用户必须具有您计划在其中创建存储区的 IBM Cloud Object Storage 实例的管理员或写程序许可权。

通过 IBM Cloud UI 创建存储区

完成以下步骤,即可通过 IBM Cloud UI 创建水桶:

  1. 从“导航”菜单中,选择资源列表

  2. 选择您计划在其中创建存储区的 IBM Cloud Object Storage 实例。

  3. 选择存储区。 然后,单击创建存储区

    如果您在欧盟管理的位置配置存档,则必须配置符合欧盟管理和 GDPR 法规的存储桶。 有关更多信息,请参阅 欧盟支持

  4. 对于唯一存储区名称字段,输入存储区名称。

    **注:**全球所有区域中的所有存储区都共享一个名称空间。

  5. 选择弹性类型和要物理存储数据的位置。

    弹性是指在其中分布数据的地理区域的范围和规模。

    跨区域弹性将跨多个大都市区域分布数据。

    区域弹性将跨单个大都市区域分布数据。

    “单个数据中心”将仅在单个站点内跨多个设备分布数据。

    有关更多信息,请参阅选择区域和端点

  6. 选择存储类的类型。

    可以创建具有不同存储类的存储区。 根据检索数据的需求,选择存储区的存储类。 有关更多信息,请参阅使用存储类

    一旦创建了存储桶,就无法更改存储桶的存储类别。 如果对象需要重新分类,那么必须将数据移至具有所需存储类的其他存储区。

  7. (可选) 向存储区添加其他加密。 例如,在存储区中配置 Key Protect 密钥以加密静态数据。

    您只能在创建存储区时添加其他加密。

    缺省情况下,所有对象都会使用随机生成的密钥以及全有或全无变换进行加密。 虽然此缺省加密模型提供了静态安全性,但某些工作负载需要拥有所使用的加密密钥。 有关更多信息,请参阅管理加密

通过 IBM Cloud UI 获取存储区配置详细信息

配置目标时,需要存储区名称和专用端点。

完成以下步骤以通过 IBM Cloud UI 获取存储区配置详细信息:

  1. 从“导航”菜单中,选择资源列表

  2. 选择您计划在其中创建存储区的 IBM Cloud Object Storage 实例。

  3. 选择存储区。 然后,选择要用于收集审计事件的存储区。

  4. 选择配置。 查找存储区名称和专用端点。

生成 API 密钥以访问存储区

当“活动跟踪”收集帐户中的审计事件时,它会使用 API 密钥将数据上载到存储区中。 因此,您必须在帐户中定义凭证才能使用 IBM Cloud Object Storage 服务。

要在帐户中配置区域以收集审计事件并将其存储在存储区中,您需要具有将对象上载到存储区的许可权的服务凭证。

有关如何授予对服务标识的访问权的更多信息,请参阅 授予对服务标识的访问权

收集存储区的审计事件

您可以使用 IBM Cloud Logs 服务跟踪用户和应用程序如何与 IBM Cloud Object Storage (COS) 交互。 有关为存储区及其对象生成的审计事件的更多信息,请参阅 Activity Tracker 事件

要收集存储区的审计事件,请考虑以下信息:

  • 收集账户中的审计事件是可选的。
  • 必须将每个存储区配置为启用管理事件或启用管理和数据事件。 请注意,不能仅对存储区启用数据事件。
  • 要监控管理事件,必须配置一个桶,并指定收集和转发这些事件的 IBM Cloud Logs 实例。
  • 要监视数据事件,必须选择跟踪数据事件选项。 然后,选择 读和写 以在从存储区上载或下载对象时收集事件。

在存储区所在区域中配置“活动跟踪”后,启用审计事件收集。

列出水桶中的对象

您可以选择以下任何方法来列示存储区中的对象:

通过 IBM Cloud UI 列出给定存储区中的对象

完成以下步骤以通过 IBM Cloud UI 列出存储区中的对象:

  1. 从“导航”菜单中,选择资源列表

  2. 选择存储区可用的 IBM Cloud Object Storage 实例。

  3. 选择存储区

  4. 选择存储区。 显示对象列表。

管理水桶的访问权限

使用 Object Storage 服务的访问权由 IBM Cloud Identity and Access Management (IAM) 控制。

访问 Object Storage 服务的每个用户或服务 ID 都必须分配一个访问策略,并定义一个 IAM 角色。 该策略决定了用户或服务 ID 可以在所选服务或实例的上下文中执行哪些操作。 允许的操作由 IBM Cloud 服务进行定制,并定义为允许在服务上执行的操作。 然后,操作会映射到 IAM 角色。

要定义策略,首先必须设置作用域。 您可以定义策略以在以下任何上下文中授予访问权:

  • 您账户中的所有服务实例
  • 对于账户中的单个服务实例
  • 对于实例中的特定存储区
  • 针对账户中所有启用了 IAM 的服务

定义访问策略的作用域后,必须分配角色。

IAM 政策是分级执行的,从最大的访问级别到最严格的限制级别。 解决策略冲突时,将采用更宽松的策略。 例如,如果用户同时具有对某个存储区的WriterReader服务访问角色,那么将忽略授予Reader角色的策略。 例如,这也适用于服务实例和桶级策略:

  • 如果用户有一个策略授予对某个服务实例的Writer角色以及对单个存储区的Reader角色,那么将忽略存储区级别的策略。
  • 如果用户有一个策略授予对某个服务实例的Reader角色以及对单个存储区的Writer角色,那么将强制实施这两个策略,并且对于此单个存储区,更宽松的Writer角色优先。

如果拥有创建策略和授权的 IAM 权限,则只能授予作为目标服务用户所拥有的访问权限级别。 例如,如果您拥有目标服务的查看器访问权限,则只能为授权分配查看器角色。 如果尝试分配更高级别的权限(如管理员),可能会出现权限已授予的情况,但只会分配目标服务的最高级别权限(即查看器)。

要限制对单个存储区的访问,请确保用户或服务标识没有任何实例级别策略。

监视存储区的运行状况

您可以使用 IBM Cloud® Monitoring 服务来监视 IBM Cloud中的 Object Storage (COS)。 了解更多信息

用于管理存储区的 CLI 命令

使用存储区时,以下命令可能很有用:

通过 CLI 检查帐户中是否存在存储区

运行以下命令以确定帐户中的 IBM Cloud Object Storage 实例中是否存在存储区:

ibmcloud cos bucket-head --bucket BUCKET_NAME

其中 BUCKET_NAME 是水桶的名称。