管理 IBM Cloud Object Storage (COS) 儲存區
儲存區是一種在 IBM Cloud Object Storage 實例中組織您資料的方法。
若要管理儲存區,必須授與您的使用者在 IBM Cloud Object Storage 實例上使用儲存區的許可權。 如需角色的相關資訊,請參閱 Identity and Access Management 角色。
建立儲存區
選擇下列其中一個選項來建立儲存區:
| 動作 | 進一步資訊 |
|---|---|
| 透過 IBM Cloud 使用者介面建立儲存區 | 進一步瞭解 |
| 透過 IBM Cloud CLI 建立儲存區 | 進一步瞭解 |
| 使用 cURL 來建立儲存區 | 進一步瞭解 |
| 使用 REST API 建立水桶 | 進一步瞭解 |
| 使用 REST API 來建立具有不同儲存類別的儲存區 | 進一步瞭解 |
| 使用 REST API 建立具有 Key Protect 或 Hyper Protect Crypto Services 受管理加密金鑰 (SSE-KP) 的儲存區 | 進一步瞭解 |
| 使用 Terraform 建立儲存區 | 進一步瞭解 |
若要建立儲存區,您的使用者必須具有您計劃在其中建立儲存區之 IBM Cloud Object Storage 實例的管理員或撰寫者權限。
透過 IBM Cloud 使用者介面建立儲存區
完成下列步驟,即可透過 IBM Cloud UI 建立一個水桶:
-
從「導覽」功能表中,選取資源清單。
-
選取您計劃要在其中建立儲存區的 IBM Cloud Object Storage 實例。
-
選取儲存區。 然後,按一下建立儲存區。
如果您在歐盟管理的位置配置存檔,則必須配置符合歐盟管理和 GDPR 法規的儲存桶。 如需相關資訊,請參閱 歐盟支援。
-
對唯一儲存區名稱欄位輸入儲存區名稱。
**附註:**全球所有地區的所有儲存區都共用單一名稱空間。
-
選擇備援類型及您想要實際儲存資料的位置。
備援是指資料分散的地理區域範圍及規模。
跨地區備援會將資料分散到數個都會區。
地區性備援會將資料分散到單一都會區。
「單一資料中心」只會在單一網站內的各個裝置之間分散存放資料。
如需相關資訊,請參閱選取地區及端點。
-
選擇儲存空間類別 的類型。
您可以建立不同儲存空間類別的儲存區。 根據您擷取資料的需求,選擇儲存區的儲存空間類別類別。 如需相關資訊,請參閱使用儲存空間類別。
一旦建立了儲存桶,就無法變更儲存桶的儲存類別。 如果需要重新分類物件,則需要將資料移至另一個具有所需儲存空間類別的儲存區。
-
選擇性地將其他加密新增至儲存區。 例如,在儲存區中配置 Key Protect 金鑰以加密靜態資料。
您只能在建立儲存區時新增其他加密。
依預設,所有物件都使用隨機產生的金鑰和 all-or-nothing-transform 來加密。 雖然這個預設加密模型提供靜態安全,但是有些工作負載需要擁有已使用的加密金鑰。 如需相關資訊,請參閱管理加密。
透過 IBM Cloud 使用者介面取得儲存區配置詳細資料
配置目標時,您需要儲存區名稱及專用端點。
請完成下列步驟,以透過 IBM Cloud 使用者介面取得儲存區配置詳細資料:
-
從「導覽」功能表中,選取資源清單。
-
選取您計劃要在其中建立儲存區的 IBM Cloud Object Storage 實例。
-
選取儲存區。 然後,選取您要用來收集審核事件的儲存區。
-
選取配置。 尋找儲存區名稱及專用端點。
產生 API 金鑰以存取儲存區
當「活動追蹤」收集帳戶中的審核事件時,它會使用 API 金鑰將資料上傳至儲存區。 因此,您必須在帳戶中定義認證,才能使用 IBM Cloud Object Storage 服務。
若要配置帳戶中的地區以收集審核事件並將它們儲存在儲存區中,您需要具有將物件上傳至儲存區的許可權的服務認證。
如需如何授與服務 ID 存取權的相關資訊,請參閱 授與服務 ID 存取權。
收集儲存區的審核事件
您可以使用 IBM Cloud Logs 服務追蹤使用者和應用程式如何與 IBM Cloud Object Storage (COS) 互動。 如需針對儲存區及其物件所產生審核事件的相關資訊,請參閱 Activity Tracker 事件。
若要收集儲存區的審核事件,請考量下列資訊:
- 在您的帳戶中收集稽核事件是可選的。
- 必須將每個儲存區配置為啟用管理事件或啟用管理和資料事件。 請注意,不能對儲存區僅啟用資料事件。
- 若要監控管理事件,您必須設定一個儲存桶,並指定收集和轉送這些事件的 IBM Cloud Logs 實例。
- 若要監視資料事件,您必須選取追蹤資料事件選項。 然後,選取 讀、寫或 讀寫,以在從儲存區上傳或下載物件時收集事件。
在儲存區所在區域中配置「活動追蹤」之後,啟用審核事件的收集。
列出水桶中的物件
您可以選擇下列任何方法來列出儲存區中的物件:
- 使用 CLI 列出給定儲存區中的物件。
- 使用 API 列出給定儲存區中的物件
- 透過 IBM Cloud 使用者介面列出給定儲存區中的物件。
透過 IBM Cloud 使用者介面列出給定儲存區中的物件
完成下列步驟,以透過 IBM Cloud 使用者介面列出儲存區中的物件:
-
從「導覽」功能表中,選取資源清單。
-
選取儲存區可用的 IBM Cloud Object Storage 實例。
-
選取儲存區。
-
選取儲存區。 顯示物件清單。
管理水桶的存取權
使用 Object Storage 服務的存取權由 IBM Cloud Identity and Access Management (IAM) 控制。
在您的帳戶中存取 Object Storage 服務的每個使用者或服務 ID,都必須指派一個已定義了 IAM 角色的存取政策。 該政策決定使用者或服務 ID 可以在您選擇的服務或實例的上下文中執行哪些動作。 IBM Cloud 服務會將可容許的動作自訂及定義為容許對服務執行的作業。 然後,動作會對映到 IAM 角色。
若要定義原則,您必須先設定範圍。 您可以在下列任何環境定義中定義原則來授與存取權:
- 跨越您帳戶中所有的服務實體
- 對於您帳戶中的個別服務實例
- 對於實例內的特定儲存區
- 對於您帳戶中所有啟用 IAM 的服務
定義存取原則的範圍之後,您必須指派角色。
- 如需 Object Storage 服務內每個角色容許哪些動作的相關資訊,請參閱 COS Identity and Access Management 角色。
- 如需每個角色的儲存區許可權的相關資訊,請參閱 儲存區許可權。
- 如需指派角色的相關資訊,請參閱 管理 IAM 存取權。
IAM 政策是分層執行的,從最大的存取層級到最受限制的層級。 衝突會解析為較寬鬆的原則。 例如,如果使用者同時具有儲存區的Writer及Reader服務存取角色,則會忽略授與Reader角色的原則。 例如,這也適用於服務實例和桶層級政策:
- 如果使用者的原則授與服務實例的
Writer角色及單一儲存區的Reader角色,則會忽略儲存區層次原則。 - 如果使用者的原則授與服務實例的
Reader角色及單一儲存區的Writer角色,則會強制執行兩個原則,而且會優先使用個別儲存區的較寬鬆的Writer角色。
如果您擁有建立政策和授權的 IAM 權限,則您只能授予您作為目標服務使用者所擁有的存取等級。 例如,如果您擁有目標服務的檢視者存取權,您可以僅指定檢視者角色為授權。 如果您嘗試指派較高的權限(例如管理員),可能會顯示已授予權限,但只會指派您對目標服務擁有的最高等級權限(即檢視者)。
若要限制存取單一儲存區,請確保使用者或服務 ID 沒有任何實例層次原則。
監視儲存區的性能
您可以使用 IBM Cloud® Monitoring 服務來監視 IBM Cloud中的 Object Storage (COS)。 進一步瞭解。
用來管理儲存區的 CLI 指令
當您使用儲存區時,下列指令可能很有用:
透過 CLI 檢查您的帳戶中是否存在儲存區
執行下列指令,以判定儲存區是否存在於帳戶中的 IBM Cloud Object Storage 實例:
ibmcloud cos bucket-head --bucket BUCKET_NAME
其中 BUCKET_NAME 是水桶的名稱。