Einführung in IAM

Der Zugriff auf IBM Cloud® Object Storage-Serviceinstanzen für Benutzer in Ihrem Konto wird durch IBM Cloud Identity and Access Management (IAM) gesteuert.

Identity and Access Management Rollen

Jedem Benutzer, der auf den IBM Cloud® Object Storage-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer definierten IAM-Benutzerrolle zugewiesen sein. Diese Richtlinie bestimmt, welche Aktionen der Benutzer im Kontext des Service oder der Instanz ausführen kann, den bzw. die Sie ausgewählt haben. Die zulässigen Aktionen werden durch den IBM Cloud-Service angepasst und definiert als Operationen, die für den Service ausgeführt werden dürfen. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.

Wenn External Identity Isolation (EII) auf Limited gesetzt ist, schlägt der öffentliche Zugriff fehl, da anonyme Anfragen keine Konto-ID haben und die Anforderung der Identitätsübereinstimmung nicht erfüllen können.

Mit Richtlinien können Sie Zugriff auf unterschiedlichen Ebenen gewähren. Zu den Optionen gehören unter anderem:

Nachdem Sie den Bereich der Zugriffsrichtlinie definiert haben, können Sie eine Rolle zuweisen. Prüfen Sie den Inhalt der folgenden Tabellen, in denen beschrieben wird, welche Aktionen jede Rolle innerhalb des Object Storage-Service zulässt.

In der folgenden Tabelle sind die Aktionen, die Plattformmanagementrollen zugeordnet sind, im Detail aufgeführt. Plattformmanagementrollen ermöglichen Benutzern die Durchführung von Tasks für Serviceressourcen auf Plattformebene, beispielsweise die Zuordnung des Benutzerzugriffs für den Service, das Erstellen oder Löschen von Service-IDs, das Erstellen von Instanzen und das Binden von Instanzen an Anwendungen.

IAM-Benutzerrollen und -aktionen
Plattformmanagementrolle Beschreibung der Aktionen Beispielaktionen
Anzeigeberechtigter Serviceinstanzen anzeigen, nicht aber ändern
  • Verfügbare COS-Serviceinstanzen auflisten
  • Details des COS-Serviceplans anzeigen
  • Verwendungsdetails anzeigen
Bearbeiter Alle Plattformaktionen ausführen, außer Konten verwalten und Zugriffsrichtlinien zuweisen
  • COS-Serviceinstanzen erstellen und löschen
Operator Nicht von COS verwendet Keine
Administrator Führen Sie alle Plattformaktionen basierend auf der Ressource aus, der diese Rolle zugewiesen wird, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern und der Festlegung der PublicAccess-Richtlinie für Buckets.
  • Benutzerrichtlinien aktualisieren
  • Preistarife aktualisieren

In der folgenden Tabelle sind die Aktionen, die Servicezugriffsrollen zugeordnet sind, im Detail aufgeführt. Servicezugriffsrollen ermöglichen Benutzern den Zugriff auf Object Storage und versetzen sie außerdem in die Lage, die Object Storage-API aufzurufen.

IAM-Dienstzugriffsrollen und -Aktionen
Servicezugriffsrolle Beschreibung der Aktionen Beispielaktionen
Objektschreibberechtigter Hochladen und Überschreiben von Objekten (einschließlich des Hochladens von Objekten in mehreren Teilen).
  • Objekte hochladen
Objektschreibberechtigter Hochladen und Überschreiben von Objekten (einschließlich des Hochladens von Objekten in mehreren Teilen).
  • Objekte hochladen
Objektleseberechtigter Objekte herunterladen, Objektmetadaten (Header) lesen, aber keine Objekte oder Buckets auflisten.
  • Objekte herunterladen
Leseberechtigter für Inhalt (Content Reader) Objekte herunterladen und auflisten, Objektmetadaten (Header) lesen, aber keine Buckets auflisten.
  • Objekte herunterladen und auflisten
Leseberechtigter Neben den Content Reader-Aktionen können Leser Buckets auflisten und Bucketmetadaten lesen, aber keine Änderungen vornehmen.
  • Buckets auflisten
Schreibberechtigter Zusätzlich zu den Aktionen für Leseberechtigte können Schreibberechtigte Buckets erstellen und Objekte hochladen.
  • Neue Buckets und Objekte erstellen
  • Buckets und Objekte entfernen
Manager Zusätzlich zu den Aktionen für Schreibberechtigte können Manager Aktionen ausführen, für die eine Berechtigung erforderlich ist und die sich auf die Zugriffssteuerung auswirken.
  • Aufbewahrungsrichtlinien konfigurieren
  • Bucket-Firewalls konfigurieren
  • Öffentliche ACLs blockieren

Weitere Informationen zum Zuordnen von Benutzerrollen in der Benutzerschnittstelle finden Sie im Abschnitt IAM-Zugriff verwalten.

Identity and Access Management Maßnahmen

Granulare IAM-Aktionsbeschreibungen
Aktions-ID Beschreibung Unterstützte Bedingungsattribute
cloud-object-storage.account.get_account_buckets Listet alle Buckets in einer Serviceinstanz auf. keine
cloud-object-storage.account.list_account_backup_vaults Alle Backup-Vaults einer Service-Instanz auflisten. keine
cloud-object-storage.bucket.put_bucket Bucket erstellen. keine
cloud-object-storage.bucket.post_bucket Nur interne Verwendung - nicht für Benutzer unterstützt. keine
cloud-object-storage.bucket.delete_bucket Bucket löschen. keine
cloud-object-storage.bucket.get Listet alle Objekte in einem Bucket auf. Präfix, Begrenzer
cloud-object-storage.bucket.list_crk_id Listet die IDs der Verschlüsselungsstammschlüssel auf, die einem Bucket zugeordnet sind. keine
cloud-object-storage.bucket.head Bucketmetadaten anzeigen. keine
cloud-object-storage.bucket.get_versions Objektversionen auflisten. Präfix, Begrenzer
cloud-object-storage.bucket.get_uploads Alle aktiven mehrteiligen Uploads für ein Bucket auflisten. Präfix, Begrenzer
cloud-object-storage.bucket.put_quota Nicht unterstützte Operation - nur für S3-API-Kompatibilität verwendet. keine
cloud-object-storage.bucket.get_acl Bucket-ACL [Veraltet] lesen. keine
cloud-object-storage.bucket.put_acl Bucket-ACL [Veraltet] erstellen. keine
cloud-object-storage.bucket.get_cors CORS-Regeln lesen. keine
cloud-object-storage.bucket.put_cors Einem Bucket CORS-Regeln hinzufügen. keine
cloud-object-storage.bucket.delete_cors CORS-Regeln löschen. keine
cloud-object-storage.bucket.get_website Bucket-Website-Konfiguration lesen. keine
cloud-object-storage.bucket.put_website Bucket-Website-Konfiguration hinzufügen. keine
cloud-object-storage.bucket.delete_website Bucket-Website-Konfiguration löschen. keine
cloud-object-storage.bucket.get_versioning Versionierungsstatus eines Buckets überprüfen. keine
cloud-object-storage.bucket.put_versioning Versionssteuerung für ein Bucket aktivieren. keine
cloud-object-storage.bucket.get_object_lock_configuration Ruft die Objektsperrkonfiguration aus dem Bucket ab. keine
cloud-object-storage.bucket.put_object_lock_configuration Legen Sie die Objektsperrkonfiguration aus dem Bucket fest. keine
cloud-object-storage.bucket.get_fasp_connection_info Aspera FASP-Verbindungsinformationen anzeigen. keine
cloud-object-storage.account.delete_fasp_connection_info Aspera FASP-Verbindungsinformationen löschen. keine
cloud-object-storage.bucket.get_location Speicherposition und Speicherklasse eines Buckets anzeigen. keine
cloud-object-storage.bucket.get_lifecycle Bucketlebenszyklusrichtlinie lesen. keine
cloud-object-storage.bucket.put_lifecycle Bucketlebenszyklusrichtlinie erstellen. keine
cloud-object-storage.bucket.get_basic Lesen von Bucketmetadaten (Anzahl der Objekte usw.) mithilfe der Ressourcenkonfigurations-API. keine
cloud-object-storage.bucket.get_activity_tracking Konfiguration der Aktivitätsverfolgung lesen. keine
cloud-object-storage.bucket.put_activity_tracking Aktivitätsverfolgungskonfiguration hinzufügen. keine
cloud-object-storage.bucket.get_metrics_monitoring Konfiguration des Metrikmonitorings lesen. keine
cloud-object-storage.bucket.put_metrics_monitoring Metrikmonitoringskonfiguration hinzufügen. keine
cloud-object-storage.bucket.put_protection Unveränderliche Object Storage-Richtlinie hinzufügen. keine
cloud-object-storage.bucket.get_protection Unveränderliche Object Storage-Richtlinie lesen. keine
cloud-object-storage.bucket.put_firewall Firewallkonfiguration hinzufügen. keine
cloud-object-storage.bucket.get_firewall Firewallkonfiguration lesen. keine
cloud-object-storage.bucket.put_public_access_block Hinzufügen/Aktualisieren einer öffentlichen Zugriffsblockkonfiguration für einen Bucket. keine
cloud-object-storage.bucket.delete_public_access_block Konfiguration des öffentlichen Zugriffsblocks für ein Bucket entfernen. keine
cloud-object-storage.bucket.get_public_access_block Konfiguration eines öffentlichen Zugriffsblocks für ein Bucket abrufen. keine
cloud-object-storage.bucket.list_bucket_crn Bucket-CRN anzeigen. keine
cloud-object-storage.bucket.get_notifications Nur interne Verwendung - nicht für Benutzer unterstützt. keine
cloud-object-storage.bucket.put_notifications Nur interne Verwendung - nicht für Benutzer unterstützt. keine
cloud-object-storage.bucket.get_replication Konfiguration der Lese-Replikation eines Buckets abrufen. keine
cloud-object-storage.bucket.put_replication Replikationskonfiguration zu einem Bucket hinzufügen. keine
cloud-object-storage.bucket.delete_replication Replikationskonfiguration eines Buckets löschen. keine
cloud-object-storage.object.get Objekte anzeigen und herunterladen. Pfad
cloud-object-storage.object.head Metadaten eines Objekts lesen. Pfad
cloud-object-storage.object.get_version Liest eine angegebene Version eines Objekts. Pfad
cloud-object-storage.object.head_version Header für eine bestimmte Version eines Objekts abrufen. Pfad
cloud-object-storage.object.put Objekte schreiben und hochladen. Pfad
cloud-object-storage.object.post Objekt mithilfe der HTML-Formulare [Veraltet] hochladen. Pfad
cloud-object-storage.object.post_md Objektmetadaten mithilfe von HTML-Formularen [Veraltet] aktualisieren. Pfad
cloud-object-storage.object.post_initiate_upload Mehrteilige Uploads einleiten. Pfad
cloud-object-storage.object.put_part Objektteil hochladen. Pfad
cloud-object-storage.object.copy_part Objektteil kopieren (schreiben). Pfad
cloud-object-storage.object.copy_part_get Objektteil kopieren (lesen). Pfad
cloud-object-storage.object.copy_part_get_version Objektteil kopieren (lesen). Pfad
cloud-object-storage.object.post_complete_upload Mehrteiligen Upload durchführen. Pfad
cloud-object-storage.object.copy Objekt aus einem Bucket in ein anderes kopieren (schreiben). Pfad
cloud-object-storage.object.copy_get Objekt aus einem Bucket in ein anderes kopieren (schreiben). Pfad
cloud-object-storage.object.copy_get_version Objekt aus einem Bucket in ein anderes kopieren (schreiben). Pfad
cloud-object-storage.object.get_acl Objekt-ACL [Veraltet] lesen. Pfad
cloud-object-storage.object.get_acl_version ACL-Version für Leseobjekte – [veraltet] Pfad
cloud-object-storage.object.put_acl Objekt-ACL [Veraltet] schreiben. Pfad
cloud-object-storage.object.put_acl_version Nicht unterstützte Operation - nur für S3-API-Kompatibilität verwendet. Pfad
cloud-object-storage.object.delete Objekt löschen. Pfad
cloud-object-storage.object.delete_version Löscht eine bestimmte Version eines Objekts. Pfad
cloud-object-storage.object.get_uploads Die Teile eines Objekts auflisten. Pfad
cloud-object-storage.object.delete_upload Mehrteiligen Upload abbrechen. Pfad
cloud-object-storage.object.restore Archiviertes Objekt vorübergehend wiederherstellen. Pfad
cloud-object-storage.object.restore_version Archiviertes Objekt vorübergehend wiederherstellen. Pfad
cloud-object-storage.object.get_tagging Objekttagversionen lesen Pfad
cloud-object-storage.object.put_tagging Objekttags hinzufügen/aktualisieren Pfad
cloud-object-storage.object.delete_tagging Objekttags löschen Pfad
cloud-object-storage.object.post_multi_delete Mehrere Objekte löschen. keine
cloud-object-storage.object.post_legal_hold Einem Objekt eine gesetzliche Aufbewahrungspflicht hinzufügen. Pfad
cloud-object-storage.object.get_legal_hold Alle gesetzlichen Aufbewahrungspflichten für ein Objekt anzeigen. Pfad
cloud-object-storage.object.post_extend_retention Aufbewahrungsrichtlinie erweitern. Pfad
cloud-object-storage.object.get_object_lock_retention Rufen Sie die Aufbewahrungseinstellungen für Objektsperren für das Objekt ab. Pfad
cloud-object-storage.object.put_object_lock_retention Legen Sie die Aufbewahrungseinstellungen für Objektsperren für das Objekt fest. Pfad
cloud-object-storage.object.get_object_lock_legal_hold Status der Beweissicherung für Objektsperre für das Objekt abrufen Pfad
cloud-object-storage.object.put_object_lock_legal_hold Legen Sie den Status der Beweissicherung für das Objekt fest. Pfad
cloud-object-storage.object.get_object_lock_retention_version Ruft die Einstellungen für die Objektsperraufbewahrungsversion für das Objekt ab. Pfad
cloud-object-storage.object.put_object_lock_retention_version Legen Sie die Einstellungen für die Objektsperraufbewahrungsversion für das Objekt fest. Pfad
cloud-object-storage.object.get_object_lock_legal_hold_version Status der Beweissicherung für Objektsperre für das Objekt abrufen Pfad
cloud-object-storage.object.put_object_lock_legal_hold_version Legen Sie den Status der Beweissicherung für das Objekt fest. Pfad
cloud-object-storage.object.put_tagging_version Objekttagversionen hinzufügen/aktualisieren Pfad
cloud-object-storage.object.get_tagging_version Objekttagversionen lesen Pfad
cloud-object-storage.object.delete_tagging_version Objekttagversionen löschen Pfad