Einführung in IAM
Der Zugriff auf IBM Cloud® Object Storage-Serviceinstanzen für Benutzer in Ihrem Konto wird durch IBM Cloud Identity and Access Management (IAM) gesteuert.
Identity and Access Management Rollen
Jedem Benutzer, der auf den IBM Cloud® Object Storage-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer definierten IAM-Benutzerrolle zugewiesen sein. Diese Richtlinie bestimmt, welche Aktionen der Benutzer im Kontext des Service oder der Instanz ausführen kann, den bzw. die Sie ausgewählt haben. Die zulässigen Aktionen werden durch den IBM Cloud-Service angepasst und definiert als Operationen, die für den Service ausgeführt werden dürfen. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.
Wenn External Identity Isolation (EII) auf Limited gesetzt ist, schlägt der öffentliche Zugriff fehl, da anonyme Anfragen keine Konto-ID haben und die Anforderung der Identitätsübereinstimmung nicht erfüllen können.
Mit Richtlinien können Sie Zugriff auf unterschiedlichen Ebenen gewähren. Zu den Optionen gehören unter anderem:
- Zugriff auf alle Instanzen des Service in Ihrem Konto
- Zugriff auf eine einzelne Serviceinstanz in Ihrem Konto
- Zugriff auf ein bestimmtes Bucket in einer Instanz (siehe Bucket permissions)
- Zugriff auf alle für IAM aktivierten Services in Ihrem Konto
- Zugriff auf ein bestimmtes Objekt oder eine Gruppe von Objekten in einem Bucket
Nachdem Sie den Bereich der Zugriffsrichtlinie definiert haben, können Sie eine Rolle zuweisen. Prüfen Sie den Inhalt der folgenden Tabellen, in denen beschrieben wird, welche Aktionen jede Rolle innerhalb des Object Storage-Service zulässt.
In der folgenden Tabelle sind die Aktionen, die Plattformmanagementrollen zugeordnet sind, im Detail aufgeführt. Plattformmanagementrollen ermöglichen Benutzern die Durchführung von Tasks für Serviceressourcen auf Plattformebene, beispielsweise die Zuordnung des Benutzerzugriffs für den Service, das Erstellen oder Löschen von Service-IDs, das Erstellen von Instanzen und das Binden von Instanzen an Anwendungen.
| Plattformmanagementrolle | Beschreibung der Aktionen | Beispielaktionen |
|---|---|---|
| Anzeigeberechtigter | Serviceinstanzen anzeigen, nicht aber ändern |
|
| Bearbeiter | Alle Plattformaktionen ausführen, außer Konten verwalten und Zugriffsrichtlinien zuweisen |
|
| Operator | Nicht von COS verwendet | Keine |
| Administrator | Führen Sie alle Plattformaktionen basierend auf der Ressource aus, der diese Rolle zugewiesen wird, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern und der Festlegung der PublicAccess-Richtlinie für Buckets. |
|
In der folgenden Tabelle sind die Aktionen, die Servicezugriffsrollen zugeordnet sind, im Detail aufgeführt. Servicezugriffsrollen ermöglichen Benutzern den Zugriff auf Object Storage und versetzen sie außerdem in die Lage, die Object Storage-API aufzurufen.
| Servicezugriffsrolle | Beschreibung der Aktionen | Beispielaktionen |
|---|---|---|
| Objektschreibberechtigter | Hochladen und Überschreiben von Objekten (einschließlich des Hochladens von Objekten in mehreren Teilen). |
|
| Objektschreibberechtigter | Hochladen und Überschreiben von Objekten (einschließlich des Hochladens von Objekten in mehreren Teilen). |
|
| Objektleseberechtigter | Objekte herunterladen, Objektmetadaten (Header) lesen, aber keine Objekte oder Buckets auflisten. |
|
| Leseberechtigter für Inhalt (Content Reader) | Objekte herunterladen und auflisten, Objektmetadaten (Header) lesen, aber keine Buckets auflisten. |
|
| Leseberechtigter | Neben den Content Reader-Aktionen können Leser Buckets auflisten und Bucketmetadaten lesen, aber keine Änderungen vornehmen. |
|
| Schreibberechtigter | Zusätzlich zu den Aktionen für Leseberechtigte können Schreibberechtigte Buckets erstellen und Objekte hochladen. |
|
| Manager | Zusätzlich zu den Aktionen für Schreibberechtigte können Manager Aktionen ausführen, für die eine Berechtigung erforderlich ist und die sich auf die Zugriffssteuerung auswirken. |
|
Weitere Informationen zum Zuordnen von Benutzerrollen in der Benutzerschnittstelle finden Sie im Abschnitt IAM-Zugriff verwalten.
Identity and Access Management Maßnahmen
| Aktions-ID | Beschreibung | Unterstützte Bedingungsattribute |
|---|---|---|
cloud-object-storage.account.get_account_buckets |
Listet alle Buckets in einer Serviceinstanz auf. | keine |
cloud-object-storage.account.list_account_backup_vaults |
Alle Backup-Vaults einer Service-Instanz auflisten. | keine |
cloud-object-storage.bucket.put_bucket |
Bucket erstellen. | keine |
cloud-object-storage.bucket.post_bucket |
Nur interne Verwendung - nicht für Benutzer unterstützt. | keine |
cloud-object-storage.bucket.delete_bucket |
Bucket löschen. | keine |
cloud-object-storage.bucket.get |
Listet alle Objekte in einem Bucket auf. | Präfix, Begrenzer |
cloud-object-storage.bucket.list_crk_id |
Listet die IDs der Verschlüsselungsstammschlüssel auf, die einem Bucket zugeordnet sind. | keine |
cloud-object-storage.bucket.head |
Bucketmetadaten anzeigen. | keine |
cloud-object-storage.bucket.get_versions |
Objektversionen auflisten. | Präfix, Begrenzer |
cloud-object-storage.bucket.get_uploads |
Alle aktiven mehrteiligen Uploads für ein Bucket auflisten. | Präfix, Begrenzer |
cloud-object-storage.bucket.put_quota |
Nicht unterstützte Operation - nur für S3-API-Kompatibilität verwendet. | keine |
cloud-object-storage.bucket.get_acl |
Bucket-ACL [Veraltet] lesen. | keine |
cloud-object-storage.bucket.put_acl |
Bucket-ACL [Veraltet] erstellen. | keine |
cloud-object-storage.bucket.get_cors |
CORS-Regeln lesen. | keine |
cloud-object-storage.bucket.put_cors |
Einem Bucket CORS-Regeln hinzufügen. | keine |
cloud-object-storage.bucket.delete_cors |
CORS-Regeln löschen. | keine |
cloud-object-storage.bucket.get_website |
Bucket-Website-Konfiguration lesen. | keine |
cloud-object-storage.bucket.put_website |
Bucket-Website-Konfiguration hinzufügen. | keine |
cloud-object-storage.bucket.delete_website |
Bucket-Website-Konfiguration löschen. | keine |
cloud-object-storage.bucket.get_versioning |
Versionierungsstatus eines Buckets überprüfen. | keine |
cloud-object-storage.bucket.put_versioning |
Versionssteuerung für ein Bucket aktivieren. | keine |
cloud-object-storage.bucket.get_object_lock_configuration |
Ruft die Objektsperrkonfiguration aus dem Bucket ab. | keine |
cloud-object-storage.bucket.put_object_lock_configuration |
Legen Sie die Objektsperrkonfiguration aus dem Bucket fest. | keine |
cloud-object-storage.bucket.get_fasp_connection_info |
Aspera FASP-Verbindungsinformationen anzeigen. | keine |
cloud-object-storage.account.delete_fasp_connection_info |
Aspera FASP-Verbindungsinformationen löschen. | keine |
cloud-object-storage.bucket.get_location |
Speicherposition und Speicherklasse eines Buckets anzeigen. | keine |
cloud-object-storage.bucket.get_lifecycle |
Bucketlebenszyklusrichtlinie lesen. | keine |
cloud-object-storage.bucket.put_lifecycle |
Bucketlebenszyklusrichtlinie erstellen. | keine |
cloud-object-storage.bucket.get_basic |
Lesen von Bucketmetadaten (Anzahl der Objekte usw.) mithilfe der Ressourcenkonfigurations-API. | keine |
cloud-object-storage.bucket.get_activity_tracking |
Konfiguration der Aktivitätsverfolgung lesen. | keine |
cloud-object-storage.bucket.put_activity_tracking |
Aktivitätsverfolgungskonfiguration hinzufügen. | keine |
cloud-object-storage.bucket.get_metrics_monitoring |
Konfiguration des Metrikmonitorings lesen. | keine |
cloud-object-storage.bucket.put_metrics_monitoring |
Metrikmonitoringskonfiguration hinzufügen. | keine |
cloud-object-storage.bucket.put_protection |
Unveränderliche Object Storage-Richtlinie hinzufügen. | keine |
cloud-object-storage.bucket.get_protection |
Unveränderliche Object Storage-Richtlinie lesen. | keine |
cloud-object-storage.bucket.put_firewall |
Firewallkonfiguration hinzufügen. | keine |
cloud-object-storage.bucket.get_firewall |
Firewallkonfiguration lesen. | keine |
cloud-object-storage.bucket.put_public_access_block |
Hinzufügen/Aktualisieren einer öffentlichen Zugriffsblockkonfiguration für einen Bucket. | keine |
cloud-object-storage.bucket.delete_public_access_block |
Konfiguration des öffentlichen Zugriffsblocks für ein Bucket entfernen. | keine |
cloud-object-storage.bucket.get_public_access_block |
Konfiguration eines öffentlichen Zugriffsblocks für ein Bucket abrufen. | keine |
cloud-object-storage.bucket.list_bucket_crn |
Bucket-CRN anzeigen. | keine |
cloud-object-storage.bucket.get_notifications |
Nur interne Verwendung - nicht für Benutzer unterstützt. | keine |
cloud-object-storage.bucket.put_notifications |
Nur interne Verwendung - nicht für Benutzer unterstützt. | keine |
cloud-object-storage.bucket.get_replication |
Konfiguration der Lese-Replikation eines Buckets abrufen. | keine |
cloud-object-storage.bucket.put_replication |
Replikationskonfiguration zu einem Bucket hinzufügen. | keine |
cloud-object-storage.bucket.delete_replication |
Replikationskonfiguration eines Buckets löschen. | keine |
cloud-object-storage.object.get |
Objekte anzeigen und herunterladen. | Pfad |
cloud-object-storage.object.head |
Metadaten eines Objekts lesen. | Pfad |
cloud-object-storage.object.get_version |
Liest eine angegebene Version eines Objekts. | Pfad |
cloud-object-storage.object.head_version |
Header für eine bestimmte Version eines Objekts abrufen. | Pfad |
cloud-object-storage.object.put |
Objekte schreiben und hochladen. | Pfad |
cloud-object-storage.object.post |
Objekt mithilfe der HTML-Formulare [Veraltet] hochladen. | Pfad |
cloud-object-storage.object.post_md |
Objektmetadaten mithilfe von HTML-Formularen [Veraltet] aktualisieren. | Pfad |
cloud-object-storage.object.post_initiate_upload |
Mehrteilige Uploads einleiten. | Pfad |
cloud-object-storage.object.put_part |
Objektteil hochladen. | Pfad |
cloud-object-storage.object.copy_part |
Objektteil kopieren (schreiben). | Pfad |
cloud-object-storage.object.copy_part_get |
Objektteil kopieren (lesen). | Pfad |
cloud-object-storage.object.copy_part_get_version |
Objektteil kopieren (lesen). | Pfad |
cloud-object-storage.object.post_complete_upload |
Mehrteiligen Upload durchführen. | Pfad |
cloud-object-storage.object.copy |
Objekt aus einem Bucket in ein anderes kopieren (schreiben). | Pfad |
cloud-object-storage.object.copy_get |
Objekt aus einem Bucket in ein anderes kopieren (schreiben). | Pfad |
cloud-object-storage.object.copy_get_version |
Objekt aus einem Bucket in ein anderes kopieren (schreiben). | Pfad |
cloud-object-storage.object.get_acl |
Objekt-ACL [Veraltet] lesen. | Pfad |
cloud-object-storage.object.get_acl_version |
ACL-Version für Leseobjekte – [veraltet] | Pfad |
cloud-object-storage.object.put_acl |
Objekt-ACL [Veraltet] schreiben. | Pfad |
cloud-object-storage.object.put_acl_version |
Nicht unterstützte Operation - nur für S3-API-Kompatibilität verwendet. | Pfad |
cloud-object-storage.object.delete |
Objekt löschen. | Pfad |
cloud-object-storage.object.delete_version |
Löscht eine bestimmte Version eines Objekts. | Pfad |
cloud-object-storage.object.get_uploads |
Die Teile eines Objekts auflisten. | Pfad |
cloud-object-storage.object.delete_upload |
Mehrteiligen Upload abbrechen. | Pfad |
cloud-object-storage.object.restore |
Archiviertes Objekt vorübergehend wiederherstellen. | Pfad |
cloud-object-storage.object.restore_version |
Archiviertes Objekt vorübergehend wiederherstellen. | Pfad |
cloud-object-storage.object.get_tagging |
Objekttagversionen lesen | Pfad |
cloud-object-storage.object.put_tagging |
Objekttags hinzufügen/aktualisieren | Pfad |
cloud-object-storage.object.delete_tagging |
Objekttags löschen | Pfad |
cloud-object-storage.object.post_multi_delete |
Mehrere Objekte löschen. | keine |
cloud-object-storage.object.post_legal_hold |
Einem Objekt eine gesetzliche Aufbewahrungspflicht hinzufügen. | Pfad |
cloud-object-storage.object.get_legal_hold |
Alle gesetzlichen Aufbewahrungspflichten für ein Objekt anzeigen. | Pfad |
cloud-object-storage.object.post_extend_retention |
Aufbewahrungsrichtlinie erweitern. | Pfad |
cloud-object-storage.object.get_object_lock_retention |
Rufen Sie die Aufbewahrungseinstellungen für Objektsperren für das Objekt ab. | Pfad |
cloud-object-storage.object.put_object_lock_retention |
Legen Sie die Aufbewahrungseinstellungen für Objektsperren für das Objekt fest. | Pfad |
cloud-object-storage.object.get_object_lock_legal_hold |
Status der Beweissicherung für Objektsperre für das Objekt abrufen | Pfad |
cloud-object-storage.object.put_object_lock_legal_hold |
Legen Sie den Status der Beweissicherung für das Objekt fest. | Pfad |
cloud-object-storage.object.get_object_lock_retention_version |
Ruft die Einstellungen für die Objektsperraufbewahrungsversion für das Objekt ab. | Pfad |
cloud-object-storage.object.put_object_lock_retention_version |
Legen Sie die Einstellungen für die Objektsperraufbewahrungsversion für das Objekt fest. | Pfad |
cloud-object-storage.object.get_object_lock_legal_hold_version |
Status der Beweissicherung für Objektsperre für das Objekt abrufen | Pfad |
cloud-object-storage.object.put_object_lock_legal_hold_version |
Legen Sie den Status der Beweissicherung für das Objekt fest. | Pfad |
cloud-object-storage.object.put_tagging_version |
Objekttagversionen hinzufügen/aktualisieren | Pfad |
cloud-object-storage.object.get_tagging_version |
Objekttagversionen lesen | Pfad |
cloud-object-storage.object.delete_tagging_version |
Objekttagversionen löschen | Pfad |