Beschränkung des Zugriffs auf einen einzelnen Object Storage Bucket über die Benutzeroberfläche
IBM Cloud IAM-Ressourcengruppen und Zugriffsrichtlinien ermöglichen es Administratoren, den Benutzerzugriff auf verschiedene Service-Instanzen zu beschränken. Was aber, wenn Sie die Benutzeroberfläche IBM Cloud verwenden und nur auf eine begrenzte Anzahl von Buckets innerhalb einer Service-Instanz zugreifen müssen? Dies kann mit einer benutzerdefinierten Rolle und einer eng zugeschnittenen IAM-Richtlinie erreicht werden.
Dieses Tutorial bietet eine Einführung in die Gewährung von Zugriff auf einen einzelnen Object Storage Bucket für einen Benutzer, der die IBM Cloud UI für den Zugriff auf den Bucket verwenden muss.
Wenn Sie mit IBM Cloud® Object Storage nicht vertraut sind, können Sie sich schnell einen Überblick verschaffen, indem Sie mit IBM Cloud Object Storage einsteigen. Wenn Sie mit IAM noch nicht vertraut sind, sollten Sie sich die Anleitung für die ersten Schritte mit IAM ansehen.
Vorbereitende Schritte
Wenn Sie bereits Instanzen von Object Storage oder IAM verwalten, müssen Sie keine weiteren Instanzen erstellen. Da in diesem Tutorial jedoch die Instanz, mit der Sie arbeiten, geändert und konfiguriert wird, stellen Sie sicher, dass alle Konten oder Dienste nicht in einer Produktionsumgebung verwendet werden.
In diesem Lernprogramm wird eine neue Zugriffsrichtlinie und eine neue benutzerdefinierte Rolle erstellt.
Für dieses Lernprogramm benötigen Sie:
- Ein IBM Cloud® Plattformkonto
- Eine Instanz von IBM Cloud Object Storage. Wenn Sie noch keine COS-Instanz haben, können Sie eine erstellen. Für die Zwecke dieses Tutorials nennen Sie die Instanz
COS-BUCKET-LIMIT-EX. - Ein Bereich, auf den ein Benutzer beschränkt werden soll. Wenn Sie eine neue Instanz für den Lehrgang erstellt haben, erstellen Sie mehrere Buckets, nachdem Sie die COS-Instanz erstellt haben. In diesem Tutorial wird beschrieben, wie Sie den Zugriff auf nur einen der Buckets in der COS-Service-Instanz ermöglichen.
- Um die Schritte zur Verwaltung des Zugriffs auf den Dienst abzuschließen, benötigt Ihre Benutzer-ID Administrator-Plattformberechtigungen zur Konfiguration der IAM-Richtlinie. Möglicherweise müssen Sie sich an einen Kontoverwalter wenden oder mit ihm zusammenarbeiten.
Zugriff auf Eimer-Ebene für die einzelnen Benutzer ermöglichen
-
Erstellen Sie eine benutzerdefinierte COS-Service-Rolle (nennen Sie sie z. B.
COS ListBucketsInAccount) und weisen Sie dieser benutzerdefinierten Rolle die Aktioncloud-object-storage.account.get_account_bucketszu. -
Erstellen Sie eine IAM-Zugriffsgruppe und nennen Sie sie z. B.
BUCKET_ACCESS_GROUP_1. -
Erstellen Sie in dieser neuen Zugriffsgruppe eine Zugriffsrichtlinie auf Instanzebene für die Instanz
COS-BUCKET-LIMIT-EX, und weisen Sie die PlattformrolleViewerund die soeben erstellte benutzerdefinierte RolleCOS ListBucketsInAccountzu. -
Erstellen Sie in derselben Zugriffsgruppe eine Zugriffsrichtlinie auf Bucket-Ebene für einen der Buckets in der Instanz und weisen Sie die COS-Dienstrollen
Content ReaderundObject Writerzu.Die von Ihnen gewünschten Zugriffsebenen bestimmen die Rollen, die Sie festlegen. Dieses Beispiel ist für eine minimale Objektliste und Upload und Download in einem Bucket. Für weitere Informationen siehe: Zuweisung des Zugriffs auf einen einzelnen Bucket
-
Sobald der Benutzer die Einladung zum Konto angenommen hat, fügen Sie den Benutzer der Zugangsgruppe
BUCKET_ACCESS_GROUP_1hinzu. -
Wenn der Benutzer sich nun anmeldet und bereits Mitglied eines anderen IBM Cloud®-Kontos ist, stellen Sie sicher, dass er das richtige IBM Cloud®-Konto in der Kontoauswahl in der Kopfzeile der Konsole auswählt.
-
Sobald der Benutzer das richtige Konto in der Kontenauswahl ausgewählt hat, sieht der Benutzer nur eine COS-Instanz in der Konsolenressourcenansicht,
COS-BUCKET-LIMIT-EX. -
Wählen Sie die Instanz aus.
Beide Buckets werden aufgelistet, aber die Benutzer können nur die Objekte in dem Bucket auflisten, auf den sie Zugriff haben, und, je nach den von Ihnen erteilten Zugriffsrechten, Objekte aus diesem Bucket herunterladen und Objekte in diesen Bucket hochladen.
Der Benutzer kann scheinbar den anderen Bereich auswählen, aber er kann keine Objekte auflisten, keine Objekte herunterladen und keine Objekte in diesen anderen Bereich hochladen usw.
Nächste Schritte
Herzlichen Glückwunsch, Sie haben soeben eine Richtlinie eingerichtet, um den Benutzerzugriff auf einen einzelnen Bucket zu beschränken, wenn er die IBM Cloud-Benutzeroberfläche für seinen Zugriff verwenden muss.