Iniciación a IAM
El acceso a instancias de servicio de IBM Cloud® Object Storage para usuarios de su cuenta está controlado por Identity and Access Management (IAM) de IBM Cloud.
Identity and Access Management funciones
Todos los usuarios que acceden al servicio de IBM Cloud® Object Storage en su cuenta deben tener asignada una política de acceso con un rol de usuario IAM definido. Esa política determina qué acciones puede llevar a cabo un usuario en el contexto del servicio o la instancia que seleccione. Las acciones permitidas se personalizan y se definen mediante el servicio IBM Cloud como operaciones que se pueden realizar en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.
Si External Identity Isolation (EII) está configurado en Limited, el acceso público falla porque las solicitudes anónimas no tienen ID de cuenta y no pueden cumplir el requisito de coincidencia de identidad.
Las políticas permiten que se otorgue acceso en distintos niveles. Algunas de las opciones son las siguientes:
- Acceso a todas las instancias del servicio de su cuenta
- Acceso a una instancia de servicio individual en su cuenta
- Acceso a un grupo específico dentro de una instancia (consulte Permisos de grupo)
- Acceso a todos los servicios habilitados para IAM en su cuenta
- Acceso a un objeto específico o a un grupo de objetos dentro de un grupo
Después de definir el ámbito de la política de acceso, asigne un rol. Revise las tablas siguientes, en las que se describen las acciones que permite cada rol dentro del servicio de Object Storage.
En la tabla siguiente se muestran acciones que se correlacionan con los roles de gestión de la plataforma. Los roles de gestión de plataforma permiten a los usuarios realizar tareas en los recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio, crear o suprimir ID de servicio, crear instancias y enlazar instancias a las aplicaciones.
| Rol de gestión de plataforma | Descripción de acciones | Acciones de ejemplo |
|---|---|---|
| Visor | Ver instancias de servicio, pero no modificarlas |
|
| Editor | Realizar todas las acciones de la plataforma, excepto gestionar las cuentas y asignar políticas de acceso |
|
| Operador | COS no lo utiliza | Ninguna |
| Administrador | Realice todas las acciones de plataforma basadas en el recurso que se está asignando a este rol, incluida la asignación de políticas de acceso a otros usuarios, así como el establecimiento de la política PublicAccess en los grupos. |
|
En las tablas siguientes se detallan las acciones que se correlacionan con los roles de acceso a servicios. Los roles de acceso al servicio permiten a los usuarios acceder a Object Storage, así como la posibilidad de llamar a la API de Object Storage.
| Rol de acceso de servicio | Descripción de acciones | Acciones de ejemplo |
|---|---|---|
| Escritor de objetos | Cargar y sobrescribir objetos (incluida la carga de objetos en varias partes). |
|
| Escritor de objetos | Cargar y sobrescribir objetos (incluida la carga de objetos en varias partes). |
|
| Lector de objetos | Descargar objetos, leer metadatos de objeto (cabeceras), pero no listar objetos o grupos. |
|
| Lector de contenido | Descargar y listar objetos, leer metadatos de objeto (cabeceras), pero no listar grupos. |
|
| Lector | Además de las acciones del lector de contenido, los lectores pueden listar grupos y leer metadatos de grupo, pero no realizar modificaciones. |
|
| Writer | Además de las acciones de Lector, los escritores pueden crear grupos y cargar objetos. |
|
| Gestor | Además de las acciones de Escritor, los gestores pueden realizar acciones con privilegios que afectan al control de accesos. |
|
Para obtener información sobre la asignación de roles de usuario en la interfaz de usuario, consulte Gestión del acceso de IAM.
Identity and Access Management acciones
| ID de acción | Descripción | Atributos de condición soportados |
|---|---|---|
cloud-object-storage.account.get_account_buckets |
Listar todos los grupos de una instancia de servicio. | ninguno |
cloud-object-storage.account.list_account_backup_vaults |
Mostrar todas las bóvedas de copias de seguridad de una instancia de servicio. | ninguno |
cloud-object-storage.bucket.put_bucket |
Crear un grupo. | ninguno |
cloud-object-storage.bucket.post_bucket |
Solo para uso interno - no soportado para los usuarios. | ninguno |
cloud-object-storage.bucket.delete_bucket |
Suprimir un grupo. | ninguno |
cloud-object-storage.bucket.get |
Listar todos los objetos de un grupo. | prefijo, delimitador |
cloud-object-storage.bucket.list_crk_id |
Listar los ID de claves de raíz de cifrado asociadas con un grupo. | ninguno |
cloud-object-storage.bucket.head |
Ver metadatos de grupo. | ninguno |
cloud-object-storage.bucket.get_versions |
Listar versiones de objeto. | prefijo, delimitador |
cloud-object-storage.bucket.get_uploads |
Listar todas las cargas de varias partes activas para un grupo. | prefijo, delimitador |
cloud-object-storage.bucket.put_quota |
Operación no soportada - solo se utiliza para la compatibilidad de API de S3. | ninguno |
cloud-object-storage.bucket.get_acl |
Leer una ACL de grupo [en desuso]. | ninguno |
cloud-object-storage.bucket.put_acl |
Crear una ACL de grupo [en desuso]. | ninguno |
cloud-object-storage.bucket.get_cors |
Leer las reglas CORS. | ninguno |
cloud-object-storage.bucket.put_cors |
Añadir reglas CORS a un grupo. | ninguno |
cloud-object-storage.bucket.delete_cors |
Suprimir reglas CORS. | ninguno |
cloud-object-storage.bucket.get_website |
Leer configuración del sitio web del grupo. | ninguno |
cloud-object-storage.bucket.put_website |
Añadir configuración del sitio web del grupo. | ninguno |
cloud-object-storage.bucket.delete_website |
Suprimir configuración del sitio web del grupo. | ninguno |
cloud-object-storage.bucket.get_versioning |
Compruebe el estado de mantenimiento de versiones de un grupo. | ninguno |
cloud-object-storage.bucket.put_versioning |
Habilitar el mantenimiento de versiones en un grupo. | ninguno |
cloud-object-storage.bucket.get_object_lock_configuration |
Obtener configuración de bloqueo de objeto del grupo. | ninguno |
cloud-object-storage.bucket.put_object_lock_configuration |
Establezca la configuración de bloqueo de objeto desde el grupo. | ninguno |
cloud-object-storage.bucket.get_fasp_connection_info |
Ver información de conexión de Aspera FASP. | ninguno |
cloud-object-storage.account.delete_fasp_connection_info |
Suprimir información de conexión de Aspera FASP. | ninguno |
cloud-object-storage.bucket.get_location |
Ver la ubicación y la clase de almacenamiento de un grupo. | ninguno |
cloud-object-storage.bucket.get_lifecycle |
Leer una política de ciclo de vida de grupo. | ninguno |
cloud-object-storage.bucket.put_lifecycle |
Crear una política de ciclo de vida de grupo. | ninguno |
cloud-object-storage.bucket.get_basic |
Leer metadatos de grupo (número de objetos, etc.) utilizando la API de configuración de recursos. | ninguno |
cloud-object-storage.bucket.get_activity_tracking |
Leer configuración de seguimiento de actividad. | ninguno |
cloud-object-storage.bucket.put_activity_tracking |
Añadir configuración de seguimiento de actividad. | ninguno |
cloud-object-storage.bucket.get_metrics_monitoring |
Leer configuración de supervisión de métricas. | ninguno |
cloud-object-storage.bucket.put_metrics_monitoring |
Añadir configuración de supervisión de métricas. | ninguno |
cloud-object-storage.bucket.put_protection |
Añadir política de almacenamiento de objetos inmutable. | ninguno |
cloud-object-storage.bucket.get_protection |
Leer política de almacenamiento de objetos inmutable. | ninguno |
cloud-object-storage.bucket.put_firewall |
Añadir una configuración de cortafuegos. | ninguno |
cloud-object-storage.bucket.get_firewall |
Leer una configuración de cortafuegos. | ninguno |
cloud-object-storage.bucket.put_public_access_block |
Añadir/actualizar una configuración del bloqueo de acceso público para un grupo. | ninguno |
cloud-object-storage.bucket.delete_public_access_block |
Eliminar la configuración del bloqueo de acceso público para un grupo. | ninguno |
cloud-object-storage.bucket.get_public_access_block |
Recuperar la configuración del bloqueo de acceso público para un grupo. | ninguno |
cloud-object-storage.bucket.list_bucket_crn |
Ver un CRN de grupo. | ninguno |
cloud-object-storage.bucket.get_notifications |
Solo para uso interno - no soportado para los usuarios. | ninguno |
cloud-object-storage.bucket.put_notifications |
Solo para uso interno - no soportado para los usuarios. | ninguno |
cloud-object-storage.bucket.get_replication |
Leer la configuración de replicación de un bucket. | ninguno |
cloud-object-storage.bucket.put_replication |
Añadir configuración de réplica a un grupo. | ninguno |
cloud-object-storage.bucket.delete_replication |
Eliminar la configuración de replicación de un depósito. | ninguno |
cloud-object-storage.object.get |
Ver y descargar objetos. | vía-acceso |
cloud-object-storage.object.head |
Leer los metadatos de un objeto. | vía-acceso |
cloud-object-storage.object.get_version |
Leer una versión especificada de un objeto. | vía-acceso |
cloud-object-storage.object.head_version |
Obtener cabeceras para una versión específica de un objeto. | vía-acceso |
cloud-object-storage.object.put |
Escribir y cargar objetos. | vía-acceso |
cloud-object-storage.object.post |
Cargar un objeto utilizando formularios HTML [en desuso]. | vía-acceso |
cloud-object-storage.object.post_md |
Actualizar metadatos de objeto utilizando formularios HTML [en desuso]. | vía-acceso |
cloud-object-storage.object.post_initiate_upload |
Iniciar cargas de varias partes. | vía-acceso |
cloud-object-storage.object.put_part |
Cargar una parte del objeto. | vía-acceso |
cloud-object-storage.object.copy_part |
Copiar (escribir) una parte del objeto. | vía-acceso |
cloud-object-storage.object.copy_part_get |
Copiar (leer) una parte del objeto. | vía-acceso |
cloud-object-storage.object.copy_part_get_version |
Copiar (leer) una parte del objeto. | vía-acceso |
cloud-object-storage.object.post_complete_upload |
Completar una carga de varias partes. | vía-acceso |
cloud-object-storage.object.copy |
Copiar (escribir) un objeto de un grupo a otro. | vía-acceso |
cloud-object-storage.object.copy_get |
Copiar (leer) un objeto de un grupo a otro. | vía-acceso |
cloud-object-storage.object.copy_get_version |
Copiar (leer) un objeto de un grupo a otro. | vía-acceso |
cloud-object-storage.object.get_acl |
Leer ACL de objetos [en desuso]. | vía-acceso |
cloud-object-storage.object.get_acl_version |
Versión de ACL de objeto de lectura: [obsoleta] | vía-acceso |
cloud-object-storage.object.put_acl |
Escribir ACL de objetos [en desuso]. | vía-acceso |
cloud-object-storage.object.put_acl_version |
Operación no soportada - solo se utiliza para la compatibilidad de API de S3. | vía-acceso |
cloud-object-storage.object.delete |
Suprimir un objeto. | vía-acceso |
cloud-object-storage.object.delete_version |
Suprimir una versión específica de un objeto. | vía-acceso |
cloud-object-storage.object.get_uploads |
Enumera las partes de un objeto. | vía-acceso |
cloud-object-storage.object.delete_upload |
Terminar anormalmente una carga de varias partes. | vía-acceso |
cloud-object-storage.object.restore |
Restaurar temporalmente un objeto archivado. | vía-acceso |
cloud-object-storage.object.restore_version |
Restaurar temporalmente un objeto archivado. | vía-acceso |
cloud-object-storage.object.get_tagging |
Leer versiones de etiquetas de objetos | vía-acceso |
cloud-object-storage.object.put_tagging |
Añadir/Actualizar etiquetas de objetos | vía-acceso |
cloud-object-storage.object.delete_tagging |
Suprimir etiquetas de objetos | vía-acceso |
cloud-object-storage.object.post_multi_delete |
Suprimir varios objetos. | ninguno |
cloud-object-storage.object.post_legal_hold |
Añadir una retención legal a un objeto. | vía-acceso |
cloud-object-storage.object.get_legal_hold |
Ver las retenciones legales de un objeto. | vía-acceso |
cloud-object-storage.object.post_extend_retention |
Ampliar una política de retención. | vía-acceso |
cloud-object-storage.object.get_object_lock_retention |
Obtener valores de retención de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.put_object_lock_retention |
Establecer valores de retención de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.get_object_lock_legal_hold |
Obtener estado de retención legal de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.put_object_lock_legal_hold |
Establecer estado de retención legal de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.get_object_lock_retention_version |
Obtener valores de versión de retención de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.put_object_lock_retention_version |
Establecer valores de versión de retención de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.get_object_lock_legal_hold_version |
Obtener estado de retención legal de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.put_object_lock_legal_hold_version |
Establecer estado de retención legal de bloqueo de objeto en el objeto. | vía-acceso |
cloud-object-storage.object.put_tagging_version |
Añadir/Actualizar versiones de etiquetas de objetos | vía-acceso |
cloud-object-storage.object.get_tagging_version |
Leer versiones de etiquetas de objetos | vía-acceso |
cloud-object-storage.object.delete_tagging_version |
Suprimir versiones de etiquetas de objetos | vía-acceso |