Iniciación a IAM

El acceso a instancias de servicio de IBM Cloud® Object Storage para usuarios de su cuenta está controlado por Identity and Access Management (IAM) de IBM Cloud.

Identity and Access Management funciones

Todos los usuarios que acceden al servicio de IBM Cloud® Object Storage en su cuenta deben tener asignada una política de acceso con un rol de usuario IAM definido. Esa política determina qué acciones puede llevar a cabo un usuario en el contexto del servicio o la instancia que seleccione. Las acciones permitidas se personalizan y se definen mediante el servicio IBM Cloud como operaciones que se pueden realizar en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.

Si External Identity Isolation (EII) está configurado en Limited, el acceso público falla porque las solicitudes anónimas no tienen ID de cuenta y no pueden cumplir el requisito de coincidencia de identidad.

Las políticas permiten que se otorgue acceso en distintos niveles. Algunas de las opciones son las siguientes:

Después de definir el ámbito de la política de acceso, asigne un rol. Revise las tablas siguientes, en las que se describen las acciones que permite cada rol dentro del servicio de Object Storage.

En la tabla siguiente se muestran acciones que se correlacionan con los roles de gestión de la plataforma. Los roles de gestión de plataforma permiten a los usuarios realizar tareas en los recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio, crear o suprimir ID de servicio, crear instancias y enlazar instancias a las aplicaciones.

Roles y acciones de usuario de IAM
Rol de gestión de plataforma Descripción de acciones Acciones de ejemplo
Visor Ver instancias de servicio, pero no modificarlas
  • Obtener una lista de las instancias de servicio de COS disponibles
  • Ver detalles del plan de servicio de COS
  • Ver detalles de uso
Editor Realizar todas las acciones de la plataforma, excepto gestionar las cuentas y asignar políticas de acceso
  • Crear y suprimir instancias de servicio de COS
Operador COS no lo utiliza Ninguna
Administrador Realice todas las acciones de plataforma basadas en el recurso que se está asignando a este rol, incluida la asignación de políticas de acceso a otros usuarios, así como el establecimiento de la política PublicAccess en los grupos.
  • Actualizar políticas de usuario
  • Actualizar planes de precios

En las tablas siguientes se detallan las acciones que se correlacionan con los roles de acceso a servicios. Los roles de acceso al servicio permiten a los usuarios acceder a Object Storage, así como la posibilidad de llamar a la API de Object Storage.

Roles y acciones de acceso al servicio IAM
Rol de acceso de servicio Descripción de acciones Acciones de ejemplo
Escritor de objetos Cargar y sobrescribir objetos (incluida la carga de objetos en varias partes).
  • Subir objetos
Escritor de objetos Cargar y sobrescribir objetos (incluida la carga de objetos en varias partes).
  • Subir objetos
Lector de objetos Descargar objetos, leer metadatos de objeto (cabeceras), pero no listar objetos o grupos.
  • Descargar objetos
Lector de contenido Descargar y listar objetos, leer metadatos de objeto (cabeceras), pero no listar grupos.
  • Descargar y listar objetos
Lector Además de las acciones del lector de contenido, los lectores pueden listar grupos y leer metadatos de grupo, pero no realizar modificaciones.
  • Obtención de una lista de grupos
Writer Además de las acciones de Lector, los escritores pueden crear grupos y cargar objetos.
  • Crear nuevos grupos y objetos
  • Eliminar grupos y objetos
Gestor Además de las acciones de Escritor, los gestores pueden realizar acciones con privilegios que afectan al control de accesos.
  • Configurar políticas de retención
  • Configurar cortafuegos de grupo
  • Bloquear ACL públicas

Para obtener información sobre la asignación de roles de usuario en la interfaz de usuario, consulte Gestión del acceso de IAM.

Identity and Access Management acciones

Descripciones detalladas de acciones IAM
ID de acción Descripción Atributos de condición soportados
cloud-object-storage.account.get_account_buckets Listar todos los grupos de una instancia de servicio. ninguno
cloud-object-storage.account.list_account_backup_vaults Mostrar todas las bóvedas de copias de seguridad de una instancia de servicio. ninguno
cloud-object-storage.bucket.put_bucket Crear un grupo. ninguno
cloud-object-storage.bucket.post_bucket Solo para uso interno - no soportado para los usuarios. ninguno
cloud-object-storage.bucket.delete_bucket Suprimir un grupo. ninguno
cloud-object-storage.bucket.get Listar todos los objetos de un grupo. prefijo, delimitador
cloud-object-storage.bucket.list_crk_id Listar los ID de claves de raíz de cifrado asociadas con un grupo. ninguno
cloud-object-storage.bucket.head Ver metadatos de grupo. ninguno
cloud-object-storage.bucket.get_versions Listar versiones de objeto. prefijo, delimitador
cloud-object-storage.bucket.get_uploads Listar todas las cargas de varias partes activas para un grupo. prefijo, delimitador
cloud-object-storage.bucket.put_quota Operación no soportada - solo se utiliza para la compatibilidad de API de S3. ninguno
cloud-object-storage.bucket.get_acl Leer una ACL de grupo [en desuso]. ninguno
cloud-object-storage.bucket.put_acl Crear una ACL de grupo [en desuso]. ninguno
cloud-object-storage.bucket.get_cors Leer las reglas CORS. ninguno
cloud-object-storage.bucket.put_cors Añadir reglas CORS a un grupo. ninguno
cloud-object-storage.bucket.delete_cors Suprimir reglas CORS. ninguno
cloud-object-storage.bucket.get_website Leer configuración del sitio web del grupo. ninguno
cloud-object-storage.bucket.put_website Añadir configuración del sitio web del grupo. ninguno
cloud-object-storage.bucket.delete_website Suprimir configuración del sitio web del grupo. ninguno
cloud-object-storage.bucket.get_versioning Compruebe el estado de mantenimiento de versiones de un grupo. ninguno
cloud-object-storage.bucket.put_versioning Habilitar el mantenimiento de versiones en un grupo. ninguno
cloud-object-storage.bucket.get_object_lock_configuration Obtener configuración de bloqueo de objeto del grupo. ninguno
cloud-object-storage.bucket.put_object_lock_configuration Establezca la configuración de bloqueo de objeto desde el grupo. ninguno
cloud-object-storage.bucket.get_fasp_connection_info Ver información de conexión de Aspera FASP. ninguno
cloud-object-storage.account.delete_fasp_connection_info Suprimir información de conexión de Aspera FASP. ninguno
cloud-object-storage.bucket.get_location Ver la ubicación y la clase de almacenamiento de un grupo. ninguno
cloud-object-storage.bucket.get_lifecycle Leer una política de ciclo de vida de grupo. ninguno
cloud-object-storage.bucket.put_lifecycle Crear una política de ciclo de vida de grupo. ninguno
cloud-object-storage.bucket.get_basic Leer metadatos de grupo (número de objetos, etc.) utilizando la API de configuración de recursos. ninguno
cloud-object-storage.bucket.get_activity_tracking Leer configuración de seguimiento de actividad. ninguno
cloud-object-storage.bucket.put_activity_tracking Añadir configuración de seguimiento de actividad. ninguno
cloud-object-storage.bucket.get_metrics_monitoring Leer configuración de supervisión de métricas. ninguno
cloud-object-storage.bucket.put_metrics_monitoring Añadir configuración de supervisión de métricas. ninguno
cloud-object-storage.bucket.put_protection Añadir política de almacenamiento de objetos inmutable. ninguno
cloud-object-storage.bucket.get_protection Leer política de almacenamiento de objetos inmutable. ninguno
cloud-object-storage.bucket.put_firewall Añadir una configuración de cortafuegos. ninguno
cloud-object-storage.bucket.get_firewall Leer una configuración de cortafuegos. ninguno
cloud-object-storage.bucket.put_public_access_block Añadir/actualizar una configuración del bloqueo de acceso público para un grupo. ninguno
cloud-object-storage.bucket.delete_public_access_block Eliminar la configuración del bloqueo de acceso público para un grupo. ninguno
cloud-object-storage.bucket.get_public_access_block Recuperar la configuración del bloqueo de acceso público para un grupo. ninguno
cloud-object-storage.bucket.list_bucket_crn Ver un CRN de grupo. ninguno
cloud-object-storage.bucket.get_notifications Solo para uso interno - no soportado para los usuarios. ninguno
cloud-object-storage.bucket.put_notifications Solo para uso interno - no soportado para los usuarios. ninguno
cloud-object-storage.bucket.get_replication Leer la configuración de replicación de un bucket. ninguno
cloud-object-storage.bucket.put_replication Añadir configuración de réplica a un grupo. ninguno
cloud-object-storage.bucket.delete_replication Eliminar la configuración de replicación de un depósito. ninguno
cloud-object-storage.object.get Ver y descargar objetos. vía-acceso
cloud-object-storage.object.head Leer los metadatos de un objeto. vía-acceso
cloud-object-storage.object.get_version Leer una versión especificada de un objeto. vía-acceso
cloud-object-storage.object.head_version Obtener cabeceras para una versión específica de un objeto. vía-acceso
cloud-object-storage.object.put Escribir y cargar objetos. vía-acceso
cloud-object-storage.object.post Cargar un objeto utilizando formularios HTML [en desuso]. vía-acceso
cloud-object-storage.object.post_md Actualizar metadatos de objeto utilizando formularios HTML [en desuso]. vía-acceso
cloud-object-storage.object.post_initiate_upload Iniciar cargas de varias partes. vía-acceso
cloud-object-storage.object.put_part Cargar una parte del objeto. vía-acceso
cloud-object-storage.object.copy_part Copiar (escribir) una parte del objeto. vía-acceso
cloud-object-storage.object.copy_part_get Copiar (leer) una parte del objeto. vía-acceso
cloud-object-storage.object.copy_part_get_version Copiar (leer) una parte del objeto. vía-acceso
cloud-object-storage.object.post_complete_upload Completar una carga de varias partes. vía-acceso
cloud-object-storage.object.copy Copiar (escribir) un objeto de un grupo a otro. vía-acceso
cloud-object-storage.object.copy_get Copiar (leer) un objeto de un grupo a otro. vía-acceso
cloud-object-storage.object.copy_get_version Copiar (leer) un objeto de un grupo a otro. vía-acceso
cloud-object-storage.object.get_acl Leer ACL de objetos [en desuso]. vía-acceso
cloud-object-storage.object.get_acl_version Versión de ACL de objeto de lectura: [obsoleta] vía-acceso
cloud-object-storage.object.put_acl Escribir ACL de objetos [en desuso]. vía-acceso
cloud-object-storage.object.put_acl_version Operación no soportada - solo se utiliza para la compatibilidad de API de S3. vía-acceso
cloud-object-storage.object.delete Suprimir un objeto. vía-acceso
cloud-object-storage.object.delete_version Suprimir una versión específica de un objeto. vía-acceso
cloud-object-storage.object.get_uploads Enumera las partes de un objeto. vía-acceso
cloud-object-storage.object.delete_upload Terminar anormalmente una carga de varias partes. vía-acceso
cloud-object-storage.object.restore Restaurar temporalmente un objeto archivado. vía-acceso
cloud-object-storage.object.restore_version Restaurar temporalmente un objeto archivado. vía-acceso
cloud-object-storage.object.get_tagging Leer versiones de etiquetas de objetos vía-acceso
cloud-object-storage.object.put_tagging Añadir/Actualizar etiquetas de objetos vía-acceso
cloud-object-storage.object.delete_tagging Suprimir etiquetas de objetos vía-acceso
cloud-object-storage.object.post_multi_delete Suprimir varios objetos. ninguno
cloud-object-storage.object.post_legal_hold Añadir una retención legal a un objeto. vía-acceso
cloud-object-storage.object.get_legal_hold Ver las retenciones legales de un objeto. vía-acceso
cloud-object-storage.object.post_extend_retention Ampliar una política de retención. vía-acceso
cloud-object-storage.object.get_object_lock_retention Obtener valores de retención de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.put_object_lock_retention Establecer valores de retención de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.get_object_lock_legal_hold Obtener estado de retención legal de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.put_object_lock_legal_hold Establecer estado de retención legal de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.get_object_lock_retention_version Obtener valores de versión de retención de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.put_object_lock_retention_version Establecer valores de versión de retención de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.get_object_lock_legal_hold_version Obtener estado de retención legal de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.put_object_lock_legal_hold_version Establecer estado de retención legal de bloqueo de objeto en el objeto. vía-acceso
cloud-object-storage.object.put_tagging_version Añadir/Actualizar versiones de etiquetas de objetos vía-acceso
cloud-object-storage.object.get_tagging_version Leer versiones de etiquetas de objetos vía-acceso
cloud-object-storage.object.delete_tagging_version Suprimir versiones de etiquetas de objetos vía-acceso