Asignación de acceso a un grupo individual

Asigne roles de acceso para los usuarios y los ID de servicio sobre los grupos, mediante la interfaz de usuario o la CLI para crear políticas.

Grupos
Rol de acceso Acciones de ejemplo
Gestor Hacer públicos los objetos, crear y destruir grupos y objetos
Writer Crear y destruir grupos y objetos
Lector Listar grupos, listar objetos y descargar objetos.
Lector de contenido Listar y descargar objetos
Lector de objetos Descargar objetos
Escritor de objetos Subir objetos

Concesión de acceso a un usuario

Si el usuario necesita poder utilizar la consola y puede ver la lista de todos los grupos dentro de una instancia, es posible utilizar un rol de acceso de plataforma personalizado. Esto les permite ver sólo el contenido de grupos específicos. Si no es adecuado que un usuario lea los nombres de otros grupos, es necesario diseñar e implementar un portal personalizado u otra interfaz de usuario utilizando la API.

Si el usuario interactúa con los datos utilizando la API y no necesita acceso a la consola, y es miembro de su cuenta, puede concederle acceso a un único bucket sin ningún acceso a la instancia principal utilizando los roles predeterminados.

Aplicación de políticas

Las políticas de IAM se aplican en orden jerárquico, desde el nivel más alto de acceso al más restringido. Los conflictos se resuelven según la política más permisiva. Por ejemplo, si un usuario tiene el rol de acceso al servicio de Writer y de Reader para un grupo, se pasa por alto la política que otorga el rol de Reader.

Esto también se aplica a las políticas de instancia de servicio y de nivel de grupo.

  • Si un usuario tiene una política que otorga el rol de Writer para una instancia de servicio y el rol de Reader para un solo grupo, se pasa por alto la política de nivel de grupo.
  • Si un usuario tiene una política que otorga el rol de Reader para una instancia de servicio y el rol de Writer para un solo grupo, se aplican ambas políticas y el rol de Writer más permisivo prevalece para el grupo individual.

Si es necesario restringir el acceso a un único bucket (o conjunto de buckets), asegúrese de que el usuario o ID de servicio no tiene ninguna otra política de nivel de instancia mediante la consola o la CLI.

Consulte Prácticas recomendadas para organizar recursos y asignar acceso para obtener más información.

Crear una nueva política para un usuario

Para crear una nueva política de nivel de grupo:

  1. Vaya a la consola de Acceso IAM desde el menú Gestionar.
  2. Seleccione Usuarios en el menú de navegación de la izquierda.
  3. Seleccione un usuario.
  4. Seleccione el separador Políticas de acceso para ver las políticas existentes del usuario, asignar una nueva política o editar una política existente.
  5. Pulse Asignar acceso para crear una nueva política.
  6. Seleccione Asignar acceso a recursos.
  7. En primer lugar, seleccione Cloud Object Storage en el menú de servicios.
  8. Luego seleccione la instancia de servicio adecuada. Especifique bucket en el campo Tipo de recurso y el nombre del grupo en el campo ID de recurso.
  9. Seleccione el rol de acceso al servicio que desee. Al seleccionar la lozenge con el número de acciones se muestran las acciones disponibles para el rol, como se ejemplifica para "Lector de contenido" en la Figura 1.
  10. Pulse Asignar

Ejemplo de acciones por rol de Lector de Contenidos
Información sobre el rol

Tenga en cuenta que si deja los campos Tipo de recurso o Recurso en blanco, se creará una política de nivel de instancia.

Crear una nueva política para un mandato de CLI de usuario

Desde un terminal, ejecute el mandato siguiente:

ibmcloud iam user-policy-create <user-name> \
      --roles <role> \
      --service-name cloud-object-storage \
      --service-instance <resource-instance-id> \
      --resource-type bucket \
      --resource <bucket-name>

Para obtener una lista de las políticas existentes:

ibmcloud iam user-policies <user-name>

Para editar una política existente:

ibmcloud iam user-policy-update <user-name> <policy-id> \
      --roles <role> \
      --service-name cloud-object-storage \
      --service-instance <resource-instance-id> \
      --resource-type bucket \
      --resource <bucket-name>

Concesión de acceso a un ID de servicio

Si necesita conceder acceso a un bucket para una aplicación u otra entidad no humana, utilice un ID de servicio. El ID de servicio se puede crear específicamente para este propósito, o bien puede ser un ID de servicio existente que se esté utilizando.

Crear una nueva política para un usuario

  1. Vaya a la consola de Acceso (IAM) desde el menú Gestionar.
  2. Seleccione ID de servicio en el menú de navegación de la izquierda.
  3. Seleccione un ID de servicio para ver las políticas existentes y asigne una política nueva o edite una política existente.
  4. Seleccione la instancia de servicio, el ID de servicio y el rol deseado.
  5. Especifique bucket en el campo Tipo de recurso y el nombre del grupo en el campo Recurso.
  6. Pulse Enviar

Tenga en cuenta que si deja los campos Tipo de recurso o Recurso en blanco, se creará una política de nivel de instancia.

Crear una nueva política para un ID de servicio

Desde un terminal, ejecute el mandato siguiente:

ibmcloud iam service-policy-create <service-id-name> \
      --roles <role> \
      --service-name cloud-object-storage \
      --service-instance <resource-instance-id> \
      --resource-type bucket \
      --resource <bucket-name>

Para obtener una lista de las políticas existentes:

ibmcloud iam service-policies <service-id-name>

Para editar una política existente:

ibmcloud iam service-policy-update <service-id-name> <policy-id> \
      --roles <role> \
      --service-name cloud-object-storage \
      --service-instance <resource-instance-id>
      --resource-type bucket \
      --resource <bucket-name>