Asignación de acceso a un grupo individual
Asigne roles de acceso para los usuarios y los ID de servicio sobre los grupos, mediante la interfaz de usuario o la CLI para crear políticas.
| Rol de acceso | Acciones de ejemplo |
|---|---|
| Gestor | Hacer públicos los objetos, crear y destruir grupos y objetos |
| Writer | Crear y destruir grupos y objetos |
| Lector | Listar grupos, listar objetos y descargar objetos. |
| Lector de contenido | Listar y descargar objetos |
| Lector de objetos | Descargar objetos |
| Escritor de objetos | Subir objetos |
Concesión de acceso a un usuario
Si el usuario necesita poder utilizar la consola y puede ver la lista de todos los grupos dentro de una instancia, es posible utilizar un rol de acceso de plataforma personalizado. Esto les permite ver sólo el contenido de grupos específicos. Si no es adecuado que un usuario lea los nombres de otros grupos, es necesario diseñar e implementar un portal personalizado u otra interfaz de usuario utilizando la API.
Si el usuario interactúa con los datos utilizando la API y no necesita acceso a la consola, y es miembro de su cuenta, puede concederle acceso a un único bucket sin ningún acceso a la instancia principal utilizando los roles predeterminados.
Aplicación de políticas
Las políticas de IAM se aplican en orden jerárquico, desde el nivel más alto de acceso al más restringido. Los conflictos se resuelven según la política más permisiva. Por ejemplo, si un usuario tiene el rol de acceso al servicio de Writer y de Reader para un grupo, se pasa por alto la política que otorga el rol de Reader.
Esto también se aplica a las políticas de instancia de servicio y de nivel de grupo.
- Si un usuario tiene una política que otorga el rol de
Writerpara una instancia de servicio y el rol deReaderpara un solo grupo, se pasa por alto la política de nivel de grupo. - Si un usuario tiene una política que otorga el rol de
Readerpara una instancia de servicio y el rol deWriterpara un solo grupo, se aplican ambas políticas y el rol deWritermás permisivo prevalece para el grupo individual.
Si es necesario restringir el acceso a un único bucket (o conjunto de buckets), asegúrese de que el usuario o ID de servicio no tiene ninguna otra política de nivel de instancia mediante la consola o la CLI.
Consulte Prácticas recomendadas para organizar recursos y asignar acceso para obtener más información.
Crear una nueva política para un usuario
Para crear una nueva política de nivel de grupo:
- Vaya a la consola de Acceso IAM desde el menú Gestionar.
- Seleccione Usuarios en el menú de navegación de la izquierda.
- Seleccione un usuario.
- Seleccione el separador Políticas de acceso para ver las políticas existentes del usuario, asignar una nueva política o editar una política existente.
- Pulse Asignar acceso para crear una nueva política.
- Seleccione Asignar acceso a recursos.
- En primer lugar, seleccione Cloud Object Storage en el menú de servicios.
- Luego seleccione la instancia de servicio adecuada. Especifique
bucketen el campo Tipo de recurso y el nombre del grupo en el campo ID de recurso. - Seleccione el rol de acceso al servicio que desee. Al seleccionar la lozenge con el número de acciones se muestran las acciones disponibles para el rol, como se ejemplifica para "Lector de contenido" en la Figura 1.
- Pulse Asignar
Tenga en cuenta que si deja los campos Tipo de recurso o Recurso en blanco, se creará una política de nivel de instancia.
Crear una nueva política para un mandato de CLI de usuario
Desde un terminal, ejecute el mandato siguiente:
ibmcloud iam user-policy-create <user-name> \
--roles <role> \
--service-name cloud-object-storage \
--service-instance <resource-instance-id> \
--resource-type bucket \
--resource <bucket-name>
Para obtener una lista de las políticas existentes:
ibmcloud iam user-policies <user-name>
Para editar una política existente:
ibmcloud iam user-policy-update <user-name> <policy-id> \
--roles <role> \
--service-name cloud-object-storage \
--service-instance <resource-instance-id> \
--resource-type bucket \
--resource <bucket-name>
Concesión de acceso a un ID de servicio
Si necesita conceder acceso a un bucket para una aplicación u otra entidad no humana, utilice un ID de servicio. El ID de servicio se puede crear específicamente para este propósito, o bien puede ser un ID de servicio existente que se esté utilizando.
Crear una nueva política para un usuario
- Vaya a la consola de Acceso (IAM) desde el menú Gestionar.
- Seleccione ID de servicio en el menú de navegación de la izquierda.
- Seleccione un ID de servicio para ver las políticas existentes y asigne una política nueva o edite una política existente.
- Seleccione la instancia de servicio, el ID de servicio y el rol deseado.
- Especifique
bucketen el campo Tipo de recurso y el nombre del grupo en el campo Recurso. - Pulse Enviar
Tenga en cuenta que si deja los campos Tipo de recurso o Recurso en blanco, se creará una política de nivel de instancia.
Crear una nueva política para un ID de servicio
Desde un terminal, ejecute el mandato siguiente:
ibmcloud iam service-policy-create <service-id-name> \
--roles <role> \
--service-name cloud-object-storage \
--service-instance <resource-instance-id> \
--resource-type bucket \
--resource <bucket-name>
Para obtener una lista de las políticas existentes:
ibmcloud iam service-policies <service-id-name>
Para editar una política existente:
ibmcloud iam service-policy-update <service-id-name> <policy-id> \
--roles <role> \
--service-name cloud-object-storage \
--service-instance <resource-instance-id>
--resource-type bucket \
--resource <bucket-name>