Initiation à IAM

L'accès aux instances de service IBM Cloud® Object Storage pour les utilisateurs de votre compte est contrôlé par IBM Cloud Identity and Access Management (IAM).

Identity and Access Management rôles

Une règle d'accès avec un rôle utilisateur IAM doit être affectée à chaque utilisateur disposant d'un accès au service IBM Cloud® Object Storage dans votre compte. Cette règle détermine les actions que l'utilisateur peut effectuer dans le contexte du service ou de l'instance que vous sélectionnez. Les actions autorisées sont personnalisées et définies par le service IBM Cloud en tant qu'opérations pouvant être réalisées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.

Si l'option Isolation des identités externes (EII) est définie sur Limited, l'accès public échoue car les requêtes anonymes n'ont pas d'identifiant de compte et ne peuvent pas satisfaire à l'exigence de correspondance des identités.

Les règles permettent d'activer les accès à différents niveaux. Certaines des options sont les suivantes :

Après avoir défini la portée de la règle d'accès, vous lui affectez un rôle. Consultez les tableaux suivants qui décrivent les actions que chaque rôle autorise dans le service Object Storage.

Le tableau suivant détaille les actions mappées sur les rôles de gestion de plateforme. Les rôles de gestion de plateforme permettent aux utilisateurs d'effectuer des tâches sur les ressources de service au niveau de la plateforme. Par exemple, attribuer un accès utilisateur au service, créer ou supprimer des ID de service, créer des instances et lier des instances aux applications.

Rôles d'utilisateur IAM et actions
Rôle de gestion de plateforme Description des actions Exemples d'actions
Afficheur Afficher les instances de service mais ne pas les modifier
  • Création de la liste des instances de service COS disponibles
  • Affichage des détails de plan de service COS
  • Affichage des détails d'utilisation
Editeur Exécuter toutes les actions de plateforme, à l'exception de la gestion des comptes et de l'affectation des règles d'accès
  • Création et suppression d'instances de service COS
Opérateur Non utilisé par COS Aucun
Administrateur Effectuez toutes les actions de plateforme en fonction de la ressource affectée à ce rôle, y compris l'affectation de règles d'accès à d'autres utilisateurs, ainsi que la définition de règles PublicAccess sur les compartiments.
  • Mise à jour des règles utilisateur
  • Mise à jour des plans de tarification

Le tableau ci-dessous détaille les actions qui sont mappées aux rôles d'accès de service. Les rôles d'accès aux services permettent aux utilisateurs d'accéder à Object Storage ainsi que d'appeler l'API Object Storage.

Rôles et actions d'accès au service IAM
Rôle d'accès au service Description des actions Exemples d'actions
Rédacteur d'objet Télécharger et remplacer des objets (y compris le téléchargement d'objets en plusieurs parties).
  • Transfert d'objets
Rédacteur d'objet Télécharger et remplacer des objets (y compris le téléchargement d'objets en plusieurs parties).
  • Transfert d'objets
Lecteur d'objet Téléchargez des objets, lisez des métadonnées d'objet (en-têtes), mais pas des objets de liste ou des compartiments.
  • Recevoir par téléchargement des objets
Lecteur de contenu Télécharger et répertorier les objets, lire les métadonnées d'objet (en-têtes), mais pas les compartiments de liste.
  • Télécharger et répertorier les objets
Lecteur En plus des actions de lecteur de contenu, les lecteurs peuvent répertorier les compartiments et lire les métadonnées de compartiment, mais ils ne peuvent pas apporter de modifications.
  • Création d'une liste de compartiments
Auteur En plus des actions du rôle Lecteur, les auteurs peuvent créer des compartiments et envoyer par téléchargement des objets.
  • Création de compartiments et d'objets
  • Retrait de compartiments et d'objets
Responsable En plus des actions du rôle Auteur, les gestionnaires peuvent effectuer des actions privilégiées qui affectent le contrôle d'accès.
  • Configurer les règles de conservation
  • Configurer les pare-feux de compartiment
  • Bloquer les listes de contrôle d'accès publiques

Pour plus d'informations sur l'affectation de rôles utilisateur dans l'interface utilisateur, voir Gestion de l'accès IAM.

Identity and Access Management actions

Descriptions granulaires des actions IAM
ID de l'action Description Attributs de condition pris en charge
cloud-object-storage.account.get_account_buckets Lister tous les segments d'une instance de service. Aucun
cloud-object-storage.account.list_account_backup_vaults Répertorier tous les coffres de sauvegarde d'une instance de service. Aucun
cloud-object-storage.bucket.put_bucket Créez un segment. Aucun
cloud-object-storage.bucket.post_bucket Utilisation interne uniquement - non prise en charge pour les utilisateurs. Aucun
cloud-object-storage.bucket.delete_bucket Supprimez un compartiment. Aucun
cloud-object-storage.bucket.get Lister tous les objets d'un seau. préfixe, délimiteur
cloud-object-storage.bucket.list_crk_id Listez les ID des clés racine de chiffrement associées à un segment. Aucun
cloud-object-storage.bucket.head Afficher les métadonnées de segment. Aucun
cloud-object-storage.bucket.get_versions Répertorier les versions d'objet. préfixe, délimiteur
cloud-object-storage.bucket.get_uploads Listez tous les téléchargements à plusieurs parties actifs pour un segment. préfixe, délimiteur
cloud-object-storage.bucket.put_quota Opération non prise en charge - utilisée uniquement pour la compatibilité des API S3. Aucun
cloud-object-storage.bucket.get_acl Lisez une liste de contrôle d'accès de segment [obsolète]. Aucun
cloud-object-storage.bucket.put_acl Créez une liste de contrôle d'accès de segment [obsolète]. Aucun
cloud-object-storage.bucket.get_cors Lisez les règles CORS. Aucun
cloud-object-storage.bucket.put_cors Ajoutez les règles CORS à un segment. Aucun
cloud-object-storage.bucket.delete_cors Supprimez les règles CORS. Aucun
cloud-object-storage.bucket.get_website Lisez la configuration du site Web du segment. Aucun
cloud-object-storage.bucket.put_website Ajoutez une configuration de site Web de segment. Aucun
cloud-object-storage.bucket.delete_website Supprimez la configuration du site Web de segment. Aucun
cloud-object-storage.bucket.get_versioning Vérifiez le statut de gestion des versions d'un compartiment. Aucun
cloud-object-storage.bucket.put_versioning Activez la gestion des versions sur un compartiment. Aucun
cloud-object-storage.bucket.get_object_lock_configuration Obtenir la configuration de verrouillage d'objet à partir du compartiment. Aucun
cloud-object-storage.bucket.put_object_lock_configuration Définissez la configuration de verrouillage d'objet à partir du compartiment. Aucun
cloud-object-storage.bucket.get_fasp_connection_info Afficher les informations de connexion Aspera FASP. Aucun
cloud-object-storage.account.delete_fasp_connection_info Supprimez les informations de connexion Aspera FASP. Aucun
cloud-object-storage.bucket.get_location Affichez l'emplacement et la classe de stockage d'un segment. Aucun
cloud-object-storage.bucket.get_lifecycle Lisez une règle de cycle de vie de segment. Aucun
cloud-object-storage.bucket.put_lifecycle Créez une règle de cycle de vie de segment. Aucun
cloud-object-storage.bucket.get_basic Lire les métadonnées de compartiment (nombre d'objets, etc.) à l'aide de l'API de configuration des ressources. Aucun
cloud-object-storage.bucket.get_activity_tracking Lisez la configuration du suivi des activités. Aucun
cloud-object-storage.bucket.put_activity_tracking Ajoutez une configuration de suivi des activités. Aucun
cloud-object-storage.bucket.get_metrics_monitoring Lisez la configuration de surveillance des métriques. Aucun
cloud-object-storage.bucket.put_metrics_monitoring Ajoutez la configuration de surveillance des métriques. Aucun
cloud-object-storage.bucket.put_protection Ajoutez la règle Stockage d'objets non modifiables. Aucun
cloud-object-storage.bucket.get_protection Lecture de la règle Stockage d'objets non modifiables. Aucun
cloud-object-storage.bucket.put_firewall Ajoutez une configuration de pare-feu. Aucun
cloud-object-storage.bucket.get_firewall Lisez une configuration de pare-feu. Aucun
cloud-object-storage.bucket.put_public_access_block Ajouter / Mettre à jour une configuration de bloc d'accès public pour un segment. Aucun
cloud-object-storage.bucket.delete_public_access_block Supprimer la configuration du bloc d'accès public pour un segment. Aucun
cloud-object-storage.bucket.get_public_access_block Extraire la configuration du bloc d'accès public pour un segment. Aucun
cloud-object-storage.bucket.list_bucket_crn Afficher un CRN de segment. Aucun
cloud-object-storage.bucket.get_notifications Utilisation interne uniquement - non prise en charge pour les utilisateurs. Aucun
cloud-object-storage.bucket.put_notifications Utilisation interne uniquement - non prise en charge pour les utilisateurs. Aucun
cloud-object-storage.bucket.get_replication Lire la configuration de réplication d'un compartiment. Aucun
cloud-object-storage.bucket.put_replication Ajoutez une configuration de réplication à un compartiment. Aucun
cloud-object-storage.bucket.delete_replication Supprimer la configuration de réplication d'un compartiment. Aucun
cloud-object-storage.object.get Afficher et télécharger des objets. chemin d"accès
cloud-object-storage.object.head Lire les métadonnées d'un objet. chemin d"accès
cloud-object-storage.object.get_version Lire une version spécifiée d'un objet. chemin d"accès
cloud-object-storage.object.head_version Obtenir les en-têtes d'une version spécifique d'un objet. chemin d"accès
cloud-object-storage.object.put Écrire et télécharger des objets. chemin d"accès
cloud-object-storage.object.post Télécharger un objet à l'aide des formulaires HTML [Obsolète]. chemin d"accès
cloud-object-storage.object.post_md Mettez à jour les métadonnées d'objet à l'aide des formulaires HTML [Obsolète]. chemin d"accès
cloud-object-storage.object.post_initiate_upload Lancer des téléchargements en plusieurs parties. chemin d"accès
cloud-object-storage.object.put_part Télécharger une partie d'objet. chemin d"accès
cloud-object-storage.object.copy_part Copier (écrire) une partie d'objet. chemin d"accès
cloud-object-storage.object.copy_part_get Copier (lire) une partie d'objet. chemin d"accès
cloud-object-storage.object.copy_part_get_version Copier (lire) une partie d'objet. chemin d"accès
cloud-object-storage.object.post_complete_upload Effectuez un téléchargement en plusieurs parties. chemin d"accès
cloud-object-storage.object.copy Copier (écrire) un objet d'un segment vers l'autre. chemin d"accès
cloud-object-storage.object.copy_get Copier (lire) un objet d'un segment vers l'autre. chemin d"accès
cloud-object-storage.object.copy_get_version Copier (lire) un objet d'un segment vers l'autre. chemin d"accès
cloud-object-storage.object.get_acl Lire la liste de contrôle d'accès d'objet [obsolète]. chemin d"accès
cloud-object-storage.object.get_acl_version ACL d'objet « Read » : version [obsolète] chemin d"accès
cloud-object-storage.object.put_acl Écrire l'ACL d'objet [obsolète]. chemin d"accès
cloud-object-storage.object.put_acl_version Opération non prise en charge - utilisée uniquement pour la compatibilité des API S3. chemin d"accès
cloud-object-storage.object.delete Suppression d'un objet. chemin d"accès
cloud-object-storage.object.delete_version Supprimer une version spécifique d'un objet. chemin d"accès
cloud-object-storage.object.get_uploads Énumérer les parties d'un objet. chemin d"accès
cloud-object-storage.object.delete_upload Abandon d'un téléchargement à plusieurs parties. chemin d"accès
cloud-object-storage.object.restore Restauration temporaire d'un objet archivé. chemin d"accès
cloud-object-storage.object.restore_version Restauration temporaire d'un objet archivé. chemin d"accès
cloud-object-storage.object.get_tagging Lire les versions des balises d'objet chemin d"accès
cloud-object-storage.object.put_tagging Ajouter / Mettre à jour des balises d'objet chemin d"accès
cloud-object-storage.object.delete_tagging Supprimer des balises d'objet chemin d"accès
cloud-object-storage.object.post_multi_delete Supprimer plusieurs objets. Aucun
cloud-object-storage.object.post_legal_hold Ajouter une mise en attente légale à un objet. chemin d"accès
cloud-object-storage.object.get_legal_hold Afficher les mises en attente légales sur un objet. chemin d"accès
cloud-object-storage.object.post_extend_retention Étendre une règle de conservation. chemin d"accès
cloud-object-storage.object.get_object_lock_retention Obtenir les paramètres de conservation de verrou d'objet sur l'objet. chemin d"accès
cloud-object-storage.object.put_object_lock_retention Définissez les paramètres de conservation des verrous d'objet sur l'objet. chemin d"accès
cloud-object-storage.object.get_object_lock_legal_hold Obtention de l'état de verrou légal de l'objet sur l'objet. chemin d"accès
cloud-object-storage.object.put_object_lock_legal_hold Définir l'état de la mise en attente légale du verrouillage d'objet sur l'objet. chemin d"accès
cloud-object-storage.object.get_object_lock_retention_version Obtenir les paramètres de la version de conservation des verrous d'objet sur l'objet. chemin d"accès
cloud-object-storage.object.put_object_lock_retention_version Définir les paramètres de la version de conservation des verrous d'objet sur l'objet. chemin d"accès
cloud-object-storage.object.get_object_lock_legal_hold_version Obtention de l'état de verrou légal de l'objet sur l'objet. chemin d"accès
cloud-object-storage.object.put_object_lock_legal_hold_version Définir l'état de la mise en attente légale du verrouillage d'objet sur l'objet. chemin d"accès
cloud-object-storage.object.put_tagging_version Ajouter / Mettre à jour des versions de balises d'objet chemin d"accès
cloud-object-storage.object.get_tagging_version Lire les versions des balises d'objet chemin d"accès
cloud-object-storage.object.delete_tagging_version Supprimer les versions de balise d'objet chemin d"accès