Initiation à IAM
L'accès aux instances de service IBM Cloud® Object Storage pour les utilisateurs de votre compte est contrôlé par IBM Cloud Identity and Access Management (IAM).
Identity and Access Management rôles
Une règle d'accès avec un rôle utilisateur IAM doit être affectée à chaque utilisateur disposant d'un accès au service IBM Cloud® Object Storage dans votre compte. Cette règle détermine les actions que l'utilisateur peut effectuer dans le contexte du service ou de l'instance que vous sélectionnez. Les actions autorisées sont personnalisées et définies par le service IBM Cloud en tant qu'opérations pouvant être réalisées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.
Si l'option Isolation des identités externes (EII) est définie sur Limited, l'accès public échoue car les requêtes anonymes n'ont pas d'identifiant de compte et ne peuvent pas satisfaire à l'exigence de correspondance des identités.
Les règles permettent d'activer les accès à différents niveaux. Certaines des options sont les suivantes :
- Accès à toutes les instances du service dans votre compte
- Accès à une instance de service individuelle dans votre compte
- Accès à un compartiment spécifique dans une instance (voir Droits d'accès aux compartiments)
- Accès à tous les services activés par IAM dans votre compte
- Accès à un objet ou à un groupe d'objets spécifique dans un compartiment
Après avoir défini la portée de la règle d'accès, vous lui affectez un rôle. Consultez les tableaux suivants qui décrivent les actions que chaque rôle autorise dans le service Object Storage.
Le tableau suivant détaille les actions mappées sur les rôles de gestion de plateforme. Les rôles de gestion de plateforme permettent aux utilisateurs d'effectuer des tâches sur les ressources de service au niveau de la plateforme. Par exemple, attribuer un accès utilisateur au service, créer ou supprimer des ID de service, créer des instances et lier des instances aux applications.
| Rôle de gestion de plateforme | Description des actions | Exemples d'actions |
|---|---|---|
| Afficheur | Afficher les instances de service mais ne pas les modifier |
|
| Editeur | Exécuter toutes les actions de plateforme, à l'exception de la gestion des comptes et de l'affectation des règles d'accès |
|
| Opérateur | Non utilisé par COS | Aucun |
| Administrateur | Effectuez toutes les actions de plateforme en fonction de la ressource affectée à ce rôle, y compris l'affectation de règles d'accès à d'autres utilisateurs, ainsi que la définition de règles PublicAccess sur les compartiments. |
|
Le tableau ci-dessous détaille les actions qui sont mappées aux rôles d'accès de service. Les rôles d'accès aux services permettent aux utilisateurs d'accéder à Object Storage ainsi que d'appeler l'API Object Storage.
| Rôle d'accès au service | Description des actions | Exemples d'actions |
|---|---|---|
| Rédacteur d'objet | Télécharger et remplacer des objets (y compris le téléchargement d'objets en plusieurs parties). |
|
| Rédacteur d'objet | Télécharger et remplacer des objets (y compris le téléchargement d'objets en plusieurs parties). |
|
| Lecteur d'objet | Téléchargez des objets, lisez des métadonnées d'objet (en-têtes), mais pas des objets de liste ou des compartiments. |
|
| Lecteur de contenu | Télécharger et répertorier les objets, lire les métadonnées d'objet (en-têtes), mais pas les compartiments de liste. |
|
| Lecteur | En plus des actions de lecteur de contenu, les lecteurs peuvent répertorier les compartiments et lire les métadonnées de compartiment, mais ils ne peuvent pas apporter de modifications. |
|
| Auteur | En plus des actions du rôle Lecteur, les auteurs peuvent créer des compartiments et envoyer par téléchargement des objets. |
|
| Responsable | En plus des actions du rôle Auteur, les gestionnaires peuvent effectuer des actions privilégiées qui affectent le contrôle d'accès. |
|
Pour plus d'informations sur l'affectation de rôles utilisateur dans l'interface utilisateur, voir Gestion de l'accès IAM.
Identity and Access Management actions
| ID de l'action | Description | Attributs de condition pris en charge |
|---|---|---|
cloud-object-storage.account.get_account_buckets |
Lister tous les segments d'une instance de service. | Aucun |
cloud-object-storage.account.list_account_backup_vaults |
Répertorier tous les coffres de sauvegarde d'une instance de service. | Aucun |
cloud-object-storage.bucket.put_bucket |
Créez un segment. | Aucun |
cloud-object-storage.bucket.post_bucket |
Utilisation interne uniquement - non prise en charge pour les utilisateurs. | Aucun |
cloud-object-storage.bucket.delete_bucket |
Supprimez un compartiment. | Aucun |
cloud-object-storage.bucket.get |
Lister tous les objets d'un seau. | préfixe, délimiteur |
cloud-object-storage.bucket.list_crk_id |
Listez les ID des clés racine de chiffrement associées à un segment. | Aucun |
cloud-object-storage.bucket.head |
Afficher les métadonnées de segment. | Aucun |
cloud-object-storage.bucket.get_versions |
Répertorier les versions d'objet. | préfixe, délimiteur |
cloud-object-storage.bucket.get_uploads |
Listez tous les téléchargements à plusieurs parties actifs pour un segment. | préfixe, délimiteur |
cloud-object-storage.bucket.put_quota |
Opération non prise en charge - utilisée uniquement pour la compatibilité des API S3. | Aucun |
cloud-object-storage.bucket.get_acl |
Lisez une liste de contrôle d'accès de segment [obsolète]. | Aucun |
cloud-object-storage.bucket.put_acl |
Créez une liste de contrôle d'accès de segment [obsolète]. | Aucun |
cloud-object-storage.bucket.get_cors |
Lisez les règles CORS. | Aucun |
cloud-object-storage.bucket.put_cors |
Ajoutez les règles CORS à un segment. | Aucun |
cloud-object-storage.bucket.delete_cors |
Supprimez les règles CORS. | Aucun |
cloud-object-storage.bucket.get_website |
Lisez la configuration du site Web du segment. | Aucun |
cloud-object-storage.bucket.put_website |
Ajoutez une configuration de site Web de segment. | Aucun |
cloud-object-storage.bucket.delete_website |
Supprimez la configuration du site Web de segment. | Aucun |
cloud-object-storage.bucket.get_versioning |
Vérifiez le statut de gestion des versions d'un compartiment. | Aucun |
cloud-object-storage.bucket.put_versioning |
Activez la gestion des versions sur un compartiment. | Aucun |
cloud-object-storage.bucket.get_object_lock_configuration |
Obtenir la configuration de verrouillage d'objet à partir du compartiment. | Aucun |
cloud-object-storage.bucket.put_object_lock_configuration |
Définissez la configuration de verrouillage d'objet à partir du compartiment. | Aucun |
cloud-object-storage.bucket.get_fasp_connection_info |
Afficher les informations de connexion Aspera FASP. | Aucun |
cloud-object-storage.account.delete_fasp_connection_info |
Supprimez les informations de connexion Aspera FASP. | Aucun |
cloud-object-storage.bucket.get_location |
Affichez l'emplacement et la classe de stockage d'un segment. | Aucun |
cloud-object-storage.bucket.get_lifecycle |
Lisez une règle de cycle de vie de segment. | Aucun |
cloud-object-storage.bucket.put_lifecycle |
Créez une règle de cycle de vie de segment. | Aucun |
cloud-object-storage.bucket.get_basic |
Lire les métadonnées de compartiment (nombre d'objets, etc.) à l'aide de l'API de configuration des ressources. | Aucun |
cloud-object-storage.bucket.get_activity_tracking |
Lisez la configuration du suivi des activités. | Aucun |
cloud-object-storage.bucket.put_activity_tracking |
Ajoutez une configuration de suivi des activités. | Aucun |
cloud-object-storage.bucket.get_metrics_monitoring |
Lisez la configuration de surveillance des métriques. | Aucun |
cloud-object-storage.bucket.put_metrics_monitoring |
Ajoutez la configuration de surveillance des métriques. | Aucun |
cloud-object-storage.bucket.put_protection |
Ajoutez la règle Stockage d'objets non modifiables. | Aucun |
cloud-object-storage.bucket.get_protection |
Lecture de la règle Stockage d'objets non modifiables. | Aucun |
cloud-object-storage.bucket.put_firewall |
Ajoutez une configuration de pare-feu. | Aucun |
cloud-object-storage.bucket.get_firewall |
Lisez une configuration de pare-feu. | Aucun |
cloud-object-storage.bucket.put_public_access_block |
Ajouter / Mettre à jour une configuration de bloc d'accès public pour un segment. | Aucun |
cloud-object-storage.bucket.delete_public_access_block |
Supprimer la configuration du bloc d'accès public pour un segment. | Aucun |
cloud-object-storage.bucket.get_public_access_block |
Extraire la configuration du bloc d'accès public pour un segment. | Aucun |
cloud-object-storage.bucket.list_bucket_crn |
Afficher un CRN de segment. | Aucun |
cloud-object-storage.bucket.get_notifications |
Utilisation interne uniquement - non prise en charge pour les utilisateurs. | Aucun |
cloud-object-storage.bucket.put_notifications |
Utilisation interne uniquement - non prise en charge pour les utilisateurs. | Aucun |
cloud-object-storage.bucket.get_replication |
Lire la configuration de réplication d'un compartiment. | Aucun |
cloud-object-storage.bucket.put_replication |
Ajoutez une configuration de réplication à un compartiment. | Aucun |
cloud-object-storage.bucket.delete_replication |
Supprimer la configuration de réplication d'un compartiment. | Aucun |
cloud-object-storage.object.get |
Afficher et télécharger des objets. | chemin d"accès |
cloud-object-storage.object.head |
Lire les métadonnées d'un objet. | chemin d"accès |
cloud-object-storage.object.get_version |
Lire une version spécifiée d'un objet. | chemin d"accès |
cloud-object-storage.object.head_version |
Obtenir les en-têtes d'une version spécifique d'un objet. | chemin d"accès |
cloud-object-storage.object.put |
Écrire et télécharger des objets. | chemin d"accès |
cloud-object-storage.object.post |
Télécharger un objet à l'aide des formulaires HTML [Obsolète]. | chemin d"accès |
cloud-object-storage.object.post_md |
Mettez à jour les métadonnées d'objet à l'aide des formulaires HTML [Obsolète]. | chemin d"accès |
cloud-object-storage.object.post_initiate_upload |
Lancer des téléchargements en plusieurs parties. | chemin d"accès |
cloud-object-storage.object.put_part |
Télécharger une partie d'objet. | chemin d"accès |
cloud-object-storage.object.copy_part |
Copier (écrire) une partie d'objet. | chemin d"accès |
cloud-object-storage.object.copy_part_get |
Copier (lire) une partie d'objet. | chemin d"accès |
cloud-object-storage.object.copy_part_get_version |
Copier (lire) une partie d'objet. | chemin d"accès |
cloud-object-storage.object.post_complete_upload |
Effectuez un téléchargement en plusieurs parties. | chemin d"accès |
cloud-object-storage.object.copy |
Copier (écrire) un objet d'un segment vers l'autre. | chemin d"accès |
cloud-object-storage.object.copy_get |
Copier (lire) un objet d'un segment vers l'autre. | chemin d"accès |
cloud-object-storage.object.copy_get_version |
Copier (lire) un objet d'un segment vers l'autre. | chemin d"accès |
cloud-object-storage.object.get_acl |
Lire la liste de contrôle d'accès d'objet [obsolète]. | chemin d"accès |
cloud-object-storage.object.get_acl_version |
ACL d'objet « Read » : version [obsolète] | chemin d"accès |
cloud-object-storage.object.put_acl |
Écrire l'ACL d'objet [obsolète]. | chemin d"accès |
cloud-object-storage.object.put_acl_version |
Opération non prise en charge - utilisée uniquement pour la compatibilité des API S3. | chemin d"accès |
cloud-object-storage.object.delete |
Suppression d'un objet. | chemin d"accès |
cloud-object-storage.object.delete_version |
Supprimer une version spécifique d'un objet. | chemin d"accès |
cloud-object-storage.object.get_uploads |
Énumérer les parties d'un objet. | chemin d"accès |
cloud-object-storage.object.delete_upload |
Abandon d'un téléchargement à plusieurs parties. | chemin d"accès |
cloud-object-storage.object.restore |
Restauration temporaire d'un objet archivé. | chemin d"accès |
cloud-object-storage.object.restore_version |
Restauration temporaire d'un objet archivé. | chemin d"accès |
cloud-object-storage.object.get_tagging |
Lire les versions des balises d'objet | chemin d"accès |
cloud-object-storage.object.put_tagging |
Ajouter / Mettre à jour des balises d'objet | chemin d"accès |
cloud-object-storage.object.delete_tagging |
Supprimer des balises d'objet | chemin d"accès |
cloud-object-storage.object.post_multi_delete |
Supprimer plusieurs objets. | Aucun |
cloud-object-storage.object.post_legal_hold |
Ajouter une mise en attente légale à un objet. | chemin d"accès |
cloud-object-storage.object.get_legal_hold |
Afficher les mises en attente légales sur un objet. | chemin d"accès |
cloud-object-storage.object.post_extend_retention |
Étendre une règle de conservation. | chemin d"accès |
cloud-object-storage.object.get_object_lock_retention |
Obtenir les paramètres de conservation de verrou d'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.put_object_lock_retention |
Définissez les paramètres de conservation des verrous d'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.get_object_lock_legal_hold |
Obtention de l'état de verrou légal de l'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.put_object_lock_legal_hold |
Définir l'état de la mise en attente légale du verrouillage d'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.get_object_lock_retention_version |
Obtenir les paramètres de la version de conservation des verrous d'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.put_object_lock_retention_version |
Définir les paramètres de la version de conservation des verrous d'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.get_object_lock_legal_hold_version |
Obtention de l'état de verrou légal de l'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.put_object_lock_legal_hold_version |
Définir l'état de la mise en attente légale du verrouillage d'objet sur l'objet. | chemin d"accès |
cloud-object-storage.object.put_tagging_version |
Ajouter / Mettre à jour des versions de balises d'objet | chemin d"accès |
cloud-object-storage.object.get_tagging_version |
Lire les versions des balises d'objet | chemin d"accès |
cloud-object-storage.object.delete_tagging_version |
Supprimer les versions de balise d'objet | chemin d"accès |