Limiter l'accès à un seul Object Storage bucket à l'aide de l'interface utilisateur
IBM Cloud Les groupes de ressources IAM et les stratégies d'accès permettent aux administrateurs de restreindre l'accès des utilisateurs à diverses instances de service. Mais qu'en est-il si vous utilisez l'interface utilisateur IBM Cloud et que vous n'avez besoin d'accéder qu'à un nombre limité de buckets au sein d'une instance de service ? Pour ce faire, il est possible d'utiliser un rôle personnalisé et une politique IAM étroitement adaptée.
Ce tutoriel fournit une introduction à l'octroi d'un accès à un seul Object Storage bucket pour un utilisateur qui doit utiliser l'interface utilisateur IBM Cloud pour accéder au bucket.
Si vous n'êtes pas familier avec IBM Cloud® Object Storage, vous pouvez rapidement obtenir une vue d'ensemble en commençant avec IBM Cloud Object Storage. Par ailleurs, si vous n'êtes pas familiarisé avec l'IAM, vous pouvez consulter la rubrique Démarrer avec l'IAM.
Avant de commencer
Si vous gérez déjà des instances de Object Storage ou d'IAM, vous n'avez pas besoin d'en créer d'autres. Cependant, comme ce tutoriel modifiera et configurera l'instance avec laquelle vous travaillez, assurez-vous que les comptes ou les services ne sont pas utilisés dans un environnement de production.
Ce tutoriel créera une nouvelle politique d'accès et un nouveau rôle personnalisé dans le processus.
Pour ce tutoriel, vous avez besoin de :
- Un IBM Cloud® Compte de la plateforme
- Une instance de IBM Cloud Object Storage. Si vous n'avez pas d'instance COS, vous pouvez en créer une. Pour les besoins de ce tutoriel, nommez l'instance
COS-BUCKET-LIMIT-EX. - Seau auquel un utilisateur doit être limité. Si vous avez créé une nouvelle instance pour le tutoriel, créez plusieurs buckets après avoir créé l'instance COS. Le tutoriel décrit comment fournir un accès à un seul des buckets de l'instance de service COS.
- Pour compléter les étapes de gestion de l'accès au service, votre ID utilisateur doit avoir les permissions de la plateforme administrateur pour configurer la politique IAM. Il se peut que vous deviez contacter ou travailler avec un administrateur de compte.
Fournir aux utilisateurs individuels un accès au niveau du panier
-
Créer un rôle de service COS personnalisé (appelez-le
COS ListBucketsInAccount, par exemple) et assigner l'actioncloud-object-storage.account.get_account_bucketsà ce rôle personnalisé. -
Créer un groupe d'accès IAM et l'appeler
BUCKET_ACCESS_GROUP_1, par exemple. -
Dans ce nouveau groupe d'accès, créez une politique d'accès au niveau de l'instance pour l'instance
COS-BUCKET-LIMIT-EX, et attribuez le rôle de plate-formeVieweret le rôle personnalisé que vous venez de créer,COS ListBucketsInAccount. -
Dans le même groupe d'accès, créez une politique d'accès au niveau du seau pour l'un des seaux de l'instance et attribuez les rôles de service COS
Content ReaderetObject Writer.Les niveaux d'accès que vous souhaitez ici vont déterminer les rôles que vous spécifiez. Cet exemple concerne une liste d'objets minimale, et le chargement et le téléchargement dans un seul bac. Pour plus d'informations, voir : Attribution d'un accès à un panier individuel
-
Une fois que l'utilisateur a accepté l'invitation au compte, ajoutez-le au groupe d'accès
BUCKET_ACCESS_GROUP_1. -
Lorsque l'utilisateur se connecte, s'il est déjà membre d'autres comptes IBM Cloud®, assurez-vous qu'il sélectionne le bon compte IBM Cloud® dans le sélecteur de compte de l'en-tête de la console.
-
Une fois que l'utilisateur a sélectionné le bon compte dans le sélecteur de compte, il ne voit qu'une seule instance de COS dans la vue des ressources de la console,
COS-BUCKET-LIMIT-EX. -
Sélectionnez l'instance.
Les deux seaux sont répertoriés, mais les utilisateurs ne pourront répertorier que les objets du seau auquel ils ont accès et, en fonction des accès que vous avez fournis, télécharger des objets de ce seau et charger des objets dans ce seau.
L'utilisateur peut sembler sélectionner l'autre seau, mais il ne peut ni lister les objets, ni les télécharger, ni les charger dans cet autre seau, et ainsi de suite.
Etapes suivantes
Félicitations, vous venez de mettre en place une politique visant à limiter l'accès des utilisateurs à un seul godet lorsqu'ils doivent utiliser l'interface utilisateur IBM Cloud pour leur accès.