Introduzione a IAM
L'accesso alle istanze del servizio IBM Cloud® Object Storage per gli utenti nel tuo account è controllato daIBM Cloud IAM (Identity and Access Management).
Identity and Access Management ruoli
Ad ogni utente che accede al servizio IBM Cloud® Object Storage nel tuo account deve essere assegnato una politica di accesso con un ruolo utente IAM definito. Tale politica determina quali azioni l'utente può eseguire nel contesto del servizio o dell'istanza che selezioni. Le azioni consentite sono personalizzate e definite dal servizio IBM Cloud come operazioni che possono essere eseguite sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM.
Se l'isolamento dell'identità esterna (EII) è impostato su Limited, l'accesso pubblico fallisce perché le richieste anonime non hanno un ID account e non possono soddisfare il requisito di corrispondenza dell'identità.
Le politiche consentono di concedere l'accesso a diversi livelli. Alcune delle opzioni includono quanto segue:
- Accesso a tutte le istanze del servizio nel tuo account
- Accesso a una singola istanza del servizio nel tuo account
- Accesso a un bucket specifico all'interno di un'istanza (vedi Autorizzazioni bucket)
- Accesso a tutti i servizi abilitati a IAM nel tuo account
- Accesso a un oggetto specifico o a un gruppo di oggetti all'interno di un bucket
Dopo aver definito l'ambito della politica di accesso, assegna un ruolo. Esamina le seguenti tabelle che descrivono quali azioni sono consentite da ciascun ruolo all'interno del servizio Object Storage.
La seguente tabella illustra le azioni che sono associate ai ruoli di gestione della piattaforma. I ruoli di gestione della piattaforma consentono agli utenti di eseguire le attività sulle risorse del servizio a livello di piattaforma, ad esempio assegnare l'accesso utente per il servizio, creare o eliminare l'ID servizio, creare le istanze e associare le istanze alle applicazioni.
| Ruolo di gestione della piattaforma | Descrizione delle azioni | Azioni di esempio |
|---|---|---|
| Visualizzatore | Visualizza le istanze del servizio ma non modificarle. |
|
| Editor | Esegui tutte le azioni della piattaforma tranne la gestione degli account e l'assegnazione delle politiche di accesso |
|
| Operatore | Non utilizzato da COS | Nessuno |
| Amministratore | Eseguire tutte le azioni della piattaforma in base alla risorsa a cui viene assegnato questo ruolo, inclusa l'assegnazione di politiche di accesso ad altri utenti e l'impostazione della politica PublicAccess sui bucket. |
|
La seguente tabella descrive le azioni associate ai ruoli di accesso al servizio. I ruoli di accesso al servizio consentono agli utenti di accedere a Object Storage così come di richiamare l'API Object Storage.
| Ruolo di accesso al servizio | Descrizione delle azioni | Azioni di esempio |
|---|---|---|
| Scrittore oggetti | Caricare e sovrascrivere gli oggetti (incluso il caricamento di oggetti in più parti). |
|
| Scrittore oggetti | Caricare e sovrascrivere gli oggetti (incluso il caricamento di oggetti in più parti). |
|
| Lettore oggetti | Scaricare gli oggetti, leggere i metadati dell'oggetto (intestazioni), ma non elencare gli oggetti o i bucket. |
|
| Content Reader (Lettore di contenuto) | Scarica ed elenca gli oggetti, leggi i metadati dell'oggetto (intestazioni), ma non elenca i bucket. |
|
| Lettore | Oltre alle azioni di Content Reader, i lettori possono elencare i bucket e leggere i metadati del bucket, ma non apportare modifiche. |
|
| Scrittore | Oltre alle azioni consentite dal ruolo Reader, il ruolo Writer consente di creare bucket e caricare oggetti. |
|
| Gestore | Oltre alle azioni consentite dal ruolo Writer, il ruolo Manager consente di completare azioni privilegiate che influenzano il controllo dell'accesso. |
|
Per informazioni sull'assegnazione dei ruoli utente nell'IU, consulta Gestione dell'accesso IAM.
Identity and Access Management azioni
| ID azione | Descrizione | Attributi condizione supportati |
|---|---|---|
cloud-object-storage.account.get_account_buckets |
Elenca tutti i bucket presenti in un'istanza di servizio. | nessuno |
cloud-object-storage.account.list_account_backup_vaults |
Elenca tutti i vault di backup presenti in un'istanza di servizio. | nessuno |
cloud-object-storage.bucket.put_bucket |
Crea un bucket. | nessuno |
cloud-object-storage.bucket.post_bucket |
Solo uso interno - non supportato per gli utenti. | nessuno |
cloud-object-storage.bucket.delete_bucket |
Elimina un bucket. | nessuno |
cloud-object-storage.bucket.get |
Elenca tutti gli oggetti in un bucket. | prefisso, delimitatore |
cloud-object-storage.bucket.list_crk_id |
Elenca gli ID delle chiavi root di cifratura associate a un bucket. | nessuno |
cloud-object-storage.bucket.head |
Visualizzare i metadati del bucket. | nessuno |
cloud-object-storage.bucket.get_versions |
Elenca le versioni degli oggetti. | prefisso, delimitatore |
cloud-object-storage.bucket.get_uploads |
Elenca tutti i caricamenti multiparte attivi per un bucket. | prefisso, delimitatore |
cloud-object-storage.bucket.put_quota |
Operazione non supportata - utilizzata solo per la compatibilità API S3. | nessuno |
cloud-object-storage.bucket.get_acl |
Leggi un ACL del bucket [obsoleto]. | nessuno |
cloud-object-storage.bucket.put_acl |
Crea un bucket ACL [obsoleto]. | nessuno |
cloud-object-storage.bucket.get_cors |
Leggete le regole di CORS. | nessuno |
cloud-object-storage.bucket.put_cors |
Aggiungere le regole di CORS a un bucket. | nessuno |
cloud-object-storage.bucket.delete_cors |
Cancellare le regole di CORS. | nessuno |
cloud-object-storage.bucket.get_website |
Leggere la configurazione del sito Web del bucket. | nessuno |
cloud-object-storage.bucket.put_website |
Aggiungere la configurazione del sito Web del bucket. | nessuno |
cloud-object-storage.bucket.delete_website |
Elimina configurazione del sito Web del bucket. | nessuno |
cloud-object-storage.bucket.get_versioning |
Controllare lo stato della versione di un bucket. | nessuno |
cloud-object-storage.bucket.put_versioning |
Abilita il controllo delle versioni su un bucket. | nessuno |
cloud-object-storage.bucket.get_object_lock_configuration |
Richiamare la configurazione del blocco dell'oggetto dal bucket. | nessuno |
cloud-object-storage.bucket.put_object_lock_configuration |
Impostare la configurazione del blocco oggetto dal bucket. | nessuno |
cloud-object-storage.bucket.get_fasp_connection_info |
Visualizzare le informazioni di collegamento FASP Aspera. | nessuno |
cloud-object-storage.account.delete_fasp_connection_info |
Cancellare le informazioni di connessione FASP Aspera. | nessuno |
cloud-object-storage.bucket.get_location |
Visualizza l'ubicazione e la classe di archiviazione di un bucket. | nessuno |
cloud-object-storage.bucket.get_lifecycle |
Leggi una politica del ciclo di vita del bucket. | nessuno |
cloud-object-storage.bucket.put_lifecycle |
Creare una politica relativa al ciclo di vita dei bucket. | nessuno |
cloud-object-storage.bucket.get_basic |
Leggere i metadati del bucket (numero di oggetti, ecc.) utilizzando l'API di configurazione delle risorse. | nessuno |
cloud-object-storage.bucket.get_activity_tracking |
Leggere la configurazione della traccia attività. | nessuno |
cloud-object-storage.bucket.put_activity_tracking |
Aggiungere la configurazione della traccia attività. | nessuno |
cloud-object-storage.bucket.get_metrics_monitoring |
Leggere la configurazione del monitoraggio delle metriche. | nessuno |
cloud-object-storage.bucket.put_metrics_monitoring |
Aggiungere la configurazione del controllo metriche. | nessuno |
cloud-object-storage.bucket.put_protection |
Aggiungere la politica Object Storage immutabile. | nessuno |
cloud-object-storage.bucket.get_protection |
Leggi la politica Object Storage immutabile. | nessuno |
cloud-object-storage.bucket.put_firewall |
Aggiungere una configurazione firewall. | nessuno |
cloud-object-storage.bucket.get_firewall |
Leggere una configurazione firewall. | nessuno |
cloud-object-storage.bucket.put_public_access_block |
Aggiungi / aggiorna una configurazione di blocco di accesso pubblico per un bucket. | nessuno |
cloud-object-storage.bucket.delete_public_access_block |
Rimuovere la configurazione del blocco dell'accesso pubblico per un bucket. | nessuno |
cloud-object-storage.bucket.get_public_access_block |
Recupera la configurazione dei blocchi di accesso pubblico per un bucket. | nessuno |
cloud-object-storage.bucket.list_bucket_crn |
Visualizza un CRN bucket. | nessuno |
cloud-object-storage.bucket.get_notifications |
Solo uso interno - non supportato per gli utenti. | nessuno |
cloud-object-storage.bucket.put_notifications |
Solo uso interno - non supportato per gli utenti. | nessuno |
cloud-object-storage.bucket.get_replication |
Leggere la configurazione di replica di un bucket. | nessuno |
cloud-object-storage.bucket.put_replication |
Aggiungere la configurazione di replica a un bucket. | nessuno |
cloud-object-storage.bucket.delete_replication |
Elimina configurazione di replica di un bucket. | nessuno |
cloud-object-storage.object.get |
Visualizzare e scaricare gli oggetti. | percorso |
cloud-object-storage.object.head |
Leggere i metadati di un oggetto. | percorso |
cloud-object-storage.object.get_version |
Leggere una versione specificata di un oggetto. | percorso |
cloud-object-storage.object.head_version |
Richiamare le intestazioni per una specifica versione di oggetto. | percorso |
cloud-object-storage.object.put |
Scrivere e caricare oggetti. | percorso |
cloud-object-storage.object.post |
Caricare un oggetto utilizzando moduli HTML [obsoleti]. | percorso |
cloud-object-storage.object.post_md |
Aggiornare i metadati dell'oggetto utilizzando moduli HTML [obsoleti]. | percorso |
cloud-object-storage.object.post_initiate_upload |
Avviare i caricamenti in più parti. | percorso |
cloud-object-storage.object.put_part |
Caricare una parte oggetto. | percorso |
cloud-object-storage.object.copy_part |
Copiare (scrivere) una parte oggetto. | percorso |
cloud-object-storage.object.copy_part_get |
Copiare (leggere) una parte oggetto. | percorso |
cloud-object-storage.object.copy_part_get_version |
Copiare (leggere) una parte oggetto. | percorso |
cloud-object-storage.object.post_complete_upload |
Completare un caricamento in più parti. | percorso |
cloud-object-storage.object.copy |
Copiare (trasferire) un oggetto da un bucket a un altro. | percorso |
cloud-object-storage.object.copy_get |
Copiare (leggere) un oggetto da un bucket a un altro. | percorso |
cloud-object-storage.object.copy_get_version |
Copiare (leggere) un oggetto da un bucket a un altro. | percorso |
cloud-object-storage.object.get_acl |
Leggere l'oggetto ACL [obsoleto]. | percorso |
cloud-object-storage.object.get_acl_version |
Leggi la versione ACL dell'oggetto [obsoleto] | percorso |
cloud-object-storage.object.put_acl |
Scrivere l'oggetto ACL [obsoleto]. | percorso |
cloud-object-storage.object.put_acl_version |
Operazione non supportata - utilizzata solo per la compatibilità API S3. | percorso |
cloud-object-storage.object.delete |
Eliminare un oggetto. | percorso |
cloud-object-storage.object.delete_version |
Elimina una versione specifica di un oggetto. | percorso |
cloud-object-storage.object.get_uploads |
Elenca le parti di un oggetto. | percorso |
cloud-object-storage.object.delete_upload |
Interrompere un caricamento in più parti. | percorso |
cloud-object-storage.object.restore |
Ripristinare temporaneamente un oggetto archiviato. | percorso |
cloud-object-storage.object.restore_version |
Ripristinare temporaneamente un oggetto archiviato. | percorso |
cloud-object-storage.object.get_tagging |
Leggi versioni tag oggetto | percorso |
cloud-object-storage.object.put_tagging |
Aggiungi / Aggiorna tag oggetto | percorso |
cloud-object-storage.object.delete_tagging |
Elimina tag oggetto | percorso |
cloud-object-storage.object.post_multi_delete |
Eliminare più oggetti. | nessuno |
cloud-object-storage.object.post_legal_hold |
Aggiungere un blocco legale a un oggetto. | percorso |
cloud-object-storage.object.get_legal_hold |
Visualizzare eventuali conservazioni legali su un oggetto. | percorso |
cloud-object-storage.object.post_extend_retention |
Estendere una politica di conservazione. | percorso |
cloud-object-storage.object.get_object_lock_retention |
Richiamare le impostazioni di conservazione blocco oggetto sull'oggetto. | percorso |
cloud-object-storage.object.put_object_lock_retention |
Impostare le impostazioni di conservazione del blocco oggetto sull'oggetto. | percorso |
cloud-object-storage.object.get_object_lock_legal_hold |
Richiama lo stato di blocco legale dell'oggetto. | percorso |
cloud-object-storage.object.put_object_lock_legal_hold |
Impostare lo stato di blocco legale dell'oggetto sull'oggetto. | percorso |
cloud-object-storage.object.get_object_lock_retention_version |
Richiamare le impostazioni della versione di conservazione del blocco oggetto sull'oggetto. | percorso |
cloud-object-storage.object.put_object_lock_retention_version |
Impostare le impostazioni della versione di conservazione del blocco oggetto sull'oggetto. | percorso |
cloud-object-storage.object.get_object_lock_legal_hold_version |
Richiama lo stato di blocco legale dell'oggetto. | percorso |
cloud-object-storage.object.put_object_lock_legal_hold_version |
Impostare lo stato di blocco legale dell'oggetto sull'oggetto. | percorso |
cloud-object-storage.object.put_tagging_version |
Aggiungi / Aggiorna versioni tag oggetto | percorso |
cloud-object-storage.object.get_tagging_version |
Leggi versioni tag oggetto | percorso |
cloud-object-storage.object.delete_tagging_version |
Elimina versioni tag oggetto | percorso |