Introduzione a IAM

L'accesso alle istanze del servizio IBM Cloud® Object Storage per gli utenti nel tuo account è controllato daIBM Cloud IAM (Identity and Access Management).

Identity and Access Management ruoli

Ad ogni utente che accede al servizio IBM Cloud® Object Storage nel tuo account deve essere assegnato una politica di accesso con un ruolo utente IAM definito. Tale politica determina quali azioni l'utente può eseguire nel contesto del servizio o dell'istanza che selezioni. Le azioni consentite sono personalizzate e definite dal servizio IBM Cloud come operazioni che possono essere eseguite sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM.

Se l'isolamento dell'identità esterna (EII) è impostato su Limited, l'accesso pubblico fallisce perché le richieste anonime non hanno un ID account e non possono soddisfare il requisito di corrispondenza dell'identità.

Le politiche consentono di concedere l'accesso a diversi livelli. Alcune delle opzioni includono quanto segue:

Dopo aver definito l'ambito della politica di accesso, assegna un ruolo. Esamina le seguenti tabelle che descrivono quali azioni sono consentite da ciascun ruolo all'interno del servizio Object Storage.

La seguente tabella illustra le azioni che sono associate ai ruoli di gestione della piattaforma. I ruoli di gestione della piattaforma consentono agli utenti di eseguire le attività sulle risorse del servizio a livello di piattaforma, ad esempio assegnare l'accesso utente per il servizio, creare o eliminare l'ID servizio, creare le istanze e associare le istanze alle applicazioni.

Ruoli e azioni degli utenti IAM
Ruolo di gestione della piattaforma Descrizione delle azioni Azioni di esempio
Visualizzatore Visualizza le istanze del servizio ma non modificarle.
  • Elenca le istanze del servizio COS disponibili
  • Visualizza i dettagli del piano di servizio COS
  • Visualizza dettagli di utilizzo
Editor Esegui tutte le azioni della piattaforma tranne la gestione degli account e l'assegnazione delle politiche di accesso
  • Crea ed elimina le istanze del servizio COS
Operatore Non utilizzato da COS Nessuno
Amministratore Eseguire tutte le azioni della piattaforma in base alla risorsa a cui viene assegnato questo ruolo, inclusa l'assegnazione di politiche di accesso ad altri utenti e l'impostazione della politica PublicAccess sui bucket.
  • Aggiorna le politiche utente
  • Aggiorna i piani di prezzo

La seguente tabella descrive le azioni associate ai ruoli di accesso al servizio. I ruoli di accesso al servizio consentono agli utenti di accedere a Object Storage così come di richiamare l'API Object Storage.

Ruoli e azioni di accesso al servizio IAM
Ruolo di accesso al servizio Descrizione delle azioni Azioni di esempio
Scrittore oggetti Caricare e sovrascrivere gli oggetti (incluso il caricamento di oggetti in più parti).
  • Carica oggetti
Scrittore oggetti Caricare e sovrascrivere gli oggetti (incluso il caricamento di oggetti in più parti).
  • Carica oggetti
Lettore oggetti Scaricare gli oggetti, leggere i metadati dell'oggetto (intestazioni), ma non elencare gli oggetti o i bucket.
  • Scarica oggetti
Content Reader (Lettore di contenuto) Scarica ed elenca gli oggetti, leggi i metadati dell'oggetto (intestazioni), ma non elenca i bucket.
  • Scarica ed elenca oggetti
Lettore Oltre alle azioni di Content Reader, i lettori possono elencare i bucket e leggere i metadati del bucket, ma non apportare modifiche.
  • Elenca i bucket
Scrittore Oltre alle azioni consentite dal ruolo Reader, il ruolo Writer consente di creare bucket e caricare oggetti.
  • Crea nuovi bucket e oggetti
  • Rimuovi bucket e oggetti
Gestore Oltre alle azioni consentite dal ruolo Writer, il ruolo Manager consente di completare azioni privilegiate che influenzano il controllo dell'accesso.
  • Configura politiche di conservazione
  • Configura firewall bucket
  • Blocca ACL pubblici

Per informazioni sull'assegnazione dei ruoli utente nell'IU, consulta Gestione dell'accesso IAM.

Identity and Access Management azioni

Descrizioni granulari delle azioni IAM
ID azione Descrizione Attributi condizione supportati
cloud-object-storage.account.get_account_buckets Elenca tutti i bucket presenti in un'istanza di servizio. nessuno
cloud-object-storage.account.list_account_backup_vaults Elenca tutti i vault di backup presenti in un'istanza di servizio. nessuno
cloud-object-storage.bucket.put_bucket Crea un bucket. nessuno
cloud-object-storage.bucket.post_bucket Solo uso interno - non supportato per gli utenti. nessuno
cloud-object-storage.bucket.delete_bucket Elimina un bucket. nessuno
cloud-object-storage.bucket.get Elenca tutti gli oggetti in un bucket. prefisso, delimitatore
cloud-object-storage.bucket.list_crk_id Elenca gli ID delle chiavi root di cifratura associate a un bucket. nessuno
cloud-object-storage.bucket.head Visualizzare i metadati del bucket. nessuno
cloud-object-storage.bucket.get_versions Elenca le versioni degli oggetti. prefisso, delimitatore
cloud-object-storage.bucket.get_uploads Elenca tutti i caricamenti multiparte attivi per un bucket. prefisso, delimitatore
cloud-object-storage.bucket.put_quota Operazione non supportata - utilizzata solo per la compatibilità API S3. nessuno
cloud-object-storage.bucket.get_acl Leggi un ACL del bucket [obsoleto]. nessuno
cloud-object-storage.bucket.put_acl Crea un bucket ACL [obsoleto]. nessuno
cloud-object-storage.bucket.get_cors Leggete le regole di CORS. nessuno
cloud-object-storage.bucket.put_cors Aggiungere le regole di CORS a un bucket. nessuno
cloud-object-storage.bucket.delete_cors Cancellare le regole di CORS. nessuno
cloud-object-storage.bucket.get_website Leggere la configurazione del sito Web del bucket. nessuno
cloud-object-storage.bucket.put_website Aggiungere la configurazione del sito Web del bucket. nessuno
cloud-object-storage.bucket.delete_website Elimina configurazione del sito Web del bucket. nessuno
cloud-object-storage.bucket.get_versioning Controllare lo stato della versione di un bucket. nessuno
cloud-object-storage.bucket.put_versioning Abilita il controllo delle versioni su un bucket. nessuno
cloud-object-storage.bucket.get_object_lock_configuration Richiamare la configurazione del blocco dell'oggetto dal bucket. nessuno
cloud-object-storage.bucket.put_object_lock_configuration Impostare la configurazione del blocco oggetto dal bucket. nessuno
cloud-object-storage.bucket.get_fasp_connection_info Visualizzare le informazioni di collegamento FASP Aspera. nessuno
cloud-object-storage.account.delete_fasp_connection_info Cancellare le informazioni di connessione FASP Aspera. nessuno
cloud-object-storage.bucket.get_location Visualizza l'ubicazione e la classe di archiviazione di un bucket. nessuno
cloud-object-storage.bucket.get_lifecycle Leggi una politica del ciclo di vita del bucket. nessuno
cloud-object-storage.bucket.put_lifecycle Creare una politica relativa al ciclo di vita dei bucket. nessuno
cloud-object-storage.bucket.get_basic Leggere i metadati del bucket (numero di oggetti, ecc.) utilizzando l'API di configurazione delle risorse. nessuno
cloud-object-storage.bucket.get_activity_tracking Leggere la configurazione della traccia attività. nessuno
cloud-object-storage.bucket.put_activity_tracking Aggiungere la configurazione della traccia attività. nessuno
cloud-object-storage.bucket.get_metrics_monitoring Leggere la configurazione del monitoraggio delle metriche. nessuno
cloud-object-storage.bucket.put_metrics_monitoring Aggiungere la configurazione del controllo metriche. nessuno
cloud-object-storage.bucket.put_protection Aggiungere la politica Object Storage immutabile. nessuno
cloud-object-storage.bucket.get_protection Leggi la politica Object Storage immutabile. nessuno
cloud-object-storage.bucket.put_firewall Aggiungere una configurazione firewall. nessuno
cloud-object-storage.bucket.get_firewall Leggere una configurazione firewall. nessuno
cloud-object-storage.bucket.put_public_access_block Aggiungi / aggiorna una configurazione di blocco di accesso pubblico per un bucket. nessuno
cloud-object-storage.bucket.delete_public_access_block Rimuovere la configurazione del blocco dell'accesso pubblico per un bucket. nessuno
cloud-object-storage.bucket.get_public_access_block Recupera la configurazione dei blocchi di accesso pubblico per un bucket. nessuno
cloud-object-storage.bucket.list_bucket_crn Visualizza un CRN bucket. nessuno
cloud-object-storage.bucket.get_notifications Solo uso interno - non supportato per gli utenti. nessuno
cloud-object-storage.bucket.put_notifications Solo uso interno - non supportato per gli utenti. nessuno
cloud-object-storage.bucket.get_replication Leggere la configurazione di replica di un bucket. nessuno
cloud-object-storage.bucket.put_replication Aggiungere la configurazione di replica a un bucket. nessuno
cloud-object-storage.bucket.delete_replication Elimina configurazione di replica di un bucket. nessuno
cloud-object-storage.object.get Visualizzare e scaricare gli oggetti. percorso
cloud-object-storage.object.head Leggere i metadati di un oggetto. percorso
cloud-object-storage.object.get_version Leggere una versione specificata di un oggetto. percorso
cloud-object-storage.object.head_version Richiamare le intestazioni per una specifica versione di oggetto. percorso
cloud-object-storage.object.put Scrivere e caricare oggetti. percorso
cloud-object-storage.object.post Caricare un oggetto utilizzando moduli HTML [obsoleti]. percorso
cloud-object-storage.object.post_md Aggiornare i metadati dell'oggetto utilizzando moduli HTML [obsoleti]. percorso
cloud-object-storage.object.post_initiate_upload Avviare i caricamenti in più parti. percorso
cloud-object-storage.object.put_part Caricare una parte oggetto. percorso
cloud-object-storage.object.copy_part Copiare (scrivere) una parte oggetto. percorso
cloud-object-storage.object.copy_part_get Copiare (leggere) una parte oggetto. percorso
cloud-object-storage.object.copy_part_get_version Copiare (leggere) una parte oggetto. percorso
cloud-object-storage.object.post_complete_upload Completare un caricamento in più parti. percorso
cloud-object-storage.object.copy Copiare (trasferire) un oggetto da un bucket a un altro. percorso
cloud-object-storage.object.copy_get Copiare (leggere) un oggetto da un bucket a un altro. percorso
cloud-object-storage.object.copy_get_version Copiare (leggere) un oggetto da un bucket a un altro. percorso
cloud-object-storage.object.get_acl Leggere l'oggetto ACL [obsoleto]. percorso
cloud-object-storage.object.get_acl_version Leggi la versione ACL dell'oggetto [obsoleto] percorso
cloud-object-storage.object.put_acl Scrivere l'oggetto ACL [obsoleto]. percorso
cloud-object-storage.object.put_acl_version Operazione non supportata - utilizzata solo per la compatibilità API S3. percorso
cloud-object-storage.object.delete Eliminare un oggetto. percorso
cloud-object-storage.object.delete_version Elimina una versione specifica di un oggetto. percorso
cloud-object-storage.object.get_uploads Elenca le parti di un oggetto. percorso
cloud-object-storage.object.delete_upload Interrompere un caricamento in più parti. percorso
cloud-object-storage.object.restore Ripristinare temporaneamente un oggetto archiviato. percorso
cloud-object-storage.object.restore_version Ripristinare temporaneamente un oggetto archiviato. percorso
cloud-object-storage.object.get_tagging Leggi versioni tag oggetto percorso
cloud-object-storage.object.put_tagging Aggiungi / Aggiorna tag oggetto percorso
cloud-object-storage.object.delete_tagging Elimina tag oggetto percorso
cloud-object-storage.object.post_multi_delete Eliminare più oggetti. nessuno
cloud-object-storage.object.post_legal_hold Aggiungere un blocco legale a un oggetto. percorso
cloud-object-storage.object.get_legal_hold Visualizzare eventuali conservazioni legali su un oggetto. percorso
cloud-object-storage.object.post_extend_retention Estendere una politica di conservazione. percorso
cloud-object-storage.object.get_object_lock_retention Richiamare le impostazioni di conservazione blocco oggetto sull'oggetto. percorso
cloud-object-storage.object.put_object_lock_retention Impostare le impostazioni di conservazione del blocco oggetto sull'oggetto. percorso
cloud-object-storage.object.get_object_lock_legal_hold Richiama lo stato di blocco legale dell'oggetto. percorso
cloud-object-storage.object.put_object_lock_legal_hold Impostare lo stato di blocco legale dell'oggetto sull'oggetto. percorso
cloud-object-storage.object.get_object_lock_retention_version Richiamare le impostazioni della versione di conservazione del blocco oggetto sull'oggetto. percorso
cloud-object-storage.object.put_object_lock_retention_version Impostare le impostazioni della versione di conservazione del blocco oggetto sull'oggetto. percorso
cloud-object-storage.object.get_object_lock_legal_hold_version Richiama lo stato di blocco legale dell'oggetto. percorso
cloud-object-storage.object.put_object_lock_legal_hold_version Impostare lo stato di blocco legale dell'oggetto sull'oggetto. percorso
cloud-object-storage.object.put_tagging_version Aggiungi / Aggiorna versioni tag oggetto percorso
cloud-object-storage.object.get_tagging_version Leggi versioni tag oggetto percorso
cloud-object-storage.object.delete_tagging_version Elimina versioni tag oggetto percorso