Limitare l'accesso a un singolo bucket Object Storage usando l'interfaccia utente

IBM Cloud I gruppi di risorse IAM e i criteri di accesso consentono agli amministratori di limitare l'accesso degli utenti a varie istanze di servizio. Ma cosa succede se si utilizza l'interfaccia utente di IBM Cloud e si ha bisogno di accedere solo a un numero limitato di bucket all'interno di un'istanza di servizio? Questo può essere ottenuto utilizzando un ruolo personalizzato e un criterio IAM strettamente personalizzato.

Questa esercitazione fornisce un'introduzione alla concessione dell'accesso a un singolo bucket Object Storage per un utente che deve usare l'interfaccia utente IBM Cloud per accedere al bucket.

Se non si ha familiarità con IBM Cloud® Object Storage, è possibile ottenere rapidamente una panoramica iniziando con IBM Cloud Object Storage. Inoltre, se non si ha familiarità con IAM, si può dare un'occhiata a come iniziare con IAM.

Prima di iniziare

Se si gestiscono già istanze di Object Storage o di IAM, non è necessario crearne altre. Tuttavia, poiché questa esercitazione modificherà e configurerà l'istanza con cui si sta lavorando, assicurarsi che gli account o i servizi non siano utilizzati in un ambiente di produzione.

Questa esercitazione creerà un nuovo criterio di accesso e un nuovo ruolo personalizzato.

Per questa esercitazione sono necessari

  • Un IBM Cloud® Account della piattaforma
  • Una instanza di IBM Cloud Object Storage. Se non si dispone di un'istanza COS, è possibile crearne una. Ai fini di questa esercitazione, nominare l'istanza COS-BUCKET-LIMIT-EX.
  • Un bucket a cui un utente deve essere vincolato. Se si è creata una nuova istanza per l'esercitazione, creare diversi bucket dopo aver creato l'istanza COS. L'esercitazione descrive come fornire l'accesso a uno solo dei bucket dell'istanza del servizio COS.
  • Per completare i passaggi per gestire l'accesso al servizio, il vostro ID utente deve avere permessi di piattaforma amministratore per configurare il criterio IAM. Potrebbe essere necessario contattare o collaborare con un amministratore dell'account.

Fornire l'accesso a livello di bucket ai singoli utenti

  1. Creare un ruolo COS Service personalizzato (chiamarlo COS ListBucketsInAccount, ad esempio) e assegnare l'azione cloud-object-storage.account.get_account_buckets a questo ruolo personalizzato.

  2. Creare un gruppo di accesso IAM e chiamarlo BUCKET_ACCESS_GROUP_1, ad esempio.

  3. In questo nuovo gruppo di accesso, creare un criterio di accesso a livello di istanza per l'istanza COS-BUCKET-LIMIT-EX e assegnare il ruolo di piattaforma Viewer e il ruolo personalizzato appena creato, COS ListBucketsInAccount.

  4. Nello stesso gruppo di accesso, creare un criterio di accesso a livello di bucket per uno dei bucket dell'istanza e assegnare i ruoli di servizio COS Content Reader e Object Writer.

    I livelli di accesso desiderati determineranno i ruoli specificati. Questo esempio prevede un elenco minimo di oggetti e il caricamento e il download in un unico bucket. Per ulteriori informazioni vedere: Assegnare l'accesso a un singolo bucket

  5. Invitare un utente all'account.

  6. Una volta che l'utente ha accettato l'invito all'account, aggiungerlo al gruppo di accesso BUCKET_ACCESS_GROUP_1.

  7. Ora, quando l'utente accede, se è già membro di altri account IBM Cloud®, assicurarsi che selezioni l'account IBM Cloud® corretto nel selettore di account nell'intestazione della console.

  8. Una volta selezionato l'account corretto nel selettore di account, l'utente vede solo un'istanza COS nella vista risorse della console, COS-BUCKET-LIMIT-EX.

  9. Seleziona l'istanza.

Entrambi i bucket sono elencati, ma gli utenti potranno elencare solo gli oggetti del bucket a cui hanno accesso e, in base agli accessi forniti, scaricare oggetti da quel bucket e caricare oggetti in quel bucket.

L'utente può selezionare l'altro bucket, ma non può elencare gli oggetti, né scaricarli, né caricarli su quell'altro bucket e così via.

Passi successivi

Congratulazioni, avete appena impostato un criterio per limitare l'accesso degli utenti a un singolo bucket quando devono utilizzare l'interfaccia utente di IBM Cloud per accedere.