Limitare l'accesso a un singolo bucket Object Storage usando l'interfaccia utente
IBM Cloud I gruppi di risorse IAM e i criteri di accesso consentono agli amministratori di limitare l'accesso degli utenti a varie istanze di servizio. Ma cosa succede se si utilizza l'interfaccia utente di IBM Cloud e si ha bisogno di accedere solo a un numero limitato di bucket all'interno di un'istanza di servizio? Questo può essere ottenuto utilizzando un ruolo personalizzato e un criterio IAM strettamente personalizzato.
Questa esercitazione fornisce un'introduzione alla concessione dell'accesso a un singolo bucket Object Storage per un utente che deve usare l'interfaccia utente IBM Cloud per accedere al bucket.
Se non si ha familiarità con IBM Cloud® Object Storage, è possibile ottenere rapidamente una panoramica iniziando con IBM Cloud Object Storage. Inoltre, se non si ha familiarità con IAM, si può dare un'occhiata a come iniziare con IAM.
Prima di iniziare
Se si gestiscono già istanze di Object Storage o di IAM, non è necessario crearne altre. Tuttavia, poiché questa esercitazione modificherà e configurerà l'istanza con cui si sta lavorando, assicurarsi che gli account o i servizi non siano utilizzati in un ambiente di produzione.
Questa esercitazione creerà un nuovo criterio di accesso e un nuovo ruolo personalizzato.
Per questa esercitazione sono necessari
- Un IBM Cloud® Account della piattaforma
- Una instanza di IBM Cloud Object Storage. Se non si dispone di un'istanza COS, è possibile crearne una. Ai fini di questa esercitazione, nominare l'istanza
COS-BUCKET-LIMIT-EX. - Un bucket a cui un utente deve essere vincolato. Se si è creata una nuova istanza per l'esercitazione, creare diversi bucket dopo aver creato l'istanza COS. L'esercitazione descrive come fornire l'accesso a uno solo dei bucket dell'istanza del servizio COS.
- Per completare i passaggi per gestire l'accesso al servizio, il vostro ID utente deve avere permessi di piattaforma amministratore per configurare il criterio IAM. Potrebbe essere necessario contattare o collaborare con un amministratore dell'account.
Fornire l'accesso a livello di bucket ai singoli utenti
-
Creare un ruolo COS Service personalizzato (chiamarlo
COS ListBucketsInAccount, ad esempio) e assegnare l'azionecloud-object-storage.account.get_account_bucketsa questo ruolo personalizzato. -
Creare un gruppo di accesso IAM e chiamarlo
BUCKET_ACCESS_GROUP_1, ad esempio. -
In questo nuovo gruppo di accesso, creare un criterio di accesso a livello di istanza per l'istanza
COS-BUCKET-LIMIT-EXe assegnare il ruolo di piattaformaViewere il ruolo personalizzato appena creato,COS ListBucketsInAccount. -
Nello stesso gruppo di accesso, creare un criterio di accesso a livello di bucket per uno dei bucket dell'istanza e assegnare i ruoli di servizio COS
Content ReadereObject Writer.I livelli di accesso desiderati determineranno i ruoli specificati. Questo esempio prevede un elenco minimo di oggetti e il caricamento e il download in un unico bucket. Per ulteriori informazioni vedere: Assegnare l'accesso a un singolo bucket
-
Una volta che l'utente ha accettato l'invito all'account, aggiungerlo al gruppo di accesso
BUCKET_ACCESS_GROUP_1. -
Ora, quando l'utente accede, se è già membro di altri account IBM Cloud®, assicurarsi che selezioni l'account IBM Cloud® corretto nel selettore di account nell'intestazione della console.
-
Una volta selezionato l'account corretto nel selettore di account, l'utente vede solo un'istanza COS nella vista risorse della console,
COS-BUCKET-LIMIT-EX. -
Seleziona l'istanza.
Entrambi i bucket sono elencati, ma gli utenti potranno elencare solo gli oggetti del bucket a cui hanno accesso e, in base agli accessi forniti, scaricare oggetti da quel bucket e caricare oggetti in quel bucket.
L'utente può selezionare l'altro bucket, ma non può elencare gli oggetti, né scaricarli, né caricarli su quell'altro bucket e così via.
Passi successivi
Congratulazioni, avete appena impostato un criterio per limitare l'accesso degli utenti a un singolo bucket quando devono utilizzare l'interfaccia utente di IBM Cloud per accedere.