IAM 시작하기
계정의 사용자에 대한 IBM Cloud® Object Storage 서비스 인스턴스에 대한 액세스는 IBM Cloud ID 및 액세스 관리(IAM)에 의해 제어됩니다.
Identity and Access Management 역할
계정에서 IBM Cloud® Object Storage 서비스에 액세스하는 모든 사용자에게는 IAM 사용자 역할이 정의된 액세스 정책이 지정되어야 합니다. 해당 정책은 사용자가 선택하는 서비스 또는 인스턴스의 컨텍스트 내에서 사용자 또는 서비스 ID가 수행할 수 있는 조치를 결정합니다. 허용되는 조치는 사용자 정의되어 IBM Cloud 서비스에 의해 서비스에서 수행할 수 있도록 허용된 오퍼레이션으로 정의됩니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다.
EII(외부 ID 격리)가 Limited 로 설정된 경우 익명 요청에 계정 ID가 없고 ID 일치 요구 사항을 충족할 수 없기 때문에 공개 액세스가 실패합니다.
정책을 사용하면 서로 다른 레벨에서 액세스 권한을 부여할 수 있습니다. 일부 옵션에는 다음이 포함됩니다.
- 계정에 있는 서비스의 모든 인스턴스에 대한 액세스
- 계정의 개별 서비스 인스턴스에 액세스
- 인스턴스 내의 특정 버킷에 대한 액세스 ( 버킷 권한 참조)
- 계정에 있는 모든 IAM 사용 서비스의 경우
- 버킷 내의 특정 오브젝트 또는 오브젝트 그룹에 대한 액세스
액세스 정책의 범위를 정의한 후 역할을 지정합니다. Object Storage 서비스에서 각 역할에 허용되는 조치에 대한 간략한 설명은 다음 표를 검토하십시오.
다음 표에서는 플랫폼 관리 역할에 맵핑된 조치에 대해 자세히 설명합니다. 플랫폼 관리 역할을 사용하면 사용자가 플랫폼 레벨에서 서비스 리소스에 대한 태스크를 수행할 수 있습니다(예: 서비스에 대한 사용자 액세스 권한 지정, 서비스 ID 작성 또는 삭제, 인스턴스 작성 및 애플리케이션에 인스턴스 바인드).
| 플랫폼 관리 역할 | 조치에 대한 설명 | 예제 조치 |
|---|---|---|
| 뷰어 | 서비스 인스턴스를 볼 수 있으나 수정할 수는 없음 |
|
| 편집자 | 계정 관리 및 액세스 정책 지정을 제외한 모든 플랫폼 조치 수행 |
|
| 운영자 | COS에서 사용되지 않음 | 없음 |
| 관리자 | 다른 사용자에게 액세스 정책을 지정하고 버킷에 PublicAccess 정책을 설정하는 것을 포함하여 이 역할이 지정되는 리소스를 기반으로 모든 플랫폼 조치를 수행합니다. |
|
다음 표에서는 서비스 액세스 역할에 맵핑되는 조치에 대해 자세히 설명합니다. 서비스 액세스 역할은 사용자가 Object Storage에 액세스하고 Object Storage API를 호출할 수 있게 해 줍니다.
| 서비스 액세스 역할 | 조치에 대한 설명 | 예제 조치 |
|---|---|---|
| 오브젝트 작성자 | 오브젝트를 업로드하고 겹쳐씁니다 (여러 파트의 오브젝트 업로드 포함). |
|
| 오브젝트 작성자 | 오브젝트를 업로드하고 겹쳐씁니다 (여러 파트의 오브젝트 업로드 포함). |
|
| 오브젝트 독자 | 오브젝트를 다운로드하고 오브젝트 메타데이터 (헤더) 를 읽지만 오브젝트 또는 버킷을 나열하지는 않습니다. |
|
| Content Reader | 오브젝트를 다운로드하여 나열하고, 오브젝트 메타데이터 (헤더) 를 읽지만 버킷을 나열하지는 않습니다. |
|
| 독자 | 컨텐츠 리더 조치 외에도 독자는 버킷을 나열하고 버킷 메타데이터를 읽을 수 있지만 수정할 수는 없습니다. |
|
| 작성자 | Writer는 Reader 조치와 더불어 버킷을 작성하고 오브젝트를 업로드할 수 있음 |
|
| 관리자 | Manager는 Writer 조치와 더불어 액세스 제어에 영향을 주는 권한 부여된 조치를 완료할 수 있음 |
|
UI에서 사용자 역할 지정에 대한 정보는 IAM 액세스 권한 관리를 참조하십시오.
Identity and Access Management 조치
| 조치 ID | 설명 | 지원되는 조건 속성 |
|---|---|---|
cloud-object-storage.account.get_account_buckets |
서비스 인스턴스의 모든 버킷을 나열합니다. | 없음 |
cloud-object-storage.account.list_account_backup_vaults |
서비스 인스턴스에 있는 모든 백업 볼트를 나열합니다. | 없음 |
cloud-object-storage.bucket.put_bucket |
버킷을 작성합니다. | 없음 |
cloud-object-storage.bucket.post_bucket |
내부 전용 - 사용자에 대해 지원되지 않음. | 없음 |
cloud-object-storage.bucket.delete_bucket |
버킷을 삭제합니다. | 없음 |
cloud-object-storage.bucket.get |
버킷에 있는 모든 오브젝트를 나열합니다. | 접두부, 구분 기호 |
cloud-object-storage.bucket.list_crk_id |
버킷과 연관된 암호화 루트 키의 ID를 나열합니다. | 없음 |
cloud-object-storage.bucket.head |
버킷 메타데이터를 볼 수 있습니다. | 없음 |
cloud-object-storage.bucket.get_versions |
오브젝트 버전을 나열합니다. | 접두부, 구분 기호 |
cloud-object-storage.bucket.get_uploads |
버킷에 대한 모든 활성 다중 파트 업로드를 나열합니다. | 접두부, 구분 기호 |
cloud-object-storage.bucket.put_quota |
지원되지 않는 조작- S3 API 호환성에만 사용됩니다. | 없음 |
cloud-object-storage.bucket.get_acl |
버킷 ACL 읽기 [더 이상 사용되지 않음] . | 없음 |
cloud-object-storage.bucket.put_acl |
버킷 ACL 생성 [더 이상 사용되지 않음]. | 없음 |
cloud-object-storage.bucket.get_cors |
CORS 규칙을 읽습니다. | 없음 |
cloud-object-storage.bucket.put_cors |
CORS 규칙을 버킷에 추가합니다. | 없음 |
cloud-object-storage.bucket.delete_cors |
CORS 규칙을 삭제합니다. | 없음 |
cloud-object-storage.bucket.get_website |
버킷 웹 사이트 구성을 읽습니다. | 없음 |
cloud-object-storage.bucket.put_website |
버킷 웹 사이트 구성을 추가합니다. | 없음 |
cloud-object-storage.bucket.delete_website |
버킷 웹 사이트 구성을 삭제합니다. | 없음 |
cloud-object-storage.bucket.get_versioning |
버킷의 버전화 상태를 확인합니다. | 없음 |
cloud-object-storage.bucket.put_versioning |
버킷에서 버전화를 사용으로 설정하십시오. | 없음 |
cloud-object-storage.bucket.get_object_lock_configuration |
버킷에서 오브젝트 잠금 구성을 가져오십시오. | 없음 |
cloud-object-storage.bucket.put_object_lock_configuration |
버킷에서 오브젝트 잠금 구성을 설정하십시오. | 없음 |
cloud-object-storage.bucket.get_fasp_connection_info |
Aspera FASP 연결 정보를 봅니다. | 없음 |
cloud-object-storage.account.delete_fasp_connection_info |
Aspera FASP 연결 정보를 삭제합니다. | 없음 |
cloud-object-storage.bucket.get_location |
버킷의 위치와 스토리지 클래스를 확인합니다. | 없음 |
cloud-object-storage.bucket.get_lifecycle |
버킷 라이프사이클 정책을 읽습니다. | 없음 |
cloud-object-storage.bucket.put_lifecycle |
버킷 라이프사이클 정책을 작성합니다. | 없음 |
cloud-object-storage.bucket.get_basic |
자원 구성 API를 사용하여 버킷 메타데이터 (오브젝트 수 등) 를 읽으십시오. | 없음 |
cloud-object-storage.bucket.get_activity_tracking |
활동 추적 구성을 읽습니다. | 없음 |
cloud-object-storage.bucket.put_activity_tracking |
활동 추적 구성을 추가합니다. | 없음 |
cloud-object-storage.bucket.get_metrics_monitoring |
메트릭 모니터링 구성을 읽습니다. | 없음 |
cloud-object-storage.bucket.put_metrics_monitoring |
메트릭 모니터링 구성을 추가합니다. | 없음 |
cloud-object-storage.bucket.put_protection |
불변 Object Storage 정책을 추가합니다. | 없음 |
cloud-object-storage.bucket.get_protection |
불변 오브젝트 스토리지 정책을 읽습니다. | 없음 |
cloud-object-storage.bucket.put_firewall |
방화벽 구성을 추가합니다. | 없음 |
cloud-object-storage.bucket.get_firewall |
방화벽 구성을 읽습니다. | 없음 |
cloud-object-storage.bucket.put_public_access_block |
버킷에 대한 공용 액세스 블록 구성을 추가/업데이트합니다. | 없음 |
cloud-object-storage.bucket.delete_public_access_block |
버킷에 대한 공용 액세스 블록 구성을 제거합니다. | 없음 |
cloud-object-storage.bucket.get_public_access_block |
버킷에 대한 공용 액세스 블록 구성을 검색합니다. | 없음 |
cloud-object-storage.bucket.list_bucket_crn |
버킷 CRN을 봅니다. | 없음 |
cloud-object-storage.bucket.get_notifications |
내부 전용 - 사용자에 대해 지원되지 않음. | 없음 |
cloud-object-storage.bucket.put_notifications |
내부 전용 - 사용자에 대해 지원되지 않음. | 없음 |
cloud-object-storage.bucket.get_replication |
버킷의 복제 구성을 확인합니다. | 없음 |
cloud-object-storage.bucket.put_replication |
버킷에 복제 구성을 추가합니다. | 없음 |
cloud-object-storage.bucket.delete_replication |
버킷의 복제 구성을 삭제합니다. | 없음 |
cloud-object-storage.object.get |
오브젝트를 보고 다운로드합니다. | path |
cloud-object-storage.object.head |
오브젝트의 메타데이터를 읽습니다. | path |
cloud-object-storage.object.get_version |
지정된 버전의 오브젝트를 읽습니다. | path |
cloud-object-storage.object.head_version |
오브젝트의 특정 버전에 대한 헤더를 가져옵니다. | path |
cloud-object-storage.object.put |
오브젝트를 쓰고 업로드합니다. | path |
cloud-object-storage.object.post |
HTML 형식을 사용하여 오브젝트 업로드 [더 이상 사용되지 않음]. | path |
cloud-object-storage.object.post_md |
HTML 형식을 사용하여 오브젝트 메타데이터 업데이트 [더 이상 사용되지 않음]. | path |
cloud-object-storage.object.post_initiate_upload |
다중 파트 업로드를 시작합니다. | path |
cloud-object-storage.object.put_part |
오브젝트 파트를 업로드합니다. | path |
cloud-object-storage.object.copy_part |
오브젝트 파트를 복사합니다(작성합니다). | path |
cloud-object-storage.object.copy_part_get |
오브젝트 파트를 복사합니다(읽습니다). | path |
cloud-object-storage.object.copy_part_get_version |
오브젝트 파트를 복사합니다(읽습니다). | path |
cloud-object-storage.object.post_complete_upload |
다중 파트 업로드를 완료합니다. | path |
cloud-object-storage.object.copy |
한 버킷에서 다른 버킷으로 오브젝트를 복사합니다(작성합니다). | path |
cloud-object-storage.object.copy_get |
한 버킷에서 다른 버킷으로 오브젝트를 복사합니다(읽습니다). | path |
cloud-object-storage.object.copy_get_version |
한 버킷에서 다른 버킷으로 오브젝트를 복사합니다(읽습니다). | path |
cloud-object-storage.object.get_acl |
오브젝트 ACL 읽기 [더 이상 사용되지 않음]. | path |
cloud-object-storage.object.get_acl_version |
객체 ACL 버전 사용 [중단] | path |
cloud-object-storage.object.put_acl |
오브젝트 ACL 작성 [더 이상 사용되지 않음]. | path |
cloud-object-storage.object.put_acl_version |
지원되지 않는 조작- S3 API 호환성에만 사용됩니다. | path |
cloud-object-storage.object.delete |
오브젝트를 삭제합니다. | path |
cloud-object-storage.object.delete_version |
오브젝트의 특정 버전을 삭제합니다. | path |
cloud-object-storage.object.get_uploads |
객체의 구성 요소를 나열하십시오. | path |
cloud-object-storage.object.delete_upload |
다중 파트 업로드를 중단합니다. | path |
cloud-object-storage.object.restore |
아카이브된 오브젝트를 임시로 복원합니다. | path |
cloud-object-storage.object.restore_version |
아카이브된 오브젝트를 임시로 복원합니다. | path |
cloud-object-storage.object.get_tagging |
오브젝트 태그 버전 읽기 | path |
cloud-object-storage.object.put_tagging |
오브젝트 태그 추가/업데이트 | path |
cloud-object-storage.object.delete_tagging |
오브젝트 태그 삭제 | path |
cloud-object-storage.object.post_multi_delete |
여러 오브젝트를 삭제합니다. | 없음 |
cloud-object-storage.object.post_legal_hold |
오브젝트에 법적 보존을 추가합니다. | path |
cloud-object-storage.object.get_legal_hold |
오브젝트에 대한 법적 보존을 봅니다. | path |
cloud-object-storage.object.post_extend_retention |
보존 정책을 확장합니다. | path |
cloud-object-storage.object.get_object_lock_retention |
오브젝트에 대한 오브젝트 잠금 보유 설정을 가져옵니다. | path |
cloud-object-storage.object.put_object_lock_retention |
오브젝트에 대한 오브젝트 잠금 보존 설정을 설정하십시오. | path |
cloud-object-storage.object.get_object_lock_legal_hold |
오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 가져옵니다. | path |
cloud-object-storage.object.put_object_lock_legal_hold |
오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 설정합니다. | path |
cloud-object-storage.object.get_object_lock_retention_version |
오브젝트에 대한 오브젝트 잠금 보존 버전 설정을 가져옵니다. | path |
cloud-object-storage.object.put_object_lock_retention_version |
오브젝트에 대한 오브젝트 잠금 보존 버전 설정을 설정하십시오. | path |
cloud-object-storage.object.get_object_lock_legal_hold_version |
오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 가져옵니다. | path |
cloud-object-storage.object.put_object_lock_legal_hold_version |
오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 설정합니다. | path |
cloud-object-storage.object.put_tagging_version |
오브젝트 태그 버전 추가/업데이트 | path |
cloud-object-storage.object.get_tagging_version |
오브젝트 태그 버전 읽기 | path |
cloud-object-storage.object.delete_tagging_version |
오브젝트 태그 버전 삭제 | path |