IAM 시작하기

계정의 사용자에 대한 IBM Cloud® Object Storage 서비스 인스턴스에 대한 액세스는 IBM Cloud ID 및 액세스 관리(IAM)에 의해 제어됩니다.

Identity and Access Management 역할

계정에서 IBM Cloud® Object Storage 서비스에 액세스하는 모든 사용자에게는 IAM 사용자 역할이 정의된 액세스 정책이 지정되어야 합니다. 해당 정책은 사용자가 선택하는 서비스 또는 인스턴스의 컨텍스트 내에서 사용자 또는 서비스 ID가 수행할 수 있는 조치를 결정합니다. 허용되는 조치는 사용자 정의되어 IBM Cloud 서비스에 의해 서비스에서 수행할 수 있도록 허용된 오퍼레이션으로 정의됩니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다.

EII(외부 ID 격리)가 Limited 로 설정된 경우 익명 요청에 계정 ID가 없고 ID 일치 요구 사항을 충족할 수 없기 때문에 공개 액세스가 실패합니다.

정책을 사용하면 서로 다른 레벨에서 액세스 권한을 부여할 수 있습니다. 일부 옵션에는 다음이 포함됩니다.

액세스 정책의 범위를 정의한 후 역할을 지정합니다. Object Storage 서비스에서 각 역할에 허용되는 조치에 대한 간략한 설명은 다음 표를 검토하십시오.

다음 표에서는 플랫폼 관리 역할에 맵핑된 조치에 대해 자세히 설명합니다. 플랫폼 관리 역할을 사용하면 사용자가 플랫폼 레벨에서 서비스 리소스에 대한 태스크를 수행할 수 있습니다(예: 서비스에 대한 사용자 액세스 권한 지정, 서비스 ID 작성 또는 삭제, 인스턴스 작성 및 애플리케이션에 인스턴스 바인드).

IAM 사용자 역할 및 조치
플랫폼 관리 역할 조치에 대한 설명 예제 조치
뷰어 서비스 인스턴스를 볼 수 있으나 수정할 수는 없음
  • 사용 가능한 COS 서비스 인스턴스 나열
  • COS 서비스 플랜 세부사항 보기
  • 사용량 세부사항 보기
편집자 계정 관리 및 액세스 정책 지정을 제외한 모든 플랫폼 조치 수행
  • COS 서비스 인스턴스 작성 및 삭제
운영자 COS에서 사용되지 않음 없음
관리자 다른 사용자에게 액세스 정책을 지정하고 버킷에 PublicAccess 정책을 설정하는 것을 포함하여 이 역할이 지정되는 리소스를 기반으로 모든 플랫폼 조치를 수행합니다.
  • 사용자 정책 업데이트
  • 가격 플랜 업데이트

다음 표에서는 서비스 액세스 역할에 맵핑되는 조치에 대해 자세히 설명합니다. 서비스 액세스 역할은 사용자가 Object Storage에 액세스하고 Object Storage API를 호출할 수 있게 해 줍니다.

IAM 서비스 액세스 역할 및 작업
서비스 액세스 역할 조치에 대한 설명 예제 조치
오브젝트 작성자 오브젝트를 업로드하고 겹쳐씁니다 (여러 파트의 오브젝트 업로드 포함).
  • 오브젝트 업로드
오브젝트 작성자 오브젝트를 업로드하고 겹쳐씁니다 (여러 파트의 오브젝트 업로드 포함).
  • 오브젝트 업로드
오브젝트 독자 오브젝트를 다운로드하고 오브젝트 메타데이터 (헤더) 를 읽지만 오브젝트 또는 버킷을 나열하지는 않습니다.
  • 오브젝트 다운로드
Content Reader 오브젝트를 다운로드하여 나열하고, 오브젝트 메타데이터 (헤더) 를 읽지만 버킷을 나열하지는 않습니다.
  • 오브젝트 다운로드 및 나열
독자 컨텐츠 리더 조치 외에도 독자는 버킷을 나열하고 버킷 메타데이터를 읽을 수 있지만 수정할 수는 없습니다.
  • 버킷 나열
작성자 Writer는 Reader 조치와 더불어 버킷을 작성하고 오브젝트를 업로드할 수 있음
  • 새 버킷 및 오브젝트 작성
  • 버킷 및 오브젝트 제거
관리자 Manager는 Writer 조치와 더불어 액세스 제어에 영향을 주는 권한 부여된 조치를 완료할 수 있음
  • 보존 정책 구성
  • 버킷 방화벽 구성
  • 공용 ACL 차단

UI에서 사용자 역할 지정에 대한 정보는 IAM 액세스 권한 관리를 참조하십시오.

Identity and Access Management 조치

세분화된 IAM 작업 설명
조치 ID 설명 지원되는 조건 속성
cloud-object-storage.account.get_account_buckets 서비스 인스턴스의 모든 버킷을 나열합니다. 없음
cloud-object-storage.account.list_account_backup_vaults 서비스 인스턴스에 있는 모든 백업 볼트를 나열합니다. 없음
cloud-object-storage.bucket.put_bucket 버킷을 작성합니다. 없음
cloud-object-storage.bucket.post_bucket 내부 전용 - 사용자에 대해 지원되지 않음. 없음
cloud-object-storage.bucket.delete_bucket 버킷을 삭제합니다. 없음
cloud-object-storage.bucket.get 버킷에 있는 모든 오브젝트를 나열합니다. 접두부, 구분 기호
cloud-object-storage.bucket.list_crk_id 버킷과 연관된 암호화 루트 키의 ID를 나열합니다. 없음
cloud-object-storage.bucket.head 버킷 메타데이터를 볼 수 있습니다. 없음
cloud-object-storage.bucket.get_versions 오브젝트 버전을 나열합니다. 접두부, 구분 기호
cloud-object-storage.bucket.get_uploads 버킷에 대한 모든 활성 다중 파트 업로드를 나열합니다. 접두부, 구분 기호
cloud-object-storage.bucket.put_quota 지원되지 않는 조작- S3 API 호환성에만 사용됩니다. 없음
cloud-object-storage.bucket.get_acl 버킷 ACL 읽기 [더 이상 사용되지 않음] . 없음
cloud-object-storage.bucket.put_acl 버킷 ACL 생성 [더 이상 사용되지 않음]. 없음
cloud-object-storage.bucket.get_cors CORS 규칙을 읽습니다. 없음
cloud-object-storage.bucket.put_cors CORS 규칙을 버킷에 추가합니다. 없음
cloud-object-storage.bucket.delete_cors CORS 규칙을 삭제합니다. 없음
cloud-object-storage.bucket.get_website 버킷 웹 사이트 구성을 읽습니다. 없음
cloud-object-storage.bucket.put_website 버킷 웹 사이트 구성을 추가합니다. 없음
cloud-object-storage.bucket.delete_website 버킷 웹 사이트 구성을 삭제합니다. 없음
cloud-object-storage.bucket.get_versioning 버킷의 버전화 상태를 확인합니다. 없음
cloud-object-storage.bucket.put_versioning 버킷에서 버전화를 사용으로 설정하십시오. 없음
cloud-object-storage.bucket.get_object_lock_configuration 버킷에서 오브젝트 잠금 구성을 가져오십시오. 없음
cloud-object-storage.bucket.put_object_lock_configuration 버킷에서 오브젝트 잠금 구성을 설정하십시오. 없음
cloud-object-storage.bucket.get_fasp_connection_info Aspera FASP 연결 정보를 봅니다. 없음
cloud-object-storage.account.delete_fasp_connection_info Aspera FASP 연결 정보를 삭제합니다. 없음
cloud-object-storage.bucket.get_location 버킷의 위치와 스토리지 클래스를 확인합니다. 없음
cloud-object-storage.bucket.get_lifecycle 버킷 라이프사이클 정책을 읽습니다. 없음
cloud-object-storage.bucket.put_lifecycle 버킷 라이프사이클 정책을 작성합니다. 없음
cloud-object-storage.bucket.get_basic 자원 구성 API를 사용하여 버킷 메타데이터 (오브젝트 수 등) 를 읽으십시오. 없음
cloud-object-storage.bucket.get_activity_tracking 활동 추적 구성을 읽습니다. 없음
cloud-object-storage.bucket.put_activity_tracking 활동 추적 구성을 추가합니다. 없음
cloud-object-storage.bucket.get_metrics_monitoring 메트릭 모니터링 구성을 읽습니다. 없음
cloud-object-storage.bucket.put_metrics_monitoring 메트릭 모니터링 구성을 추가합니다. 없음
cloud-object-storage.bucket.put_protection 불변 Object Storage 정책을 추가합니다. 없음
cloud-object-storage.bucket.get_protection 불변 오브젝트 스토리지 정책을 읽습니다. 없음
cloud-object-storage.bucket.put_firewall 방화벽 구성을 추가합니다. 없음
cloud-object-storage.bucket.get_firewall 방화벽 구성을 읽습니다. 없음
cloud-object-storage.bucket.put_public_access_block 버킷에 대한 공용 액세스 블록 구성을 추가/업데이트합니다. 없음
cloud-object-storage.bucket.delete_public_access_block 버킷에 대한 공용 액세스 블록 구성을 제거합니다. 없음
cloud-object-storage.bucket.get_public_access_block 버킷에 대한 공용 액세스 블록 구성을 검색합니다. 없음
cloud-object-storage.bucket.list_bucket_crn 버킷 CRN을 봅니다. 없음
cloud-object-storage.bucket.get_notifications 내부 전용 - 사용자에 대해 지원되지 않음. 없음
cloud-object-storage.bucket.put_notifications 내부 전용 - 사용자에 대해 지원되지 않음. 없음
cloud-object-storage.bucket.get_replication 버킷의 복제 구성을 확인합니다. 없음
cloud-object-storage.bucket.put_replication 버킷에 복제 구성을 추가합니다. 없음
cloud-object-storage.bucket.delete_replication 버킷의 복제 구성을 삭제합니다. 없음
cloud-object-storage.object.get 오브젝트를 보고 다운로드합니다. path
cloud-object-storage.object.head 오브젝트의 메타데이터를 읽습니다. path
cloud-object-storage.object.get_version 지정된 버전의 오브젝트를 읽습니다. path
cloud-object-storage.object.head_version 오브젝트의 특정 버전에 대한 헤더를 가져옵니다. path
cloud-object-storage.object.put 오브젝트를 쓰고 업로드합니다. path
cloud-object-storage.object.post HTML 형식을 사용하여 오브젝트 업로드 [더 이상 사용되지 않음]. path
cloud-object-storage.object.post_md HTML 형식을 사용하여 오브젝트 메타데이터 업데이트 [더 이상 사용되지 않음]. path
cloud-object-storage.object.post_initiate_upload 다중 파트 업로드를 시작합니다. path
cloud-object-storage.object.put_part 오브젝트 파트를 업로드합니다. path
cloud-object-storage.object.copy_part 오브젝트 파트를 복사합니다(작성합니다). path
cloud-object-storage.object.copy_part_get 오브젝트 파트를 복사합니다(읽습니다). path
cloud-object-storage.object.copy_part_get_version 오브젝트 파트를 복사합니다(읽습니다). path
cloud-object-storage.object.post_complete_upload 다중 파트 업로드를 완료합니다. path
cloud-object-storage.object.copy 한 버킷에서 다른 버킷으로 오브젝트를 복사합니다(작성합니다). path
cloud-object-storage.object.copy_get 한 버킷에서 다른 버킷으로 오브젝트를 복사합니다(읽습니다). path
cloud-object-storage.object.copy_get_version 한 버킷에서 다른 버킷으로 오브젝트를 복사합니다(읽습니다). path
cloud-object-storage.object.get_acl 오브젝트 ACL 읽기 [더 이상 사용되지 않음]. path
cloud-object-storage.object.get_acl_version 객체 ACL 버전 사용 [중단] path
cloud-object-storage.object.put_acl 오브젝트 ACL 작성 [더 이상 사용되지 않음]. path
cloud-object-storage.object.put_acl_version 지원되지 않는 조작- S3 API 호환성에만 사용됩니다. path
cloud-object-storage.object.delete 오브젝트를 삭제합니다. path
cloud-object-storage.object.delete_version 오브젝트의 특정 버전을 삭제합니다. path
cloud-object-storage.object.get_uploads 객체의 구성 요소를 나열하십시오. path
cloud-object-storage.object.delete_upload 다중 파트 업로드를 중단합니다. path
cloud-object-storage.object.restore 아카이브된 오브젝트를 임시로 복원합니다. path
cloud-object-storage.object.restore_version 아카이브된 오브젝트를 임시로 복원합니다. path
cloud-object-storage.object.get_tagging 오브젝트 태그 버전 읽기 path
cloud-object-storage.object.put_tagging 오브젝트 태그 추가/업데이트 path
cloud-object-storage.object.delete_tagging 오브젝트 태그 삭제 path
cloud-object-storage.object.post_multi_delete 여러 오브젝트를 삭제합니다. 없음
cloud-object-storage.object.post_legal_hold 오브젝트에 법적 보존을 추가합니다. path
cloud-object-storage.object.get_legal_hold 오브젝트에 대한 법적 보존을 봅니다. path
cloud-object-storage.object.post_extend_retention 보존 정책을 확장합니다. path
cloud-object-storage.object.get_object_lock_retention 오브젝트에 대한 오브젝트 잠금 보유 설정을 가져옵니다. path
cloud-object-storage.object.put_object_lock_retention 오브젝트에 대한 오브젝트 잠금 보존 설정을 설정하십시오. path
cloud-object-storage.object.get_object_lock_legal_hold 오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 가져옵니다. path
cloud-object-storage.object.put_object_lock_legal_hold 오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 설정합니다. path
cloud-object-storage.object.get_object_lock_retention_version 오브젝트에 대한 오브젝트 잠금 보존 버전 설정을 가져옵니다. path
cloud-object-storage.object.put_object_lock_retention_version 오브젝트에 대한 오브젝트 잠금 보존 버전 설정을 설정하십시오. path
cloud-object-storage.object.get_object_lock_legal_hold_version 오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 가져옵니다. path
cloud-object-storage.object.put_object_lock_legal_hold_version 오브젝트에 대한 오브젝트 잠금 법적 보류 상태를 설정합니다. path
cloud-object-storage.object.put_tagging_version 오브젝트 태그 버전 추가/업데이트 path
cloud-object-storage.object.get_tagging_version 오브젝트 태그 버전 읽기 path
cloud-object-storage.object.delete_tagging_version 오브젝트 태그 버전 삭제 path