Introdução ao IAM
O acesso às instâncias de serviço do IBM Cloud® Object Storage para usuários em sua conta é controlado pelo IBM Cloud Identity and Access Management (IAM).
Identity and Access Management funções
A todo usuário que acessa o serviço IBM Cloud® Object Storage em sua conta deve ser designada uma política de acesso com uma função de usuário do IAM definida. Essa política determina quais ações o usuário pode executar dentro do contexto do serviço ou instância que você seleciona. As ações permitidas são customizadas e definidas pelo serviço IBM Cloud como operações que têm permissão para serem executadas no serviço. As ações são então mapeadas para as funções de usuário do IAM.
Se o External Identity Isolation (EII) estiver definido como Limited, o acesso público falhará porque as solicitações anônimas não têm ID de conta e não podem atender ao requisito de correspondência de identidade.
As políticas permitem que o acesso seja concedido em diferentes níveis. Algumas das opções incluem o seguinte:
- Acesso em todas as instâncias do serviço em sua conta
- Acesso a uma instância de serviço individual em sua conta
- Acesso a um depósito específico dentro de uma instância (consulte Permissões do depósito)
- Acesso a todos os serviços ativados para o IAM em sua conta
- Acesso a um objeto ou grupo de objetos específico em um depósito
Depois de definir o escopo da política de acesso, você designa uma função. Revise as tabelas a seguir que descrevem quais ações cada função permite dentro do serviço Object Storage.
A tabela a seguir detalha as ações que são mapeadas para funções de gerenciamento de plataforma. As funções de gerenciamento de plataforma permitem que os usuários executem tarefas em recursos de serviço no nível de plataforma, por exemplo, designar acesso de usuário para o serviço, criar ou excluir IDs de serviço, criar instâncias e ligar instâncias aos aplicativos.
| Função de gerenciamento de plataforma | Descrição das ações | Ações de exemplo |
|---|---|---|
| Visualizador | Visualizar instâncias de serviço, mas não as modificar |
|
| Editor | Execute todas as ações da plataforma, exceto gerenciar as contas e designar políticas de acesso |
|
| Operador | Não usado pelo COS | Nenhum |
| Administrador | Execute todas as ações da plataforma com base no recurso ao qual esta função está sendo designada, incluindo a designação de políticas de acesso a outros usuários, bem como a configuração da política PublicAccess em depósitos de ações... |
|
A tabela a seguir detalha as ações que são mapeadas para as funções de acesso de serviço. As funções de acesso de serviço permitem que os usuários acessem o Object Storage, bem como a capacidade de chamar a API do Object Storage.
| Função de acesso de serviço | Descrição das ações | Ações de exemplo |
|---|---|---|
| Gravador de objetos | Fazer upload e sobrescrever objetos (incluindo fazer upload de objetos em várias partes) |
|
| Gravador de objetos | Fazer upload e sobrescrever objetos (incluindo fazer upload de objetos em várias partes) |
|
| Leitor de objetos | Faça download de objetos, leia os metadados do objeto (cabeçalhos), mas não liste objetos ou depósitos. |
|
| Leitor de conteúdo | Fazer download e listar objetos, ler metadados do objeto (cabeçalhos), mas não listar buckets |
|
| Leitor | Além das ações do Leitor de Conteúdo, os Leitores podem listar depósitos e ler metadados do depósito, mas não fazer modificações.. |
|
| Gravador | Além das ações do Leitor, os Gravadores podem criar depósitos e fazer upload de objetos. |
|
| Gerente | Além das ações do Gravador, os Gerenciadores podem concluir as ações privilegiadas que afetam o controle de acesso. |
|
Para obter informações sobre como designar funções de usuário na IU, consulte Gerenciando o acesso ao IAM.
Identity and Access Management ações
| ID da Ação | Descrição | Atributos de condição suportados |
|---|---|---|
cloud-object-storage.account.get_account_buckets |
Listar todos os depósitos em uma instância de serviço. | Nenhum |
cloud-object-storage.account.list_account_backup_vaults |
Listar todos os cofres de backup em uma instância de serviço. | Nenhum |
cloud-object-storage.bucket.put_bucket |
Crie um depósito. | Nenhum |
cloud-object-storage.bucket.post_bucket |
Uso interno apenas - não suportado para usuários. | Nenhum |
cloud-object-storage.bucket.delete_bucket |
Excluir um depósito. | Nenhum |
cloud-object-storage.bucket.get |
Listar todos os objetos em um depósito. | prefixo, delimitador |
cloud-object-storage.bucket.list_crk_id |
Listar os IDs de chaves raiz de criptografia associadas a um depósito. | Nenhum |
cloud-object-storage.bucket.head |
Visualizar metadados do depósito. | Nenhum |
cloud-object-storage.bucket.get_versions |
Listar as versões do objeto | prefixo, delimitador |
cloud-object-storage.bucket.get_uploads |
Liste todos os uploads com diversas partes ativos para um depósito. | prefixo, delimitador |
cloud-object-storage.bucket.put_quota |
Operação não suportada - usada apenas para compatibilidade de API S3. | Nenhum |
cloud-object-storage.bucket.get_acl |
Leia uma ACL de depósito [descontinuado]. | Nenhum |
cloud-object-storage.bucket.put_acl |
Crie uma ACL de depósito [descontinuado]. | Nenhum |
cloud-object-storage.bucket.get_cors |
Ler regras do CORS. | Nenhum |
cloud-object-storage.bucket.put_cors |
Inclua regras CORS em um depósito. | Nenhum |
cloud-object-storage.bucket.delete_cors |
Excluir regras do CORS. | Nenhum |
cloud-object-storage.bucket.get_website |
Ler configuração do website do depósito. | Nenhum |
cloud-object-storage.bucket.put_website |
Inclua configuração de website do depósito. | Nenhum |
cloud-object-storage.bucket.delete_website |
Exclua configuração de website do depósito. | Nenhum |
cloud-object-storage.bucket.get_versioning |
Verifique o status de versão de um depósito. | Nenhum |
cloud-object-storage.bucket.put_versioning |
Ative a versão em um depósito. | Nenhum |
cloud-object-storage.bucket.get_object_lock_configuration |
Obter Configuração de Bloqueio de Objeto do depósito. | Nenhum |
cloud-object-storage.bucket.put_object_lock_configuration |
Defina a Configuração de Bloqueio de Objeto do depósito. | Nenhum |
cloud-object-storage.bucket.get_fasp_connection_info |
Visualizar informações de conexão Aspera FASP. | Nenhum |
cloud-object-storage.account.delete_fasp_connection_info |
Excluir informações de conexão Aspera FASP. | Nenhum |
cloud-object-storage.bucket.get_location |
Visualizar a classe de localização e armazenamento de um depósito. | Nenhum |
cloud-object-storage.bucket.get_lifecycle |
Leia uma política de ciclo de vida do depósito. | Nenhum |
cloud-object-storage.bucket.put_lifecycle |
Criar uma política de ciclo de vida de depósito. | Nenhum |
cloud-object-storage.bucket.get_basic |
Leia os metadados do depósito (número de objetos, etc.) usando a API de configuração de recursos.. | Nenhum |
cloud-object-storage.bucket.get_activity_tracking |
Ler configuração de rastreamento de atividade. | Nenhum |
cloud-object-storage.bucket.put_activity_tracking |
Incluir configuração de rastreamento de atividade. | Nenhum |
cloud-object-storage.bucket.get_metrics_monitoring |
Ler configuração de monitoramento de métricas. | Nenhum |
cloud-object-storage.bucket.put_metrics_monitoring |
Incluir configuração de monitoramento de métricas. | Nenhum |
cloud-object-storage.bucket.put_protection |
Incluir política imutável do Object Storage. | Nenhum |
cloud-object-storage.bucket.get_protection |
Ler política imutável do Object Storage. | Nenhum |
cloud-object-storage.bucket.put_firewall |
Incluir uma configuração de firewall. | Nenhum |
cloud-object-storage.bucket.get_firewall |
Ler uma configuração de firewall. | Nenhum |
cloud-object-storage.bucket.put_public_access_block |
Inclua/atualize uma configuração de bloco de acesso público para um depósito. | Nenhum |
cloud-object-storage.bucket.delete_public_access_block |
Remover configuração de bloco de acesso público para um depósito. | Nenhum |
cloud-object-storage.bucket.get_public_access_block |
Recuperar configuração de bloco de acesso público para um depósito. | Nenhum |
cloud-object-storage.bucket.list_bucket_crn |
Visualizar um CRN de depósito. | Nenhum |
cloud-object-storage.bucket.get_notifications |
Uso interno apenas - não suportado para usuários. | Nenhum |
cloud-object-storage.bucket.put_notifications |
Uso interno apenas - não suportado para usuários. | Nenhum |
cloud-object-storage.bucket.get_replication |
Ler a configuração de replicação de um bucket. | Nenhum |
cloud-object-storage.bucket.put_replication |
Incluir configuração de replicação em um depósito. | Nenhum |
cloud-object-storage.bucket.delete_replication |
Excluir a configuração de replicação de um bucket. | Nenhum |
cloud-object-storage.object.get |
Visualizar e fazer download de objetos. | path |
cloud-object-storage.object.head |
Ler os metadados de um objeto. | path |
cloud-object-storage.object.get_version |
Ler uma versão especificada de um objeto | path |
cloud-object-storage.object.head_version |
Obter cabeçalhos para uma versão específica de um objeto. | path |
cloud-object-storage.object.put |
Gravar e fazer upload de objetos. | path |
cloud-object-storage.object.post |
Faça upload de um objeto usando formulários HTML [descontinuado]. | path |
cloud-object-storage.object.post_md |
Atualizar metadados de objeto usando formulários HTML [descontinuado]. | path |
cloud-object-storage.object.post_initiate_upload |
Iniciar uploads com diversas partes. | path |
cloud-object-storage.object.put_part |
Fazer upload de uma peça de objeto. | path |
cloud-object-storage.object.copy_part |
Copiar (gravar) uma peça de objeto. | path |
cloud-object-storage.object.copy_part_get |
Copiar (ler) uma peça de objeto. | path |
cloud-object-storage.object.copy_part_get_version |
Copiar (ler) uma peça de objeto. | path |
cloud-object-storage.object.post_complete_upload |
Concluir um upload com diversas partes. | path |
cloud-object-storage.object.copy |
Copiar (gravar) um objeto de um depósito para outro. | path |
cloud-object-storage.object.copy_get |
Copiar (ler) um objeto de um depósito para outro. | path |
cloud-object-storage.object.copy_get_version |
Copiar (ler) um objeto de um depósito para outro. | path |
cloud-object-storage.object.get_acl |
Ler ACL do objeto [descontinuado]. | path |
cloud-object-storage.object.get_acl_version |
Versão da ACL de objeto de leitura [obsoleta] | path |
cloud-object-storage.object.put_acl |
Gravar ACL do objeto [descontinuado]. | path |
cloud-object-storage.object.put_acl_version |
Operação não suportada - usada apenas para compatibilidade de API S3. | path |
cloud-object-storage.object.delete |
Excluir um objeto. | path |
cloud-object-storage.object.delete_version |
Exclua uma versão específica de um objeto | path |
cloud-object-storage.object.get_uploads |
Enumere as partes de um objeto. | path |
cloud-object-storage.object.delete_upload |
Interromper um upload com várias partes. | path |
cloud-object-storage.object.restore |
Restaurar temporariamente um objeto arquivado. | path |
cloud-object-storage.object.restore_version |
Restaurar temporariamente um objeto arquivado. | path |
cloud-object-storage.object.get_tagging |
Ler versões de tag de objeto | path |
cloud-object-storage.object.put_tagging |
Incluir/atualizar tags de objeto | path |
cloud-object-storage.object.delete_tagging |
Excluir tags de objetos | path |
cloud-object-storage.object.post_multi_delete |
Excluir vários objetos. | Nenhum |
cloud-object-storage.object.post_legal_hold |
Incluir uma retenção legal para um objeto. | path |
cloud-object-storage.object.get_legal_hold |
Visualizar quaisquer retenções legais em um objeto. | path |
cloud-object-storage.object.post_extend_retention |
Estender uma política de retenção. | path |
cloud-object-storage.object.get_object_lock_retention |
Obter configurações de retenção de bloqueio de objeto no objeto. | path |
cloud-object-storage.object.put_object_lock_retention |
Defina as configurações de retenção de bloqueio do objeto no objeto | path |
cloud-object-storage.object.get_object_lock_legal_hold |
Obter estado de retenção legal de bloqueio de objeto no objeto. | path |
cloud-object-storage.object.put_object_lock_legal_hold |
Configure o estado de suspensão legal de bloqueio de objeto no objeto | path |
cloud-object-storage.object.get_object_lock_retention_version |
Obter configurações de versão de retenção de bloqueio de objeto no objeto. | path |
cloud-object-storage.object.put_object_lock_retention_version |
Defina as configurações da versão de retenção de bloqueio de objeto no objeto | path |
cloud-object-storage.object.get_object_lock_legal_hold_version |
Obter estado de retenção legal de bloqueio de objeto no objeto. | path |
cloud-object-storage.object.put_object_lock_legal_hold_version |
Configure o estado de suspensão legal de bloqueio de objeto no objeto | path |
cloud-object-storage.object.put_tagging_version |
Incluir/atualizar versões de tag de objeto | path |
cloud-object-storage.object.get_tagging_version |
Ler versões de tag de objeto | path |
cloud-object-storage.object.delete_tagging_version |
Excluir versões de tag de objeto | path |