Introdução ao IAM

O acesso às instâncias de serviço do IBM Cloud® Object Storage para usuários em sua conta é controlado pelo IBM Cloud Identity and Access Management (IAM).

Identity and Access Management funções

A todo usuário que acessa o serviço IBM Cloud® Object Storage em sua conta deve ser designada uma política de acesso com uma função de usuário do IAM definida. Essa política determina quais ações o usuário pode executar dentro do contexto do serviço ou instância que você seleciona. As ações permitidas são customizadas e definidas pelo serviço IBM Cloud como operações que têm permissão para serem executadas no serviço. As ações são então mapeadas para as funções de usuário do IAM.

Se o External Identity Isolation (EII) estiver definido como Limited, o acesso público falhará porque as solicitações anônimas não têm ID de conta e não podem atender ao requisito de correspondência de identidade.

As políticas permitem que o acesso seja concedido em diferentes níveis. Algumas das opções incluem o seguinte:

Depois de definir o escopo da política de acesso, você designa uma função. Revise as tabelas a seguir que descrevem quais ações cada função permite dentro do serviço Object Storage.

A tabela a seguir detalha as ações que são mapeadas para funções de gerenciamento de plataforma. As funções de gerenciamento de plataforma permitem que os usuários executem tarefas em recursos de serviço no nível de plataforma, por exemplo, designar acesso de usuário para o serviço, criar ou excluir IDs de serviço, criar instâncias e ligar instâncias aos aplicativos.

Funções e ações de usuário do IAM
Função de gerenciamento de plataforma Descrição das ações Ações de exemplo
Visualizador Visualizar instâncias de serviço, mas não as modificar
  • Listar instâncias de serviço do COS disponíveis
  • Visualizar detalhes do plano de serviço do COS
  • Visualizar detalhes de uso
Editor Execute todas as ações da plataforma, exceto gerenciar as contas e designar políticas de acesso
  • Criar e excluir instâncias de serviço do COS
Operador Não usado pelo COS Nenhum
Administrador Execute todas as ações da plataforma com base no recurso ao qual esta função está sendo designada, incluindo a designação de políticas de acesso a outros usuários, bem como a configuração da política PublicAccess em depósitos de ações...
  • Atualizar políticas de usuário
  • Atualizar planos de precificação

A tabela a seguir detalha as ações que são mapeadas para as funções de acesso de serviço. As funções de acesso de serviço permitem que os usuários acessem o Object Storage, bem como a capacidade de chamar a API do Object Storage.

Funções e ações de acesso ao serviço IAM
Função de acesso de serviço Descrição das ações Ações de exemplo
Gravador de objetos Fazer upload e sobrescrever objetos (incluindo fazer upload de objetos em várias partes)
  • Fazer upload de objetos
Gravador de objetos Fazer upload e sobrescrever objetos (incluindo fazer upload de objetos em várias partes)
  • Fazer upload de objetos
Leitor de objetos Faça download de objetos, leia os metadados do objeto (cabeçalhos), mas não liste objetos ou depósitos.
  • Fazer download de objetos
Leitor de conteúdo Fazer download e listar objetos, ler metadados do objeto (cabeçalhos), mas não listar buckets
  • Fazer download e listar objetos
Leitor Além das ações do Leitor de Conteúdo, os Leitores podem listar depósitos e ler metadados do depósito, mas não fazer modificações..
  • Listar depósitos
Gravador Além das ações do Leitor, os Gravadores podem criar depósitos e fazer upload de objetos.
  • Criar novos depósitos e objetos
  • Remover depósitos e objetos
Gerente Além das ações do Gravador, os Gerenciadores podem concluir as ações privilegiadas que afetam o controle de acesso.
  • Configurar políticas de retenção
  • Configurar firewalls do depósito
  • Bloquear ACLs públicas

Para obter informações sobre como designar funções de usuário na IU, consulte Gerenciando o acesso ao IAM.

Identity and Access Management ações

Descrições granulares de ações de IAM
ID da Ação Descrição Atributos de condição suportados
cloud-object-storage.account.get_account_buckets Listar todos os depósitos em uma instância de serviço. Nenhum
cloud-object-storage.account.list_account_backup_vaults Listar todos os cofres de backup em uma instância de serviço. Nenhum
cloud-object-storage.bucket.put_bucket Crie um depósito. Nenhum
cloud-object-storage.bucket.post_bucket Uso interno apenas - não suportado para usuários. Nenhum
cloud-object-storage.bucket.delete_bucket Excluir um depósito. Nenhum
cloud-object-storage.bucket.get Listar todos os objetos em um depósito. prefixo, delimitador
cloud-object-storage.bucket.list_crk_id Listar os IDs de chaves raiz de criptografia associadas a um depósito. Nenhum
cloud-object-storage.bucket.head Visualizar metadados do depósito. Nenhum
cloud-object-storage.bucket.get_versions Listar as versões do objeto prefixo, delimitador
cloud-object-storage.bucket.get_uploads Liste todos os uploads com diversas partes ativos para um depósito. prefixo, delimitador
cloud-object-storage.bucket.put_quota Operação não suportada - usada apenas para compatibilidade de API S3. Nenhum
cloud-object-storage.bucket.get_acl Leia uma ACL de depósito [descontinuado]. Nenhum
cloud-object-storage.bucket.put_acl Crie uma ACL de depósito [descontinuado]. Nenhum
cloud-object-storage.bucket.get_cors Ler regras do CORS. Nenhum
cloud-object-storage.bucket.put_cors Inclua regras CORS em um depósito. Nenhum
cloud-object-storage.bucket.delete_cors Excluir regras do CORS. Nenhum
cloud-object-storage.bucket.get_website Ler configuração do website do depósito. Nenhum
cloud-object-storage.bucket.put_website Inclua configuração de website do depósito. Nenhum
cloud-object-storage.bucket.delete_website Exclua configuração de website do depósito. Nenhum
cloud-object-storage.bucket.get_versioning Verifique o status de versão de um depósito. Nenhum
cloud-object-storage.bucket.put_versioning Ative a versão em um depósito. Nenhum
cloud-object-storage.bucket.get_object_lock_configuration Obter Configuração de Bloqueio de Objeto do depósito. Nenhum
cloud-object-storage.bucket.put_object_lock_configuration Defina a Configuração de Bloqueio de Objeto do depósito. Nenhum
cloud-object-storage.bucket.get_fasp_connection_info Visualizar informações de conexão Aspera FASP. Nenhum
cloud-object-storage.account.delete_fasp_connection_info Excluir informações de conexão Aspera FASP. Nenhum
cloud-object-storage.bucket.get_location Visualizar a classe de localização e armazenamento de um depósito. Nenhum
cloud-object-storage.bucket.get_lifecycle Leia uma política de ciclo de vida do depósito. Nenhum
cloud-object-storage.bucket.put_lifecycle Criar uma política de ciclo de vida de depósito. Nenhum
cloud-object-storage.bucket.get_basic Leia os metadados do depósito (número de objetos, etc.) usando a API de configuração de recursos.. Nenhum
cloud-object-storage.bucket.get_activity_tracking Ler configuração de rastreamento de atividade. Nenhum
cloud-object-storage.bucket.put_activity_tracking Incluir configuração de rastreamento de atividade. Nenhum
cloud-object-storage.bucket.get_metrics_monitoring Ler configuração de monitoramento de métricas. Nenhum
cloud-object-storage.bucket.put_metrics_monitoring Incluir configuração de monitoramento de métricas. Nenhum
cloud-object-storage.bucket.put_protection Incluir política imutável do Object Storage. Nenhum
cloud-object-storage.bucket.get_protection Ler política imutável do Object Storage. Nenhum
cloud-object-storage.bucket.put_firewall Incluir uma configuração de firewall. Nenhum
cloud-object-storage.bucket.get_firewall Ler uma configuração de firewall. Nenhum
cloud-object-storage.bucket.put_public_access_block Inclua/atualize uma configuração de bloco de acesso público para um depósito. Nenhum
cloud-object-storage.bucket.delete_public_access_block Remover configuração de bloco de acesso público para um depósito. Nenhum
cloud-object-storage.bucket.get_public_access_block Recuperar configuração de bloco de acesso público para um depósito. Nenhum
cloud-object-storage.bucket.list_bucket_crn Visualizar um CRN de depósito. Nenhum
cloud-object-storage.bucket.get_notifications Uso interno apenas - não suportado para usuários. Nenhum
cloud-object-storage.bucket.put_notifications Uso interno apenas - não suportado para usuários. Nenhum
cloud-object-storage.bucket.get_replication Ler a configuração de replicação de um bucket. Nenhum
cloud-object-storage.bucket.put_replication Incluir configuração de replicação em um depósito. Nenhum
cloud-object-storage.bucket.delete_replication Excluir a configuração de replicação de um bucket. Nenhum
cloud-object-storage.object.get Visualizar e fazer download de objetos. path
cloud-object-storage.object.head Ler os metadados de um objeto. path
cloud-object-storage.object.get_version Ler uma versão especificada de um objeto path
cloud-object-storage.object.head_version Obter cabeçalhos para uma versão específica de um objeto. path
cloud-object-storage.object.put Gravar e fazer upload de objetos. path
cloud-object-storage.object.post Faça upload de um objeto usando formulários HTML [descontinuado]. path
cloud-object-storage.object.post_md Atualizar metadados de objeto usando formulários HTML [descontinuado]. path
cloud-object-storage.object.post_initiate_upload Iniciar uploads com diversas partes. path
cloud-object-storage.object.put_part Fazer upload de uma peça de objeto. path
cloud-object-storage.object.copy_part Copiar (gravar) uma peça de objeto. path
cloud-object-storage.object.copy_part_get Copiar (ler) uma peça de objeto. path
cloud-object-storage.object.copy_part_get_version Copiar (ler) uma peça de objeto. path
cloud-object-storage.object.post_complete_upload Concluir um upload com diversas partes. path
cloud-object-storage.object.copy Copiar (gravar) um objeto de um depósito para outro. path
cloud-object-storage.object.copy_get Copiar (ler) um objeto de um depósito para outro. path
cloud-object-storage.object.copy_get_version Copiar (ler) um objeto de um depósito para outro. path
cloud-object-storage.object.get_acl Ler ACL do objeto [descontinuado]. path
cloud-object-storage.object.get_acl_version Versão da ACL de objeto de leitura [obsoleta] path
cloud-object-storage.object.put_acl Gravar ACL do objeto [descontinuado]. path
cloud-object-storage.object.put_acl_version Operação não suportada - usada apenas para compatibilidade de API S3. path
cloud-object-storage.object.delete Excluir um objeto. path
cloud-object-storage.object.delete_version Exclua uma versão específica de um objeto path
cloud-object-storage.object.get_uploads Enumere as partes de um objeto. path
cloud-object-storage.object.delete_upload Interromper um upload com várias partes. path
cloud-object-storage.object.restore Restaurar temporariamente um objeto arquivado. path
cloud-object-storage.object.restore_version Restaurar temporariamente um objeto arquivado. path
cloud-object-storage.object.get_tagging Ler versões de tag de objeto path
cloud-object-storage.object.put_tagging Incluir/atualizar tags de objeto path
cloud-object-storage.object.delete_tagging Excluir tags de objetos path
cloud-object-storage.object.post_multi_delete Excluir vários objetos. Nenhum
cloud-object-storage.object.post_legal_hold Incluir uma retenção legal para um objeto. path
cloud-object-storage.object.get_legal_hold Visualizar quaisquer retenções legais em um objeto. path
cloud-object-storage.object.post_extend_retention Estender uma política de retenção. path
cloud-object-storage.object.get_object_lock_retention Obter configurações de retenção de bloqueio de objeto no objeto. path
cloud-object-storage.object.put_object_lock_retention Defina as configurações de retenção de bloqueio do objeto no objeto path
cloud-object-storage.object.get_object_lock_legal_hold Obter estado de retenção legal de bloqueio de objeto no objeto. path
cloud-object-storage.object.put_object_lock_legal_hold Configure o estado de suspensão legal de bloqueio de objeto no objeto path
cloud-object-storage.object.get_object_lock_retention_version Obter configurações de versão de retenção de bloqueio de objeto no objeto. path
cloud-object-storage.object.put_object_lock_retention_version Defina as configurações da versão de retenção de bloqueio de objeto no objeto path
cloud-object-storage.object.get_object_lock_legal_hold_version Obter estado de retenção legal de bloqueio de objeto no objeto. path
cloud-object-storage.object.put_object_lock_legal_hold_version Configure o estado de suspensão legal de bloqueio de objeto no objeto path
cloud-object-storage.object.put_tagging_version Incluir/atualizar versões de tag de objeto path
cloud-object-storage.object.get_tagging_version Ler versões de tag de objeto path
cloud-object-storage.object.delete_tagging_version Excluir versões de tag de objeto path