Limitar o acesso a um único Object Storage bucket usando a interface do usuário

IBM Cloud Os grupos de recursos IAM e as políticas de acesso permitem que os administradores restrinjam o acesso do usuário a várias instâncias de serviço. Mas e se você estiver usando a interface de usuário do IBM Cloud e precisar acessar apenas um número limitado de buckets em uma instância de serviço? Isso pode ser feito com o uso de uma função personalizada e uma política de IAM restrita.

Este tutorial fornece uma introdução à concessão de acesso a um único Object Storage bucket para um usuário que precisa usar a IBM Cloud UI para acessar o bucket.

Se não estiver familiarizado com IBM Cloud® Object Storage, você pode obter rapidamente uma visão geral começando com IBM Cloud Object Storage. Além disso, se você não estiver familiarizado com o IAM, talvez queira dar uma olhada em como começar a usar o IAM.

Antes de Iniciar

Se você já estiver gerenciando instâncias de Object Storage ou IAM, não precisará criar mais. No entanto, como este tutorial modificará e configurará a instância com a qual você está trabalhando, certifique-se de que nenhuma conta ou serviço esteja sendo usado em um ambiente de produção.

Este tutorial criará uma nova política de acesso e uma nova função personalizada no processo.

Para este tutorial, você precisa:

  • Uma IBM Cloud® conta da plataforma
  • Uma instância do IBM Cloud Object Storage. Se você não tiver uma instância COS, poderá criar uma. Para fins deste tutorial, nomeie a instância como COS-BUCKET-LIMIT-EX.
  • Um bucket ao qual um usuário deve ser restringido. Se você tiver criado uma nova instância para o tutorial, crie vários buckets depois de criar a instância do COS. O tutorial descreverá como fornecer acesso a apenas um dos buckets na instância do serviço COS.
  • Para concluir as etapas de gerenciamento do acesso ao serviço, seu ID de usuário precisa de permissões de plataforma de administrador para configurar a política de IAM. Talvez seja necessário entrar em contato ou trabalhar com um administrador de conta.

Fornecer acesso em nível de balde para os usuários individuais

  1. Crie uma função COS Service personalizada (chame-a de COS ListBucketsInAccount, por exemplo) e atribua a ação cloud-object-storage.account.get_account_buckets a essa função personalizada.

  2. Crie um grupo de acesso IAM e chame-o de BUCKET_ACCESS_GROUP_1, por exemplo.

  3. Nesse novo grupo de acesso, crie uma política de acesso em nível de instância para a instância COS-BUCKET-LIMIT-EX e atribua a função de plataforma Viewer e a função personalizada que você acabou de criar, COS ListBucketsInAccount.

  4. No mesmo grupo de acesso, crie uma política de acesso em nível de bucket para um dos buckets na instância e atribua as funções de serviço COS Content Reader e Object Writer.

    Os níveis de acesso que você deseja aqui determinarão as funções que você especificar. Este exemplo é para uma lista mínima de objetos e upload e download em um único bucket. Para obter mais informações, consulte: Atribuição de acesso a um bucket individual

  5. Convide um usuário para a conta.

  6. Depois que o usuário tiver aceitado o convite para a conta, adicione-o ao grupo de acesso BUCKET_ACCESS_GROUP_1.

  7. Agora, quando o usuário fizer login, se ele já for membro de outras IBM Cloud® contas, certifique-se de que ele selecione a IBM Cloud® conta correta no seletor de contas no cabeçalho do console.

  8. Depois que o usuário seleciona a conta correta no seletor de contas, ele vê apenas uma instância do COS na exibição de recursos do console, COS-BUCKET-LIMIT-EX.

  9. Selecione a instância.

Ambos os compartimentos são listados, mas os usuários só poderão listar objetos no compartimento ao qual têm acesso e, dependendo dos acessos fornecidos, baixar objetos desse compartimento e fazer upload de objetos para esse compartimento.

O usuário pode aparecer para selecionar o outro bucket, mas não pode listar objetos, não pode fazer download de objetos, não pode fazer upload para esse outro bucket e assim por diante.

Próximas etapas

Parabéns, você acabou de configurar uma política para limitar o acesso do usuário a um único bucket quando ele precisar usar a interface de usuário do IBM Cloud para o acesso.