Limitar o acesso a um único Object Storage bucket usando a interface do usuário
IBM Cloud Os grupos de recursos IAM e as políticas de acesso permitem que os administradores restrinjam o acesso do usuário a várias instâncias de serviço. Mas e se você estiver usando a interface de usuário do IBM Cloud e precisar acessar apenas um número limitado de buckets em uma instância de serviço? Isso pode ser feito com o uso de uma função personalizada e uma política de IAM restrita.
Este tutorial fornece uma introdução à concessão de acesso a um único Object Storage bucket para um usuário que precisa usar a IBM Cloud UI para acessar o bucket.
Se não estiver familiarizado com IBM Cloud® Object Storage, você pode obter rapidamente uma visão geral começando com IBM Cloud Object Storage. Além disso, se você não estiver familiarizado com o IAM, talvez queira dar uma olhada em como começar a usar o IAM.
Antes de Iniciar
Se você já estiver gerenciando instâncias de Object Storage ou IAM, não precisará criar mais. No entanto, como este tutorial modificará e configurará a instância com a qual você está trabalhando, certifique-se de que nenhuma conta ou serviço esteja sendo usado em um ambiente de produção.
Este tutorial criará uma nova política de acesso e uma nova função personalizada no processo.
Para este tutorial, você precisa:
- Uma IBM Cloud® conta da plataforma
- Uma instância do IBM Cloud Object Storage. Se você não tiver uma instância COS, poderá criar uma. Para fins deste tutorial, nomeie a instância como
COS-BUCKET-LIMIT-EX. - Um bucket ao qual um usuário deve ser restringido. Se você tiver criado uma nova instância para o tutorial, crie vários buckets depois de criar a instância do COS. O tutorial descreverá como fornecer acesso a apenas um dos buckets na instância do serviço COS.
- Para concluir as etapas de gerenciamento do acesso ao serviço, seu ID de usuário precisa de permissões de plataforma de administrador para configurar a política de IAM. Talvez seja necessário entrar em contato ou trabalhar com um administrador de conta.
Fornecer acesso em nível de balde para os usuários individuais
-
Crie uma função COS Service personalizada (chame-a de
COS ListBucketsInAccount, por exemplo) e atribua a açãocloud-object-storage.account.get_account_bucketsa essa função personalizada. -
Crie um grupo de acesso IAM e chame-o de
BUCKET_ACCESS_GROUP_1, por exemplo. -
Nesse novo grupo de acesso, crie uma política de acesso em nível de instância para a instância
COS-BUCKET-LIMIT-EXe atribua a função de plataformaViewere a função personalizada que você acabou de criar,COS ListBucketsInAccount. -
No mesmo grupo de acesso, crie uma política de acesso em nível de bucket para um dos buckets na instância e atribua as funções de serviço COS
Content ReadereObject Writer.Os níveis de acesso que você deseja aqui determinarão as funções que você especificar. Este exemplo é para uma lista mínima de objetos e upload e download em um único bucket. Para obter mais informações, consulte: Atribuição de acesso a um bucket individual
-
Depois que o usuário tiver aceitado o convite para a conta, adicione-o ao grupo de acesso
BUCKET_ACCESS_GROUP_1. -
Agora, quando o usuário fizer login, se ele já for membro de outras IBM Cloud® contas, certifique-se de que ele selecione a IBM Cloud® conta correta no seletor de contas no cabeçalho do console.
-
Depois que o usuário seleciona a conta correta no seletor de contas, ele vê apenas uma instância do COS na exibição de recursos do console,
COS-BUCKET-LIMIT-EX. -
Selecione a instância.
Ambos os compartimentos são listados, mas os usuários só poderão listar objetos no compartimento ao qual têm acesso e, dependendo dos acessos fornecidos, baixar objetos desse compartimento e fazer upload de objetos para esse compartimento.
O usuário pode aparecer para selecionar o outro bucket, mas não pode listar objetos, não pode fazer download de objetos, não pode fazer upload para esse outro bucket e assim por diante.
Próximas etapas
Parabéns, você acabou de configurar uma política para limitar o acesso do usuário a um único bucket quando ele precisar usar a interface de usuário do IBM Cloud para o acesso.