開始使用 IAM
帳戶中的使用者對 IBM Cloud® Object Storage 服務實例的存取權是由 IBM Cloud Identity and Access Management (IAM) 進行控制。
Identity and Access Management 角色
對於存取您帳戶中 IBM Cloud® Object Storage 服務的每個使用者,必須向其指派定義了 IAM 使用者角色的存取原則。 該原則確定使用者可在您所選服務或實例的環境定義中執行的動作。 IBM Cloud 服務會將可容許的動作自訂及定義為容許對服務執行的作業。 然後動作會對映到 IAM 使用者角色。
如果外部身分隔離 (EII) 設定為 Limited,公開存取會失敗,因為匿名請求沒有帳號 ID,無法符合身分比對的要求。
原則讓您能在不同層次授與存取權。 部分選項包括下列各項:
- 在您的帳戶中跨所有服務實例存取
- 帳戶中個別服務實例的存取權
- 對實例內特定儲存區的存取權 (請參閱 儲存區許可權)
- 對您帳戶中所有已啟用 IAM 功能之服務的存取權
- 存取儲存區內特定物件或物件群組
定義存取原則的範圍之後,請指派角色。 請檢閱下列各表,其概述每個角色在 Object Storage 服務內所容許的動作。
下表詳述對映至平台管理角色的動作。 平台管理角色可讓使用者在平台層次對服務資源執行作業,例如指派服務的使用者存取、建立或刪除服務 ID、建立實例,以及將實例連結至應用程式。
| 平台管理角色 | 動作的說明 | 範例動作 |
|---|---|---|
| 檢視者 | 檢視服務實例,但不進行修改 |
|
| 編輯者 | 執行所有平台動作,但管理帳戶以及指派存取原則除外 |
|
| 操作員 | COS 未使用 | 無 |
| 管理者 | 根據指派此角色的資源執行所有平台動作,包括將存取原則指派給其他使用者,以及在儲存區上設定 PublicAccess 原則。 |
|
下表詳細描述了對映到服務存取角色的動作。 服務存取角色可讓使用者存取 Object Storage 並且能夠呼叫 Object Storage API。
| 服務存取角色 | 動作的說明 | 範例動作 |
|---|---|---|
| 物件寫入器 | 上傳及改寫物件 (包括上傳多個組件中的物件)。 |
|
| 物件寫入器 | 上傳及改寫物件 (包括上傳多個組件中的物件)。 |
|
| 物件讀取器 | 下載物件、讀取物件 meta 資料 (標頭),但不列出物件或儲存區。 |
|
| 內容讀者 | 下載並列出物件、讀取物件 meta 資料 (標頭),但不列出儲存區。 |
|
| 讀者 | 除了「內容讀取器」動作之外,「讀者」還可以列出儲存區及讀取儲存區 meta 資料,但不能進行修改。 |
|
| 撰寫者 | 除了「讀者」動作之外,「撰寫者」還可以建立儲存區以及上傳物件。 |
|
| 管理員 | 除了「撰寫者」動作之外,「管理員」還可以完成影響存取控制的特許動作。 |
|
如需在使用者介面中指派使用者角色的相關資訊,請參閱管理 IAM 存取。
Identity and Access Management 動作
| 動作 ID | 說明 | 支援的條件屬性 |
|---|---|---|
cloud-object-storage.account.get_account_buckets |
列出服務實例中的所有儲存桶。 | 無 |
cloud-object-storage.account.list_account_backup_vaults |
列出服務實例中的所有備份儲存庫。 | 無 |
cloud-object-storage.bucket.put_bucket |
建立儲存區。 | 無 |
cloud-object-storage.bucket.post_bucket |
僅供內部使用-不支援使用者使用。 | 無 |
cloud-object-storage.bucket.delete_bucket |
刪除儲存區。 | 無 |
cloud-object-storage.bucket.get |
列出儲存區中的所有物件。 | 字首,定界字元 |
cloud-object-storage.bucket.list_crk_id |
列出與儲存區相關聯的加密根金鑰 ID。 | 無 |
cloud-object-storage.bucket.head |
檢視儲存區 meta 資料。 | 無 |
cloud-object-storage.bucket.get_versions |
列出物件版本。 | 字首,定界字元 |
cloud-object-storage.bucket.get_uploads |
列出某個儲存桶中所有正在進行的多部分上傳。 | 字首,定界字元 |
cloud-object-storage.bucket.put_quota |
不受支援的作業-僅用於 S3 API 相容性。 | 無 |
cloud-object-storage.bucket.get_acl |
[已淘汰]讀取儲存區 ACL。 | 無 |
cloud-object-storage.bucket.put_acl |
[已淘汰]建立儲存區 ACL。 | 無 |
cloud-object-storage.bucket.get_cors |
閱讀 CORS 規則。 | 無 |
cloud-object-storage.bucket.put_cors |
將 CORS 規則加入水桶。 | 無 |
cloud-object-storage.bucket.delete_cors |
刪除 CORS 規則。 | 無 |
cloud-object-storage.bucket.get_website |
讀取儲存區網站配置。 | 無 |
cloud-object-storage.bucket.put_website |
新增儲存區網站配置。 | 無 |
cloud-object-storage.bucket.delete_website |
刪除儲存區網站配置。 | 無 |
cloud-object-storage.bucket.get_versioning |
檢查儲存區的版本化狀態。 | 無 |
cloud-object-storage.bucket.put_versioning |
在儲存區上啟用版本化。 | 無 |
cloud-object-storage.bucket.get_object_lock_configuration |
從儲存區取得物件鎖定配置。 | 無 |
cloud-object-storage.bucket.put_object_lock_configuration |
從儲存區設定物件鎖定配置。 | 無 |
cloud-object-storage.bucket.get_fasp_connection_info |
檢視 Aspera FASP 連線資訊。 | 無 |
cloud-object-storage.account.delete_fasp_connection_info |
刪除 Aspera FASP 連線資訊。 | 無 |
cloud-object-storage.bucket.get_location |
檢視儲存區的位置及儲存空間類別。 | 無 |
cloud-object-storage.bucket.get_lifecycle |
讀取儲存區生命週期原則。 | 無 |
cloud-object-storage.bucket.put_lifecycle |
建立一個儲存桶生命週期政策。 | 無 |
cloud-object-storage.bucket.get_basic |
使用資源配置 API 來讀取儲存區 meta 資料 (物件數等)。 | 無 |
cloud-object-storage.bucket.get_activity_tracking |
讀取活動追蹤配置。 | 無 |
cloud-object-storage.bucket.put_activity_tracking |
新增活動追蹤配置。 | 無 |
cloud-object-storage.bucket.get_metrics_monitoring |
讀取度量監視配置。 | 無 |
cloud-object-storage.bucket.put_metrics_monitoring |
新增度量監視配置。 | 無 |
cloud-object-storage.bucket.put_protection |
新增 Immutable Object Storage 原則。 | 無 |
cloud-object-storage.bucket.get_protection |
讀取 Immutable Object Storage 原則。 | 無 |
cloud-object-storage.bucket.put_firewall |
新增防火牆配置。 | 無 |
cloud-object-storage.bucket.get_firewall |
讀取防火牆配置。 | 無 |
cloud-object-storage.bucket.put_public_access_block |
新增/更新儲存區的公用存取區塊配置。 | 無 |
cloud-object-storage.bucket.delete_public_access_block |
移除儲存桶的公共存取封鎖設定。 | 無 |
cloud-object-storage.bucket.get_public_access_block |
擷取儲存桶的公開存取區塊設定。 | 無 |
cloud-object-storage.bucket.list_bucket_crn |
檢視儲存區 CRN。 | 無 |
cloud-object-storage.bucket.get_notifications |
僅供內部使用-不支援使用者使用。 | 無 |
cloud-object-storage.bucket.put_notifications |
僅供內部使用-不支援使用者使用。 | 無 |
cloud-object-storage.bucket.get_replication |
儲存區的讀取抄寫配置。 | 無 |
cloud-object-storage.bucket.put_replication |
將抄寫配置新增至儲存區。 | 無 |
cloud-object-storage.bucket.delete_replication |
刪除儲存區的抄寫配置。 | 無 |
cloud-object-storage.object.get |
檢視及下載物件。 | 路徑 |
cloud-object-storage.object.head |
讀取物件的 meta 資料。 | 路徑 |
cloud-object-storage.object.get_version |
讀取物件的指定版本。 | 路徑 |
cloud-object-storage.object.head_version |
取得物件特定版本的標頭。 | 路徑 |
cloud-object-storage.object.put |
寫入及上傳物件。 | 路徑 |
cloud-object-storage.object.post |
使用 HTML 表單來上傳物件 [已淘汰]。 | 路徑 |
cloud-object-storage.object.post_md |
[已淘汰]使用 HTML 表單來更新物件 meta 資料。 | 路徑 |
cloud-object-storage.object.post_initiate_upload |
起始多部分上傳。 | 路徑 |
cloud-object-storage.object.put_part |
上傳物件組件。 | 路徑 |
cloud-object-storage.object.copy_part |
複製 (寫入) 物件組件。 | 路徑 |
cloud-object-storage.object.copy_part_get |
複製 (讀取) 物件組件。 | 路徑 |
cloud-object-storage.object.copy_part_get_version |
複製 (讀取) 物件組件。 | 路徑 |
cloud-object-storage.object.post_complete_upload |
完成多組件上傳。 | 路徑 |
cloud-object-storage.object.copy |
將一個物件從一個儲存桶複製(寫入)到另一個儲存桶。 | 路徑 |
cloud-object-storage.object.copy_get |
將一個物件從一個儲存桶複製(讀取)到另一個儲存桶。 | 路徑 |
cloud-object-storage.object.copy_get_version |
將一個物件從一個儲存桶複製(讀取)到另一個儲存桶。 | 路徑 |
cloud-object-storage.object.get_acl |
讀取物件 ACL [已淘汰]。 | 路徑 |
cloud-object-storage.object.get_acl_version |
讀取物件 ACL 版本 [已淘汰] | 路徑 |
cloud-object-storage.object.put_acl |
寫入物件 ACL [已淘汰]。 | 路徑 |
cloud-object-storage.object.put_acl_version |
不受支援的作業-僅用於 S3 API 相容性。 | 路徑 |
cloud-object-storage.object.delete |
刪除物件。 | 路徑 |
cloud-object-storage.object.delete_version |
刪除物件的特定版本。 | 路徑 |
cloud-object-storage.object.get_uploads |
列出物件的各部分。 | 路徑 |
cloud-object-storage.object.delete_upload |
中斷多組件上傳。 | 路徑 |
cloud-object-storage.object.restore |
暫時還原已歸檔的物件。 | 路徑 |
cloud-object-storage.object.restore_version |
暫時還原已歸檔的物件。 | 路徑 |
cloud-object-storage.object.get_tagging |
讀取物件標籤版本 | 路徑 |
cloud-object-storage.object.put_tagging |
新增/更新物件標籤 | 路徑 |
cloud-object-storage.object.delete_tagging |
刪除物件標籤 | 路徑 |
cloud-object-storage.object.post_multi_delete |
刪除多個物件。 | 無 |
cloud-object-storage.object.post_legal_hold |
將合法保留新增至物件。 | 路徑 |
cloud-object-storage.object.get_legal_hold |
檢視物件的任何合法保留。 | 路徑 |
cloud-object-storage.object.post_extend_retention |
延伸保留原則。 | 路徑 |
cloud-object-storage.object.get_object_lock_retention |
取得物件上的物件鎖定保留設定。 | 路徑 |
cloud-object-storage.object.put_object_lock_retention |
在物件上設定物件鎖定保留設定。 | 路徑 |
cloud-object-storage.object.get_object_lock_legal_hold |
取得物件的物件鎖定合法保留狀態。 | 路徑 |
cloud-object-storage.object.put_object_lock_legal_hold |
在物件上設定物件鎖定合法保留狀態。 | 路徑 |
cloud-object-storage.object.get_object_lock_retention_version |
取得物件上的物件鎖定保留版本設定。 | 路徑 |
cloud-object-storage.object.put_object_lock_retention_version |
在物件上設定物件鎖定保留版本設定。 | 路徑 |
cloud-object-storage.object.get_object_lock_legal_hold_version |
取得物件的物件鎖定合法保留狀態。 | 路徑 |
cloud-object-storage.object.put_object_lock_legal_hold_version |
在物件上設定物件鎖定合法保留狀態。 | 路徑 |
cloud-object-storage.object.put_tagging_version |
新增/更新物件標籤版本 | 路徑 |
cloud-object-storage.object.get_tagging_version |
讀取物件標籤版本 | 路徑 |
cloud-object-storage.object.delete_tagging_version |
刪除物件標籤版本 | 路徑 |