開始使用 IAM

帳戶中的使用者對 IBM Cloud® Object Storage 服務實例的存取權是由 IBM Cloud Identity and Access Management (IAM) 進行控制。

Identity and Access Management 角色

對於存取您帳戶中 IBM Cloud® Object Storage 服務的每個使用者,必須向其指派定義了 IAM 使用者角色的存取原則。 該原則確定使用者可在您所選服務或實例的環境定義中執行的動作。 IBM Cloud 服務會將可容許的動作自訂及定義為容許對服務執行的作業。 然後動作會對映到 IAM 使用者角色。

如果外部身分隔離 (EII) 設定為 Limited,公開存取會失敗,因為匿名請求沒有帳號 ID,無法符合身分比對的要求。

原則讓您能在不同層次授與存取權。 部分選項包括下列各項:

定義存取原則的範圍之後,請指派角色。 請檢閱下列各表,其概述每個角色在 Object Storage 服務內所容許的動作。

下表詳述對映至平台管理角色的動作。 平台管理角色可讓使用者在平台層次對服務資源執行作業,例如指派服務的使用者存取、建立或刪除服務 ID、建立實例,以及將實例連結至應用程式。

IAM 使用者角色和操作
平台管理角色 動作的說明 範例動作
檢視者 檢視服務實例,但不進行修改
  • 列出可用的 COS 服務實例
  • 檢視 COS 服務方案詳細資料
  • 檢視使用情形詳細資料
編輯者 執行所有平台動作,但管理帳戶以及指派存取原則除外
  • 建立及刪除 COS 服務實例
操作員 COS 未使用
管理者 根據指派此角色的資源執行所有平台動作,包括將存取原則指派給其他使用者,以及在儲存區上設定 PublicAccess 原則。
  • 更新使用者原則
  • 更新定價方案

下表詳細描述了對映到服務存取角色的動作。 服務存取角色可讓使用者存取 Object Storage 並且能夠呼叫 Object Storage API。

IAM 服務存取角色與動作
服務存取角色 動作的說明 範例動作
物件寫入器 上傳及改寫物件 (包括上傳多個組件中的物件)。
  • 上傳物件
物件寫入器 上傳及改寫物件 (包括上傳多個組件中的物件)。
  • 上傳物件
物件讀取器 下載物件、讀取物件 meta 資料 (標頭),但不列出物件或儲存區。
  • 下載物件
內容讀者 下載並列出物件、讀取物件 meta 資料 (標頭),但不列出儲存區。
  • 下載並列出物件
讀者 除了「內容讀取器」動作之外,「讀者」還可以列出儲存區及讀取儲存區 meta 資料,但不能進行修改。
  • 列出儲存區
撰寫者 除了「讀者」動作之外,「撰寫者」還可以建立儲存區以及上傳物件。
  • 建立新的儲存區及物件
  • 移除儲存區及物件
管理員 除了「撰寫者」動作之外,「管理員」還可以完成影響存取控制的特許動作。
  • 配置保留原則
  • 配置儲存區防火牆
  • 封鎖公用 ACL

如需在使用者介面中指派使用者角色的相關資訊,請參閱管理 IAM 存取

Identity and Access Management 動作

詳細的 IAM 操作描述
動作 ID 說明 支援的條件屬性
cloud-object-storage.account.get_account_buckets 列出服務實例中的所有儲存桶。
cloud-object-storage.account.list_account_backup_vaults 列出服務實例中的所有備份儲存庫。
cloud-object-storage.bucket.put_bucket 建立儲存區。
cloud-object-storage.bucket.post_bucket 僅供內部使用-不支援使用者使用。
cloud-object-storage.bucket.delete_bucket 刪除儲存區。
cloud-object-storage.bucket.get 列出儲存區中的所有物件。 字首,定界字元
cloud-object-storage.bucket.list_crk_id 列出與儲存區相關聯的加密根金鑰 ID。
cloud-object-storage.bucket.head 檢視儲存區 meta 資料。
cloud-object-storage.bucket.get_versions 列出物件版本。 字首,定界字元
cloud-object-storage.bucket.get_uploads 列出某個儲存桶中所有正在進行的多部分上傳。 字首,定界字元
cloud-object-storage.bucket.put_quota 不受支援的作業-僅用於 S3 API 相容性。
cloud-object-storage.bucket.get_acl [已淘汰]讀取儲存區 ACL。
cloud-object-storage.bucket.put_acl [已淘汰]建立儲存區 ACL。
cloud-object-storage.bucket.get_cors 閱讀 CORS 規則。
cloud-object-storage.bucket.put_cors 將 CORS 規則加入水桶。
cloud-object-storage.bucket.delete_cors 刪除 CORS 規則。
cloud-object-storage.bucket.get_website 讀取儲存區網站配置。
cloud-object-storage.bucket.put_website 新增儲存區網站配置。
cloud-object-storage.bucket.delete_website 刪除儲存區網站配置。
cloud-object-storage.bucket.get_versioning 檢查儲存區的版本化狀態。
cloud-object-storage.bucket.put_versioning 在儲存區上啟用版本化。
cloud-object-storage.bucket.get_object_lock_configuration 從儲存區取得物件鎖定配置。
cloud-object-storage.bucket.put_object_lock_configuration 從儲存區設定物件鎖定配置。
cloud-object-storage.bucket.get_fasp_connection_info 檢視 Aspera FASP 連線資訊。
cloud-object-storage.account.delete_fasp_connection_info 刪除 Aspera FASP 連線資訊。
cloud-object-storage.bucket.get_location 檢視儲存區的位置及儲存空間類別。
cloud-object-storage.bucket.get_lifecycle 讀取儲存區生命週期原則。
cloud-object-storage.bucket.put_lifecycle 建立一個儲存桶生命週期政策。
cloud-object-storage.bucket.get_basic 使用資源配置 API 來讀取儲存區 meta 資料 (物件數等)。
cloud-object-storage.bucket.get_activity_tracking 讀取活動追蹤配置。
cloud-object-storage.bucket.put_activity_tracking 新增活動追蹤配置。
cloud-object-storage.bucket.get_metrics_monitoring 讀取度量監視配置。
cloud-object-storage.bucket.put_metrics_monitoring 新增度量監視配置。
cloud-object-storage.bucket.put_protection 新增 Immutable Object Storage 原則。
cloud-object-storage.bucket.get_protection 讀取 Immutable Object Storage 原則。
cloud-object-storage.bucket.put_firewall 新增防火牆配置。
cloud-object-storage.bucket.get_firewall 讀取防火牆配置。
cloud-object-storage.bucket.put_public_access_block 新增/更新儲存區的公用存取區塊配置。
cloud-object-storage.bucket.delete_public_access_block 移除儲存桶的公共存取封鎖設定。
cloud-object-storage.bucket.get_public_access_block 擷取儲存桶的公開存取區塊設定。
cloud-object-storage.bucket.list_bucket_crn 檢視儲存區 CRN。
cloud-object-storage.bucket.get_notifications 僅供內部使用-不支援使用者使用。
cloud-object-storage.bucket.put_notifications 僅供內部使用-不支援使用者使用。
cloud-object-storage.bucket.get_replication 儲存區的讀取抄寫配置。
cloud-object-storage.bucket.put_replication 將抄寫配置新增至儲存區。
cloud-object-storage.bucket.delete_replication 刪除儲存區的抄寫配置。
cloud-object-storage.object.get 檢視及下載物件。 路徑
cloud-object-storage.object.head 讀取物件的 meta 資料。 路徑
cloud-object-storage.object.get_version 讀取物件的指定版本。 路徑
cloud-object-storage.object.head_version 取得物件特定版本的標頭。 路徑
cloud-object-storage.object.put 寫入及上傳物件。 路徑
cloud-object-storage.object.post 使用 HTML 表單來上傳物件 [已淘汰]。 路徑
cloud-object-storage.object.post_md [已淘汰]使用 HTML 表單來更新物件 meta 資料。 路徑
cloud-object-storage.object.post_initiate_upload 起始多部分上傳。 路徑
cloud-object-storage.object.put_part 上傳物件組件。 路徑
cloud-object-storage.object.copy_part 複製 (寫入) 物件組件。 路徑
cloud-object-storage.object.copy_part_get 複製 (讀取) 物件組件。 路徑
cloud-object-storage.object.copy_part_get_version 複製 (讀取) 物件組件。 路徑
cloud-object-storage.object.post_complete_upload 完成多組件上傳。 路徑
cloud-object-storage.object.copy 將一個物件從一個儲存桶複製(寫入)到另一個儲存桶。 路徑
cloud-object-storage.object.copy_get 將一個物件從一個儲存桶複製(讀取)到另一個儲存桶。 路徑
cloud-object-storage.object.copy_get_version 將一個物件從一個儲存桶複製(讀取)到另一個儲存桶。 路徑
cloud-object-storage.object.get_acl 讀取物件 ACL [已淘汰]。 路徑
cloud-object-storage.object.get_acl_version 讀取物件 ACL 版本 [已淘汰] 路徑
cloud-object-storage.object.put_acl 寫入物件 ACL [已淘汰]。 路徑
cloud-object-storage.object.put_acl_version 不受支援的作業-僅用於 S3 API 相容性。 路徑
cloud-object-storage.object.delete 刪除物件。 路徑
cloud-object-storage.object.delete_version 刪除物件的特定版本。 路徑
cloud-object-storage.object.get_uploads 列出物件的各部分。 路徑
cloud-object-storage.object.delete_upload 中斷多組件上傳。 路徑
cloud-object-storage.object.restore 暫時還原已歸檔的物件。 路徑
cloud-object-storage.object.restore_version 暫時還原已歸檔的物件。 路徑
cloud-object-storage.object.get_tagging 讀取物件標籤版本 路徑
cloud-object-storage.object.put_tagging 新增/更新物件標籤 路徑
cloud-object-storage.object.delete_tagging 刪除物件標籤 路徑
cloud-object-storage.object.post_multi_delete 刪除多個物件。
cloud-object-storage.object.post_legal_hold 將合法保留新增至物件。 路徑
cloud-object-storage.object.get_legal_hold 檢視物件的任何合法保留。 路徑
cloud-object-storage.object.post_extend_retention 延伸保留原則。 路徑
cloud-object-storage.object.get_object_lock_retention 取得物件上的物件鎖定保留設定。 路徑
cloud-object-storage.object.put_object_lock_retention 在物件上設定物件鎖定保留設定。 路徑
cloud-object-storage.object.get_object_lock_legal_hold 取得物件的物件鎖定合法保留狀態。 路徑
cloud-object-storage.object.put_object_lock_legal_hold 在物件上設定物件鎖定合法保留狀態。 路徑
cloud-object-storage.object.get_object_lock_retention_version 取得物件上的物件鎖定保留版本設定。 路徑
cloud-object-storage.object.put_object_lock_retention_version 在物件上設定物件鎖定保留版本設定。 路徑
cloud-object-storage.object.get_object_lock_legal_hold_version 取得物件的物件鎖定合法保留狀態。 路徑
cloud-object-storage.object.put_object_lock_legal_hold_version 在物件上設定物件鎖定合法保留狀態。 路徑
cloud-object-storage.object.put_tagging_version 新增/更新物件標籤版本 路徑
cloud-object-storage.object.get_tagging_version 讀取物件標籤版本 路徑
cloud-object-storage.object.delete_tagging_version 刪除物件標籤版本 路徑