限制對單一物件的訪問Object Storage使用 UI 的儲存桶

IBM CloudIAM 資源群組和存取原則可讓管理員限制使用者對各種服務實例的存取。 但如果你正在使用IBM Cloud使用者介面並且只需要存取服務實例中有限數量的儲存桶? 這可以使用自訂角色和精確自訂的 IAM 策略來完成。

本教學介紹如何向單一物件授予存取權限Object Storage為需要使用的使用者提供的儲存桶IBM Cloud用於存取儲存桶的 UI。

如果您不熟悉IBM Cloud® Object Storage,您可以透過以下方式快速獲得概覽 開始使用IBM Cloud Object Storage。 另外,如果您不熟悉 IAM,您可能希望了解如何 開始使用 IAM

開始之前

如果您已經在管理Object Storage或 IAM,您無需創建更多。 但是,由於本教學將修改和配置您正在使用的實例,因此請確保在生產環境中沒有使用任何帳戶或服務。

本教程將在此過程中建立新的存取策略和新的自訂角色。

對於本教程,您需要:

  • 一個 IBM Cloud®平台帳號
  • 一個 的實例IBM Cloud Object Storage。 如果您沒有 COS 實例,您可以建立一個。 出於本教程的目的,將實例命名為 COS-BUCKET-LIMIT-EX
  • 使用者應被限製到的儲存桶。 如果您為本教學課程建立了新實例,請在建立 COS 實例後建立多個儲存體桶。 本教學將介紹如何僅提供對 COS 服務實例中的一個儲存桶的存取。
  • 要完成管理服務存取的步驟,您的使用者 ID 需要管理員平台權限配置 IAM 策略。 您可能需要聯絡帳戶管理員或與帳戶管理員合作。

為單一使用者提供儲存桶層級的存取權限

  1. 建立自訂 COS 服務角色(叫它 COS ListBucketsInAccount,例如)並分配操作 cloud-object-storage.account.get_account_buckets 到這個自訂角色。

  2. 建立 IAM 存取群組 並稱之為 BUCKET_ACCESS_GROUP_1,例如。

  3. 在該新存取群組中,為實例建立實例級存取策略 COS-BUCKET-LIMIT-EX,並指派平台角色 Viewer 以及您剛剛創建的自訂角色,COS ListBucketsInAccount

  4. 在相同存取群組中,為實例中的某個儲存桶建立儲存桶層級的存取策略,並指派 COS 服務角色 Content ReaderObject Writer

    您想要的存取等級將決定您指定的角色。 此範例適用於最小物件列表,並在一個儲存桶中上傳和下載。 欲了解更多信息,請參閱:分配對單一儲存桶的存取權限

  5. 邀請用戶加入帳戶

  6. 使用者接受帳戶邀請後,將使用者新增至存取群組 BUCKET_ACCESS_GROUP_1

  7. 現在,當用戶登入時,如果他們已經是其他成員IBM Cloud®帳戶,確保他們選擇正確的IBM Cloud®控制台標題中帳戶選擇器中的帳戶。

  8. 一旦使用者在帳戶選擇器中選擇了正確的帳戶,使用者在控制台資源視圖中只能看到一個 COS 實例,COS-BUCKET-LIMIT-EX

  9. 選取實例。

兩個儲存桶都已列出,但使用者只能列出他們有權存取的儲存桶中的對象,並且根據您提供的存取權限,從該儲存桶下載對象並將對像上傳到該儲存桶。

用戶可能會顯示選擇其他儲存桶,但他們無法列出物件、無法下載物件以及無法上傳到該其他儲存桶,等等。

下一步

恭喜,您剛剛設定了一項策略,以便在用戶必須使用IBM Cloud他們訪問的用戶介面。