Configuração do site IBM Cloud Object Storage para a plataforma
Uma instância de serviço do IBM Cloud Object Storage é provisionada automaticamente com um plano sem custo quando você se inscreve no Cloud Pak for Data as a Service. Os espaços de trabalho, como projetos, exigem um IBM Cloud Object Storage para armazenar arquivos relacionados a ativos, incluindo arquivos de dados carregados e arquivos criados por ferramentas.
Também é possível conectar-se ao IBM Cloud Object Storage como uma origem de dados. Consulte Conexão do IBM Cloud Object Storage.
Visão geral da configuração do Cloud Object Storage
Para configurar o Cloud Object Storage, conclua estas tarefas:
- Gere uma chave administrativa.
- Assegure-se de que o local Global esteja configurado em cada perfil do usuário
- Forneça acesso ao Cloud Object Storage..
- Opcional: proteger dados sensíveis.
- Opcional: Criptografe sua instância do IBM Cloud Object Storage com sua própria chave.
Assista ao vídeo a seguir para ver como os administradores configuram o site Cloud Object Storage para uso com a plataforma.
Este vídeo fornece um método visual para aprender os conceitos e tarefas nesta documentação.
Gerar uma chave administrativa
Você gera uma chave administrativa para o Cloud Object Storage criando um projeto inicial de teste. O projeto de teste pode ser excluído após sua criação. Seu único propósito é gerar a chave.
Para gerar a chave administrativa automaticamente para a instância do Cloud Object Storage:
- No menu de navegação, selecione Projetos > Exibir todos os projetos e clique em Novo projeto.
- Especifique para criar um projeto vazio.
- Insira um nome de projeto, como "Projeto de teste".
- Selecione a instância do Cloud Object Storage.
- Clique em Criar. A chave administrativa é gerada.
- Excluir o projeto de teste.
Assegure-se de que o local Global esteja configurado para o Cloud Object Storage no perfil de cada usuário
Cloud Object Storage requer que o local Global seja configurado no perfil de cada usuário. O local Global é configurado automaticamente, mas pode ser alterado por engano. Um erro ocorre quando um projeto é criado se o local Global não estiver ativado no perfil do usuário. Peça aos usuários para verificar se o local Global está ativado.
Forneça acesso ao Cloud Object Storage
É possível fornecer diferentes níveis de acesso ao Cloud Object Storage para pessoas que precisam trabalhar no Cloud Pak for Data as a Service. Usando a configuração de delegação de armazenamento na instância do Cloud Object Storage , é possível fornecer acesso rápido à maioria dos usuários para criar projetos e catálogos.. No entanto, outra opção é fornecer acesso de destino usando funções e grupos de acesso do IAM. O acesso baseado em função executa controles mais rigorosos para visualizar a instância do Cloud Object Storage diretamente e para criar projetos e catálogos. Se você decidir fornecer acesso controlado com funções e grupos de acesso do IAM, deverá desativar a delegação de armazenamento para a instância do Cloud Object Storage .
Ative a delegação de armazenamento para a instância do Cloud Object Storage para fornecer acesso a usuários não administrativos. Usuários com permissões mínimas do IAM podem criar projetos e catálogos, que criam depósitos automaticamente na instância do Cloud Object Storage . Consulte Ativar delegação de armazenamento para usuários não administrativos..
Você fornece acesso mais controlado com funções e grupos de acesso do IAM. Por exemplo, a função Cloud Object Storage Gerente fornece permissões para criar projetos e espaços com os depósitos correspondentes na instância Cloud Object Storage . Ele também fornece permissões para visualizar todos os buckets e chaves raiz de criptografia na instância do Cloud Object Storage , para visualizar os metadados para um bucket e excluir buckets e para executar outras tarefas administrativas relacionadas a buckets. Consulte Designar funções para ativar o acesso
Nenhuma designação de função é necessária para colaboradores que trabalham com dados em um projeto ou catálogo. Os usuários que recebem funções de colaborador podem trabalhar no projeto ou catálogo sem delegação de armazenamento ou função do IAM. Consulte Funções e permissões do colaborador do projeto.
Designar funções para ativar o acesso
O proprietário ou administrador da conta IBM Cloud atribui funções apropriadas aos usuários para fornecer acesso ao Cloud Object Storage. A delegação de armazenamento deve ser desativada ao usar o acesso baseado em função
Em vez de designar a cada usuário individual um conjunto de funções, é possível criar um grupo de acesso.. Os grupos de acesso expetam designações de função agrupando permissões. Para obter instruções sobre como criar grupos de acesso, consulte os documentosIBM Cloud: Configurando grupos de acesso. Para obter instruções sobre como criar um conjunto de grupos de acesso de exemplo para Cloud Pak for Data as a Service, consulte Grupos de acesso do IAM.
O grupo de acesso de exemplo CPD-COS-Admin fornece acesso ao IBM Cloud Object Storage para usuários que precisam criar e modificar projetos e catálogos.
Esses tipos de funções são designados para fornecer acesso ao Cloud Object Storage:
- Função de acesso da Plataforma IAM (designada em IBM Cloud por administrador ou proprietário da conta)
- IAM Service (atribuído em IBM Cloud por administrador ou proprietário de contas)
A tabela a seguir descreve as funções para usuários que criam e excluem projetos e catálogos:
| Localização | Função necessária | Tipo | Descrição | Grupo de acesso de exemplo |
|---|---|---|---|---|
| IBM Cloud | Administrador da plataforma | Função de acesso da Plataforma IAM | Executar todas as ações da plataforma, exceto o gerenciamento da conta e a assignação de políticas de acesso. | CPD-COS-Administrador |
| IBM Cloud | Gerenciador | IAM Service para Cloud Object Storage | Criar, modificar ou excluir depósitos. Faça o upload e faça o download dos objetos no balde. Criar e excluir projetos e catálogos. | CPD-COS-Administrador |
Ativar delegação de armazenamento
A delegação de armazenamento para a instância Cloud Object Storage permite que usuários não administrativos criem projetos e catálogos e os depósitos correspondentes do Cloud Object Storage . A delegação de armazenamento fornece amplo acesso ao Cloud Object Storage e permite que os usuários com permissões mínimas criem projetos e catálogos A delegação de armazenamento para projetos também inclui espaços de implementação.
Para controlar mais cuidadosamente quem pode criar projetos e catálogos, crie um grupo de acesso que designe a função apropriada e coloque usuários no grupo de acesso. Consulte Grupos de acesso do IAM de exemplo
Para ativar a delegação de armazenamento para a instância do Cloud Object Storage :
- No menu de navegação, selecione Administração > Configurações e definições > Delegação de armazenamento.
- Configure a delegação de armazenamento para Projetos e Catálogos.

Opcional: Criptografe sua instância IBM Cloud Object Storage com sua própria chave
A criptografia protege os dados para seus projetos e catálogos. Os dados em repouso em Cloud Object Storage são criptografados por padrão com chaves geradas aleatoriamente que são gerenciadas pela IBM. Para maior proteção, é possível criar e gerenciar suas próprias chaves de criptografia com IBM Key Protect. O IBM Key Protect for IBM Cloud é um sistema de gerenciamento de chaves centralizado para gerar, gerenciar e excluir chaves de criptografia usadas por serviços do IBM Cloud
Para obter mais informações, consulte os documentosIBM Cloud: IBM Key Protect for IBM Cloud.
Nem todos os planos de serviço watsonx.ai Studio, watsonx.data intelligence e IBM Knowledge Catalog suportam o uso de suas próprias chaves de criptografia. Verifique seu plano específico para obter detalhes.
Para criptografar sua instância do Cloud Object Storage com a sua própria chave, é necessária uma instância do serviço IBM Key Project. Embora Key Protect seja um serviço pago, cada conta é permitida cinco teclas sem custos.
Em IBM Cloud, prospeção Key Protect e gere uma chave:
- Crie uma instância do Key Protect para sua conta a partir do catálogo IBM Cloud . Consulte os documentosIBM Cloud: Provisionamento do serviço Key Protect.
- Conceda uma autorização de serviço entre a instância do Key Protect e a instância do Cloud Object Storage. Não associe uma chave a um depósito. Se você não conceder a autorização, os usuários não poderão criar projetos e catálogos com a instância do Cloud Object Storage. Para obter mais informações, consulte os documentosIBM Cloud: Usando autorizações para conceder acesso entre serviços. Você também pode conceder uma autorização de serviço para uma chave raiz do watsonx.ai Studio, selecionando Gerenciar > Acesso (IAM).
- Crie uma chave raiz para proteger sua instância Cloud Object Storage . Consulte os documentosIBM Cloud: Criando chaves raiz.
No Cloud Pak for Data as a Service, inclua a chave na instância Cloud Object Storage :
- Selecione Administração> Configurações e configurações> Delegação de armazenamento.
- Deslize o alternador para Projetos, Catalogsou ambos para selecionar dados para criptografia com sua chave.
- Clique em Adicionar ... sob Chaves de Criptografia para adicionar uma chave de criptografia.
- Selecione a Key Protect instância e a chave Key Protect.
- Clique em OK para adicionar a chave de criptografia.
Opcional: Proteja dados sensíveis armazenados no Cloud Object Storage
Quando você se junta ao Cloud Pak for Data as a Service, uma única instância do Cloud Object Storage é provisionada automaticamente para você. A instância Cloud Object Storage contém baldes separados para cada projeto para armazenar ativos de dados e arquivos relacionados. A capacidade de criar projetos e, assim, adicionar baldes em Cloud Object Storage está disponível apenas para usuários com a função de Plataforma Administrador e a função Manager para o Cloud Object Storage Service. Embora apenas os usuários com essas funções possam criar projetos e seus buckets acompanhantes, qualquer usuário com a função Editor ou Viewer pode ver os arquivos de dados. Para algumas empresas, os arquivos de dados contêm informações sensíveis e requerem controles de acesso mais rígidos.
Controle de acesso ao Cloud Object Storage com várias instâncias
Para planos pagos, é possível controlar o acesso a arquivos de dados sensíveis, criando uma ou mais instâncias do Cloud Object Storage e atribuem acesso a usuários específicos. Os criadores do projeto selecionam a instância apropriada do Cloud Object Storage quando criam um projeto. Os ativos de dados e arquivos para o projeto são armazenados em um balde na instância selecionada. Os usuários com funções Editor ou Viewer podem trabalhar nos projetos, mas não podem ver os ativos diretamente no balde Cloud Object Storage relacionado. Você pode atribuir acesso a uma instância específica do Cloud Object Storage a um usuário individual ou a um grupo de acesso. Você deve ser o proprietário da conta ou administrador para criar instâncias de serviço e atribuir acesso.
Taxas extras não são incorridas ao criar mais de uma instância Cloud Object Storage porque as taxas são determinadas pela utilização geral do armazenamento. O número de instâncias não é um fator para as taxas do Cloud Object Storage .
Você pode alterar seu plano de preços no catálogo IBM Cloud.
Para criar uma instância do Cloud Object Storage e designar acesso:
- Selecione Serviços> Catálogo de Serviços no menu de navegação.
- Selecione Armazenamento> Cloud Object Storage.
- Clique em Criar. Um nome de Serviço é gerado para você no IBM Cloud.
- Selecione Gerenciar> Acesso (IAM).
- Selecione Usuários ou Grupos de acesso.
- Clique em Designar acesso.
- Na lista Serviços , escolha Cloud Object Storage.
- Para Recursos, escolha:
- Escopo = Recursos específicos
- Tipo de atributo = instância de serviço
- Operador = cadeia igual a
- Valor = nome do Cloud Object Storage
- Para Funções e ações, escolha:
- Acesso de serviço = Gerente
- Acesso da plataforma = Administrador
- Clique em Adicionar e Designar.
A instância do Cloud Object Storage especificada pode ser acessada apenas pelo usuário ou grupo de acesso com a função de Serviço de Gerente e a função de Plataforma de Administrador Outros usuários podem trabalhar nos projetos mas não podem criar projetos ou visualizar ativos diretamente no balde.
Próxima Etapa
Conclua as etapas restantes para configurar a plataforma.