For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/data-platform/tutorials-bucket-role-conditions.md.

Comment définir une condition de rôle sur un bucket spécifique

Voir en Markdown

L'Identity Access Manager (IAM) de la Data Platform vous permet de définir des conditions précises dans votre Projet

Objectif

L'Identity Access Manager (IAM) de la Data Platform vous permet de définir des conditions précises dans votre Projet :

  • sur les propriétés des ressources
  • sur les propriétés des utilisateurs
  • sur les données, via l'Advanced Data Access Control

L'objectif de ce tutoriel est de montrer comment donner aux utilisateurs de votre Projet un accès restreint uniquement au bucket du Lakehouse Manager appelé my_bucket.

Prérequis

Vous aurez besoin de :

  • un rôle IAM accordant l'accès à la ressource bucket (comme le rôle par défaut « DataStore Editor »)

Tutoriel

Pour restreindre l'accès à des buckets spécifiques de votre Lakehouse Manager, vous devez définir une condition sur le nom technique lors de l'association d'un rôle accordant l'accès aux Data Store buckets.

Info

Data Store est le nom d'origine des buckets sur la Data Platform.

Associez un tel rôle au groupe/utilisateur de votre choix.

Ensuite, ajoutez une condition à l'association du rôle.

Tutorial — Add condition

La condition doit être définie sur le nom technique de la ressource, ce qui donnerait intuitivement ce qui suit :

Name == "my_bucket"

Cependant, ajouter simplement cette condition filtrerait l'ensemble du rôle sur les ressources nommées « my_bucket », y compris les ressources qui ne sont pas des buckets (comme les queries, dashboards, pipelines, etc.). En d'autres termes, si votre rôle donne accès à toute autre ressource, celles-ci seront filtrées de la même manière que les buckets.

Par conséquent, il est recommandé de définir les conditions comme suit.

Avec l'éditeur visuel

Si votre rôle initial donne accès à d'autres ressources, il est important de commencer par ajouter une première règle qui autorisera l'accès à toutes les ressources qui ne sont pas des buckets prévues par le rôle.

Info

Via les conditions, vous ne pouvez pas donner accès à des ressources/actions qui n'étaient pas initialement autorisées par le rôle. Les conditions ne peuvent que filtrer davantage un rôle.

  • Champ : Resource
  • Opérateur : Not equals
  • Valeur : Bucket
Using the visual builder — Visual condition1

Ensuite, ajoutez un branchement avec un opérateur OR.

Using the visual builder — Visual condition2

Dans le branchement, ajoutez deux règles liées par un opérateur AND.

Première règle :

  • Champ : Resource
  • Opérateur : Equals
  • Valeur : Bucket

Deuxième règle :

  • Champ : Technical name
  • Opérateur : Equals
  • Valeur : my_bucket
Using the visual builder — Visual condition3

Cliquez sur Confirmer. L'utilisateur/groupe n'aura désormais accès qu'au bucket « my_bucket », ainsi qu'à toutes les autres ressources contenues dans le rôle.

Info

Ce système de branchement peut aussi être utilisé pour restreindre l'accès en écriture/suppression à certains objets uniquement (par exemple, ceux portant le tag « dev ») tout en autorisant l'accès en lecture aux autres objets.

Avec l'éditeur CEL

En CEL, la condition serait la suivante :

Resource != "bucket"
||
(
  Resource == "bucket"
  &&
  Name == "my_bucket"
)
Using the CEL editor — Cel condition1

Pour aller plus loin, consultez les possibilités de personnalisation de l'Identity Access Manager dans notre documentation.

En savoir plus sur les rôles et conditions

De plus, n'hésitez pas à nous contacter si vous avez besoin de quoi que ce soit, notre équipe support & produit se consacre à vous aider à livrer plus rapidement toutes les applications d'IA que vous avez en tête.

Aller plus loin

Si vous avez besoin d'une formation ou d'une assistance technique pour la mise en oeuvre de nos solutions, contactez votre commercial ou cliquez sur ce lien pour obtenir un devis et demander une analyse personnalisée de votre projet à nos experts de l’équipe Professional Services.

Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe la Data Platform sur le canal Discord dédié.

Si vous avez besoin d'une assistance concernant vos services OVHcloud, créez une demande depuis notre centre d'aide.

Rejoignez notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?