Account di servizio
Che cos'è un account di servizio?
Un account di servizio è un utente IAM che appartiene a un progetto ed è utilizzato da un'applicazione o da un servizio invece che da una persona: un job di backup, un client di sincronizzazione, uno script o qualsiasi altro strumento che si connette a Cubbit tramite l'API S3. Gli account di servizio si autenticano con una chiave di accesso e una chiave segreta, quindi non devono accedere alla Cubbit Console.
Utilizzare un account di servizio dedicato per ogni applicazione mantiene le credenziali separate dagli account personali: puoi assegnare solo i permessi necessari all'applicazione e ruotare o revocare le sue chiavi di accesso senza influire sugli altri utenti.
Crea un account di servizio
Per creare un account di servizio, invita un utente nel progetto dalla DS3 Console:
- Accedi alla Cubbit web console (
https://console.cubbit.eu, oppurehttps://console.[your-tenant].cubbit.euper un tenant personalizzato) e seleziona il progetto su cui vuoi lavorare. - Apri Project -> IAM -> Users.
- Seleziona Invite user.
- Inserisci uno username che identifichi l'applicazione, ad esempio
backup-veeam. - Inserisci un indirizzo email che controlli. Preferisci un indirizzo già verificato con Cubbit: l'email dell'account con cui hai effettuato l'accesso, oppure un'altra casella già associata a un account Cubbit.
- Seleziona facoltativamente le policy o i gruppi da assegnare.
- Seleziona Invite user per inviare il modulo.
Se utilizzi un indirizzo nuovo per Cubbit, l'utente invitato riceve un'email con le istruzioni per accedere all'account e l'accesso deve essere completato entro 7 giorni. In caso contrario, l'account viene eliminato automaticamente. Vedi Gli account non attivati entro 7 giorni vengono eliminati.
Assegna le policy
- Apri Project -> IAM -> Users e seleziona l'account di servizio.
- Allega le policy necessarie all'applicazione oppure aggiungi l'utente a un gruppo.
Ogni progetto include le policy preimpostate Member, Admin e ReadOnly; puoi anche creare policy personalizzate che concedono solo le azioni necessarie all'applicazione. Vedi Policy e Permessi per le azioni disponibili, la sintassi delle policy e gli esempi.
Crea le chiavi di accesso
Le chiavi di accesso sono associate a uno specifico utente IAM. Per generarne una coppia per l'account di servizio:
- Apri Project -> IAM -> Users e seleziona l'account di servizio.
- Seleziona Manage access keys, oppure apri Access keys dal menu della riga nell'elenco Users.
- Seleziona Generate new client API key.
- Scarica il file CSV e tienilo al sicuro, poi usa Show per visualizzare la secret key.
- Copia la chiave di accesso e la secret key nelle impostazioni dell'applicazione.
Configura il client con l'endpoint S3 di Cubbit (https://s3.cubbit.eu, oppure https://s3.[your-tenant].cubbit.eu per un tenant personalizzato) e la regione eu-west-1. Per un esempio passo a passo, vedi la Quickstart.
Gli account non attivati entro 7 giorni vengono eliminati
Un account invitato in un progetto che non viene attivato entro 7 giorni viene eliminato automaticamente. Se l'account è utilizzato da un'applicazione, le chiavi di accesso create per esso smettono di funzionare e l'applicazione non riesce più a connettersi.
Per evitare interruzioni:
- Usa un indirizzo email che controlli e monitoralo, così che l'invito non passi inosservato.
- Completa il flusso di accesso e verifica non appena arriva l'invito.
- Se un account di servizio viene eliminato, creane uno nuovo e genera nuove chiavi di accesso, quindi aggiorna la configurazione dell'applicazione.
Link correlati
- Quickstart: configura un account, crea un progetto e genera le chiavi API.
- Policy e Permessi: policy preimpostate e personalizzate, azioni ed esempi.
- Glossario: definizioni di chiave di accesso e chiave segreta.