Vai al contenuto principale

Account di servizio

Che cos'è un account di servizio?​

Un account di servizio è un utente IAM che appartiene a un progetto ed è utilizzato da un'applicazione o da un servizio invece che da una persona: un job di backup, un client di sincronizzazione, uno script o qualsiasi altro strumento che si connette a Cubbit tramite l'API S3. Gli account di servizio si autenticano con una chiave di accesso e una chiave segreta, quindi non devono accedere alla Cubbit Console.

Utilizzare un account di servizio dedicato per ogni applicazione mantiene le credenziali separate dagli account personali: puoi assegnare solo i permessi necessari all'applicazione e ruotare o revocare le sue chiavi di accesso senza influire sugli altri utenti.

Crea un account di servizio​

Per creare un account di servizio, invita un utente nel progetto dalla DS3 Console:

  1. Accedi alla Cubbit web console (https://console.cubbit.eu, oppure https://console.[your-tenant].cubbit.eu per un tenant personalizzato) e seleziona il progetto su cui vuoi lavorare.
  2. Apri Project -> IAM -> Users.
  3. Seleziona Invite user.
  4. Inserisci uno username che identifichi l'applicazione, ad esempio backup-veeam.
  5. Inserisci un indirizzo email che controlli. Preferisci un indirizzo già verificato con Cubbit: l'email dell'account con cui hai effettuato l'accesso, oppure un'altra casella già associata a un account Cubbit.
  6. Seleziona facoltativamente le policy o i gruppi da assegnare.
  7. Seleziona Invite user per inviare il modulo.

Se utilizzi un indirizzo nuovo per Cubbit, l'utente invitato riceve un'email con le istruzioni per accedere all'account e l'accesso deve essere completato entro 7 giorni. In caso contrario, l'account viene eliminato automaticamente. Vedi Gli account non attivati entro 7 giorni vengono eliminati.

Assegna le policy​

  1. Apri Project -> IAM -> Users e seleziona l'account di servizio.
  2. Allega le policy necessarie all'applicazione oppure aggiungi l'utente a un gruppo.

Ogni progetto include le policy preimpostate Member, Admin e ReadOnly; puoi anche creare policy personalizzate che concedono solo le azioni necessarie all'applicazione. Vedi Policy e Permessi per le azioni disponibili, la sintassi delle policy e gli esempi.

Crea le chiavi di accesso​

Le chiavi di accesso sono associate a uno specifico utente IAM. Per generarne una coppia per l'account di servizio:

  1. Apri Project -> IAM -> Users e seleziona l'account di servizio.
  2. Seleziona Manage access keys, oppure apri Access keys dal menu della riga nell'elenco Users.
  3. Seleziona Generate new client API key.
  4. Scarica il file CSV e tienilo al sicuro, poi usa Show per visualizzare la secret key.
  5. Copia la chiave di accesso e la secret key nelle impostazioni dell'applicazione.

Configura il client con l'endpoint S3 di Cubbit (https://s3.cubbit.eu, oppure https://s3.[your-tenant].cubbit.eu per un tenant personalizzato) e la regione eu-west-1. Per un esempio passo a passo, vedi la Quickstart.

Gli account non attivati entro 7 giorni vengono eliminati​

attenzione

Un account invitato in un progetto che non viene attivato entro 7 giorni viene eliminato automaticamente. Se l'account è utilizzato da un'applicazione, le chiavi di accesso create per esso smettono di funzionare e l'applicazione non riesce più a connettersi.

Per evitare interruzioni:

  • Usa un indirizzo email che controlli e monitoralo, così che l'invito non passi inosservato.
  • Completa il flusso di accesso e verifica non appena arriva l'invito.
  • Se un account di servizio viene eliminato, creane uno nuovo e genera nuove chiavi di accesso, quindi aggiorna la configurazione dell'applicazione.
  • Quickstart: configura un account, crea un progetto e genera le chiavi API.
  • Policy e Permessi: policy preimpostate e personalizzate, azioni ed esempi.
  • Glossario: definizioni di chiave di accesso e chiave segreta.