IAM-Zugriffsrichtlinien für Container Registry definieren
Als Administrator können Sie IBM Cloud® Identity and Access Management (IAM) Zugriffsrichtlinien definieren, um verschiedene Zugriffsebenen für verschiedene Benutzer in IBM Cloud® Container Registry zu erstellen. So können Sie beispielsweise einigen Benutzern die Berechtigung erteilen, Kontingente einzusehen, und anderen Benutzern, Kontingente festzulegen.
Sie müssen für jeden Benutzer, der mit IBM Cloud Container Registry arbeitet, IAM-ZugriffsrichtlinienEine Methode, mit der Benutzern, Service-IDs und Zugriffsgruppen Zugriffsberechtigungen für Kontoressourcen erteilt werden. Eine Zugriffsrichtlinie enthält ein Subjekt, ein Ziel und eine Rolle. definieren. Der Geltungsbereich einer IAM-Zugriffsrichtlinie basiert auf der Rolle bzw. den Rollen des Benutzers, die die Aktionen bestimmen, die sie ausführen dürfen. Einige Rollen sind vordefiniert, aber es können auch eigene Rollen definiert werden.
Weitere Informationen zu IAM-Zugriffsrichtlinien finden Sie unter Plattform- und Dienstzugriffsrollen für Berechtigungen.
Sie können Container Registry Namensräume einer Ressourcengruppe zuweisen und Zugriffsrichtlinien auf diese Gruppe anwenden, siehe Planung von Namensräumen. Sie können jedoch immer noch Zugriffsrichtlinien definieren, die sich auf einzelne Container Registry Namespaces oder auf alle Namespaces beziehen, deren Eigentümer das Konto ist.
Richtlinien erstellen
Führen Sie die folgenden Aufgaben aus, bevor Sie beginnen:
-
Entscheiden Sie, welche Rollen jeder Benutzer benötigt und auf welche Ressourcen in IBM Cloud Container Registry zugegriffen werden kann, siehe IAM-Rollen. Sie können mehrere Richtlinien erstellen, z. B. können Sie für eine Ressource Schreibzugriff gewähren, für eine andere Ressource jedoch nur Lesezugriff. Richtlinien sind additiv, d. h. dass mit einer globalen Leserichtlinie und einer ressourcenbezogenen Schreibrichtlinie sowohl Lese- als auch Schreibzugriff für eine bestimmte Ressource erteilt wird.
-
Laden Sie Benutzer zu einem Konto ein.
Wenn Sie möchten, dass Benutzer Cluster in IBM Cloud Kubernetes Service erstellen können, stellen Sie sicher, dass Sie diesen Benutzern die Rolle IBM Cloud Container Registry Administrator zuweisen und keine Ressourcengruppe zuweisen. Weitere Informationen finden Sie unter Vorbereiten Ihres Kontos für die Erstellung von Clustern.
Um Richtlinien für IBM Cloud Container Registry zu erstellen, muss das Feld mit dem Servicenamen container-registry lauten.
Wenn Sie auf Ressourcen zugreifen möchten, müssen Sie Benutzern oder Service-IDs Rollen zuweisen. Wenn Sie Zugriff auf alles erteilen möchten, geben Sie keinen Ressourcentyp bzw. keine Ressource an. Wenn Sie Zugriff auf einen bestimmten Namensbereich
erteilen möchten, geben Sie den Ressourcentyp als namespace an und verwenden Sie den Namen des Namensbereichs als Ressource.
- Informationen zum Erstellen einer Richtlinie für Benutzer finden Sie unter Zugriff für Ressourcen verwalten.
- Zum Erstellen einer Richtlinie für Service-IDs führen Sie den Befehl
ibmcloud iam service-policy-createaus oder verwenden Sie die IBM Cloud-Konsole, um Rollen an Ihre Service-IDs zu binden. Zum Erstellen von Richtlinien müssen Sie die Rolle 'Administrator' innehaben. In Ihrem eigenen Konto haben Sie automatisch die Rolle 'Administrator'. Weitere Informationen finden Sie unter Service-IDs erstellen und damit arbeiten und Zugriff auf Ressourcen verwalten.
Ein Beispiel für nützliche Zugriffsrichtlinien für IBM Cloud Container Registry finden Sie in der Anleitung zur Gewährung des Zugriffs auf Container Registry Ressourcen.
Einrichten von regionsbasierten Richtlinien für IAM
Für alle Regionen außer der globalen können Sie das Feld Region verwenden, wenn Sie eine Regel erstellen. So verwenden Sie beispielsweise in der Befehlszeilenschnittstelle (CLI) für us-south die Option --region us-south.
Da es sich bei Global jedoch um eine Geografie und nicht um eine Region handelt, müssen Sie die Option --region weglassen und geography=global in das Feld --attributes eintragen.
Regionale Benutzerrichtlinien
Das folgende Beispiel zeigt den Befehl zum Erstellen einer Benutzerrichtlinie, um einem Benutzer in us-south eine Rolle zuzuweisen, wobei USER_ID die Benutzer-ID (name@example.com) und ROLES die Rolle(n) ist, die Sie zuweisen möchten:
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --region us-south
Das folgende Beispiel zeigt den Befehl zum Erstellen einer Benutzerrichtlinie, um einem Benutzer in global eine Rolle zuzuweisen, wobei USER_ID die Benutzer-ID (name@example.com) und ROLES die Rolle(n) ist, die Sie zuweisen möchten:
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --attributes "geography=global"
Regionale Dienst-ID-Richtlinien
Das folgende Beispiel zeigt den Befehl zum Erstellen einer Dienst-ID-Richtlinie in us-south, wobei SERVICE_ID die Dienst-ID und ROLES die Rolle(n) ist/sind, die Sie zuweisen möchten:
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --region us-south
Das folgende Beispiel zeigt den Befehl zum Erstellen einer Dienst-ID-Richtlinie in global, wobei SERVICE_ID die Dienst-ID und ROLES die Rolle(n) ist/sind, die Sie zuweisen möchten:
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --attributes "geography=global"