Definizione dei criteri di accesso IAM per Container Registry
In qualità di amministratore, è possibile definire i criteri di accesso di IBM Cloud® Identity and Access Management (IAM) per creare diversi livelli di accesso per i vari utenti in IBM Cloud® Container Registry. Ad esempio, è possibile autorizzare alcuni utenti a visualizzare le quote e altri utenti a impostare le quote.
È necessario definire i criteri di accessoUn metodo per concedere l'accesso alle risorse dell'account a utenti, ID servizio e gruppi di accesso. Una politica di accesso include un oggetto, una destinazione e un ruolo. IAM per ogni utente che lavora con IBM Cloud Container Registry. L'ambito di un criterio di accesso IAM si basa sul ruolo o sui ruoli dell'utente che determinano le azioni che gli sono consentite. Alcuni ruoli sono predefiniti, ma è possibile definire ruoli personalizzati.
Per saperne di più sui criteri di accesso IAM, vedere Ruoli di accesso alla piattaforma e ai servizi per le autorizzazioni.
È possibile assegnare gli spazi dei nomi Container Registry a un gruppo di risorse e applicare le politiche di accesso a tale gruppo, vedere Pianificazione degli spazi dei nomi. Tuttavia, è ancora possibile definire criteri di accesso che hanno come ambito i singoli spazi dei nomi di Container Registry o tutti gli spazi dei nomi di proprietà dell'account.
Creazione delle politiche
Prima di cominciare, completa le seguenti attività:
-
Decidere i ruoli di cui ogni utente ha bisogno e su quali risorse in IBM Cloud Container Registry, vedere Ruoli IAM. È possibile creare più criteri, ad esempio concedere l'accesso in scrittura a una risorsa ma concedere solo l'accesso in lettura a un'altra risorsa. Le politiche sono addizionali, il che significa che una politica di lettura globale e una politica di scrittura dedicata alla risorsa concedono sia l'accesso in lettura che in scrittura a quella risorsa.
-
Invita gli utenti a un account.
Se si desidera che gli utenti creino cluster in IBM Cloud Kubernetes Service, assicurarsi di assegnare il ruolo di amministratore di IBM Cloud Container Registry a tali utenti e non assegnare un gruppo di risorse. Per ulteriori informazioni, vedere Preparazione dell'account per la creazione di cluster.
Per creare le politiche per IBM Cloud Container Registry, il campo del nome del servizio deve essere container-registry.
Se si desidera accedere alle risorse, è necessario assegnare i ruoli agli utenti o agli ID dei servizi. Se vuoi concedere l'accesso a tutto, non specificare un tipo di risorsa o una risorsa. Se vuoi concedere l'accesso a uno spazio dei nomi
specifico, specifica il tipo di risorsa come namespace e utilizza il nome dello spazio dei nomi come risorsa.
- Per creare una politica per gli utenti, consulta Gestione dell'accesso alle risorse.
- Per creare un criterio per gli ID servizio, eseguire il comando
ibmcloud iam service-policy-createo utilizzare la console IBM Cloud per associare i ruoli agli ID servizio. Per creare le politiche, devi avere il ruolo di Amministratore. Hai automaticamente il ruolo di Amministratore per il tuo account. Per ulteriori informazioni, vedi Creazione e gestione degli ID servizio e Gestione dell'accesso alle risorse.
Per un esempio di politiche di accesso utili per IBM Cloud Container Registry, vedere l'esercitazione Concessione dell'accesso alle risorse di Container Registry.
Impostazione di criteri basati sulla regione per IAM
Per tutte le regioni diverse da quella globale, è possibile utilizzare il campo regione quando si crea una regola. Ad esempio, nell'interfaccia a riga di comando (CLI), per us-south si utilizza l'opzione --region us-south.
Tuttavia, poiché global è una geografia e non una regione, è necessario omettere l'opzione --region e aggiungere geography=global nel campo --attributes.
Criteri utente basati sulla regione
L'esempio seguente mostra il comando per la creazione di un criterio utente per assegnare un ruolo a un utente in us-south, dove USER_ID è l'ID utente (name@example.com) e ROLES è il ruolo
o i ruoli che si desidera assegnare:
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --region us-south
L'esempio seguente mostra il comando per la creazione di un criterio utente per assegnare un ruolo a un utente in global, dove USER_ID è l'ID utente (name@example.com) e ROLES è il ruolo
o i ruoli che si desidera assegnare:
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --attributes "geography=global"
Politiche di identificazione dei servizi basate sulla regione
L'esempio seguente mostra il comando per la creazione di un criterio ID servizio in us-south, dove SERVICE_ID è l'ID servizio e ROLES è il ruolo o i ruoli che si desidera assegnare:
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --region us-south
L'esempio seguente mostra il comando per la creazione di un criterio ID servizio in global, dove SERVICE_ID è l'ID servizio e ROLES è il ruolo o i ruoli che si desidera assegnare:
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --attributes "geography=global"