{{site.data.keyword.attribute-definition-list}}
Definindo políticas de acesso do IAM para o {{site.data.keyword.registryshort_notm}}
Como administrador, você pode definir políticas de acesso {{site.data.keyword.iamlong}} (IAM) para criar diferentes níveis de acesso para diferentes usuários em {{site.data.keyword.registrylong}}. Por exemplo, você pode autorizar alguns usuários a visualizar cotas e outros usuários a definir cotas.
Você deve definir políticas de acesso IAM para cada usuário que trabalha com {{site.data.keyword.registrylong_notm}}. O escopo de uma política de acesso do IAM é baseado na função ou funções do usuário que determinam as ações que ele é permitido executar. Algumas funções são predefinidas, mas podem ser definidas funções personalizadas.
Para saber mais sobre as políticas de acesso do IAM, consulte Funções de acesso a plataformas e serviços para permissões.
É possível atribuir {{site.data.keyword.registryshort}} namespaces a um grupo de recursos e políticas de acesso de escopo a esse grupo, consulte Planejamento de namespaces. No entanto, você ainda pode definir políticas de acesso com escopo para namespaces {{site.data.keyword.registryshort}} individuais ou para todos os namespaces pertencentes à conta.
Como criar políticas
Antes de iniciar, conclua as tarefas a seguir:
-
Decida as funções de que cada usuário precisa e em quais recursos em {{site.data.keyword.registrylong_notm}}, consulte Funções do IAM. Você pode criar várias políticas, por exemplo, pode conceder acesso de gravação em um recurso, mas conceder acesso de leitura somente em outro recurso. As políticas são aditivas, o que significa que uma política de leitura global e uma política de gravação com escopo de recursos concede acesso de leitura e gravação nesse recurso.
-
Convidar usuários para uma conta.
Se quiser que os usuários criem clusters em {{site.data.keyword.containerlong_notm}}, certifique-se de atribuir a função de administrador de {{site.data.keyword.registrylong_notm}} a esses usuários e não atribua um grupo de recursos. Para obter mais informações, consulte Preparação de sua conta para criar clusters.
Para criar políticas para o {{site.data.keyword.registrylong_notm}}, o campo de nome do serviço deve ser container-registry.
Se quiser acessar os recursos, é necessário atribuir funções a usuários ou IDs de serviço. Se você desejar conceder acesso a tudo, não especifique um tipo de recurso ou um recurso. Se você deseja conceder acesso a um determinado namespace, especifique
o tipo de recurso como namespace e use o nome do namespace como o recurso.
- Para criar uma política para os usuários, consulte Gerenciando acesso a recursos.
- Para criar uma política para IDs de serviço, execute o comando
ibmcloud iam service-policy-createou use o console da {{site.data.keyword.cloud_notm}} para ligar funções aos seus IDs de serviço. Para criar políticas, deve-se ter a função de Administrador. Você automaticamente tem a função de Administrador em sua própria conta. Para obter mais informações, consulte Criando e trabalhando com IDs de serviço e Gerenciando o acesso a recursos.
Para obter um exemplo de políticas de acesso úteis para {{site.data.keyword.registrylong_notm}}, consulte o tutorial Concedendo acesso aos recursos de {{site.data.keyword.registryshort}}.
Configuração de políticas baseadas em região para o IAM
Para todas as regiões que não sejam globais, você pode usar o campo de região ao criar uma regra. Assim, por exemplo, na interface de linha de comando (CLI), para us-south você usa a opção --region us-south. No entanto,
como global é uma geografia e não uma região, você deve omitir a opção --region e adicionar geography=global no campo --attributes.
Políticas de usuário baseadas na região
O exemplo a seguir mostra o comando para criar uma política de usuário para atribuir uma função a um usuário em us-south, em que USER_ID é o ID do usuário (name@example.com) e ROLES é a função
ou funções que você deseja atribuir:
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --region us-south
O exemplo a seguir mostra o comando para criar uma política de usuário para atribuir uma função a um usuário em global, em que USER_ID é o ID do usuário (name@example.com) e ROLES é a função
ou funções que você deseja atribuir:
ibmcloud iam user-policy-create USER_ID --roles ROLES --service-name container-registry --attributes "geography=global"
Políticas de ID de serviço baseadas na região
O exemplo a seguir mostra o comando para criar uma política de ID de serviço em us-south, em que SERVICE_ID é o ID do serviço e ROLES é a função ou funções que você deseja alocar:
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --region us-south
O exemplo a seguir mostra o comando para criar uma política de ID de serviço em global, em que SERVICE_ID é o ID do serviço e ROLES é a função ou funções que você deseja alocar:
ibmcloud iam service-policy-create SERVICE_ID --roles ROLES --service-name container-registry --attributes "geography=global"