Verwaltung von Berechtigungen für den Zugriff zwischen Diensten
Verwenden Sie IBM Cloud® Identity and Access Management (IAM), um eine Berechtigung zu erstellen oder zu entfernen, die IBM Cloud Activity Tracker Event Routing Zugriff auf die Arbeit mit anderen Diensten gewährt.
Autorisierungen
Viele der Funktionen von IAM konzentrieren sich auf die Verwaltung und Durchsetzung des Zugriffs von Benutzern und Anwendungen auf Ressourcen von „ IBM Cloud “. Es können jedoch andere Szenarios auftreten, bei denen Sie einem Service den Zugriff auf die Ressource eines Benutzers in einem anderen Service bereitstellen müssen. Diese Art der Zugriffsberechtigung wird als Autorisierung bezeichnet.
In einer Service-to-Service-Autorisierung S2S ):
- Der Quellenservice ist der Service, dem Zugriff auf den Zielservice erteilt wird.
- Die Rollen, die Sie auswählen, definieren die Zugriffsebene für den Quellenservice.
- Der Zielservice ist der Service, dem Sie basierend auf den von Ihnen zugewiesenen Rollen die Berechtigung für den Zugriff durch den Quellenservice erteilen.
- Ein Quellenservice kann sich in demselben Konto, in dem die Autorisierung erstellt wird, oder in einem anderen Konto befinden.
- Der Zielservice befindet sich immer in dem Konto, in dem die Autorisierung erstellt wird.
Sie können überprüfen, ob sich der Quelldienst im aktuellen Konto oder in einem anderen Konto befindet, indem Sie auf der Seite „Berechtigungen“ in der „ IBM Cloud® “-Konsole die Spalte „Quellkonto“ für die jeweilige Berechtigung einsehen.
Weitere Informationen finden Sie in Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.
Autorisierungen zwischen Services
In der folgenden Tabelle sind die verschiedenen S2S Autorisierungen aufgeführt, die Sie konfigurieren können, wenn Sie den Service IBM Cloud Activity Tracker Event Routing verwenden:
| S2S | Quellenservice | Zielservice |
|---|---|---|
| Zugriff zum Schreiben von Daten in einen Bucket autorisieren | IBM Cloud Activity Tracker Event Routing | IBM Cloud Object Storage |
| Erlauben Sie den Zugriff, um Daten an IBM® Event Streams for IBM Cloud® zu senden | IBM Cloud Activity Tracker Event Routing | IBM® Event Streams for IBM Cloud® |
| Autorisieren Sie den Zugriff, um Daten an IBM Cloud Logs zu senden | IBM Cloud Activity Tracker Event Routing | IBM Cloud Logs |
| Zugriff zum Senden von Daten an den Dienst „ IBM Cloud App Configuration “ autorisieren | IBM Cloud Activity Tracker Event Routing | IBM Cloud App Configuration |
Service-to-Service-Autorisierungen werden in den folgenden Anwendungsfällen unterstützt:
- IBM Cloud Activity Tracker Event Routing und der Zieldienst befinden sich im selben Konto.
- IBM Cloud Activity Tracker Event Routing und der Zieldienst befinden sich in unterschiedlichen Konten.
Berechtigungen zum Verwalten von Berechtigungen
Sie müssen Zugriff auf den Zieldienst haben, um die Autorisierung zwischen den Diensten zu verwalten.
Wenn Sie eine Autorisierung zwischen einem Service in einem anderen Konto und einem Zielservice in Ihrem aktuellen Konto erstellen, ist nur der Zugriff auf die Zielressource erforderlich. Für das Quellkonto benötigen Sie lediglich die Konto-ID.
Die Autorisierung, die Sie für IBM Cloud Activity Tracker Event Routing definieren, erfordert, dass die ID, die Sie zum Erstellen S2S verwenden, die folgenden Plattformrollen hat:
| Aktion | Administrator | Operator | Bearbeiter | Anzeigeberechtigter |
|---|---|---|---|---|
| Alle im Konto konfigurierten Berechtigungen anzeigen | ||||
| Erstellen Sie Berechtigungen | ||||
| Berechtigungen löschen |
Benutzer können nur die Berechtigungen sehen, die sie im Konto konfigurieren.
Die Autorisierung, die Sie für IBM Cloud Activity Tracker Event Routing definieren, erfordert, dass die ID, die Sie zum Erstellen S2S verwenden, die folgende Dienstrolle pro Autorisierungstyp hat:
| S2S | Service | Servicerolle |
|---|---|---|
| Zugriff zum Schreiben von Daten in einen Bucket autorisieren | IBM Cloud Object Storage | Objektschreibberechtigter |
| Zugriff auf den IBM® Event Streams for IBM Cloud® autorisieren | IBM® Event Streams for IBM Cloud® | Schreibberechtigter |
| Autorisieren Sie den Zugriff, um Daten an IBM Cloud Logs zu senden | IBM® Cloud Logs | Absender |
| Zugriff zum Senden von Daten an den Dienst „ IBM Cloud App Configuration “ autorisieren | {{site.data.keyword.apprapp_full}} | Konfigurations-Update-Reporter |
Autorisierung erstellen
Wählen Sie eine der folgenden Optionen aus, um eine „ S2S “-Berechtigung zu erstellen:
Autorisierung entfernen
Wählen Sie eine der folgenden Optionen, um S2S zu entfernen:
- Entfernen S2S über die Benutzeroberfläche
- Entfernen Sie S2S mithilfe der CLI
- Entfernen Sie S2S mithilfe der API
- Entfernen Sie S2S mithilfe von terraform
Wenn der Quellenservice aus dem Konto entfernt wird, werden alle Richtlinien, die von diesem Service für zugehörige abhängige Services erstellt werden, automatisch gelöscht. Ebenso werden, wenn der abhängige Service aus dem Konto entfernt wird, alle Zugriffsrichtlinien, die an diesen Service delegiert wurden, ebenfalls entfernt.