Gestión de autorizaciones para conceder acceso entre servicios

Utilice IBM Cloud® Identity and Access Management (IAM) para crear o eliminar una autorización que conceda a IBM Cloud Activity Tracker Event Routing acceso para trabajar con otros servicios.

Autorizaciones

Muchas de las funciones de IAM se centran en gestionar y controlar el acceso de los usuarios y las aplicaciones a los recursos de IBM Cloud. Sin embargo, es posible que encuentre otros casos de ejemplo en los que necesite proporcionar un servicio con acceso al recurso de un usuario en otro servicio. Este tipo de acceso se denomina autorización.

En una autorización de servicio a servicio S2S ):

  • El servicio de origen es el servicio al que se otorga acceso al servicio de destino.
  • Los roles que seleccione definen el nivel de acceso para el servicio de origen.
  • El servicio de destino es el servicio al que otorga permiso para que acceda el servicio de origen en función de los roles que asigne.
  • Un servicio de origen puede estar en la misma cuenta en la que se ha creado la autorización o en otra cuenta.
  • El servicio de destino siempre está en la cuenta donde se crea la autorización.

Para saber si el servicio de origen se encuentra en la cuenta actual o en otra cuenta, consulta la columna «Cuenta de origen» correspondiente a la autorización específica en la página «Autorizaciones» de la consola de IBM Cloud®.

Para obtener más información, consulte Uso de autorizaciones para otorgar acceso entre servicios.

Autorizaciones de servicio a servicio

La siguiente tabla enumera las diferentes autorizaciones S2S que puede configurar cuando utiliza el servicio IBM Cloud Activity Tracker Event Routing:

Autorizaciones S2S.
Autorización S2S Servicio de origen Servicio de destino
Autorizar el acceso para escribir datos en un bucket IBM Cloud Activity Tracker Event Routing IBM Cloud Object Storage
Autorizar el acceso para enviar datos al servicio IBM® Event Streams for IBM Cloud® IBM Cloud Activity Tracker Event Routing IBM® Event Streams for IBM Cloud®
Autorizar el acceso para enviar datos al servicio IBM Cloud Logs IBM Cloud Activity Tracker Event Routing IBM Cloud Logs
Autorizar el acceso para enviar datos al servicio IBM Cloud App Configuration IBM Cloud Activity Tracker Event Routing IBM Cloud App Configuration

Las autorizaciones de servicio a servicio se admiten en los siguientes casos de uso:

  • IBM Cloud Activity Tracker Event Routing y el servicio de destino están en la misma cuenta.
  • IBM Cloud Activity Tracker Event Routing y el servicio de destino están en cuentas diferentes.

Permisos para gestionar las autorizaciones

Debes tener acceso al servicio de destino para gestionar la autorización entre servicios.

Si crea una autorización entre un servicio en otra cuenta y un servicio de destino en la cuenta actual, solo debe tener acceso al recurso de destino. Para la cuenta de origen, solo necesitas el ID de la cuenta.

La autorización que defina para el servicio IBM Cloud Activity Tracker Event Routing requiere que el ID que utilice para crear la autorización S2S tenga los siguientes roles de plataforma:

Acciones sobre el servicio de destino necesarias para gestionar las autorizaciones
Acción Administrador Operador Editor Visor
Ver todas las autorizaciones configuradas en la cuenta Icono de marca de selección
Crear autorizaciones Icono de marca de selección
Borrar autorizaciones Icono de marca de selección

Los usuarios sólo pueden ver las autorizaciones que configuran en la cuenta.

La autorización que defina para el servicio IBM Cloud Activity Tracker Event Routing requiere que el ID que utilice para crear la autorización S2S tenga el siguiente rol de servicio por tipo de autorización:

Autorizaciones S2S.
Autorización S2S Servicio Rol de servicio
Autorizar el acceso para escribir datos en un bucket IBM Cloud Object Storage Escritor de objetos
Autorizar el acceso al servicio IBM® Event Streams for IBM Cloud® IBM® Event Streams for IBM Cloud® Writer
Autorizar el acceso para enviar datos al servicio IBM Cloud Logs IBM® Cloud Logs Emisor
Autorizar el acceso para enviar datos al servicio IBM Cloud App Configuration {{site.data.keyword.apprapp_full}} Informador de actualizaciones de configuración

Creación de una autorización

Elige una de las siguientes opciones para crear una autorización de « S2S »:

Eliminación de una autorización

Elija una de las siguientes opciones para eliminar una autorización S2S:

Si el servicio de origen se elimina de la cuenta, cualquier política creada por el servicio para sus servicios dependientes se suprime automáticamente. Paralelamente, si el servicio dependiente se elimina de la cuenta, también se suprime cualquier política de acceso que se haya delegado a dicho servicio.