Gestión de autorizaciones para conceder acceso entre servicios
Utilice IBM Cloud® Identity and Access Management (IAM) para crear o eliminar una autorización que conceda a IBM Cloud Activity Tracker Event Routing acceso para trabajar con otros servicios.
Autorizaciones
Muchas de las funciones de IAM se centran en gestionar y controlar el acceso de los usuarios y las aplicaciones a los recursos de IBM Cloud. Sin embargo, es posible que encuentre otros casos de ejemplo en los que necesite proporcionar un servicio con acceso al recurso de un usuario en otro servicio. Este tipo de acceso se denomina autorización.
En una autorización de servicio a servicio S2S ):
- El servicio de origen es el servicio al que se otorga acceso al servicio de destino.
- Los roles que seleccione definen el nivel de acceso para el servicio de origen.
- El servicio de destino es el servicio al que otorga permiso para que acceda el servicio de origen en función de los roles que asigne.
- Un servicio de origen puede estar en la misma cuenta en la que se ha creado la autorización o en otra cuenta.
- El servicio de destino siempre está en la cuenta donde se crea la autorización.
Para saber si el servicio de origen se encuentra en la cuenta actual o en otra cuenta, consulta la columna «Cuenta de origen» correspondiente a la autorización específica en la página «Autorizaciones» de la consola de IBM Cloud®.
Para obtener más información, consulte Uso de autorizaciones para otorgar acceso entre servicios.
Autorizaciones de servicio a servicio
La siguiente tabla enumera las diferentes autorizaciones S2S que puede configurar cuando utiliza el servicio IBM Cloud Activity Tracker Event Routing:
| Autorización S2S | Servicio de origen | Servicio de destino |
|---|---|---|
| Autorizar el acceso para escribir datos en un bucket | IBM Cloud Activity Tracker Event Routing | IBM Cloud Object Storage |
| Autorizar el acceso para enviar datos al servicio IBM® Event Streams for IBM Cloud® | IBM Cloud Activity Tracker Event Routing | IBM® Event Streams for IBM Cloud® |
| Autorizar el acceso para enviar datos al servicio IBM Cloud Logs | IBM Cloud Activity Tracker Event Routing | IBM Cloud Logs |
| Autorizar el acceso para enviar datos al servicio IBM Cloud App Configuration | IBM Cloud Activity Tracker Event Routing | IBM Cloud App Configuration |
Las autorizaciones de servicio a servicio se admiten en los siguientes casos de uso:
- IBM Cloud Activity Tracker Event Routing y el servicio de destino están en la misma cuenta.
- IBM Cloud Activity Tracker Event Routing y el servicio de destino están en cuentas diferentes.
Permisos para gestionar las autorizaciones
Debes tener acceso al servicio de destino para gestionar la autorización entre servicios.
Si crea una autorización entre un servicio en otra cuenta y un servicio de destino en la cuenta actual, solo debe tener acceso al recurso de destino. Para la cuenta de origen, solo necesitas el ID de la cuenta.
La autorización que defina para el servicio IBM Cloud Activity Tracker Event Routing requiere que el ID que utilice para crear la autorización S2S tenga los siguientes roles de plataforma:
| Acción | Administrador | Operador | Editor | Visor |
|---|---|---|---|---|
| Ver todas las autorizaciones configuradas en la cuenta | ||||
| Crear autorizaciones | ||||
| Borrar autorizaciones |
Los usuarios sólo pueden ver las autorizaciones que configuran en la cuenta.
La autorización que defina para el servicio IBM Cloud Activity Tracker Event Routing requiere que el ID que utilice para crear la autorización S2S tenga el siguiente rol de servicio por tipo de autorización:
| Autorización S2S | Servicio | Rol de servicio |
|---|---|---|
| Autorizar el acceso para escribir datos en un bucket | IBM Cloud Object Storage | Escritor de objetos |
| Autorizar el acceso al servicio IBM® Event Streams for IBM Cloud® | IBM® Event Streams for IBM Cloud® | Writer |
| Autorizar el acceso para enviar datos al servicio IBM Cloud Logs | IBM® Cloud Logs | Emisor |
| Autorizar el acceso para enviar datos al servicio IBM Cloud App Configuration | {{site.data.keyword.apprapp_full}} | Informador de actualizaciones de configuración |
Creación de una autorización
Elige una de las siguientes opciones para crear una autorización de « S2S »:
Eliminación de una autorización
Elija una de las siguientes opciones para eliminar una autorización S2S:
- Eliminar una autorización S2S a través de la interfaz de usuario
- Eliminar una autorización S2S mediante la CLI
- Eliminar una autorización S2S mediante la API
- Eliminar una autorización S2S mediante terraformación
Si el servicio de origen se elimina de la cuenta, cualquier política creada por el servicio para sus servicios dependientes se suprime automáticamente. Paralelamente, si el servicio dependiente se elimina de la cuenta, también se suprime cualquier política de acceso que se haya delegado a dicho servicio.