Gestion des autorisations d'accès entre les services
Utilisez IBM Cloud® Identity and Access Management (IAM) pour créer ou supprimer une autorisation qui permet à IBM Cloud Activity Tracker Event Routing de travailler avec d'autres services.
Autorisations
Bon nombre des fonctionnalités de l'IAM visent à gérer et à contrôler l'accès des utilisateurs et des applications aux ressources d' IBM Cloud. Toutefois, vous pouvez rencontrer d'autres scénarios dans lesquels vous devez fournir à un service l'accès à la ressource d'un utilisateur dans un autre service. Ce type d'accès est appelé autorisation.
Dans le cadre d'une autorisation de service à service S2S:
- Le service source est le service qui est autorisé à accéder au service cible.
- Les rôles que vous sélectionnez définissent le niveau d'accès pour le service source.
- Le service cible est le service auquel vous accordez l'accès par le service source, en fonction des rôles affectés.
- Un service source peut se trouver dans le compte où l'autorisation a été créée ou dans un autre compte.
- Le service cible est toujours dans le compte où l'autorisation est créée.
Pour savoir si le service source se trouve dans le compte actuel ou dans un autre compte, consultez la colonne « Compte source » correspondant à l'autorisation en question sur la page « Autorisations » de la console IBM Cloud®.
Pour plus d'informations, voir Utilisation des autorisations pour accorder l'accès entre services.
Autorisations de service à service
Le tableau suivant liste les différentes autorisations S2S que vous pouvez configurer lorsque vous utilisez le service IBM Cloud Activity Tracker Event Routing
| Autorisation S2S | Service source | Service cible |
|---|---|---|
| Autoriser l'accès à l'écriture de données dans un seau | IBM Cloud Activity Tracker Event Routing | IBM Cloud Object Storage |
| Autoriser l'accès pour envoyer des données au service IBM® Event Streams for IBM Cloud® | IBM Cloud Activity Tracker Event Routing | IBM® Event Streams for IBM Cloud® |
| Autoriser l'accès pour envoyer des données au service IBM Cloud Logs | IBM Cloud Activity Tracker Event Routing | IBM Cloud Logs |
| Autoriser l'accès pour envoyer des données au service « IBM Cloud App Configuration » | IBM Cloud Activity Tracker Event Routing | IBM Cloud App Configuration |
Les autorisations de service à service sont prises en charge dans les cas d'utilisation suivants :
- IBM Cloud Activity Tracker Event Routing et le service cible sont dans le même compte.
- IBM Cloud Activity Tracker Event Routing et le service cible sont dans des comptes différents.
Permissions pour gérer les autorisations
Vous devez avoir accès au service cible pour gérer les autorisations entre les services.
Si vous créez une autorisation entre un service d'un autre compte et un service cible de votre compte en cours, vous devez avoir accès uniquement à la ressource cible. Pour le compte source, seul l'identifiant du compte est nécessaire.
L'autorisation que vous définissez pour le service IBM Cloud Activity Tracker Event Routing exige que l'ID que vous utilisez pour créer l'autorisation S2S ait les rôles de plate-forme suivants :
| Action | Administrateur | Opérateur | Editeur | Afficheur |
|---|---|---|---|---|
| Afficher toutes les autorisations configurées dans le compte | ||||
| Créer des autorisations | ||||
| Supprimer des autorisations |
Les utilisateurs ne peuvent voir que les autorisations qu'ils ont configurées dans le compte.
L'autorisation que vous définissez pour le service IBM Cloud Activity Tracker Event Routing exige que l'ID que vous utilisez pour créer l'autorisation S2S ait le rôle de service suivant par type d'autorisation :
| Autorisation S2S | Service | Rôle de service |
|---|---|---|
| Autoriser l'accès à l'écriture de données dans un seau | IBM Cloud Object Storage | Rédacteur d'objet |
| Autoriser l'accès au service IBM® Event Streams for IBM Cloud® | IBM® Event Streams for IBM Cloud® | Auteur |
| Autoriser l'accès pour envoyer des données au service IBM Cloud Logs | IBM® Cloud Logs | Expéditeur |
| Autoriser l'accès pour envoyer des données au service « IBM Cloud App Configuration » | {{site.data.keyword.apprapp_full}} | Outil de rapport sur les mises à jour de configuration |
Création d'une autorisation
Choisissez l'une des options suivantes pour créer une autorisation « S2S » :
Retrait d'une autorisation
Choisissez l'une des options suivantes pour supprimer une autorisation S2S
- Supprimer une autorisation S2S via l'interface utilisateur
- Supprimer une autorisation S2S à l'aide de la CLI
- Supprimer une autorisation S2S en utilisant l'API
- Supprimer une autorisation S2S en utilisant terraform
Si le service source est supprimé du compte, toutes les règles créées par ce service pour ses services dépendants sont automatiquement supprimées. De même, si le service dépendant est supprimé du compte, toutes les règles d'accès qui sont déléguées à ce service sont également supprimées.