Gestione delle autorizzazioni per concedere l'accesso tra i servizi
Utilizzare IBM Cloud® Identity and Access Management (IAM) per creare o rimuovere un'autorizzazione che concede a IBM Cloud Activity Tracker Event Routing l'accesso per lavorare con altri servizi.
Autorizzazioni
Molte delle funzionalità dell'IAM sono incentrate sulla gestione e sul controllo dell'accesso degli utenti e delle applicazioni alle risorse dell' IBM Cloud. Tuttavia, potrebbero presentarsi altre situazioni in cui è necessario consentire a un servizio di accedere alle risorse di un utente presenti in un altro servizio. Questo tipo di accesso è chiamato autorizzazione.
In un'autorizzazione service to service S2S ):
- Il servizio di origine è il servizio a cui viene concesso l'accesso al servizio di destinazione.
- I ruoli selezionati definiscono il livello di accesso al servizio di origine.
- Il servizio di destinazione è il servizio a cui si concede il permesso di accedere al servizio di origine in base ai ruoli assegnati.
- Un servizio di origine può trovarsi nello stesso account in cui viene creata l'autorizzazione o in un altro account.
- Il servizio di destinazione è sempre nell'account in cui è stata creata l'autorizzazione.
Si può vedere se il servizio di origine si trova nell'account corrente o in un altro account visualizzando la colonna Account di origine per l'autorizzazione specifica nella pagina Autorizzazioni della console IBM Cloud®.
Per ulteriori informazioni, vedi il documento relativo all'utilizzo delle autorizzazioni per concedere l'accesso tra i servizi.
Autorizzazioni da servizio a servizio
La tabella seguente elenca le diverse autorizzazioni S2S che è possibile configurare quando si utilizza il servizio IBM Cloud Activity Tracker Event Routing:
| Autorizzazione S2S | Servizio di origine | Servizio di destinazione |
|---|---|---|
| Autorizzare l'accesso per scrivere i dati in un bucket | IBM Cloud Activity Tracker Event Routing | IBM Cloud Object Storage |
| Autorizza l'accesso all'invio di dati al servizio IBM® Event Streams for IBM Cloud® | IBM Cloud Activity Tracker Event Routing | IBM® Event Streams for IBM Cloud® |
| Autorizza l'accesso all'invio di dati al servizio IBM Cloud Logs | IBM Cloud Activity Tracker Event Routing | IBM Cloud Logs |
| Autorizza l'accesso per l'invio di dati al servizio IBM Cloud App Configuration | IBM Cloud Activity Tracker Event Routing | IBM Cloud App Configuration |
Le autorizzazioni da servizio a servizio sono supportate nei seguenti casi d'uso:
- IBM Cloud Activity Tracker Event Routing e il servizio di destinazione sono nello stesso account.
- IBM Cloud Activity Tracker Event Routing e il servizio di destinazione sono in account diversi.
Permessi per gestire le autorizzazioni
Per gestire l'autorizzazione tra i servizi, è necessario avere accesso al servizio di destinazione.
Se si crea un'autorizzazione tra un servizio di un altro account e un servizio di destinazione del proprio account corrente, è necessario avere accesso solo alla risorsa di destinazione. Per il conto di origine, è necessario solo l'ID del conto.
L'autorizzazione definita per il servizio IBM Cloud Activity Tracker Event Routing richiede che l'ID utilizzato per creare l'autorizzazione S2S abbia i seguenti ruoli di piattaforma:
| Azione | Amministratore | Operatore | Editor | Visualizzatore |
|---|---|---|---|---|
| Visualizzare tutte le autorizzazioni configurate nell'account | ||||
| Creare autorizzazioni | ||||
| Cancellare le autorizzazioni |
Gli utenti possono vedere solo le autorizzazioni che hanno configurato nell'account.
L'autorizzazione definita per il servizio IBM Cloud Activity Tracker Event Routing richiede che l'ID utilizzato per creare l'autorizzazione S2S abbia il seguente ruolo di servizio per tipo di autorizzazione:
| Autorizzazione S2S | service | Ruolo del servizio |
|---|---|---|
| Autorizzare l'accesso per scrivere i dati in un bucket | IBM Cloud Object Storage | Scrittore oggetti |
| Autorizzare l'accesso al servizio IBM® Event Streams for IBM Cloud® | IBM® Event Streams for IBM Cloud® | Scrittore |
| Autorizza l'accesso all'invio di dati al servizio IBM Cloud Logs | IBM® Cloud Logs | Mittente |
| Autorizza l'accesso per l'invio di dati al servizio IBM Cloud App Configuration | {{site.data.keyword.apprapp_full}} | Strumento di segnalazione degli aggiornamenti di configurazione |
Creazione di un'autorizzazione
Scegliere una delle seguenti opzioni per creare un'autorizzazione S2S:
Rimozione di un'autorizzazione
Scegliere una delle seguenti opzioni per rimuovere un'autorizzazione S2S:
- Rimuovere un'autorizzazione S2S tramite l'interfaccia utente
- Rimuovere un'autorizzazione S2S utilizzando la CLI
- Rimuovere un'autorizzazione S2S utilizzando l'API
- Rimuovere un'autorizzazione S2S utilizzando terraform
Se il servizio di origine viene rimosso dall'account, tutte le politiche create da tale servizio per i suoi servizi dipendenti vengono eliminate automaticamente. Allo stesso modo, se il servizio dipendente viene rimosso dall'account, vengono eliminate anche tutte le politiche di accesso delegate a tale servizio.