Identity and Access Management Integration (IAM)

Gen 2

Der Zugriff von Administratoren auf Instanzen des Cloud Databases-Dienstes für Benutzer in Ihrem Konto wird durch IBM Cloud® Identity and Access Management(IAM) gesteuert. Dieses Dokument behandelt die Integration von Cloud Identity and Access Management mit Cloud Databases: Databases for PostgreSQL und Databases for MongoDB.

IAM ist ausschließlich in den übergeordneten Dienstzugriff integriert, der die Berechtigungen und Vorgänge zur Ausführung von Verwaltungsfunktionen regelt. Benutzer und Berechtigungen auf Datenbankebene werden nicht reguliert. Der Datenbankzugriff wird durch die standardmäßigen Kontrollmechanismen für den Zugriff reguliert, die von der Datenbank eingerichtet werden. IAM steuert keine Datenbankbenutzer.

Weitere Informationen zur Zuweisung von Benutzerrollen in IBM Cloud finden Sie in IAM-Zugriff verwalten.

Cloud Databases s der zweiten Generation verwenden Dienstanmeldedaten für die Zugriffsverwaltung. Das bedeutet:

  • Instanz-/Bereitstellungskennwörter gibt es nicht mehr, und alle angezeigten Anmeldedaten sind Anmeldedaten für den Dienst „ IBM Cloud® “, die unterschiedliche Rollen haben können (z. B. „Admin“, „Writer“, „Reader“).
  • Sie können über die Plattform neue Anmeldedaten für Dienste erstellen, die Aktualisierung eines bestehenden Passworts wird jedoch nicht unterstützt.
  • Für die Benutzerverwaltung auf Datenbankebene wird empfohlen, Benutzer direkt in der Datenbank mit der von Ihnen bevorzugten Methode anzulegen und zu verwalten.

Die folgende Tabelle bietet einen allgemeinen Überblick über Aktionen, die der Plattform zugeordnet sind. Mit Service-Management-Rollen können Sie Aufgaben an Service-Ressourcen auf Service-Ebene ausführen. Weisen Sie beispielsweise Benutzerzugriff für den Service zu, erstellen oder löschen Sie Service-IDs, erstellen Sie Instanzen und binden Sie Instanzen an Anwendungen.

IAM-Benutzerrollen und -aktionen
Plattformrollen Beschreibung der Aktionen Beispielaktionen
Anzeigeberechtigter Als Anzeigeberechtigter können Sie Datenbankinstanzen anzeigen, Sie können jedoch keine Konfigurationsanderungen vornehmen. Serviceübersicht anzeigen und Warnmeldungen anzeigen.
Operator Als Operator können Sie Datenbankinstanzen anzeigen und Konfigurationsänderungen ausführen, zu denen das Verwalten der Datenbankberechtigungsnachweise gehört. Eine Bereitstellung skalieren, ein neues Benutzerpasswort bzw. neue Dienstanmeldedaten erstellen.
Bearbeiter Als Editor können Sie alle Plattformaktionen ausführen (einschließlich des Änderns der Konfiguration und des Verwaltens von Berechtigungsnachweisen) mit Ausnahme der Kontoverwaltung und der Zuordnung von Zugriffsrichtlinien. Eine Bereitstellung skalieren, ein neues Benutzerpasswort bzw. neue Dienstanmeldedaten erstellen.
Administrator Als Administrator können Sie alle Plattformaktionen ausführen und Sie können auch anderen Benutzern Zugriffsrichtlinien zuweisen. Eine Bereitstellung skalieren, neue Dienstanmeldedaten erstellen, Zugriffsrichtlinien erstellen und löschen.

Aktionen für die Cloud Databases-API

Der IAM-Zugriff für „ Cloud Databases “ der 2. Generation wird nicht mehr über die „ Cloud Databases “-API oder das CLI-Plugin verwaltet, sondern nun über den „ IBM Cloud Resource Controller“.

Der Zugriff auf bestimmte API-Endpunkte und Anforderungen wird durch Rollen reguliert. Im Folgenden sind die Zugriffsrichtlinien für die einzelnen Rollen bei Cloud Databases aufgeführt.

Anzeigeberechtigter

Die zulässigen Aktionen für die Rolle des Anzeigeberechtigten.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses

Operator und Editor

Die Rollen 'Operator' und 'Editor' haben in Cloud Databases denselben Funktionsumfang. Die folgende Liste enthält Aktionen für die Rollen 'Operator' und 'Editor'.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Administrator

Die zulässigen Aktionen für die Rolle des Administrators.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Unabhängige Backups – IAM-Berechtigungen

In der folgenden Tabelle sind die für jede Rolle verfügbaren Aktionen aufgeführt.

Unabhängige Backups – IAM-Berechtigungen
Aktion Erforderliche Rolle
Unabhängiges Backup erstellen Redakteur oder Administrator bei einem unabhängigen Backup-Dienst
Unabhängiges Backup anzeigen Betrachter, Bediener, Redakteur oder Administrator bei einem unabhängigen Backup-Dienst
Unabhängige Sicherung löschen Administrator für einen unabhängigen Backup-Dienst
Aus einer unabhängigen Sicherung wiederherstellen Betrachter, Bediener, Redakteur oder Administrator bei einem unabhängigen Backup-Dienst

Autorisierung zwischen Diensten

Der unabhängige Backup-Dienst erfordert eine Service-to-Service-Autorisierung ( S2S ) für die folgenden Aktionen:

  • Bereitstellung automatischer Sicherungen und automatischer Sicherungskopien.
  • Deaktivierung automatischer Sicherungen und automatischer Sicherungskopien.
  • Aufhebung der Bereitstellung von On-Demand-Backups, wenn die Konfiguration zum Beibehalten der Backups im Datenbankdienst auf „false“ gesetzt ist.

Sie müssen die folgenden Autorisierungsrichtlinien für die Kommunikation zwischen Diensten festlegen.

  1. Service-zu-Service-Autorisierung zwischen dem Datenbankdienst und dem unabhängigen Sicherungsdienst:

    • Quelldienst: Datenbankdienst (z. B. databases-for-postgresql)
    • Ziel-Service: Databases independent backups
    • Rolle:Editor
  2. Autorisierung zwischen Datenbankdienst und Ressourcengruppe:

    • Quelldienst: Datenbankdienst (z. B. databases-for-postgresql)
    • Ziel-Service: Resource group only
    • Rolle:Viewer

Weitere Informationen zum Einrichten von Service-zu-Service-Berechtigungen finden Sie unter „ Zugriff zwischen Diensten mithilfe von Berechtigungen gewähren “.