Identity and Access Management integrazione (IAM)
Gen 2
L'accesso amministrativo alle istanze del servizio " Cloud Databases " per gli utenti del proprio account è gestito da " IBM Cloud® Identity and Access Management "(IAM). Il presente documento illustra l'integrazione di Cloud Identity and Access Management con Cloud Databases: Databases for PostgreSQL e Databases for MongoDB.
L'IAM è integrato esclusivamente con l'accesso ai servizi di alto livello, che regola i privilegi e le operazioni necessarie per svolgere le funzioni di gestione. Non regola gli utenti e i privilegi a livello di database. L'accesso al database è regolato dai controlli di accesso standard previsti dal database stesso. IAM non gestisce gli utenti del database.
Per ulteriori informazioni sull'assegnazione dei ruoli utente in IBM Cloud, consultare la sezione " Gestione degli accessi IAM ".
Cloud Databases, versione 2, utilizza le credenziali di servizio per la gestione degli accessi. Ciò significa che:
- Le password relative alle istanze/distribuzioni non esistono più e tutte le credenziali visualizzate sono credenziali del servizio IBM Cloud®, che possono corrispondere a ruoli diversi (ad esempio, Admin, Writer, Reader).
- È possibile creare nuove credenziali di servizio tramite la piattaforma, ma l'aggiornamento di una password esistente non è supportato.
- Per la gestione degli utenti a livello di database, si consiglia di creare e gestire gli utenti direttamente all'interno del database utilizzando il metodo che si preferisce.
La tabella seguente offre una panoramica generale delle azioni associate alla piattaforma. I ruoli di gestione dei servizi consentono di eseguire attività sulle risorse di servizio a livello di servizio. Ad esempio, assegnare l'accesso utente per il servizio, creare o eliminare gli ID del servizio, creare le istanze e associare le istanze alle applicazioni.
| Ruoli della piattaforma | Descrizione delle azioni | Azioni di esempio |
|---|---|---|
| Visualizzatore | In qualità di Viewer, puoi visualizzare le istanze del database ma non puoi apportare modifiche alla configurazione. | Visualizza la panoramica del servizio e gli avvisi. |
| Operatore | In qualità di operatore, puoi visualizzare le istanze del database e apportare modifiche alla configurazione, compresa la gestione delle credenziali del database. | Scalare un'implementazione, creare una nuova password utente o credenziali di servizio. |
| Editor | In qualità di Editor, puoi eseguire tutte le azioni relative alla piattaforma (comprese le modifiche alla configurazione e la gestione delle credenziali), ad eccezione della gestione dell'account e dell'assegnazione delle politiche di accesso. | Scalare un'implementazione, creare una nuova password utente o credenziali di servizio. |
| Amministratore | In qualità di amministratore, puoi eseguire tutte le operazioni sulla piattaforma, compresa l'assegnazione di criteri di accesso ad altri utenti. | Scalare una distribuzione, creare nuove credenziali di servizio, creare ed eliminare criteri di accesso. |
Azioni per l'API " Cloud Databases "
L'accesso IAM per l' Cloud Databases e di seconda generazione non viene più gestito tramite l'API Cloud Databases o il plug-in CLI; ora viene gestito tramite il Resource Controller di IBM Cloud.
L'accesso a determinati endpoint e richieste API è regolato in base al ruolo. Di seguito sono riportate le politiche di accesso relative a ciascun ruolo per Cloud Databases.
Visualizzatore
Le azioni consentite per il ruolo "Viewer".
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
Operatore e redattore
I ruoli di "Operatore" e "Redattore" sono sostanzialmente identici su Cloud Databases. Questo elenco contiene le azioni consentite per i ruoli "Operatore" e "Redattore".
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
Amministratore
Le azioni consentite per il ruolo di amministratore.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
Backup indipendenti - Autorizzazioni IAM
La tabella seguente elenca le azioni disponibili per ciascun ruolo.
| Azione | Ruolo richiesto |
|---|---|
| Crea un backup indipendente | Redattore o amministratore di un servizio di backup indipendente |
| Visualizza il backup indipendente | Utente, Operatore, Redattore o Amministratore su un servizio di backup indipendente |
| Elimina il backup indipendente | Amministratore di un servizio di backup indipendente |
| Ripristino da backup indipendente | Utente, Operatore, Redattore o Amministratore su un servizio di backup indipendente |