Identity and Access Management integração (IAM)
2ª geração
O acesso administrativo às instâncias do serviço “ Cloud Databases ” para os usuários da sua conta é controlado pelo IAM(IBM Cloud® Identity and Access Management). Este documento aborda a integração do Cloud Identity and Access Management com o Cloud Databases: Databases for PostgreSQL e Databases for MongoDB.
O IAM está integrado apenas ao acesso a serviços de alto nível, que regula os privilégios e as operações necessárias para executar funções de gerenciamento. Ele não governa usuários e privilégios no nível do banco de dados. O acesso ao banco de dados é governado pelos controles de acesso padrão fornecidos pelo banco de dados. O IAM não controla os usuários de banco de dados.
Para obter mais informações sobre como designar funções de usuário na IBM Cloud, consulte Gerenciando o acesso ao IAM.
O Cloud Databases da 2ª geração utiliza credenciais de serviço para o gerenciamento de acesso. Isso significa que:
- As senhas de instância/implantação não existem mais, e todas as credenciais exibidas são credenciais do serviço IBM Cloud®, que podem ter diferentes funções (por exemplo, Administrador, Escritor, Leitor).
- É possível criar novas credenciais de serviço por meio da plataforma, mas a atualização de uma senha existente não é permitida.
- Para o gerenciamento de usuários no nível do banco de dados, recomenda-se criar e gerenciar usuários diretamente no banco de dados, utilizando o método de sua preferência.
A tabela a seguir apresenta uma visão geral das ações mapeadas para a plataforma. As funções de gerenciamento de serviços permitem que você execute tarefas nos recursos de serviço no nível do serviço. Por exemplo, designe acesso de usuário para o serviço, crie ou exclua IDs de serviço, crie instâncias e ligue instâncias aos aplicativos.
| Funções da plataforma | Descrição das ações | Ações de exemplo |
|---|---|---|
| Visualizador | Como um visualizador, é possível visualizar instâncias de banco de dados, mas não é possível fazer mudanças na configuração. | Visualizar a visão geral do serviço e os alertas. |
| Operador | Como um operador, é possível visualizar instâncias de banco de dados e fazer mudanças na configuração que incluem o gerenciamento de credenciais de banco de dados. | Ampliar uma implantação, criar uma nova senha de usuário ou credencial de serviço. |
| Editor | Como editor, é possível executar todas as ações da plataforma (incluindo fazer mudanças na configuração e gerenciar credenciais), exceto pelo gerenciamento da conta e da designação de políticas de acesso. | Ampliar uma implantação, criar uma nova senha de usuário ou credencial de serviço. |
| Administrador | Como um administrador, é possível executar todas as ações da plataforma, incluindo a designação de políticas de acesso a outros usuários. | Dimensionar uma implantação, criar uma nova credencial de serviço, criar e excluir políticas de acesso. |
Ações para a API do Cloud Databases
O acesso IAM para o Cloud Databases de 2ª geração não é mais gerenciado por meio da API Cloud Databases ou do plug-in da CLI; agora, ele é gerenciado pelo Controlador de Recursos IBM Cloud.
O acesso a determinados terminais de API e solicitações é governado por função. A seguir, é apresentada a política de acesso para cada função do Cloud Databases.
Visualizador
As ações permitidas para a função de Visualizador.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
Operador e Editor
As funções Operador e Editor são funcionalmente as mesmas para o Cloud Databases. Esta lista contém as ações permitidas para as funções de Operador e Editor.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
Administrador
As ações permitidas para a função de Administrador.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
Permissões do IAM para backups independentes
A tabela a seguir lista as ações disponíveis para cada função.
| Ação | Função necessária |
|---|---|
| Criar backup independente | Editor ou administrador em um serviço independente de backup |
| Visualizar backup independente | Usuário, Operador, Editor ou Administrador em um serviço independente de backup |
| Excluir backup independente | Administrador de um serviço independente de backup |
| Restaurar a partir de um backup independente | Usuário, Operador, Editor ou Administrador em um serviço independente de backup |