Identity and Access Management integração (IAM)

2ª geração

O acesso administrativo às instâncias do serviço “ Cloud Databases ” para os usuários da sua conta é controlado pelo IAM(IBM Cloud® Identity and Access Management). Este documento aborda a integração do Cloud Identity and Access Management com o Cloud Databases: Databases for PostgreSQL e Databases for MongoDB.

O IAM está integrado apenas ao acesso a serviços de alto nível, que regula os privilégios e as operações necessárias para executar funções de gerenciamento. Ele não governa usuários e privilégios no nível do banco de dados. O acesso ao banco de dados é governado pelos controles de acesso padrão fornecidos pelo banco de dados. O IAM não controla os usuários de banco de dados.

Para obter mais informações sobre como designar funções de usuário na IBM Cloud, consulte Gerenciando o acesso ao IAM.

O Cloud Databases da 2ª geração utiliza credenciais de serviço para o gerenciamento de acesso. Isso significa que:

  • As senhas de instância/implantação não existem mais, e todas as credenciais exibidas são credenciais do serviço IBM Cloud®, que podem ter diferentes funções (por exemplo, Administrador, Escritor, Leitor).
  • É possível criar novas credenciais de serviço por meio da plataforma, mas a atualização de uma senha existente não é permitida.
  • Para o gerenciamento de usuários no nível do banco de dados, recomenda-se criar e gerenciar usuários diretamente no banco de dados, utilizando o método de sua preferência.

A tabela a seguir apresenta uma visão geral das ações mapeadas para a plataforma. As funções de gerenciamento de serviços permitem que você execute tarefas nos recursos de serviço no nível do serviço. Por exemplo, designe acesso de usuário para o serviço, crie ou exclua IDs de serviço, crie instâncias e ligue instâncias aos aplicativos.

Funções e ações de usuário do IAM
Funções da plataforma Descrição das ações Ações de exemplo
Visualizador Como um visualizador, é possível visualizar instâncias de banco de dados, mas não é possível fazer mudanças na configuração. Visualizar a visão geral do serviço e os alertas.
Operador Como um operador, é possível visualizar instâncias de banco de dados e fazer mudanças na configuração que incluem o gerenciamento de credenciais de banco de dados. Ampliar uma implantação, criar uma nova senha de usuário ou credencial de serviço.
Editor Como editor, é possível executar todas as ações da plataforma (incluindo fazer mudanças na configuração e gerenciar credenciais), exceto pelo gerenciamento da conta e da designação de políticas de acesso. Ampliar uma implantação, criar uma nova senha de usuário ou credencial de serviço.
Administrador Como um administrador, é possível executar todas as ações da plataforma, incluindo a designação de políticas de acesso a outros usuários. Dimensionar uma implantação, criar uma nova credencial de serviço, criar e excluir políticas de acesso.

Ações para a API do Cloud Databases

O acesso IAM para o Cloud Databases de 2ª geração não é mais gerenciado por meio da API Cloud Databases ou do plug-in da CLI; agora, ele é gerenciado pelo Controlador de Recursos IBM Cloud.

O acesso a determinados terminais de API e solicitações é governado por função. A seguir, é apresentada a política de acesso para cada função do Cloud Databases.

Visualizador

As ações permitidas para a função de Visualizador.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses

Operador e Editor

As funções Operador e Editor são funcionalmente as mesmas para o Cloud Databases. Esta lista contém as ações permitidas para as funções de Operador e Editor.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Administrador

As ações permitidas para a função de Administrador.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Permissões do IAM para backups independentes

A tabela a seguir lista as ações disponíveis para cada função.

Permissões do IAM para backups independentes
Ação Função necessária
Criar backup independente Editor ou administrador em um serviço independente de backup
Visualizar backup independente Usuário, Operador, Editor ou Administrador em um serviço independente de backup
Excluir backup independente Administrador de um serviço independente de backup
Restaurar a partir de um backup independente Usuário, Operador, Editor ou Administrador em um serviço independente de backup

Autorização entre serviços

O serviço de backups independente requer autorização entre serviços ( S2S ) para as seguintes ações:

  • Fornecimento de backups automáticos e cópias de backup automáticas.
  • Desativação dos backups automáticos e das cópias de backup automáticas.
  • Desativação dos backups sob demanda quando a configuração para preservar os backups estiver definida como “false” no serviço de banco de dados.

É necessário definir as seguintes políticas de autorização entre serviços.

  1. Autorização entre serviços: entre o serviço de banco de dados e o serviço de backups independentes:

    • Serviço de origem: Serviço de banco de dados (por exemplo, databases-for-postgresql)
    • Serviço de destino: Databases independent backups
    • Função:Editor
  2. Autorização entre serviços entre o serviço de banco de dados e o grupo de recursos:

    • Serviço de origem: Serviço de banco de dados (por exemplo, databases-for-postgresql)
    • Serviço de destino: Resource group only
    • Função:Viewer

Para obter mais informações sobre como configurar autorizações entre serviços, consulte “Usando autorizações para conceder acesso entre serviços ”.