Identity and Access Management integración (IAM)

2.ª generación

El acceso de los administradores a las instancias del servicio Cloud Databases para los usuarios de su cuenta se controla mediante IBM Cloud® Identity and Access Management(IAM). Este documento trata sobre la integración de Cloud Identity and Access Management con Cloud Databases: Databases for PostgreSQL y Databases for MongoDB.

IAM solo está integrado con el acceso a servicios de alto nivel, que regula los privilegios y las operaciones necesarias para llevar a cabo funciones de gestión. No controla los privilegios y los usuarios a nivel de base de datos. El acceso a la base de datos se rige por los controles de acceso estándar proporcionados por la base de datos. IAM no controla los usuarios de la base de datos.

Para obtener más información sobre la asignación de roles de usuario en IBM Cloud, consulte Gestión del acceso de IAM.

La segunda generación de Cloud Databases utiliza credenciales de servicio para la gestión del acceso. Esto significa que:

  • Las contraseñas de instancia/implementación ya no existen y todas las credenciales que aparecen son credenciales del servicio IBM Cloud®, que pueden tener diferentes roles (por ejemplo, «Admin», «Writer» o «Reader»).
  • Puedes crear nuevas credenciales de servicio a través de la plataforma, pero no es posible actualizar una contraseña ya existente.
  • Para la gestión de usuarios a nivel de base de datos, se recomienda crear y gestionar los usuarios directamente en la propia base de datos utilizando el método que prefieras.

La siguiente tabla ofrece una visión general de las acciones asociadas a la plataforma. Las funciones de gestión de servicios le permiten realizar tareas en los recursos de servicio a nivel de servicio. Por ejemplo, asignar acceso de usuario al servicio, crear o suprimir ID de servicio, crear instancias y enlazar instancias con aplicaciones.

Roles y acciones de usuario de IAM
Roles de plataforma Descripción de acciones Acciones de ejemplo
Visor Como visor, puede ver las instancias de la base de datos, pero no puede realizar cambios en la configuración. Ver la descripción general del servicio y consultar las alertas.
Operador Como operador, puede ver las instancias de la base de datos y realizar cambios en la configuración que incluyen la gestión de credenciales de base de datos. Ampliar una implementación, crear una nueva contraseña de usuario o credenciales de servicio.
Editor Como editor, puede realizar todas las acciones de plataforma (incluidos los cambios en la configuración y la gestión de credenciales), excepto la gestión de la cuenta y la asignación de políticas de acceso. Ampliar una implementación, crear una nueva contraseña de usuario o credenciales de servicio.
Administrador Como administrador, puede realizar todas las acciones de plataforma, incluida la asignación de políticas de acceso a otros usuarios. Ampliar una implementación, crear nuevas credenciales de servicio, crear y eliminar políticas de acceso.

Acciones para la API de Cloud Databases

El acceso IAM para los dispositivos « Cloud Databases » de segunda generación ya no se gestiona a través de la API Cloud Databases ni del complemento de la CLI; ahora se gestiona mediante el controlador de recursos IBM Cloud.

El acceso a determinados puntos finales y solicitudes de API se controla mediante el rol. A continuación se detalla la política de acceso para cada rol de Cloud Databases.

Visor

Las acciones permitidas para el rol de Visor.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses

Operador y Editor

Los roles de Operador y de Editor son funcionalmente iguales para Cloud Databases. Esta lista contiene las acciones permitidas para los roles de Operador y de Editor.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Administrador

Las acciones permitidas para el rol de Administrador.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Copias de seguridad independientes: permisos de IAM

En la siguiente tabla se enumeran las acciones disponibles para cada rol.

Copias de seguridad independientes: permisos de IAM
Acción Rol necesario
Crear una copia de seguridad independiente Editor o administrador de un servicio de copias de seguridad independiente
Ver copia de seguridad independiente Usuario, operador, editor o administrador de un servicio de copias de seguridad independiente
Eliminar copia de seguridad independiente Administrador de un servicio de copias de seguridad independiente
Restaurar desde una copia de seguridad independiente Usuario, operador, editor o administrador de un servicio de copias de seguridad independiente

Autorización entre servicios

El servicio de copias de seguridad independientes requiere una autorización de servicio a servicio ( S2S ) para las siguientes acciones:

  • Prestación de copias de seguridad automáticas y copias de seguridad automáticas.
  • Desactivación de las copias de seguridad automáticas y de las copias de seguridad automáticas.
  • Desactivación de las copias de seguridad bajo demanda cuando la configuración para conservar las copias de seguridad está establecida en «false» en el servicio de base de datos.

Debes configurar las siguientes políticas de autorización entre servicios.

  1. Autorización entre servicios: del servicio de base de datos al servicio de copias de seguridad independiente:

    • Servicio de origen: Servicio de base de datos (por ejemplo, databases-for-postgresql)
    • Servicio de destino: Databases independent backups
    • Rol:Editor
  2. Autorización entre servicios del servicio de base de datos y el grupo de recursos:

    • Servicio de origen: Servicio de base de datos (por ejemplo, databases-for-postgresql)
    • Servicio de destino: Resource group only
    • Rol:Viewer

Para obtener más información sobre cómo configurar autorizaciones entre servicios, consulta « Uso de autorizaciones para conceder acceso entre servicios ».