Identity and Access Management Intégration (IAM)
Génération 2
L'accès administratif aux instances du service Cloud Databases pour les utilisateurs de votre compte est géré par l'IBM Cloud® Identity and Access Management(IAM). Ce document traite de l'intégration d' Cloud Identity and Access Management avec Cloud Databases: Databases for PostgreSQL et Databases for MongoDB.
L'IAM n'est intégré qu'au niveau de l'accès aux services de haut niveau, qui régit les privilèges et les opérations permettant d'exercer des fonctions de gestion. Il ne régit pas les utilisateurs et les privilèges au niveau de la base de données. L'accès à la base de données est régi par les contrôles d'accès standard fournis par la base de données. IAM ne contrôle pas les utilisateurs de la base de données.
Pour plus d'informations sur l'affectation de rôles utilisateur dans IBM Cloud, voir Gestion de l'accès IAM.
Les services « Cloud Databases » de deuxième génération utilisent des identifiants de service pour la gestion des accès. Cela signifie :
- Les mots de passe d'instance/de déploiement n'existent plus et tous les identifiants affichés sont ceux du service IBM Cloud®, qui peuvent correspondre à différents rôles (par exemple, Admin, Writer, Reader).
- Vous pouvez créer de nouveaux identifiants de service via la plateforme, mais la mise à jour d'un mot de passe existant n'est pas prise en charge.
- Pour la gestion des utilisateurs au niveau de la base de données, il est recommandé de créer et de gérer les utilisateurs directement au sein de la base de données, selon la méthode de votre choix.
Le tableau suivant présente un aperçu général des actions associées à la plateforme. Les rôles de gestion des services vous permettent d'effectuer des tâches sur les ressources de service au niveau du service. Par exemple, affecter un accès utilisateur pour le service, créer ou supprimer des ID de service, créer des instances et lier des instances à des applications.
| Rôles de plateforme | Description des actions | Exemples d'actions |
|---|---|---|
| Afficheur | En tant qu'afficheur, vous pouvez afficher les instances de base de données mais vous ne pouvez pas modifier la configuration. | Consultez la présentation du service et les alertes. |
| Opérateur | En tant qu'opérateur, vous pouvez afficher les instances de base de données et effectuer des modifications de configuration qui incluent la gestion des données d'identification de la base de données. | Adapter un déploiement, créer un nouveau mot de passe utilisateur ou de nouvelles informations d'identification de service. |
| Editeur | En tant qu'éditeur, vous pouvez effectuer toutes les actions de la plateforme (y compris les modifications de la configuration et la gestion des données d'identification), à l'exception de la gestion du compte et de l'affectation des règles d'accès. | Adapter un déploiement, créer un nouveau mot de passe utilisateur ou des identifiants de service. |
| Administrateur | En tant qu'administrateur, vous pouvez effectuer toutes les actions de plateforme, y compris l'octroi de règles d'accès à d'autres utilisateurs. | Faire évoluer un déploiement, créer de nouveaux identifiants de service, créer et supprimer des politiques d'accès. |
Actions pour l'API Cloud Databases
L'accès IAM pour les instances Gen 2 de l' Cloud Databases n'est plus géré via l'API Cloud Databases ni via le plug-in CLI; il est désormais géré via le contrôleur de ressources IBM Cloud.
L'accès à certains noeuds finaux et demandes d'API est régi par le rôle. Vous trouverez ci-dessous la liste des politiques d'accès pour chaque rôle dans le cadre d' Cloud Databases.
Afficheur
Actions autorisées pour le rôle Afficheur.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
Opérateur et éditeur
Les rôles Opérateur et Editeur sont fonctionnellement les mêmes pour Cloud Databases. Cette liste contient les actions autorisées pour les rôles Opérateur et Editeur.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
Administrateur
Actions autorisées pour le rôle Administrateur.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
Sauvegardes indépendantes : autorisations IAM
Le tableau suivant répertorie les actions disponibles pour chaque rôle.
| Action | Rôle requis |
|---|---|
| Créer une sauvegarde indépendante | Rédacteur ou administrateur d'un service de sauvegarde indépendant |
| Afficher la sauvegarde indépendante | Utilisateur, opérateur, éditeur ou administrateur d'un service de sauvegarde indépendant |
| Supprimer une sauvegarde indépendante | Administrateur d'un service de sauvegarde indépendant |
| Restauration à partir d'une sauvegarde indépendante | Utilisateur, opérateur, éditeur ou administrateur d'un service de sauvegarde indépendant |