Identity and Access Management integrazione (IAM)

Gen 2

L'accesso amministrativo alle istanze del servizio " Cloud Databases " per gli utenti del proprio account è gestito da " IBM Cloud® Identity and Access Management "(IAM). Il presente documento illustra l'integrazione di Cloud Identity and Access Management con Cloud Databases: Databases for PostgreSQL e Databases for MongoDB.

L'IAM è integrato esclusivamente con l'accesso ai servizi di alto livello, che regola i privilegi e le operazioni necessarie per svolgere le funzioni di gestione. Non regola gli utenti e i privilegi a livello di database. L'accesso al database è regolato dai controlli di accesso standard previsti dal database stesso. IAM non gestisce gli utenti del database.

Per ulteriori informazioni sull'assegnazione dei ruoli utente in IBM Cloud, consultare la sezione " Gestione degli accessi IAM ".

Cloud Databases, versione 2, utilizza le credenziali di servizio per la gestione degli accessi. Ciò significa che:

  • Le password relative alle istanze/distribuzioni non esistono più e tutte le credenziali visualizzate sono credenziali del servizio IBM Cloud®, che possono corrispondere a ruoli diversi (ad esempio, Admin, Writer, Reader).
  • È possibile creare nuove credenziali di servizio tramite la piattaforma, ma l'aggiornamento di una password esistente non è supportato.
  • Per la gestione degli utenti a livello di database, si consiglia di creare e gestire gli utenti direttamente all'interno del database utilizzando il metodo che si preferisce.

La tabella seguente offre una panoramica generale delle azioni associate alla piattaforma. I ruoli di gestione dei servizi consentono di eseguire attività sulle risorse di servizio a livello di servizio. Ad esempio, assegnare l'accesso utente per il servizio, creare o eliminare gli ID del servizio, creare le istanze e associare le istanze alle applicazioni.

Ruoli e azioni degli utenti IAM
Ruoli della piattaforma Descrizione delle azioni Azioni di esempio
Visualizzatore In qualità di Viewer, puoi visualizzare le istanze del database ma non puoi apportare modifiche alla configurazione. Visualizza la panoramica del servizio e gli avvisi.
Operatore In qualità di operatore, puoi visualizzare le istanze del database e apportare modifiche alla configurazione, compresa la gestione delle credenziali del database. Scalare un'implementazione, creare una nuova password utente o credenziali di servizio.
Editor In qualità di Editor, puoi eseguire tutte le azioni relative alla piattaforma (comprese le modifiche alla configurazione e la gestione delle credenziali), ad eccezione della gestione dell'account e dell'assegnazione delle politiche di accesso. Scalare un'implementazione, creare una nuova password utente o credenziali di servizio.
Amministratore In qualità di amministratore, puoi eseguire tutte le operazioni sulla piattaforma, compresa l'assegnazione di criteri di accesso ad altri utenti. Scalare una distribuzione, creare nuove credenziali di servizio, creare ed eliminare criteri di accesso.

Azioni per l'API " Cloud Databases "

L'accesso IAM per l' Cloud Databases e di seconda generazione non viene più gestito tramite l'API Cloud Databases o il plug-in CLI; ora viene gestito tramite il Resource Controller di IBM Cloud.

L'accesso a determinati endpoint e richieste API è regolato in base al ruolo. Di seguito sono riportate le politiche di accesso relative a ciascun ruolo per Cloud Databases.

Visualizzatore

Le azioni consentite per il ruolo "Viewer".

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses

Operatore e redattore

I ruoli di "Operatore" e "Redattore" sono sostanzialmente identici su Cloud Databases. Questo elenco contiene le azioni consentite per i ruoli "Operatore" e "Redattore".

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Amministratore

Le azioni consentite per il ruolo di amministratore.

GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync

Backup indipendenti - Autorizzazioni IAM

La tabella seguente elenca le azioni disponibili per ciascun ruolo.

Backup indipendenti - Autorizzazioni IAM
Azione Ruolo richiesto
Crea un backup indipendente Redattore o amministratore di un servizio di backup indipendente
Visualizza il backup indipendente Utente, Operatore, Redattore o Amministratore su un servizio di backup indipendente
Elimina il backup indipendente Amministratore di un servizio di backup indipendente
Ripristino da backup indipendente Utente, Operatore, Redattore o Amministratore su un servizio di backup indipendente

Autorizzazione da servizio a servizio

Il servizio di backup indipendente richiede l'autorizzazione da servizio a servizio ( S2S ) per le seguenti azioni:

  • Fornitura di backup automatici e copie di backup automatiche.
  • Disattivazione dei backup automatici e delle copie di backup automatiche.
  • Rimozione dei backup su richiesta quando l'impostazione relativa alla conservazione dei backup è impostata su "false" nel servizio database.

È necessario configurare le seguenti politiche di autorizzazione da servizio a servizio.

  1. Autorizzazione da servizio a servizio tra il servizio di database e il servizio di backup indipendente:

    • Servizio di origine: Servizio di database (ad esempio, databases-for-postgresql)
    • Servizio di destinazione: Databases independent backups
    • Ruolo: Editor
  2. Autorizzazione da servizio a servizio tra il servizio database e il gruppo di risorse:

    • Servizio di origine: Servizio di database (ad esempio, databases-for-postgresql)
    • Servizio di destinazione: Resource group only
    • Ruolo: Viewer

Per ulteriori informazioni sulla configurazione delle autorizzazioni da servizio a servizio, consultare la sezione " Utilizzo delle autorizzazioni per concedere l'accesso tra servizi ".