Identity and Access Management 統合(IAM)
第2世代
アカウントユーザーに対する「 Cloud Databases 」サービスインスタンスへの管理者アクセス権は、 IBM Cloud® Identity and Access Management (IAM) によって管理されます。 本書では、 Cloud Identity and Access Management と Cloud Databases の連携について解説します: Databases for PostgreSQL および Databases for MongoDB。
IAMは、管理機能を実行するための権限や操作を管理する、高レベルのサービスアクセスとのみ統合されています。 データベース・レベルのユーザーと特権は管理しません。 データベース・アクセスは、データベースで提供される標準的なアクセス制御によって管理されます。 IAM はデータベース・ユーザーを制御しません。
IBM Cloud でのユーザー役割の割り当てについて詳しくは、IAM アクセス権限の管理を参照してください。
第2世代の Cloud Databases は、アクセス管理にサービス認証情報を使用します。 これは、次のことを意味します:
- インスタンス/デプロイメントのパスワードは廃止され、表示されるすべての認証情報は IBM Cloud® のサービス認証情報となり、これにはさまざまなロール(例:Admin、Writer、Reader)が割り当てられる場合があります。
- プラットフォームを通じて新しいサービス認証情報を作成することはできますが、既存のパスワードの更新はサポートされていません。
- データベースレベルのユーザー管理については、お好みの方法を用いて、データベース内で直接ユーザーを作成・管理することをお勧めします。
以下の表は、プラットフォームにマッピングされているアクションの概要を示しています。 サービス管理の役割を使用すると、サービスレベルでサービスリソースに対するタスクを実行できます。 例えば、サービスに対するユーザー・アクセス権限の割り当て、サービス ID の作成または削除、インスタンスの作成、アプリケーションへのインスタンスのバインドなどを実行できます。
| プラットフォーム・ロール | アクションの説明 | アクション例 |
|---|---|---|
| ビューアー | ビューアーとして、データベース・インスタンスを表示できますが、構成変更を加えることはできません。 | サービスの概要を確認し、アラートを表示します。 |
| オペレーター | オペレーターとして、データベース・インスタンスを表示し、構成変更を加えることができます (データベース資格情報の管理を含む)。 | デプロイメントをスケールアップし、新しいユーザーのパスワードやサービスの認証情報を作成します。 |
| エディター | エディターとして、アカウントの管理とアクセス・ポリシーの割り当てを除き、すべてのプラットフォーム・アクション (構成変更の実行や資格情報の管理を含む) を実行できます。 | デプロイメントをスケールアップし、新しいユーザーのパスワードやサービスの認証情報を作成します。 |
| 管理者 | 管理者として、すべてのプラットフォーム・アクション (他のユーザーへのアクセス・ポリシーの割り当てを含む) を実行できます。 | デプロイメントをスケーリングし、新しいサービス認証情報を作成し、アクセスポリシーを作成および削除します。 |
Cloud Databases API に関するアクション
第2世代 Cloud Databases のIAMアクセスは、 Cloud Databases APIやCLIプラグインでは管理されなくなりました。現在は、 IBM Cloud リソースコントローラーを通じて処理されます。
特定の API エンドポイントと要求へのアクセスは、役割によって管理されます。 以下に、 Cloud Databases の各ロールごとのアクセスポリシーを記載します。
ビューアー
ビューアーの役割に許可されているアクション。
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
オペレーターとエディター
Cloud Databases では、オペレーターとエディターの役割は機能的に同じです。 このリストには、オペレーターとエディターの役割に許可されているアクションが含まれています。
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
管理者
管理者の役割に許可されているアクション。
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
独立したバックアップの IAM 権限
次の表は、各ロールで利用可能なアクションの一覧です。
| アクション | 必要な役割 |
|---|---|
| 独立したバックアップを作成する | 独立系バックアップサービスの編集者または管理者 |
| 独立したバックアップを表示する | 独立系バックアップサービスにおける閲覧者、オペレーター、編集者、または管理者 |
| 独立したバックアップを削除する | 独立系バックアップサービスの管理者 |
| 独立したバックアップからの復元 | 独立系バックアップサービスにおける閲覧者、オペレーター、編集者、または管理者 |