Concessão de permissões de IAM para ingestão

Você pode enviar registros para uma instância IBM Cloud Logs usando a API REST de ingestão ou usando o Agente de criação de log.

Para enviar logs usando a API REST de ingestão, você deve obter um IBM Cloud® Identity and Access Management (IAM) para autenticar suas solicitações. Certifique-se de que a entidade que você usa para obter o token de acesso tenha a função ' Sender para o serviço IBM Cloud Logs.

Para enviar registros para uma instância IBM Cloud Logs, você pode usar como método de autenticação qualquer uma das seguintes opções:

  • Uma chave de API do IAM: A chave de API é usada para abrir um soquete seguro da Web no ponto de extremidade de ingestão IBM Cloud Logs para autenticar o Agente de criação de log com o serviço IBM Cloud Logs.
  • Um perfil confiável

É necessário conceder permissões ' Sender à chave de API ou ao perfil confiável que você usa para solicitar autorização para enviar registros a uma instância IBM Cloud Logs usando o Agente de criação de log.

Escolha uma das seguintes opções para enviar registros para uma instância IBM Cloud Logs usando o Agente de criação de log:

Métodos de autorização por método de envio de registros
Meio ambiente Chave de API de ID de serviço Perfil confiável
Cluster Kubernetes em IBM Cloud Suportado Suportado
Cluster OpenShift em IBM Cloud Suportado Suportado
Virtual Server for VPC em IBM Cloud Suportado Suportado
Cluster Kubernetes no local ou em outras nuvens Suportado Não suportado
Cluster OpenShift no local ou em outras nuvens Suportado Não suportado
Servidor Linux no local ou em outras nuvens Suportado Não suportado

Você só pode usar perfis confiáveis para autenticar recursos IBM Cloud com uma instância IBM Cloud Logs quando o recurso de computação e a instância estiverem localizados na mesma conta.

Para enviar logs de um cluster Kubernetes provisionado em uma conta IBM Cloud diferente da instância IBM Cloud Logs, você só pode usar uma chave de API de ID de serviço como método de autorização do agente.

Não é recomendado o uso de chaves de API de ID de usuário para a configuração Agente de criação de log.

Configuração de permissões para ingestão

Para enviar registros diretamente para a instância IBM Cloud Logs, a chave de API ou o perfil confiável deve ter a função ' Sender para o serviço IBM Cloud Logs.

Use o comando apropriado para o tipo de identidade:

Comando para conceder permissões do IAM por tipo de identidade
Tipo de identidade Comando
ID do Serviço ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs
Perfil confiável ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs

Geração de chaves de API do IAM

Considere as seguintes informações ao usar as chaves de API do IAM:

  • Você deve conceder a permissão " Sender ao ID do serviço.
  • Você deve gerar uma nova chave de API de ID de serviço depois que a permissão ' Sender para enviar logs for concedida à ID de serviço.
  • Quando você usa uma chave de API como o método de autorização do Agente de criação de log, o Agente de criação de log pode ser hospedado dentro e fora do IBM Cloud®.

Para obter mais informações sobre como gerar uma chave de API, consulte Geração de uma chave de API para ingestão usando um ID de serviço para autenticação.

Criando perfis confiáveis

Considere as seguintes informações ao usar perfis confiáveis:

  • Você só pode usar perfis confiáveis para autenticar recursos IBM Cloud com uma instância IBM Cloud Logs.
  • O Trusted Profile, o recurso de computação e a instância IBM Cloud Logs devem estar localizados na mesma conta.
  • Você deve conceder a permissão ' Sender a um perfil confiável antes de usá-la.

Para obter mais informações sobre como criar o perfil confiável, consulte Geração de um perfil confiável para ingestão.