Concessão de permissões de IAM para ingestão
Você pode enviar registros para uma instância IBM Cloud Logs usando a API REST de ingestão ou usando o Agente de criação de log.
Para enviar logs usando a API REST de ingestão, você deve obter um IBM Cloud® Identity and Access Management (IAM) para autenticar suas solicitações. Certifique-se de que a entidade que você usa para obter o token de acesso tenha a função ' Sender para o serviço IBM Cloud Logs.
Para enviar registros para uma instância IBM Cloud Logs, você pode usar como método de autenticação qualquer uma das seguintes opções:
- Uma chave de API do IAM: A chave de API é usada para abrir um soquete seguro da Web no ponto de extremidade de ingestão IBM Cloud Logs para autenticar o Agente de criação de log com o serviço IBM Cloud Logs.
- Um perfil confiável
É necessário conceder permissões ' Sender à chave de API ou ao perfil confiável que você usa para solicitar autorização para enviar registros a uma instância IBM Cloud Logs usando o Agente de criação de log.
Escolha uma das seguintes opções para enviar registros para uma instância IBM Cloud Logs usando o Agente de criação de log:
| Meio ambiente | Chave de API de ID de serviço | Perfil confiável |
|---|---|---|
| Cluster Kubernetes em IBM Cloud | Suportado | Suportado |
| Cluster OpenShift em IBM Cloud | Suportado | Suportado |
| Virtual Server for VPC em IBM Cloud | Suportado | Suportado |
| Cluster Kubernetes no local ou em outras nuvens | Suportado | Não suportado |
| Cluster OpenShift no local ou em outras nuvens | Suportado | Não suportado |
| Servidor Linux no local ou em outras nuvens | Suportado | Não suportado |
Você só pode usar perfis confiáveis para autenticar recursos IBM Cloud com uma instância IBM Cloud Logs quando o recurso de computação e a instância estiverem localizados na mesma conta.
Para enviar logs de um cluster Kubernetes provisionado em uma conta IBM Cloud diferente da instância IBM Cloud Logs, você só pode usar uma chave de API de ID de serviço como método de autorização do agente.
Não é recomendado o uso de chaves de API de ID de usuário para a configuração Agente de criação de log.
Configuração de permissões para ingestão
Para enviar registros diretamente para a instância IBM Cloud Logs, a chave de API ou o perfil confiável deve ter a função ' Sender para o serviço IBM Cloud Logs.
Use o comando apropriado para o tipo de identidade:
| Tipo de identidade | Comando |
|---|---|
| ID do Serviço | ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs |
| Perfil confiável | ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs |
Geração de chaves de API do IAM
Considere as seguintes informações ao usar as chaves de API do IAM:
- Você deve conceder a permissão "
Senderao ID do serviço. - Você deve gerar uma nova chave de API de ID de serviço depois que a permissão '
Senderpara enviar logs for concedida à ID de serviço. - Quando você usa uma chave de API como o método de autorização do Agente de criação de log, o Agente de criação de log pode ser hospedado dentro e fora do IBM Cloud®.
Para obter mais informações sobre como gerar uma chave de API, consulte Geração de uma chave de API para ingestão usando um ID de serviço para autenticação.
Criando perfis confiáveis
Considere as seguintes informações ao usar perfis confiáveis:
- Você só pode usar perfis confiáveis para autenticar recursos IBM Cloud com uma instância IBM Cloud Logs.
- O Trusted Profile, o recurso de computação e a instância IBM Cloud Logs devem estar localizados na mesma conta.
- Você deve conceder a permissão '
Sendera um perfil confiável antes de usá-la.
Para obter mais informações sobre como criar o perfil confiável, consulte Geração de um perfil confiável para ingestão.