授予 IAM 攝取權限

您可以使用 Ingestion REST API 或使用記載代理程式將日誌傳送到IBM Cloud Logs實例。

若要使用攝取 REST API 傳送日誌,您必須取得IBM Cloud® Identity and Access Management (IAM) 存取權杖來驗證您的要求。 確保用於取得存取權杖的實體具有IBM Cloud Logs服務的 Sender 角色。

若要將日誌傳送至IBM Cloud Logs實例,您可以使用下列任一選項作為驗證方法:

  • IAM API 金鑰:API 金鑰用於開啟到IBM Cloud Logs攝取端點的安全 Web 套接字,以透過記載代理程式驗證IBM Cloud Logs服務。
  • 值得信賴的個人資料

您必須向 API 金鑰或可信任設定檔授予 Sender 權限,用於請求授權以使用記載代理程式將日誌傳送到IBM Cloud Logs實例。

選擇以下選項之一以使用記載代理程式 IBM Cloud Logs實例:

透過發送日誌的方法進行授權方法
環境 服務 ID API 金鑰 授信設定檔
IBM Cloud中的Kubernetes集群 受支援 受支援
IBM Cloud中的OpenShift集群 受支援 受支援
IBM Cloud中的Virtual Server for VPC 受支援 受支援
本地或其他雲端中的Kubernetes集群 受支援 不支援
本地或其他雲端中的OpenShift集群 受支援 不支援
Linux伺服器本地或其他雲端中 受支援 不支援

當運算資源和實例位於同一帳戶時,您只能使用可信任設定檔向IBM Cloud實例驗證IBM Cloud Logs資源。

若要從與IBM Cloud Logs IBM Cloud }} 帳戶中設定的Kubernetes叢集傳送日誌,您只能使用服務 ID API 金鑰作為代理人的授權方式。

不建議對記載代理程式配置使用使用者 ID API 金鑰。

設定攝取權限

若要將日誌直接傳送到IBM Cloud Logs實例,API 金鑰或可信任設定檔必須具有IBM Cloud Logs服務的 Sender 角色。

使用適合身份類型的指令:

依身分類型授予 IAM 權限的命令
身分類型 指令
服務 ID ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs
授信設定檔 ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs

產生 IAM API 金鑰

使用 IAM API 金鑰時請考慮以下資訊:

  • 您必須向服務 ID 授予 Sender 權限。
  • 在向服務 ID 授予發送日誌的 Sender 權限後,您必須產生新的服務 ID API 金鑰。
  • 當您使用 API 金鑰作為記載代理程式的授權方法時,記載代理程式可以託管在IBM Cloud®

有關如何產生 API 金鑰的更多信息,請參閱 使用服務 ID 進行身份驗證以產生用於攝取的 API 金鑰

建立可信任設定檔

使用可信任設定檔時請考慮以下資訊:

  • 您只能使用受信任的設定檔對IBM Cloud資源與IBM Cloud Logs實例進行驗證。
  • 受信任的設定檔、計算資源和IBM Cloud Logs實例必須位於同一帳戶中。
  • 在使用之前,您必須將 Sender 權限授予受信任的設定檔。

有關如何建立可信任設定檔的更多信息,請參閱 產生可信任設定檔以供攝取