授予 IAM 攝取權限
您可以使用 Ingestion REST API 或使用記載代理程式將日誌傳送到IBM Cloud Logs實例。
若要使用攝取 REST API 傳送日誌,您必須取得IBM Cloud® Identity and Access Management (IAM) 存取權杖來驗證您的要求。 確保用於取得存取權杖的實體具有IBM Cloud Logs服務的 Sender 角色。
若要將日誌傳送至IBM Cloud Logs實例,您可以使用下列任一選項作為驗證方法:
- IAM API 金鑰:API 金鑰用於開啟到IBM Cloud Logs攝取端點的安全 Web 套接字,以透過記載代理程式驗證IBM Cloud Logs服務。
- 值得信賴的個人資料
您必須向 API 金鑰或可信任設定檔授予 Sender 權限,用於請求授權以使用記載代理程式將日誌傳送到IBM Cloud Logs實例。
選擇以下選項之一以使用記載代理程式 IBM Cloud Logs實例:
| 環境 | 服務 ID API 金鑰 | 授信設定檔 |
|---|---|---|
| IBM Cloud中的Kubernetes集群 | 受支援 | 受支援 |
| IBM Cloud中的OpenShift集群 | 受支援 | 受支援 |
| IBM Cloud中的Virtual Server for VPC | 受支援 | 受支援 |
| 本地或其他雲端中的Kubernetes集群 | 受支援 | 不支援 |
| 本地或其他雲端中的OpenShift集群 | 受支援 | 不支援 |
| Linux伺服器本地或其他雲端中 | 受支援 | 不支援 |
當運算資源和實例位於同一帳戶時,您只能使用可信任設定檔向IBM Cloud實例驗證IBM Cloud Logs資源。
若要從與IBM Cloud Logs IBM Cloud }} 帳戶中設定的Kubernetes叢集傳送日誌,您只能使用服務 ID API 金鑰作為代理人的授權方式。
不建議對記載代理程式配置使用使用者 ID API 金鑰。
設定攝取權限
若要將日誌直接傳送到IBM Cloud Logs實例,API 金鑰或可信任設定檔必須具有IBM Cloud Logs服務的 Sender 角色。
使用適合身份類型的指令:
| 身分類型 | 指令 |
|---|---|
| 服務 ID | ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs |
| 授信設定檔 | ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs |
產生 IAM API 金鑰
使用 IAM API 金鑰時請考慮以下資訊:
- 您必須向服務 ID 授予
Sender權限。 - 在向服務 ID 授予發送日誌的
Sender權限後,您必須產生新的服務 ID API 金鑰。 - 當您使用 API 金鑰作為記載代理程式的授權方法時,記載代理程式可以託管在IBM Cloud®
有關如何產生 API 金鑰的更多信息,請參閱 使用服務 ID 進行身份驗證以產生用於攝取的 API 金鑰。
建立可信任設定檔
使用可信任設定檔時請考慮以下資訊:
- 您只能使用受信任的設定檔對IBM Cloud資源與IBM Cloud Logs實例進行驗證。
- 受信任的設定檔、計算資源和IBM Cloud Logs實例必須位於同一帳戶中。
- 在使用之前,您必須將
Sender權限授予受信任的設定檔。
有關如何建立可信任設定檔的更多信息,請參閱 產生可信任設定檔以供攝取。