Normas de acceso a los datos
Utilice la función de reglas de acceso a los datos para cumplir las normas de seguridad y reglamentarias restringiendo el acceso a los datos únicamente a los usuarios autorizados.
Puede definir y aplicar reglas de acceso a los datos, es decir, políticas, para conceder y gestionar el acceso a los datos, garantizando que sólo las personas autorizadas puedan ver la información en función de sus funciones y permisos.
Cuando configure las reglas de acceso a datos, debe completar estas tareas:
-
Configurar en IBM Cloud® Identity and Access Management (IAM) las políticas que especifican los permisos concedidos a los usuarios o perfiles de confianza para operar el servicio, y los permisos en las reglas de acceso a datos que determinan qué datos están autorizados a ver esos usuarios.
Debe definir 1 política IAM por usuario para conceder permisos para operar el servicio. Debe definir 1 o más políticas IAM para conceder permisos sobre las reglas de acceso a datos.
-
Configure en IBM Cloud Logs las reglas de acceso a datos que definen las políticas de qué datos son visibles.
Es su responsabilidad validar cada regla de acceso a datos. Compruebe que los datos filtrados por la regla de acceso a datos sólo incluyen los datos que desea obtener.
Requisitos previos
- Una cuenta de IBM Cloud.
- Una instancia de IBM Cloud Logs.
- Permisos en IBM Cloud para configurar políticas.
- Permisos en IBM Cloud Logs para configurar las reglas de acceso a los datos. Necesita el rol Manager que incluye la acción logs.data-usage.manage. Para obtener más información, consulte Introducción a IAM.
Crear una regla en el servicio IBM Cloud Logs
Complete los pasossiguientes:
-
Vaya a su instancia IBM Cloud Logs: Observability > Logging > Cloud Logs > Your Service Instance > Open Dashboard.
-
En el panel de control, haga clic en Canalización de datos > Reglas de acceso a datos.
Cuadro de mandos de instancia de servicio. -
Haga clic en + Crear nueva regla para crear una nueva regla.
-
Especifique un nombre.
-
Introduzca una consulta utilizando un lenguaje de expresión DataPrime (DPXL) para que coincida con los datos de registro deseados.
<v1>es el identificador de la versión, seguido de la expresión booleana propiamente dicha, incluidos los literales, las construcciones lógicas y de comparación, el acceso a las rutas de teclado y las funciones.Para obtener más información sobre DPXL, consulte la referenciaDataPrime Expression Language(DPXL).
Por ejemplo, puede utilizar el lenguaje DataPrime Expression (DPXL) ejemplo: '
<v1>$m.severity == ERRORpara filtrar los registros de log que tienen una gravedad de tipo error.Consulte los ejemplos DPXL que puede utilizar como base para sus expresiones DPXL.
-
-
Pulse Crear.
-
Copie el ID de la regla creada.
Creada nueva regla.
Configurar una política IAM para trabajar con el servicio
Este paso sólo es necesario una vez por usuario, por grupo de acceso o por perfil de confianza.
Complete los siguientes pasos para conceder permisos a usuarios o perfiles de confianza a través de un grupo de acceso para trabajar con el servicio:
-
En la consola IBM Cloud, haga clic en Gestionar > Acceso (IAM).
-
Seleccione Grupos de acceso, o Usuarios, o Perfiles de confianza.
-
En la pestaña Acceso, haga clic en Asignar acceso.
-
Seleccione el servicio
Cloud Logsy haga clic en Siguiente. -
En la sección Recursos, establezca el ámbito a recursos específicos en función de los atributos de recursos seleccionados.
Seleccione Recursos específicos.
Elija
Service Instance.Seleccione la instancia en la que desea aplicar las reglas de acceso a los datos.
Pulse Siguiente.
-
En la sección Roles y acciones, seleccione el rol de plataforma que define los permisos para operar el servicio en IBM Cloud y el rol de servicio que define los permisos para trabajar con el servicio.
-
Rol de plataforma: El permiso mínimo que debes conceder es Visor para que un usuario pueda ver la instancia en la UI de '
Observability' y lanzar el cuadro de mando. -
Rol de servicio: El permiso mínimo que debe conceder es Lector para que un usuario pueda acceder a la IBM Cloud Logs De la instancia seleccionada y visualizar los datos a través de las vistas y cuadros de mando proporcionados, por ejemplo.
-
-
Haga clic en Revisar > Asignar para asignar el acceso añadido a su grupo de acceso.
-
Pulse Crear.
Configurar una política IAM para asignar una regla de acceso a datos
Debe definir una política de regla de acceso a datos para cada regla de acceso a datos en su instancia IBM Cloud Logs para la que planea conceder acceso.
Complete los siguientes pasos para conceder permisos sobre datos filtrados a través de una regla de acceso a datos:
-
En la consola IBM Cloud, haga clic en Gestionar > Acceso (IAM).
-
Seleccione Grupos de acceso, o Usuarios, o Perfiles de confianza.
-
En la pestaña Acceso, haga clic en Asignar acceso.
-
Seleccione el servicio
Cloud Logsy haga clic en Siguiente. -
En la sección Recursos, establezca el ámbito a recursos específicos en función de los atributos de recursos seleccionados.
Seleccione Recursos específicos.
Elija
Service Instance. A continuación, seleccione la instancia en la que desea aplicar las reglas de acceso a los datos.Elija
Data access rule. A continuación, pegue el 'Rule ID' de la regla creada en la condición Data Access Rule. Puede obtener el ID de la regla en la IBM Cloud Logs Abriendo la función Regla de acceso a datos.
Ámbito de acceso a recursos específicos. Pulse Siguiente.
-
En la sección Roles y acciones, seleccione el rol de servicio Lector de acceso a datos.
-
Haga clic en Revisar > Asignar para asignar el acceso añadido a su grupo de acceso.
-
Pulse Crear.
Verificar una regla de acceso a datos
Para comprobar que una regla de acceso a datos funciona como usted espera, siga estos pasos:
-
Cree una vista con la consulta que asigna el ámbito de datos de su regla de acceso a datos. A continuación, compruebe que los datos filtrados son los que espera para esa consulta.
-
Valide con un usuario, un usuario de un grupo de acceso o un usuario que inicie sesión con un perfil de confianza que sólo puede ver los datos tal y como los ve en la vista que ha creado para filtrar datos como la condición de la regla de acceso a datos.