Règles d'accès aux données

Les règles d'accès aux données permettent de respecter les normes de sécurité et de réglementation en limitant l'accès aux données aux seuls utilisateurs autorisés.

Vous pouvez définir et appliquer des règles d'accès aux données, c'est-à-dire des politiques, pour accorder et gérer l'accès aux données, en veillant à ce que seules les personnes autorisées puissent consulter les informations en fonction de leur rôle et de leurs permissions.

Lorsque vous configurez les règles d'accès aux données, vous devez effectuer les tâches suivantes :

  • Configurer dans IBM Cloud® Identity and Access Management (IAM) qui spécifient les permissions accordées aux utilisateurs ou aux profils de confiance pour faire fonctionner le service, et les permissions sur les règles d'accès aux données qui déterminent quelles données sont autorisées à voir pour ces utilisateurs.

    Vous devez définir une politique IAM par utilisateur afin d'accorder les autorisations nécessaires au fonctionnement du service. Vous devez définir une ou plusieurs politiques IAM pour accorder des autorisations sur les règles d'accès aux données.

  • Configurez dans IBM Cloud Logs les règles d'accès aux données qui définissent les politiques de visibilité des données.

Il est de votre responsabilité de valider chaque règle d'accès aux données. Vérifiez que les données filtrées par la règle d'accès aux données ne contiennent que les données que vous souhaitez renvoyer.

Prérequis

  • Un compte IBM Cloud.
  • Instance IBM Cloud Logs
  • Permisisons dans IBM Cloud de configurer les politiques.
  • Permissions dans IBM Cloud Logs pour configurer les règles d'accès aux données. Vous avez besoin du rôle Manager qui inclut l'action logs.data-usage.manage Pour plus d'informations, voir Premiers pas avec IAM.

Créer une règle dans le service IBM Cloud Logs

Procédez comme suit :

  1. Naviguez vers votre instance IBM Cloud Logs: Observability > Logging > Cloud Logs > Your Service Instance > Open Dashboard.

  2. Dans le tableau de bord, cliquez sur Pipeline de données > Règles d'accès aux données.

    Tableau de bord de l'instance de service.
    Tableau de bord de l'instance de service.

  3. Cliquez sur + Créer une nouvelle règle pour créer une nouvelle règle.

    • Entrez un nom.

    • Saisissez une requête à l'aide d'un langage d'expression DataPrime (DPXL) pour faire correspondre les données d'enregistrement souhaitées.

      <v1> est l'identifiant de la version, suivi de l'expression booléenne proprement dite, y compris les littéraux, les constructions logiques et de comparaison, l'accès au chemin de clé et les fonctions.

      Pour plus d'informations sur DPXL, voir la référenceDataPrime Expression Language(DPXL).

      Par exemple, vous pouvez utiliser le langage d'expression DataPrime (DPXL) exemple : '<v1>$m.severity == ERROR pour filtrer les enregistrements du journal dont la gravité est de type erreur.

      Voir les exemples DPXL que vous pouvez utiliser comme base pour vos expressions DPXL.

  4. Cliquez sur Créer.

  5. Copiez l'ID de la règle créée.

    Création d'une nouvelle règle.
    Création d'une nouvelle règle.

Configurer une politique IAM pour travailler avec le service

Cette étape n'est requise qu'une seule fois par utilisateur, par groupe d'accès ou par profil de confiance.

Effectuez les étapes suivantes pour accorder des autorisations aux utilisateurs ou aux profils de confiance via un groupe d'accès afin qu'ils puissent travailler avec le service :

  1. Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM).

  2. Sélectionnez Groupes d'accès, ou Utilisateurs, ou Profils de confiance.

  3. Dans l'onglet Accès, cliquez sur Attribuer un accès.

  4. Sélectionnez le service Cloud Logs et cliquez sur Suivant.

  5. Dans la section Ressources, définissez la portée sur des ressources spécifiques en fonction des attributs de ressources sélectionnés.

    Sélectionnez Ressources spécifiques.

    Choisissez Service Instance.

    Sélectionnez l'instance dans laquelle vous souhaitez appliquer les règles d'accès aux données.

    Cliquez sur Suivant.

  6. Dans la section Rôles et actions, sélectionnez le rôle de la plateforme qui définit les autorisations d'exploiter le service dans IBM Cloud et le rôle du service qui définit les autorisations de travailler avec le service.

    • Rôle de la plateforme : L'autorisation minimale que vous devez accorder est Viewer afin qu'un utilisateur puisse voir l'instance dans l'interface utilisateur " Observability et lancer le tableau de bord.

    • Rôle de service : L'autorisation minimale que vous devez accorder est " Lecteur afin qu'un utilisateur puisse accéder à l'interface utilisateur " IBM Cloud Logs pour l'instance sélectionnée et consulter les données au moyen des vues et des tableaux de bord fournis, par exemple.

  7. Cliquez sur Révision > Attribuer pour attribuer l'accès ajouté à votre groupe d'accès.

  8. Cliquez sur Créer.

Configurer une politique IAM pour assigner une règle d'accès aux données

Vous devez définir une règle d'accès aux données pour chaque règle d'accès aux données de votre instance IBM Cloud Logs pour laquelle vous prévoyez d'accorder l'accès.

Effectuez les étapes suivantes pour accorder des autorisations sur les données filtrées par une règle d'accès aux données :

  1. Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM).

  2. Sélectionnez Groupes d'accès, ou Utilisateurs, ou Profils de confiance.

  3. Dans l'onglet Accès, cliquez sur Attribuer un accès.

  4. Sélectionnez le service Cloud Logs et cliquez sur Suivant.

  5. Dans la section Ressources, définissez la portée sur des ressources spécifiques en fonction des attributs de ressources sélectionnés.

    Sélectionnez Ressources spécifiques.

    Choisissez Service Instance. Sélectionnez ensuite l'instance dans laquelle vous souhaitez appliquer les règles d'accès aux données.

    Choisissez Data access rule. Ensuite, collez le " Rule ID de la règle créée dans la condition de la règle d'accès aux données. Vous pouvez obtenir l'ID de la règle à partir de l'interface IBM Cloud Logs En ouvrant la fonctionnalité Règle d'accès aux données.

    Étendre l'accès à des ressources spécifiques.
    Étendue de l'accès à des ressources spécifiques.

    Cliquez sur Suivant.

  6. Dans la section Rôles et actions, sélectionnez le rôle de service Data Access Reader.

  7. Cliquez sur Révision > Attribuer pour attribuer l'accès ajouté à votre groupe d'accès.

  8. Cliquez sur Créer.

Vérifier une règle d'accès aux données

Pour vérifier qu'une règle d'accès aux données fonctionne comme prévu, procédez comme suit :

  • Créez une vue avec la requête qui met en correspondance l'étendue des données de votre règle d'accès aux données. Ensuite, vérifiez que les données filtrées sont bien celles que vous attendez pour cette requête.

  • Validez auprès d'un utilisateur, d'un utilisateur d'un groupe d'accès ou d'un utilisateur qui se connecte avec un profil de confiance qu'il ne peut voir que les données telles que vous les voyez dans la vue que vous avez créée pour filtrer les données comme la condition de la règle d'accès aux données.