Regole di accesso ai dati

Utilizzate le regole di accesso ai dati per rispettare gli standard di sicurezza e normativi, limitando l'accesso ai dati solo agli utenti autorizzati.

È possibile definire e applicare le regole di accesso ai dati, cioè le policy, per concedere e gestire l'accesso ai dati, garantendo che solo le persone autorizzate possano visualizzare le informazioni in base ai loro ruoli e permessi.

Quando si configurano le regole di accesso ai dati, è necessario completare queste attività:

  • Configurare in IBM Cloud® Identity and Access Management (IAM) che specificano le autorizzazioni concesse agli utenti o ai profili fidati per operare il servizio e le autorizzazioni sulle regole di accesso ai dati che determinano quali dati sono autorizzati a vedere da tali utenti.

    È necessario definire 1 criterio IAM per utente per concedere le autorizzazioni al funzionamento del servizio. È necessario definire 1 o più criteri IAM per concedere le autorizzazioni sulle regole di accesso ai dati.

  • Configurare in IBM Cloud Logs le regole di accesso ai dati che definiscono i criteri di visibilità dei dati.

È responsabilità dell'utente convalidare ogni regola di accesso ai dati. Verificare che i dati filtrati dalla regola di accesso ai dati riportino solo i dati desiderati.

Prerequisiti

  • Un account IBM Cloud.
  • Un'istanza IBM Cloud Logs.
  • Permessi in IBM Cloud per configurare i criteri.
  • Permessi in IBM Cloud Logs per configurare le regole di accesso ai dati. È necessario il ruolo Manager che include l'azione logs.data-usage.manage. Per ulteriori informazioni, vedere Per iniziare con IAM.

Creare una regola nel servizio IBM Cloud Logs

Completa i seguenti passi:

  1. Accedere alla propria istanza IBM Cloud Logs: Observability > Registri > Registri del cloud > La vostra istanza di servizio > Aprire il cruscotto.

  2. Nel dashboard, fare clic su Data Pipeline > Regole di accesso ai dati.

    Istanza di servizio dashboard.
    Istanza di servizio dashboard.

  3. Fare clic su + Crea nuova regola per creare una nuova regola.

    • Immettere un nome.

    • Immettere una query utilizzando un DataPrime Expression Language (DPXL) per abbinare i dati di log desiderati.

      <v1> è l'identificatore di versione, seguito dall'espressione booleana vera e propria, compresi i letterali, i costrutti logici e di confronto, l'accesso ai percorsi chiave e le funzioni.

      Per ulteriori informazioni su DPXL, vedere il riferimento aDataPrime Expression Language(DPXL).

      Ad esempio, si può usare il linguaggio DataPrime Expression (DPXL) esempio: '<v1>$m.severity == ERROR per filtrare i record di log che hanno una gravità di tipo errore.

      Vedere gli esempi DPXL che possono essere utilizzati come base per le proprie espressioni DPXL.

  4. Fai clic su Crea.

  5. Copiare l'ID regola della regola creata.

    Creata nuova regola.
    Creata nuova regola.

Configurare un criterio IAM per lavorare con il servizio

Questo passaggio è necessario solo una volta per utente, per gruppo di accesso o per profilo di fiducia.

Completare i passaggi seguenti per concedere le autorizzazioni agli utenti o ai profili affidabili attraverso un gruppo di accesso per lavorare con il servizio:

  1. Nella console IBM Cloud, fare clic su Gestione > Accesso (IAM).

  2. Selezionare Gruppi di accesso, o Utenti, o Profili attendibili.

  3. Dalla scheda Accesso, fare clic su Assegna accesso.

  4. Selezionare il servizio " Cloud Logs e fare clic su Avanti.

  5. Nella sezione Risorse, impostare l'ambito su risorse specifiche in base agli attributi delle risorse selezionate.

    Selezionare Risorse specifiche.

    Scegliere Service Instance.

    Selezionare l'istanza in cui si desidera applicare le regole di accesso ai dati.

    Fai clic su Next.

  6. Nella sezione Ruoli e azioni, selezionare il ruolo della piattaforma che definisce le autorizzazioni per il funzionamento del servizio in IBM Cloud e il ruolo del servizio che definisce le autorizzazioni per lavorare con il servizio.

    • Ruolo della piattaforma: L'autorizzazione minima da concedere è Viewer, in modo che un utente possa vedere l'istanza nell'interfaccia utente 'Observability e lanciare il dashboard.

    • Ruolo di servizio: L'autorizzazione minima da concedere è " Lettore, in modo che un utente possa accedere all'interfaccia utente " IBM Cloud Logs per l'istanza selezionata e visualizzare i dati attraverso le viste e i dashboard forniti, ad esempio.

  7. Fare clic su Revisione > Assegna per assegnare l'accesso aggiunto al gruppo di accesso.

  8. Fai clic su Crea.

Configurazione di un criterio IAM per assegnare una regola di accesso ai dati

È necessario definire un criterio di regola di accesso ai dati per ogni regola di accesso ai dati dell'istanza IBM Cloud Logs per la quale si intende concedere l'accesso.

Completare i seguenti passaggi per concedere le autorizzazioni sui dati filtrati da una regola di accesso ai dati:

  1. Nella console IBM Cloud, fare clic su Gestione > Accesso (IAM).

  2. Selezionare Gruppi di accesso, o Utenti, o Profili attendibili.

  3. Dalla scheda Accesso, fare clic su Assegna accesso.

  4. Selezionare il servizio " Cloud Logs e fare clic su Avanti.

  5. Nella sezione Risorse, impostare l'ambito su risorse specifiche in base agli attributi delle risorse selezionate.

    Selezionare Risorse specifiche.

    Scegliere Service Instance. Quindi, selezionare l'istanza in cui si desidera applicare le regole di accesso ai dati.

    Scegliere Data access rule. Quindi, incollare il 'Rule ID della regola creata nella condizione Regola di accesso ai dati. È possibile ottenere l'ID della regola dall'interfaccia utente IBM Cloud Logs Aprendo la funzione Regola di accesso ai dati.

    Consente l'accesso a risorse specifiche.
    Ambito di accesso a risorse specifiche.

    Fai clic su Next.

  6. Nella sezione Ruoli e azioni, selezionare il ruolo di servizio Lettore di accesso ai dati.

  7. Fare clic su Revisione > Assegna per assegnare l'accesso aggiunto al gruppo di accesso.

  8. Fai clic su Crea.

Verifica di una regola di accesso ai dati

Per verificare che una regola di accesso ai dati funzioni come ci si aspettava, completare i seguenti passaggi:

  • Creare una vista con la query che mappa l'ambito dei dati della regola di accesso ai dati. Quindi, verificare che i dati filtrati siano quelli attesi per quella query.

  • Convalidare con un utente, un utente di un gruppo di accesso o un utente che accede con un profilo di fiducia, che possa vedere i dati solo come li vedete voi nella vista creata per filtrare i dati come la condizione nella regola di accesso ai dati.