Regras de acesso aos dados

Use o recurso de regras de acesso a dados para cumprir as normas regulatórias e de segurança, restringindo o acesso aos dados somente a usuários autorizados.

Você pode definir e aplicar regras de acesso a dados, ou seja, políticas para conceder e gerenciar o acesso a dados, garantindo que somente indivíduos autorizados possam visualizar informações com base em suas funções e permissões.

Ao configurar as regras de acesso a dados, você deve concluir estas tarefas:

  • Configure em IBM Cloud® Identity and Access Management (IAM) que especificam as permissões concedidas a usuários ou perfis confiáveis para operar o serviço e as permissões nas regras de acesso a dados que determinam quais dados são autorizados a serem vistos por esses usuários.

    É necessário definir uma política de IAM por usuário para conceder permissões para operar o serviço. Você deve definir uma ou mais políticas de IAM para conceder permissões nas regras de acesso a dados.

  • Configure em IBM Cloud Logs regras de acesso a dados que definem políticas sobre quais dados são visíveis.

É sua responsabilidade validar cada regra de acesso a dados. Verifique se os dados filtrados pela regra de acesso a dados informam apenas os dados que você deseja que sejam retornados.

Pré-requisitos

  • Uma conta do IBM Cloud.
  • Uma instância do IBM Cloud Logs.
  • Permissões em IBM Cloud para configurar políticas.
  • Permissões em IBM Cloud Logs para configurar regras de acesso a dados. Você precisa da função Manager que inclui a ação logs.data-usage.manage. Para obter mais informações, consulte Introdução ao IAM.

Crie uma regra no serviço IBM Cloud Logs

Conclua as etapas a seguir:

  1. Navegue até sua instância IBM Cloud Logs: Observability > Logging > Cloud Logs > Your Service Instance > Open Dashboard.

  2. No painel, clique em Data Pipeline > Data Access Rules.

    Painel de controle da instância de serviço.
    Painel de controle da instância de serviço.

  3. Clique em + Criar nova regra para criar uma nova regra.

    • Insira um nome.

    • Insira uma consulta usando uma DataPrime Expression Language (DPXL) para corresponder aos dados de registro desejados.

      <v1> é o identificador da versão, seguido pela expressão booleana real, incluindo literais, construções lógicas e de comparação, acesso ao caminho das teclas e funções.

      Para obter mais informações sobre a DPXL, consulte a referênciaDataPrime Expression Language(DPXL).

      Por exemplo, você pode usar o exemplo da linguagem DataPrime Expression (DPXL): ' <v1>$m.severity == ERROR para filtrar registros de log que tenham gravidade do tipo erro.

      Consulte os exemplos de DPXL que você pode usar como base para suas expressões de DPXL.

  4. Clique em Criar.

  5. Copie o ID da regra criada.

    Criada nova regra.
    Criou uma nova regra.

Configurar uma política de IAM para trabalhar com o serviço

Essa etapa é necessária apenas uma vez por usuário, por grupo de acesso ou por perfil confiável.

Conclua as etapas a seguir para conceder permissões a usuários ou perfis confiáveis por meio de um grupo de acesso para trabalhar com o serviço:

  1. No console IBM Cloud, clique em Gerenciar > Acesso (IAM).

  2. Selecione Access Groups (Grupos de acesso), Users (Usuários) ou Trusted profiles (Perfis confiáveis).

  3. Na guia Acesso, clique em Atribuir acesso.

  4. Selecione o serviço Cloud Logs e clique em Next.

  5. Na seção Recursos, defina o escopo para recursos específicos com base nos atributos de recursos selecionados.

    Selecione Recursos específicos.

    Selecione Service Instance.

    Selecione a instância em que você deseja aplicar as regras de acesso aos dados.

    Clique em Avançar.

  6. Na seção Funções e ações, selecione a função de plataforma que define as permissões para operar o serviço em IBM Cloud e a função de serviço que define as permissões para trabalhar com o serviço.

    • Função na plataforma: A permissão mínima que você deve conceder é Viewer para que um usuário possa ver a instância na interface do usuário " Observability e iniciar o painel.

    • Função de serviço: A permissão mínima que você deve conceder é Reader para que um usuário possa acessar a interface do IBM Cloud Logs Para a instância selecionada e visualizar os dados por meio de exibições e painéis fornecidos, por exemplo.

  7. Clique em Review > Assign para atribuir o acesso adicionado ao seu grupo de acesso.

  8. Clique em Criar.

Configurar uma política de IAM para atribuir uma regra de acesso a dados

É necessário definir uma política de regra de acesso a dados para cada regra de acesso a dados na instância IBM Cloud Logs para a qual você planeja conceder acesso.

Conclua as etapas a seguir para conceder permissões aos dados filtrados por meio de uma regra de acesso a dados:

  1. No console IBM Cloud, clique em Gerenciar > Acesso (IAM).

  2. Selecione Access Groups (Grupos de acesso), Users (Usuários) ou Trusted profiles (Perfis confiáveis).

  3. Na guia Acesso, clique em Atribuir acesso.

  4. Selecione o serviço Cloud Logs e clique em Next.

  5. Na seção Recursos, defina o escopo para recursos específicos com base nos atributos de recursos selecionados.

    Selecione Recursos específicos.

    Selecione Service Instance. Em seguida, selecione a instância em que você deseja aplicar as regras de acesso aos dados.

    Selecione Data access rule. Em seguida, cole o " Rule ID da regra criada na condição Data Access Rule. Você pode obter o ID da regra na interface do IBM Cloud Logs Abrindo o recurso Data Access Rule.

    Escopo do acesso a recursos específicos.
    Escopo do acesso a recursos específicos.

    Clique em Avançar.

  6. Na seção Funções e ações, selecione a função de serviço Leitor de acesso a dados.

  7. Clique em Review > Assign para atribuir o acesso adicionado ao seu grupo de acesso.

  8. Clique em Criar.

Verificar uma regra de acesso a dados

Para verificar se uma regra de acesso a dados está funcionando como esperado, conclua as etapas a seguir:

  • Crie uma visualização com a consulta que mapeia o escopo de dados de sua regra de acesso a dados. Em seguida, verifique se os dados filtrados são os que você está esperando para essa consulta.

  • Valide com um usuário, um usuário em um grupo de acesso ou um usuário que faça login com um perfil confiável que ele só pode ver os dados como você os vê na visualização que você criou para filtrar dados como a condição na regra de acesso a dados.