資料存取規則

使用資料存取規則功能僅限制授權使用者對資料的訪問,從而遵守安全和監管標準。

您可以定義和實施資料存取規則,即用於授予和管理資料存取權限的策略,確保只有經過授權的個人才能根據其角色和權限查看資訊。

配置資料存取規則時,您必須完成以下任務:

  • 在IBM Cloud® Identity and Access Management (IAM) 策略中進行配置,指定授予使用者或可信任設定檔操作服務的權限,以及資料存取規則的權限,以決定這些使用者有權存取哪些資料看。

    您必須為每個使用者定義 1 個 IAM 政策,以授予操作服務的權限。 您必須定義 1 個或多個 IAM 政策,以授予資料存取規則的權限。

  • 在IBM Cloud Logs資料存取規則中配置,定義哪些資料可見的策略。

您有責任驗證每個資料存取規則。 驗證資料存取規則過濾的資料是否僅報告您想要傳回的資料。

必要條件

  • 一個IBM Cloud帳戶。
  • IBM Cloud Logs 實例。
  • IBM Cloud中配置策略的權限。
  • IBM Cloud Logs中配置資料存取規則的權限。 您需要包含操作 logs.data-usage.manage 的角色 Manager。 有關更多信息,請 參閱 IAM 入門

在IBM Cloud Logs服務中建立規則

請完成下列步驟:

  1. 導覽至您的IBM Cloud Logs實例:Observability > Logging > Cloud Logs > Your Service Instance > Open Dashboard

  2. 在儀表板中,按一下資料管道>資料存取規則

    服務實例儀表板。
    服務實例儀表板。

  3. 點擊 +建立新規則以建立新規則。

    • 輸入名稱。

    • 使用DataPrime表達式語言 (DPXL) 輸入查詢以符合您所需的日誌資料。

      <v1> 是版本標識符,後面跟著實際的布林表達式,包括文字、邏輯和比較結構、鍵路徑存取和函數。

      有關 DPXL 的更多信息,請參閱 DataPrime表達式語言(DPXL)參考

      例如,您可以使用DataPrime表達式語言 (DPXL) 範例:<v1>$m.severity == ERROR 來篩選嚴重性為類型錯誤的日誌記錄。

      請參閱 DPXL 範例,您可以將其用作 DPXL 表達式的基礎。

  4. 按一下建立

  5. 複製已建立的規則的規則 ID

    創建了新規則。
    創建了新規則。

配置 IAM 策略以與服務配合使用

每個使用者、每個存取群組或每個受信任的設定檔只需執行一次此步驟。

完成以下步驟,透過存取群組向使用者或受信任的設定檔授予使用該服務的權限:

  1. 在 IBM Cloud 主控台中,按一下管理 > 存取 (IAM)

  2. 選擇存取群組使用者可信任設定檔

  3. 從存取索引標籤,按一下指定存取

  4. 選擇 Cloud Logs 服務並按一下 “下一步”

  5. 在*「資源」*部分中,根據所選資源屬性將範圍設定為特定資源。

    選擇特定資源

    選擇 Service Instance

    選擇您想要強制實施資料存取規則的實例。

    下一步

  6. 在*「角色與操作」*部分中,選擇定義操作IBM Cloud中的服務的權限的平台角色以及定義使用該服務的權限的服務角色。

    • 平台角色:您必須授予的最低權限是 “檢視者”, 以便使用者可以在 Observability UI 中查看實例並啟動儀表板。

    • 服務角色:您必須授予的最低權限是 「讀者」,以便使用者可以存取所選實例的IBM Cloud Logs UI,並透過提供的視圖和儀表板等查看資料。

  7. 一下「檢視」 > 「指派」 以將新增的存取權限指派給您的存取群組。

  8. 按一下建立

配置 IAM 策略以指派資料存取規則

您必須在 IBM Cloud Logs 範例中為每個資料存取規則定義資料存取規則政策,您計劃對其授予存取權。

完成以下步驟以授予透過資料存取規則過濾的資料的權限:

  1. 在 IBM Cloud 主控台中,按一下管理 > 存取 (IAM)

  2. 選擇存取群組使用者可信任設定檔

  3. 從存取索引標籤,按一下指定存取

  4. 選擇 Cloud Logs 服務並按一下 “下一步”

  5. 在*「資源」*部分中,根據所選資源屬性將範圍設定為特定資源。

    選擇特定資源

    選擇 Service Instance。 然後,選擇您想要實施資料存取規則的實例。

    選擇 Data access rule。 然後,將已建立的規則的 Rule ID 貼到資料存取規則條件中。 您可以透過開啟資料存取規則功能從IBM Cloud Logs UI 取得規則 ID。

    限制對特定資源的存取。
    限制對特定資源的存取。

    下一步

  6. 角色和操作部分中,選擇服務角色 Data Access Reader

  7. 一下「檢視」 > 「指派」 以將新增的存取權限指派給您的存取群組。

  8. 按一下建立

驗證資料存取規則

若要檢查資料存取規則是否如預期運作,請完成以下步驟:

  • 使用映射資料存取規則資料範圍的查詢建立檢視。 然後,檢查過濾後的資料是否是您期望該查詢的資料。

  • 驗證用戶、存取群組中的用戶或使用可信任設定檔登入的用戶,他們只能看到您在為過濾資料(例如資料存取中的條件)而建立的視圖中看到的資料規則。