数据访问规则

使用数据访问规则功能,限制授权用户访问数据,以符合安全和监管标准。

您可以定义和执行数据访问规则,即授予和管理数据访问权限的策略,确保只有获得授权的个人才能根据其角色和权限查看信息。

配置数据访问规则时,必须完成这些任务:

  • 在IBM Cloud® Identity and Access Management中配置(IAM) 策略中指定授予用户或受信任配置文件操作服务的权限,以及确定授权这些用户查看哪些数据的数据访问规则的权限。

    您必须为每个用户定义 1 个 IAM 策略,以授予操作服务的权限。 您必须定义 1 个或多个 IAM 策略来授予数据访问规则的权限。

  • 在IBM Cloud Logs中配置数据访问规则,定义哪些数据可见的策略。

您有责任验证每条数据访问规则。 确认数据访问规则过滤的数据只报告您希望返回的数据。

先决条件

  • IBM Cloud账户。
  • IBM Cloud Logs 实例。
  • IBM Cloud中的权限配置策略。
  • 在IBM Cloud Logs中配置数据访问规则的权限。 您需要使用包含 logs.data-usage.manage 操作的角色 Manager。 有关更多信息,请参阅 IAM 入门

在IBM Cloud Logs服务中创建一条规则

完成以下步骤:

  1. 导航至您的IBM Cloud Logs实例:Observability>日志>云日志>您的服务实例>打开控制面板

  2. 在仪表板中,单击数据管道>数据访问规则

    服务实例仪表盘。
    服务实例仪表板。

  3. 单击 + 创建新规则创建新规则。

    • 输入名称。

    • 使用DataPrimeExpression Language (DPXL) 输入查询,以匹配所需的日志数据。

      <v1> 是版本标识符,后面是实际的布尔表达式,包括字面、逻辑和比较结构、键路径访问和函数。

      有关 DPXL 的更多信息,请参阅 DataPrimeExpression Language(DPXL)参考资料

      例如,您可以使用DataPrimeExpression 语言 (DPXL) 示例:"<v1>$m.severity == ERROR 来过滤严重程度为错误类型的日志记录。

      请参阅 DPXL 示例,您可以将其作为 DPXL 表达式的基础。

  4. 单击创建

  5. 复制已创建规则的规则ID

    创建新规则。
    创建新规则。

配置 IAM 策略与服务配合使用

每个用户、每个访问组或每个受信任配置文件只需进行一次该步骤。

完成以下步骤,通过访问组向用户或受信任配置文件授予使用服务的权限:

  1. 在 IBM Cloud 控制台中,单击管理 > 访问 (IAM)

  2. 选择“访问组”、“用户”或“受信任的配置文件”。

  3. 从“访问”选项卡,单击“分配访问”。

  4. 选择 Cloud Logs 服务,然后单击下一步

  5. 在“资源”部分,根据所选资源属性将作用域设置为特定资源。

    选择特定资源

    选择 Service Instance

    选择要执行数据访问规则的实例。

    单击下一步

  6. 在“角色和行动部分,选择定义”IBM Cloud中服务操作权限的平台角色和定义服务工作权限的服务角色。

    • 平台角色:必须授予的最低权限是查看器,这样用户才能在 "Observability 用户界面中看到实例并启动仪表盘。

    • 服务角色:您必须授予的最低权限是“阅读器”,这样用户才能访问IBM Cloud Logs所选实例的用户界面,并通过所提供的视图和仪表盘查看数据。用户界面,并通过提供的视图和仪表盘等查看数据。

  7. 单击“审查”>分配”,将添加的访问权限分配给访问组。

  8. 单击创建

配置 IAM 策略以分配数据访问规则

您必须为 IBM Cloud Logs 实例中计划授予访问权限的每个数据访问规则定义一个数据访问规则策略。

完成以下步骤,为通过数据访问规则过滤的数据授予权限:

  1. 在 IBM Cloud 控制台中,单击管理 > 访问 (IAM)

  2. 选择“访问组”、“用户”或“受信任的配置文件”。

  3. 从“访问”选项卡,单击“分配访问”。

  4. 选择 Cloud Logs 服务,然后单击下一步

  5. 在“资源”部分,根据所选资源属性将作用域设置为特定资源。

    选择特定资源

    选择 Service Instance。 然后,选择要执行数据访问规则的实例。

    选择 Data access rule。 然后,在数据访问规则条件中粘贴已创建规则的 "Rule ID。 您可以打开数据访问规则功能,从 "IBM Cloud Logs用户界面获取规则 ID。

    范围特定资源的访问权限。
    范围特定资源的访问权限。

    单击下一步

  6. 角色和操作部分,选择服务角色数据访问阅读器

  7. 单击“审查”>分配”,将添加的访问权限分配给访问组。

  8. 单击创建

验证数据访问规则

要检查数据访问规则是否按预期运行,请完成以下步骤:

  • 使用映射数据访问规则数据范围的查询创建视图。 然后,检查过滤后的数据是否是您所期望的查询数据。

  • 与用户、访问组中的用户或使用受信任配置文件登录的用户一起验证,他们只能在您创建的视图中看到您所看到的数据,以便按照数据访问规则中的条件过滤数据。