Erste Schritte mit IAM

IBM Cloud® Identity and Access Management (IAM) ermöglicht Ihnen die sichere Authentifizierung von Benutzern und die einheitliche Steuerung des Zugriffs auf alle Cloudressourcen in IBM Cloud. Der Zugriff auf IBM Cloud Logs-Instanzen für Benutzer in Ihrem Konto wird von IBM Cloud Identity and Access Management (IAM) gesteuert.

Die Zugriffsrichtlinie, die Sie Benutzern in Ihrem Konto zuordnen, bestimmt, welche Aktionen ein Benutzer im Kontext des von Ihnen ausgewählten Service oder der betreffenden Instanz ausführen kann. Die zulässigen Aktionen werden angepasst und von IBM Cloud Logs als Operationen definiert, die für den Service durchgeführt werden können. Eine Aktion wird einer IAM-Plattform oder einer Servicerolle zugeordnet, die Sie einem Benutzer zuordnen können.

Wenn Sie über die IAM-Berechtigung zum Erstellen von Richtlinien und Autorisierungen verfügen, können Sie nur die Zugriffsebene erteilen, die Sie als Benutzer des Zieldienstes haben. Wenn Sie beispielsweise für den Zieldienst über Viewer-Zugriff verfügen, können Sie nur die Viewer-Rolle für die Berechtigung zuweisen. Wenn Sie versuchen, eine höhere Berechtigung, z. B. „Administrator“, zuzuweisen, sieht es möglicherweise so aus, als sei die Berechtigung erteilt. Allerdings wird Ihnen nur die höchste Berechtigungsstufe zugewiesen, die Sie für den Zieldienst haben, nämlich „Viewer“.

IBM Cloud-Plattformrollen

In der folgenden Tabelle sind die Aktionen aufgeführt, die den Plattformrollen zugeordnet sind.

Plattformrollen ermöglichen Benutzern, Aufgaben für Serviceressourcen auf der Plattformebene auszuführen, z. B. Benutzerzugriff für den Service zu erteilen, Instanzen zu erstellen oder zu löschen und Instanzen an Anwendungen zu binden.

Sehen Sie sich die folgenden Tabellen an, die beschreiben, welche Arten von Aufgaben jede Rolle zulässt, wenn Sie IBM Cloud Logs in Ihrem Konto konfigurieren.

In der folgenden Tabelle finden Sie die Kontoverwaltungs IBM Cloud Logs plattformrollen, die Sie einem Benutzer auf IBM Cloud gewähren können, um eine der folgenden Plattformaktionen auszuführen:

IAM-Plattformrollen für IBM Cloud Logs
Plattformrolle Beschreibung der Aktionen
Anzeigeberechtigter Mit der Anzeigeberechtigung (Viewer) können Sie Serviceinstanzen anzeigen, aber nicht ändern.
Operator Als Operator können Sie Plattformaktionen ausführen, die zum Konfigurieren und Betreiben von Serviceinstanzen erforderlich sind, z. B. das Dashboard eines Service anzeigen.
Bearbeiter Als Bearbeiter können Sie bis auf die Verwaltung des Kontos und die Zuweisung von Zugriffsrichtlinien alle Plattformaktionen ausführen.
Administrator Als Administrator können Sie alle Plattformaktionen auf der Grundlage der Ressource, der die Rolle zugewiesen ist, durchführen, einschließlich der Zuweisung von Zugriffsrichtlinien an andere Benutzer.
Leseberechtigter für die Servicekonfiguration Als Servicekonfigurationsleser können Sie die Servicekonfiguration für das Governance-Management lesen
Schlüsselmanager Als Schlüsselmanager können Sie Ressourcenschlüssel verwalten und beispielsweise einen neuen Ressourcenschlüssel für eine Ressourceninstanz erstellen.

IBM Cloud-Servicerollen

In der folgenden Tabelle sind die in IBM Cloud verfügbaren Servicerollen aufgeführt.

IAM-Servicerollen für IBM Cloud Logs
Servicerolle Beschreibung
Manager Als Manager verfügen Sie über Berechtigungen, die über die Rolle des Autors hinausgehen, um privilegierte Aktionen auszuführen, z. B. das Verwalten von Datennutzungsmetriken, Datenzugriffsregeln, TCO-Richtlinien, Anreicherungen, Ereignissen für Metriken und Versions-Benchmark-Tags.
Schreibberechtigter Als Autor verfügen Sie über Berechtigungen, die über die Leserrolle hinausgehen, beispielsweise die Möglichkeit, Aktionen, Warnungen und Vorfälle, Dashboards und Ansichten, Anreicherungen, Analyseregeln und Webhooks zu verwalten oder Analysen, Datenzugriffsregeln und TCO-Richtlinien anzuzeigen.
Leseberechtigter Als Leser können Sie schreibgeschützte Aktionen für die Daten ausführen, z. B. Protokolle abfragen und Dashboards anzeigen.
Absender Als Absender können Sie Protokolle an Ihre IBM Cloud Logs Dienstinstanz senden – jedoch keine Abfrage- oder Tail-Protokolle. Diese Rolle ist für die Verwendung durch Agenten und Router vorgesehen, die Protokolle senden.
Datenzugriffsleser Mit der Berechtigung „Datenzugriffsleser“ können Sie auf Protokolldaten zugreifen, die durch bestimmte Regeln definiert sind. Diese Regeln werden mithilfe des Attributs „Datenzugriffsregel“ festgelegt.

IBM Cloud Ressourcenattribute mit dynamischen Werten

In der folgenden Tabelle sind die verfügbaren IBM Cloud-Ressourcenattribute mit dynamischen Werten aufgeführt.

Ressourcenattribute für IBM Cloud Logs
Ressourcenattribut Wert
Datenzugriffsregel Geben Sie an, welche Regel zum Einschränken des Zugriffs auf Protokolle verwendet werden soll. Dieses Attribut muss mit der Dienstrolle „Datenzugriffsleser“ verknüpft sein.

IAM-Plattformaktionen

Sie können Zugriff auf die folgenden Plattformaktionen zuweisen.

IAM-Plattformaktionen
Aktion Beschreibung
cbr.rule.create Erstellen Sie kontextbasierte Einschränkungsregeln.
cbr.rule.delete Kontextbasierte Einschränkungsregeln löschen
cbr.rule.read Kontextbasierte Einschränkungsregeln anzeigen.
cbr.rule.update Aktualisieren Sie kontextbasierte Einschränkungsregeln.
global-search-tagging.resource.read Finden Sie Ressourcen mit Hilfe der globalen Suche und der Tagging-Such-API.
global-search-tagging.tag.attach-user-tag Fügen Sie einer Ressource ein Benutzertag hinzu.
global-search-tagging.tag.detach-user-tag Trennen Sie ein Benutzertag von einer Ressource.
global-search-tagging.tag.attach-access-tag Anhängen von Zugriffsmanagement-Tags an eine Ressource.
global-search-tagging.tag.detach-access-tag Trennen Sie Zugriffsverwaltungs-Tags von einer Ressource.
iam.delegationPolicy.create Erstellen Sie eine Richtlinie, die an einen anderen Dienst delegiert werden kann.
iam.delegationPolicy.update Aktualisieren Sie eine Richtlinie, die an einen anderen Dienst delegiert werden kann.
iam.policy.create Richtlinien erstellen.
iam.policy.delete Richtlinien löschen.
iam.policy.read Richtlinien anzeigen.
iam.policy.update Richtlinien aktualisieren.
iam.service.read Services anzeigen.
iam.role.assign Weisen Sie Richtlinien Rollen zu.
iam.role.read Rollen anzeigen.

Informationen über die Zuordnung von IBM Cloud Logs Aktionen nach Plattformrollen finden Sie unter IAM-Aktionen nach Plattformrollen.

IAM-Dienstaktionen

Informationen zur Zuordnung von IBM Cloud Logs Aktionen nach Dienstrollen finden Sie unter IAM-Aktionen nach Dienstrollen.

Zugriff auf IBM Cloud Logs zuordnen

Ausführliche Informationen zum Zuweisen von Zugriffsrechten finden Sie unter „Zugriff auf IBM Cloud Logs gewähren“.

Wie erfahre ich, welche Zugriffsrichtlinien für mich festgelegt wurden?

Sie können in der IBM Cloud UI-Konsole sehen, welche Zugriffsrichtlinien für Sie festgelegt sind.

  1. Gehen Sie zu „Zugriff auf IAM-Benutzer“.
  2. Klicken Sie in der Benutzertabelle auf Ihren Namen.
  3. Klicken Sie auf die Registerkarte Zugriff > Zugriffsrichtlinien, um Ihre Zugriffsrichtlinien anzuzeigen.
  4. Klicken Sie auf die Registerkarte Zugang > Zugangsgruppen, um die Zugangsgruppen anzuzeigen, in denen Sie Mitglied sind. Überprüfen Sie die Richtlinien für jede Gruppe.