Erste Schritte mit IAM
IBM Cloud® Identity and Access Management (IAM) ermöglicht Ihnen die sichere Authentifizierung von Benutzern und die einheitliche Steuerung des Zugriffs auf alle Cloudressourcen in IBM Cloud. Der Zugriff auf IBM Cloud Logs-Instanzen für Benutzer in Ihrem Konto wird von IBM Cloud Identity and Access Management (IAM) gesteuert.
Die Zugriffsrichtlinie, die Sie Benutzern in Ihrem Konto zuordnen, bestimmt, welche Aktionen ein Benutzer im Kontext des von Ihnen ausgewählten Service oder der betreffenden Instanz ausführen kann. Die zulässigen Aktionen werden angepasst und von IBM Cloud Logs als Operationen definiert, die für den Service durchgeführt werden können. Eine Aktion wird einer IAM-Plattform oder einer Servicerolle zugeordnet, die Sie einem Benutzer zuordnen können.
Wenn Sie über die IAM-Berechtigung zum Erstellen von Richtlinien und Autorisierungen verfügen, können Sie nur die Zugriffsebene erteilen, die Sie als Benutzer des Zieldienstes haben. Wenn Sie beispielsweise für den Zieldienst über Viewer-Zugriff verfügen, können Sie nur die Viewer-Rolle für die Berechtigung zuweisen. Wenn Sie versuchen, eine höhere Berechtigung, z. B. „Administrator“, zuzuweisen, sieht es möglicherweise so aus, als sei die Berechtigung erteilt. Allerdings wird Ihnen nur die höchste Berechtigungsstufe zugewiesen, die Sie für den Zieldienst haben, nämlich „Viewer“.
IBM Cloud-Plattformrollen
In der folgenden Tabelle sind die Aktionen aufgeführt, die den Plattformrollen zugeordnet sind.
Plattformrollen ermöglichen Benutzern, Aufgaben für Serviceressourcen auf der Plattformebene auszuführen, z. B. Benutzerzugriff für den Service zu erteilen, Instanzen zu erstellen oder zu löschen und Instanzen an Anwendungen zu binden.
Sehen Sie sich die folgenden Tabellen an, die beschreiben, welche Arten von Aufgaben jede Rolle zulässt, wenn Sie IBM Cloud Logs in Ihrem Konto konfigurieren.
In der folgenden Tabelle finden Sie die Kontoverwaltungs IBM Cloud Logs plattformrollen, die Sie einem Benutzer auf IBM Cloud gewähren können, um eine der folgenden Plattformaktionen auszuführen:
| Plattformrolle | Beschreibung der Aktionen |
|---|---|
| Anzeigeberechtigter | Mit der Anzeigeberechtigung (Viewer) können Sie Serviceinstanzen anzeigen, aber nicht ändern. |
| Operator | Als Operator können Sie Plattformaktionen ausführen, die zum Konfigurieren und Betreiben von Serviceinstanzen erforderlich sind, z. B. das Dashboard eines Service anzeigen. |
| Bearbeiter | Als Bearbeiter können Sie bis auf die Verwaltung des Kontos und die Zuweisung von Zugriffsrichtlinien alle Plattformaktionen ausführen. |
| Administrator | Als Administrator können Sie alle Plattformaktionen auf der Grundlage der Ressource, der die Rolle zugewiesen ist, durchführen, einschließlich der Zuweisung von Zugriffsrichtlinien an andere Benutzer. |
| Leseberechtigter für die Servicekonfiguration | Als Servicekonfigurationsleser können Sie die Servicekonfiguration für das Governance-Management lesen |
| Schlüsselmanager | Als Schlüsselmanager können Sie Ressourcenschlüssel verwalten und beispielsweise einen neuen Ressourcenschlüssel für eine Ressourceninstanz erstellen. |
IBM Cloud-Servicerollen
In der folgenden Tabelle sind die in IBM Cloud verfügbaren Servicerollen aufgeführt.
| Servicerolle | Beschreibung |
|---|---|
| Manager | Als Manager verfügen Sie über Berechtigungen, die über die Rolle des Autors hinausgehen, um privilegierte Aktionen auszuführen, z. B. das Verwalten von Datennutzungsmetriken, Datenzugriffsregeln, TCO-Richtlinien, Anreicherungen, Ereignissen für Metriken und Versions-Benchmark-Tags. |
| Schreibberechtigter | Als Autor verfügen Sie über Berechtigungen, die über die Leserrolle hinausgehen, beispielsweise die Möglichkeit, Aktionen, Warnungen und Vorfälle, Dashboards und Ansichten, Anreicherungen, Analyseregeln und Webhooks zu verwalten oder Analysen, Datenzugriffsregeln und TCO-Richtlinien anzuzeigen. |
| Leseberechtigter | Als Leser können Sie schreibgeschützte Aktionen für die Daten ausführen, z. B. Protokolle abfragen und Dashboards anzeigen. |
| Absender | Als Absender können Sie Protokolle an Ihre IBM Cloud Logs Dienstinstanz senden – jedoch keine Abfrage- oder Tail-Protokolle. Diese Rolle ist für die Verwendung durch Agenten und Router vorgesehen, die Protokolle senden. |
| Datenzugriffsleser | Mit der Berechtigung „Datenzugriffsleser“ können Sie auf Protokolldaten zugreifen, die durch bestimmte Regeln definiert sind. Diese Regeln werden mithilfe des Attributs „Datenzugriffsregel“ festgelegt. |
IBM Cloud Ressourcenattribute mit dynamischen Werten
In der folgenden Tabelle sind die verfügbaren IBM Cloud-Ressourcenattribute mit dynamischen Werten aufgeführt.
| Ressourcenattribut | Wert |
|---|---|
| Datenzugriffsregel | Geben Sie an, welche Regel zum Einschränken des Zugriffs auf Protokolle verwendet werden soll. Dieses Attribut muss mit der Dienstrolle „Datenzugriffsleser“ verknüpft sein. |
IAM-Plattformaktionen
Sie können Zugriff auf die folgenden Plattformaktionen zuweisen.
| Aktion | Beschreibung |
|---|---|
cbr.rule.create |
Erstellen Sie kontextbasierte Einschränkungsregeln. |
cbr.rule.delete |
Kontextbasierte Einschränkungsregeln löschen |
cbr.rule.read |
Kontextbasierte Einschränkungsregeln anzeigen. |
cbr.rule.update |
Aktualisieren Sie kontextbasierte Einschränkungsregeln. |
global-search-tagging.resource.read |
Finden Sie Ressourcen mit Hilfe der globalen Suche und der Tagging-Such-API. |
global-search-tagging.tag.attach-user-tag |
Fügen Sie einer Ressource ein Benutzertag hinzu. |
global-search-tagging.tag.detach-user-tag |
Trennen Sie ein Benutzertag von einer Ressource. |
global-search-tagging.tag.attach-access-tag |
Anhängen von Zugriffsmanagement-Tags an eine Ressource. |
global-search-tagging.tag.detach-access-tag |
Trennen Sie Zugriffsverwaltungs-Tags von einer Ressource. |
iam.delegationPolicy.create |
Erstellen Sie eine Richtlinie, die an einen anderen Dienst delegiert werden kann. |
iam.delegationPolicy.update |
Aktualisieren Sie eine Richtlinie, die an einen anderen Dienst delegiert werden kann. |
iam.policy.create |
Richtlinien erstellen. |
iam.policy.delete |
Richtlinien löschen. |
iam.policy.read |
Richtlinien anzeigen. |
iam.policy.update |
Richtlinien aktualisieren. |
iam.service.read |
Services anzeigen. |
iam.role.assign |
Weisen Sie Richtlinien Rollen zu. |
iam.role.read |
Rollen anzeigen. |
Informationen über die Zuordnung von IBM Cloud Logs Aktionen nach Plattformrollen finden Sie unter IAM-Aktionen nach Plattformrollen.
IAM-Dienstaktionen
Informationen zur Zuordnung von IBM Cloud Logs Aktionen nach Dienstrollen finden Sie unter IAM-Aktionen nach Dienstrollen.
Zugriff auf IBM Cloud Logs zuordnen
Ausführliche Informationen zum Zuweisen von Zugriffsrechten finden Sie unter „Zugriff auf IBM Cloud Logs gewähren“.
Wie erfahre ich, welche Zugriffsrichtlinien für mich festgelegt wurden?
Sie können in der IBM Cloud UI-Konsole sehen, welche Zugriffsrichtlinien für Sie festgelegt sind.
- Gehen Sie zu „Zugriff auf IAM-Benutzer“.
- Klicken Sie in der Benutzertabelle auf Ihren Namen.
- Klicken Sie auf die Registerkarte Zugriff > Zugriffsrichtlinien, um Ihre Zugriffsrichtlinien anzuzeigen.
- Klicken Sie auf die Registerkarte Zugang > Zugangsgruppen, um die Zugangsgruppen anzuzeigen, in denen Sie Mitglied sind. Überprüfen Sie die Richtlinien für jede Gruppe.