Erteilen von IAM-Berechtigungen für die Aufnahme
Sie können Protokolle an eine IBM Cloud Logs senden, indem Sie die Ingestion REST API oder den Protokollierungsagent verwenden.
Um Protokolle über die Ingestion REST API zu senden, müssen Sie ein IBM Cloud® Identity and Access Management (IAM)-Zugangstoken erhalten, um Ihre Anfragen zu authentifizieren. Vergewissern Sie sich, dass die Entität, die Sie für den Erhalt des
Zugriffstokens verwenden, die Rolle ' Sender für den Dienst IBM Cloud Logs hat.
Um Protokolle an eine IBM Cloud Logs zu senden, können Sie als Authentifizierungsmethode eine der folgenden Optionen verwenden:
- Ein IAM-API-Schlüssel: Der API-Schlüssel wird verwendet, um einen sicheren Websocket zum IBM Cloud Logs Ingestion-Endpunkt zu öffnen, um den Protokollierungsagent mit dem IBM Cloud Logs zu authentifizieren.
- Ein vertrauenswürdiges Profil
Sie müssen dem API-Schlüssel oder dem vertrauenswürdigen Profil, mit dem Sie die Berechtigung zum Senden von Protokollen an eine IBM Cloud Logs anfordern, unter Verwendung des Protokollierungsagent die Berechtigung " Sender erteilen.
Wählen Sie eine der folgenden Optionen, um Protokolle an eine IBM Cloud Logs unter Verwendung des Protokollierungsagent zu senden:
| Umgebung | API-Schlüssel für Service-ID | Vertrauenswürdiges Profil |
|---|---|---|
| Kubernetes in IBM Cloud | Unterstützt | Unterstützt |
| OpenShift in IBM Cloud | Unterstützt | Unterstützt |
| Virtual Server for VPC in IBM Cloud | Unterstützt | Unterstützt |
| Kubernetes vor Ort oder in anderen Clouds | Unterstützt | Nicht unterstützt |
| OpenShift vor Ort oder in anderen Clouds | Unterstützt | Nicht unterstützt |
| Linux vor Ort oder in anderen Clouds | Unterstützt | Nicht unterstützt |
Sie können vertrauenswürdige Profile nur dann zur Authentifizierung von IBM Cloud mit einer IBM Cloud Logs verwenden, wenn sich die Rechenressource und die Instanz im selben Konto befinden.
Um Protokolle von einem Kubernetes zu senden, das in einem anderen IBM Cloud als der IBM Cloud Logs bereitgestellt wird, können Sie nur einen API-Schlüssel für die Dienst-ID als Autorisierungsmethode des Agenten verwenden.
Es wird nicht empfohlen, API-Schlüssel mit Benutzer-IDs für die Protokollierungsagent zu verwenden.
Einrichten von Berechtigungen für die Aufnahme von Daten
Um Protokolle direkt an die Instanz IBM Cloud Logs zu senden, muss der API-Schlüssel oder das vertrauenswürdige Profil die Rolle ' Sender für den Dienst IBM Cloud Logs haben.
Verwenden Sie den entsprechenden Befehl für die Art der Identität:
| Art der Identität | Befehl |
|---|---|
| Service-ID | ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs |
| Vertrauenswürdiges Profil | ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs |
Erzeugen von IAM-API-Schlüsseln
Beachten Sie die folgenden Informationen, wenn Sie IAM-API-Schlüssel verwenden:
- Sie müssen der Service-ID die Berechtigung '
Sendererteilen. - Sie müssen einen neuen API-Schlüssel für die Dienst-ID generieren, nachdem der Dienst-ID die Berechtigung "
Senderzum Senden von Protokollen erteilt wurde. - Wenn Sie einen API-Schlüssel als Autorisierungsmethode für den Protokollierungsagent verwenden, kann der Protokollierungsagent sowohl innerhalb als auch außerhalb der IBM Cloud® gehostet werden.
Weitere Informationen zum Generieren eines API-Schlüssels finden Sie unter Generieren eines API-Schlüssels für die Aufnahme unter Verwendung einer Service-ID für die Authentifizierung.
Erstellen vertrauenswürdiger Profile
Beachten Sie bei der Verwendung von vertrauenswürdigen Profilen die folgenden Informationen:
- Sie können vertrauenswürdige Profile nur zur Authentifizierung von IBM Cloud Ressourcen mit einer IBM Cloud Logs Instanz verwenden.
- Das vertrauenswürdige Profil, die Rechenressource und die Instanz IBM Cloud Logs müssen sich auf demselben Konto befinden.
- Sie müssen einem vertrauenswürdigen Profil die Berechtigung "
Sendererteilen, bevor Sie es verwenden können.
Weitere Informationen zum Erstellen des vertrauenswürdigen Profils finden Sie unter Generieren eines vertrauenswürdigen Profils für die Aufnahme.