Erteilen von IAM-Berechtigungen für die Aufnahme

Sie können Protokolle an eine IBM Cloud Logs senden, indem Sie die Ingestion REST API oder den Protokollierungsagent verwenden.

Um Protokolle über die Ingestion REST API zu senden, müssen Sie ein IBM Cloud® Identity and Access Management (IAM)-Zugangstoken erhalten, um Ihre Anfragen zu authentifizieren. Vergewissern Sie sich, dass die Entität, die Sie für den Erhalt des Zugriffstokens verwenden, die Rolle ' Sender für den Dienst IBM Cloud Logs hat.

Um Protokolle an eine IBM Cloud Logs zu senden, können Sie als Authentifizierungsmethode eine der folgenden Optionen verwenden:

  • Ein IAM-API-Schlüssel: Der API-Schlüssel wird verwendet, um einen sicheren Websocket zum IBM Cloud Logs Ingestion-Endpunkt zu öffnen, um den Protokollierungsagent mit dem IBM Cloud Logs zu authentifizieren.
  • Ein vertrauenswürdiges Profil

Sie müssen dem API-Schlüssel oder dem vertrauenswürdigen Profil, mit dem Sie die Berechtigung zum Senden von Protokollen an eine IBM Cloud Logs anfordern, unter Verwendung des Protokollierungsagent die Berechtigung " Sender erteilen.

Wählen Sie eine der folgenden Optionen, um Protokolle an eine IBM Cloud Logs unter Verwendung des Protokollierungsagent zu senden:

Autorisierungsmethoden nach Methode Senden von Protokollen
Umgebung API-Schlüssel für Service-ID Vertrauenswürdiges Profil
Kubernetes in IBM Cloud Unterstützt Unterstützt
OpenShift in IBM Cloud Unterstützt Unterstützt
Virtual Server for VPC in IBM Cloud Unterstützt Unterstützt
Kubernetes vor Ort oder in anderen Clouds Unterstützt Nicht unterstützt
OpenShift vor Ort oder in anderen Clouds Unterstützt Nicht unterstützt
Linux vor Ort oder in anderen Clouds Unterstützt Nicht unterstützt

Sie können vertrauenswürdige Profile nur dann zur Authentifizierung von IBM Cloud mit einer IBM Cloud Logs verwenden, wenn sich die Rechenressource und die Instanz im selben Konto befinden.

Um Protokolle von einem Kubernetes zu senden, das in einem anderen IBM Cloud als der IBM Cloud Logs bereitgestellt wird, können Sie nur einen API-Schlüssel für die Dienst-ID als Autorisierungsmethode des Agenten verwenden.

Es wird nicht empfohlen, API-Schlüssel mit Benutzer-IDs für die Protokollierungsagent zu verwenden.

Einrichten von Berechtigungen für die Aufnahme von Daten

Um Protokolle direkt an die Instanz IBM Cloud Logs zu senden, muss der API-Schlüssel oder das vertrauenswürdige Profil die Rolle ' Sender für den Dienst IBM Cloud Logs haben.

Verwenden Sie den entsprechenden Befehl für die Art der Identität:

Befehl zum Erteilen von IAM-Berechtigungen nach Identitätstyp
Art der Identität Befehl
Service-ID ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs
Vertrauenswürdiges Profil ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs

Erzeugen von IAM-API-Schlüsseln

Beachten Sie die folgenden Informationen, wenn Sie IAM-API-Schlüssel verwenden:

  • Sie müssen der Service-ID die Berechtigung ' Sender erteilen.
  • Sie müssen einen neuen API-Schlüssel für die Dienst-ID generieren, nachdem der Dienst-ID die Berechtigung " Sender zum Senden von Protokollen erteilt wurde.
  • Wenn Sie einen API-Schlüssel als Autorisierungsmethode für den Protokollierungsagent verwenden, kann der Protokollierungsagent sowohl innerhalb als auch außerhalb der IBM Cloud® gehostet werden.

Weitere Informationen zum Generieren eines API-Schlüssels finden Sie unter Generieren eines API-Schlüssels für die Aufnahme unter Verwendung einer Service-ID für die Authentifizierung.

Erstellen vertrauenswürdiger Profile

Beachten Sie bei der Verwendung von vertrauenswürdigen Profilen die folgenden Informationen:

  • Sie können vertrauenswürdige Profile nur zur Authentifizierung von IBM Cloud Ressourcen mit einer IBM Cloud Logs Instanz verwenden.
  • Das vertrauenswürdige Profil, die Rechenressource und die Instanz IBM Cloud Logs müssen sich auf demselben Konto befinden.
  • Sie müssen einem vertrauenswürdigen Profil die Berechtigung " Sender erteilen, bevor Sie es verwenden können.

Weitere Informationen zum Erstellen des vertrauenswürdigen Profils finden Sie unter Generieren eines vertrauenswürdigen Profils für die Aufnahme.