Iniciación a IAM

IBM Cloud® Identity and Access Management (IAM) le permite autenticar usuarios de forma segura y controlar el acceso a todos los recursos de la nube de forma coherente en IBM Cloud. El acceso a las instancias de IBM Cloud Logs para los usuarios de la cuenta está controlado por IBM Cloud Identity and Access Management (IAM).

La política de acceso que se asigne a los usuarios en la cuenta determinará qué acciones pueden realizar en el contexto del servicio o instancia específica seleccionados. Las acciones permitidas las personaliza y las define IBM Cloud Logs como operaciones que se permiten llevar a cabo en el servicio. Una acción se correlaciona con una plataforma IAM o con un rol de servicio que se puede asignar a un usuario.

Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de espectador para el servicio de destino, puede asignar sólo el rol de espectador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.

Roles de la plataforma IBM Cloud

La siguiente tabla detalla las acciones que se asignan a los roles de la plataforma.

Los roles de plataforma permiten que los usuarios realicen tareas en recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio, crear o suprimir instancias y enlazar instancias a aplicaciones.

Revise las tablas siguientes que describen los tipos de tareas que permite cada rol cuando se está configurando IBM Cloud Logs en la cuenta.

Utilice la siguiente tabla para identificar las funciones de la plataforma IBM Cloud Logs que puede conceder a un usuario en IBM Cloud para ejecutar cualquiera de las siguientes acciones de la plataforma:

Funciones de la plataforma IAM para IBM Cloud Logs
Rol de plataforma Descripción de acciones
Visor Como Visor, puede ver instancias de servicio pero no puede modificarlas.
Operador Como operador, puede realizar acciones de plataforma necesarias para configurar y operar instancias de servicio, como la visualización de un panel de control de servicio.
Editor Como editor, puede realizar todas las acciones de plataforma excepto gestionar la cuenta y asignar políticas de acceso.
Administrador Como administrador, puede realizar todas las acciones de la plataforma basadas en el recurso al que se está asignando el rol, incluida la asignación de políticas de acceso a otros usuarios.
Lector de configuración de servicios Como lector de configuración de servicio, puede leer la configuración de servicio para la gestión de gobierno
Gestor de claves Como gestor de claves, puede gestionar claves de recurso, por ejemplo, crear una nueva clave de recurso para una instancia de recurso

Roles de servicio de IBM Cloud

En la tabla siguiente se listan los roles de servicio disponibles en IBM Cloud.

Roles de servicio IAM para IBM Cloud Logs
Rol de servicio Descripción
Gestor Como gestor, tiene permisos más allá del rol de escritor para completar acciones privilegiadas como, por ejemplo, la gestión de métricas de uso de datos, reglas de acceso a datos, políticas de TCO, enriquecimientos, sucesos a métricas y etiquetas de prueba de referencia de versión.
Writer Como escritor, tiene permisos más allá del rol de lector como, por ejemplo, la capacidad de gestionar acciones, alertas e incidencias, paneles de control y vistas, enriquecimientos, reglas de análisis y webhooks o la capacidad de ver análisis, reglas de acceso a datos y políticas de TCO.
Lector Como lector, puede realizar acciones de sólo lectura en los datos como, por ejemplo, consultar registros y visualizar paneles de control.
Emisor Como remitente, puede enviar registros a la instancia de servicio de IBM Cloud Logs, pero no a los registros de cola o de consulta. Este rol está pensado para que lo utilicen los agentes y direccionadores que envían registros.
Lector de acceso a datos Con los permisos de lector de acceso a datos, puede acceder a los datos de registro definidos por reglas específicas. Estas reglas se establecen utilizando el atributo Regla de acceso a datos.

Atributos de recurso IBM Cloud con valores dinámicos

En la tabla siguiente se listan los atributos de recurso IBM Cloud disponibles con valores dinámicos.

Atributos de recursos para IBM Cloud Logs
atributo de recurso Valor
Regla de acceso a datos Especifique qué regla utilizar para restringir el acceso a los registros. Este atributo debe estar asociado con el rol de servicio Lector de acceso a datos.

Acciones de la plataforma IAM

Puede asignar acceso para las siguientes acciones de plataforma.

Acciones de la plataforma IAM
Acción Descripción
cbr.rule.create Crear reglas de restricción basadas en contexto.
cbr.rule.delete Suprimir reglas de restricción basadas en contexto
cbr.rule.read Ver reglas de restricción basadas en contexto.
cbr.rule.update Actualizar reglas de restricción basadas en contexto.
global-search-tagging.resource.read Encuentre recursos utilizando la API de búsqueda global y de búsqueda por etiquetado.
global-search-tagging.tag.attach-user-tag Adjunte una etiqueta de usuario a un recurso.
global-search-tagging.tag.detach-user-tag Desconectar una etiqueta de usuario de un recurso.
global-search-tagging.tag.attach-access-tag Adjuntar etiquetas de gestión de acceso a un recurso.
global-search-tagging.tag.detach-access-tag Desconecte las etiquetas de gestión de acceso de un recurso.
iam.delegationPolicy.create Cree una política que se pueda delegar a otro servicio.
iam.delegationPolicy.update Actualizar una política que se puede delegar a otro servicio.
iam.policy.create Crear políticas.
iam.policy.delete Suprimir políticas.
iam.policy.read Ver políticas.
iam.policy.update Actualizar políticas.
iam.service.read Ver servicios.
iam.role.assign Asignar roles a políticas.
iam.role.read Ver roles.

Para obtener información sobre la asignación de acciones de IBM Cloud Logs por roles de plataforma, consulte Acciones de IAM por roles de plataforma.

Acciones de servicio de IAM

Para obtener información sobre la asignación de acciones de IBM Cloud Logs por roles de servicio, consulte Acciones de IAM por roles de servicio.

Asignación de acceso a IBM Cloud Logs

Para obtener detalles sobre la asignación de acceso, consulte Cómo otorgar acceso a IBM Cloud Logs.

¿Cómo puedo saber qué políticas de acceso están establecidas para mí?

Puede ver qué políticas de acceso se han establecido para usted en la consola IBM Cloud UI.

  1. Vaya a Acceder a usuarios de IAM.
  2. Pulse su nombre en la tabla de usuarios.
  3. Haz clic en la pestaña Acceso > Políticas de acceso para ver tus políticas de acceso.
  4. Haz clic en la pestaña Acceso > Grupos de acceso para ver los grupos de acceso a los que perteneces. Compruebe las políticas para cada grupo.