Iniciación a IAM
IBM Cloud® Identity and Access Management (IAM) le permite autenticar usuarios de forma segura y controlar el acceso a todos los recursos de la nube de forma coherente en IBM Cloud. El acceso a las instancias de IBM Cloud Logs para los usuarios de la cuenta está controlado por IBM Cloud Identity and Access Management (IAM).
La política de acceso que se asigne a los usuarios en la cuenta determinará qué acciones pueden realizar en el contexto del servicio o instancia específica seleccionados. Las acciones permitidas las personaliza y las define IBM Cloud Logs como operaciones que se permiten llevar a cabo en el servicio. Una acción se correlaciona con una plataforma IAM o con un rol de servicio que se puede asignar a un usuario.
Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de espectador para el servicio de destino, puede asignar sólo el rol de espectador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.
Roles de la plataforma IBM Cloud
La siguiente tabla detalla las acciones que se asignan a los roles de la plataforma.
Los roles de plataforma permiten que los usuarios realicen tareas en recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio, crear o suprimir instancias y enlazar instancias a aplicaciones.
Revise las tablas siguientes que describen los tipos de tareas que permite cada rol cuando se está configurando IBM Cloud Logs en la cuenta.
Utilice la siguiente tabla para identificar las funciones de la plataforma IBM Cloud Logs que puede conceder a un usuario en IBM Cloud para ejecutar cualquiera de las siguientes acciones de la plataforma:
| Rol de plataforma | Descripción de acciones |
|---|---|
| Visor | Como Visor, puede ver instancias de servicio pero no puede modificarlas. |
| Operador | Como operador, puede realizar acciones de plataforma necesarias para configurar y operar instancias de servicio, como la visualización de un panel de control de servicio. |
| Editor | Como editor, puede realizar todas las acciones de plataforma excepto gestionar la cuenta y asignar políticas de acceso. |
| Administrador | Como administrador, puede realizar todas las acciones de la plataforma basadas en el recurso al que se está asignando el rol, incluida la asignación de políticas de acceso a otros usuarios. |
| Lector de configuración de servicios | Como lector de configuración de servicio, puede leer la configuración de servicio para la gestión de gobierno |
| Gestor de claves | Como gestor de claves, puede gestionar claves de recurso, por ejemplo, crear una nueva clave de recurso para una instancia de recurso |
Roles de servicio de IBM Cloud
En la tabla siguiente se listan los roles de servicio disponibles en IBM Cloud.
| Rol de servicio | Descripción |
|---|---|
| Gestor | Como gestor, tiene permisos más allá del rol de escritor para completar acciones privilegiadas como, por ejemplo, la gestión de métricas de uso de datos, reglas de acceso a datos, políticas de TCO, enriquecimientos, sucesos a métricas y etiquetas de prueba de referencia de versión. |
| Writer | Como escritor, tiene permisos más allá del rol de lector como, por ejemplo, la capacidad de gestionar acciones, alertas e incidencias, paneles de control y vistas, enriquecimientos, reglas de análisis y webhooks o la capacidad de ver análisis, reglas de acceso a datos y políticas de TCO. |
| Lector | Como lector, puede realizar acciones de sólo lectura en los datos como, por ejemplo, consultar registros y visualizar paneles de control. |
| Emisor | Como remitente, puede enviar registros a la instancia de servicio de IBM Cloud Logs, pero no a los registros de cola o de consulta. Este rol está pensado para que lo utilicen los agentes y direccionadores que envían registros. |
| Lector de acceso a datos | Con los permisos de lector de acceso a datos, puede acceder a los datos de registro definidos por reglas específicas. Estas reglas se establecen utilizando el atributo Regla de acceso a datos. |
Atributos de recurso IBM Cloud con valores dinámicos
En la tabla siguiente se listan los atributos de recurso IBM Cloud disponibles con valores dinámicos.
| atributo de recurso | Valor |
|---|---|
| Regla de acceso a datos | Especifique qué regla utilizar para restringir el acceso a los registros. Este atributo debe estar asociado con el rol de servicio Lector de acceso a datos. |
Acciones de la plataforma IAM
Puede asignar acceso para las siguientes acciones de plataforma.
| Acción | Descripción |
|---|---|
cbr.rule.create |
Crear reglas de restricción basadas en contexto. |
cbr.rule.delete |
Suprimir reglas de restricción basadas en contexto |
cbr.rule.read |
Ver reglas de restricción basadas en contexto. |
cbr.rule.update |
Actualizar reglas de restricción basadas en contexto. |
global-search-tagging.resource.read |
Encuentre recursos utilizando la API de búsqueda global y de búsqueda por etiquetado. |
global-search-tagging.tag.attach-user-tag |
Adjunte una etiqueta de usuario a un recurso. |
global-search-tagging.tag.detach-user-tag |
Desconectar una etiqueta de usuario de un recurso. |
global-search-tagging.tag.attach-access-tag |
Adjuntar etiquetas de gestión de acceso a un recurso. |
global-search-tagging.tag.detach-access-tag |
Desconecte las etiquetas de gestión de acceso de un recurso. |
iam.delegationPolicy.create |
Cree una política que se pueda delegar a otro servicio. |
iam.delegationPolicy.update |
Actualizar una política que se puede delegar a otro servicio. |
iam.policy.create |
Crear políticas. |
iam.policy.delete |
Suprimir políticas. |
iam.policy.read |
Ver políticas. |
iam.policy.update |
Actualizar políticas. |
iam.service.read |
Ver servicios. |
iam.role.assign |
Asignar roles a políticas. |
iam.role.read |
Ver roles. |
Para obtener información sobre la asignación de acciones de IBM Cloud Logs por roles de plataforma, consulte Acciones de IAM por roles de plataforma.
Acciones de servicio de IAM
Para obtener información sobre la asignación de acciones de IBM Cloud Logs por roles de servicio, consulte Acciones de IAM por roles de servicio.
Asignación de acceso a IBM Cloud Logs
Para obtener detalles sobre la asignación de acceso, consulte Cómo otorgar acceso a IBM Cloud Logs.
¿Cómo puedo saber qué políticas de acceso están establecidas para mí?
Puede ver qué políticas de acceso se han establecido para usted en la consola IBM Cloud UI.
- Vaya a Acceder a usuarios de IAM.
- Pulse su nombre en la tabla de usuarios.
- Haz clic en la pestaña Acceso > Políticas de acceso para ver tus políticas de acceso.
- Haz clic en la pestaña Acceso > Grupos de acceso para ver los grupos de acceso a los que perteneces. Compruebe las políticas para cada grupo.