Concesión de permisos IAM para la ingestión

Puede enviar registros a una instancia " IBM Cloud Logs " mediante la API REST de ingestión o mediante la instancia " Agente de registro" .

Para enviar registros mediante la API REST de ingestión, debe obtener un IBM Cloud® Identity and Access Management (IAM) para autenticar las solicitudes. Asegúrate de que la entidad que utilizas para obtener el token de acceso tiene el rol ' Sender ' para el servicio IBM Cloud Logs.

Para enviar registros a una instancia IBM Cloud Logs, puede utilizar como método de autenticación cualquiera de las siguientes opciones:

  • Una clave API IAM: La clave API se utiliza para abrir un socket web seguro hacia el punto final de ingestión ' IBM Cloud Logs ' para autenticar el ' Agente de registro ' con el servicio ' IBM Cloud Logs '.
  • Un perfil de confianza

Debe conceder permisos de " Sender " a la clave API o al perfil de confianza que utilice para solicitar autorización para enviar registros a una instancia de " IBM Cloud Logs " mediante el uso de " Agente de registro.

Choose one of the following options to send logs to an IBM Cloud Logs instance by using the Agente de registro:

Métodos de autorización por método de envío de registros
Entorno Clave de API de ID de servicio Perfil de confianza
Clúster Kubernetes en IBM Cloud Soportado Soportado
Clúster OpenShift en IBM Cloud Soportado Soportado
Virtual Server for VPC en IBM Cloud Soportado Soportado
Clúster Kubernetes local o en otras nubes Soportado No soportado
Clúster OpenShift local o en otras nubes Soportado No soportado
Servidor Linux in situ o en otras nubes Soportado No soportado

Solo puede utilizar perfiles de confianza para autenticar recursos IBM Cloud con una instancia IBM Cloud Logs cuando el recurso informático y la instancia se encuentran en la misma cuenta.

Para enviar registros desde un clúster Kubernetes que esté aprovisionado en una cuenta IBM Cloud distinta de la instancia IBM Cloud Logs, solo puede utilizar una clave API de ID de servicio como método de autorización del agente.

No se recomienda el uso de claves API de ID de usuario para la configuración Agente de registro.

Configuración de permisos para la ingestión

Para enviar registros directamente a la instancia " IBM Cloud Logs ", la clave API o el perfil de confianza deben tener la función " Sender " para el servicio " IBM Cloud Logs ".

Utilice el comando apropiado para el tipo de identidad:

Comando para conceder permisos IAM por tipo de identidad
Tipo de identidad Mandato
ID de servicio ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs
Perfil de confianza ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs

Generación de claves API IAM

Tenga en cuenta la siguiente información cuando utilice claves de API de IAM:

  • Debe conceder el permiso " Sender " al ID de servicio.
  • Debe generar una nueva clave API de ID de servicio después de que se conceda al ID de servicio el permiso ' Sender ' para enviar registros.
  • Cuando se utiliza una clave API como método de autorización del " Agente de registro" , el " Agente de registro puede alojarse tanto dentro como fuera del " IBM Cloud®.

Para más información sobre cómo generar una clave API, consulte ' Generación de una clave de API para la ingestión mediante el uso de un ID de servicio para la autenticación.

Creación de perfiles de confianza

Tenga en cuenta la siguiente información cuando utilice perfiles de confianza:

  • Sólo puede utilizar perfiles de confianza para autenticar recursos IBM Cloud con una instancia IBM Cloud Logs.
  • El perfil de confianza, el recurso informático y la instancia IBM Cloud Logs deben estar ubicados en la misma cuenta.
  • Debes conceder el permiso " Sender " a un perfil de confianza antes de utilizarlo.

Para obtener más información sobre cómo crear el perfil de confianza, consulte Generación de un perfil de confianza para la ingestión.