Démarrer avec IAM
IBM Cloud® Identity and Access Management (IAM) vous permet d'authentifier de manière sécurisée les utilisateurs et de contrôler de manière cohérente l'accès à toutes les ressources de cloud dans IBM Cloud. L'accès des utilisateurs de votre compte aux instances IBM Cloud Logs est contrôlé par le service IBM Cloud Identity and Access Management (IAM).
La règle d'accès que vous affectez aux utilisateurs dans votre compte détermine les actions que l'utilisateur peut effectuer dans le contexte du service ou de l'instance spécifique que vous sélectionnez. Les actions autorisées sont personnalisées et définies par IBM Cloud Logs en tant qu'opérations pouvant être réalisées sur le service. Une action est mappée vers une plateforme ou un rôle de service IAM que vous pouvez affecter à un utilisateur.
Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès spectateur pour le service cible, vous ne pouvez attribuer que le rôle de spectateur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle qu'administrateur, il peut sembler que l'autorisation est accordée, mais seule l'autorisation la plus élevée que vous avez pour le service cible, c'est-à-dire spectateur, sera attribuée.
Rôles de plateforme IBM Cloud
Le tableau suivant détaille les actions qui sont associées aux rôles de la plate-forme.
Les rôles de plateforme permettent aux utilisateurs d'effectuer des tâches sur des ressources de service au niveau de la plateforme, comme affecter un accès utilisateur pour le service, créer ou supprimer des instances et lier des instances à des applications, par exemple.
Consultez les tableaux suivants qui décrivent les types de tâche que chaque rôle permet de réaliser lorsque vous configurez IBM Cloud Logs dans votre compte.
Utilisez le tableau suivant pour identifier les rôles de la plate-forme Account management IBM Cloud Logs que vous pouvez attribuer à un utilisateur sur le site IBM Cloud pour exécuter l'une des actions suivantes de la plate-forme :
| Rôle de plateforme | Description des actions |
|---|---|
| Afficheur | En tant qu'Afficheur, vous pouvez afficher les instances de service mais vous ne pouvez pas les modifier. |
| Opérateur | En tant qu'opérateur, vous pouvez réaliser les actions de plateforme requises pour configurer et traiter des instances de service, par exemple, afficher le tableau de bord d'un service. |
| Editeur | En tant qu'éditeur, vous pouvez réaliser toutes les actions de plateforme à l'exception de la gestion des comptes et de l'affectation de règles d'accès. |
| Administrateur | En tant qu'administrateur, vous pouvez effectuer toutes les actions de la plate-forme en fonction de la ressource à laquelle le rôle est attribué, y compris l'attribution de politiques d'accès à d'autres utilisateurs. |
| Lecteur de configuration de service | En tant que lecteur de configuration de service, vous pouvez lire la configuration de service pour la gestion de la gouvernance |
| Gestionnaire de clés | En tant que gestionnaire de clés, vous pouvez gérer des clés de ressource, par exemple en créant une nouvelle clé de ressource pour une instance de ressource |
Rôles de service IBM Cloud
Le tableau suivant répertorie les rôles de service disponibles dans IBM Cloud.
| Rôle de service | Description |
|---|---|
| Responsable | En tant que gestionnaire, vous disposez de droits d'accès au-delà du rôle d'auteur pour effectuer des actions privilégiées telles que la gestion des métriques d'utilisation des données, des règles d'accès aux données, des stratégies TCO, des enrichissements, des événements à des métriques et des balises de test de performances de version. |
| Auteur | En tant qu'auteur, vous disposez de droits qui vont au-delà du rôle de lecteur, tels que la possibilité de gérer des actions, des alertes et des incidents, des tableaux de bord et des vues, des enrichissements, des règles d'analyse syntaxique et des webhooks, ou la possibilité d'afficher des analyses, des règles d'accès aux données et des règles TCO. |
| Lecteur | En tant que lecteur, vous pouvez effectuer des actions en lecture seule sur les données, telles que l'interrogation des journaux et l'affichage des tableaux de bord. |
| Expéditeur | En tant qu'expéditeur, vous pouvez envoyer des journaux à votre instance de service IBM Cloud Logs, mais pas des journaux de requête ou de queue. Ce rôle est destiné à être utilisé par les agents et les routeurs qui envoient des journaux. |
| Lecteur d'accès aux données | Avec les droits du lecteur d'accès aux données, vous pouvez accéder aux données de journal qui sont définies par des règles spécifiques. Ces règles sont définies à l'aide de l'attribut Règle d'accès aux données. |
Attributs de ressource IBM Cloud avec des valeurs dynamiques
Le tableau suivant répertorie les attributs de ressource IBM Cloud disponibles avec des valeurs dynamiques.
| attribut de ressource | Valeur |
|---|---|
| Règle d'accès aux données | Indiquez la règle à utiliser pour restreindre l'accès aux journaux. Cet attribut doit être associé au rôle de service Lecteur d'accès aux données. |
Actions de plateforme IAM
Vous pouvez affecter un accès pour les actions de plateforme suivantes.
| Action | Description |
|---|---|
cbr.rule.create |
Créez des règles de restriction basées sur le contexte. |
cbr.rule.delete |
Supprimer les règles de restriction basées sur le contexte |
cbr.rule.read |
Afficher les règles de restriction basées sur le contexte. |
cbr.rule.update |
Mettre à jour les règles de restriction basées sur le contexte. |
global-search-tagging.resource.read |
Trouver des ressources à l'aide de l'API de recherche globale et de marquage. |
global-search-tagging.tag.attach-user-tag |
Associez une étiquette utilisateur à une ressource. |
global-search-tagging.tag.detach-user-tag |
Dissocier une étiquette d'utilisateur d'une ressource. |
global-search-tagging.tag.attach-access-tag |
Attacher des balises de gestion d'accès à une ressource. |
global-search-tagging.tag.detach-access-tag |
Dissocier les balises de gestion des accès d'une ressource. |
iam.delegationPolicy.create |
Créez une règle qui peut être déléguée à un autre service. |
iam.delegationPolicy.update |
Mettre à jour une règle qui peut être déléguée à un autre service. |
iam.policy.create |
Créez des règles. |
iam.policy.delete |
Supprimer des règles. |
iam.policy.read |
Afficher les règles. |
iam.policy.update |
Mettre à jour les règles. |
iam.service.read |
Affichage de services. |
iam.role.assign |
Affectez des rôles à des règles. |
iam.role.read |
Afficher les rôles. |
Pour plus d'informations sur le mappage des actions IBM Cloud Logs par rôle de plate-forme, voir Actions IAM par rôle de plate-forme.
Actions de service IAM
Pour plus d'informations sur le mappage des actions IBM Cloud Logs par rôle de service, voir Actions IAM par rôle de service.
Affectation d'un accès à IBM Cloud Logs
Pour plus de détails sur l'affectation de l'accès, voir Octroi de l'accès à IBM Cloud Logs.
Comment puis-je savoir quelles règles d'accès sont définies pour moi ?
Vous pouvez voir quelles politiques d'accès sont définies pour vous dans la console de l'interface utilisateur IBM Cloud.
- Accédez à Accès aux utilisateurs IAM.
- Cliquez sur votre nom dans la table utilisateur.
- Cliquez sur l'onglet Accès > Politiques d'accès pour afficher vos politiques d'accès.
- Cliquez sur l'onglet Accès > Groupes d'accès pour voir les groupes d'accès dont vous êtes membre. Vérifiez les règles pour chaque groupe.