Démarrer avec IAM

IBM Cloud® Identity and Access Management (IAM) vous permet d'authentifier de manière sécurisée les utilisateurs et de contrôler de manière cohérente l'accès à toutes les ressources de cloud dans IBM Cloud. L'accès des utilisateurs de votre compte aux instances IBM Cloud Logs est contrôlé par le service IBM Cloud Identity and Access Management (IAM).

La règle d'accès que vous affectez aux utilisateurs dans votre compte détermine les actions que l'utilisateur peut effectuer dans le contexte du service ou de l'instance spécifique que vous sélectionnez. Les actions autorisées sont personnalisées et définies par IBM Cloud Logs en tant qu'opérations pouvant être réalisées sur le service. Une action est mappée vers une plateforme ou un rôle de service IAM que vous pouvez affecter à un utilisateur.

Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès spectateur pour le service cible, vous ne pouvez attribuer que le rôle de spectateur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle qu'administrateur, il peut sembler que l'autorisation est accordée, mais seule l'autorisation la plus élevée que vous avez pour le service cible, c'est-à-dire spectateur, sera attribuée.

Rôles de plateforme IBM Cloud

Le tableau suivant détaille les actions qui sont associées aux rôles de la plate-forme.

Les rôles de plateforme permettent aux utilisateurs d'effectuer des tâches sur des ressources de service au niveau de la plateforme, comme affecter un accès utilisateur pour le service, créer ou supprimer des instances et lier des instances à des applications, par exemple.

Consultez les tableaux suivants qui décrivent les types de tâche que chaque rôle permet de réaliser lorsque vous configurez IBM Cloud Logs dans votre compte.

Utilisez le tableau suivant pour identifier les rôles de la plate-forme Account management IBM Cloud Logs que vous pouvez attribuer à un utilisateur sur le site IBM Cloud pour exécuter l'une des actions suivantes de la plate-forme :

Rôles de la plateforme IAM pour IBM Cloud Logs
Rôle de plateforme Description des actions
Afficheur En tant qu'Afficheur, vous pouvez afficher les instances de service mais vous ne pouvez pas les modifier.
Opérateur En tant qu'opérateur, vous pouvez réaliser les actions de plateforme requises pour configurer et traiter des instances de service, par exemple, afficher le tableau de bord d'un service.
Editeur En tant qu'éditeur, vous pouvez réaliser toutes les actions de plateforme à l'exception de la gestion des comptes et de l'affectation de règles d'accès.
Administrateur En tant qu'administrateur, vous pouvez effectuer toutes les actions de la plate-forme en fonction de la ressource à laquelle le rôle est attribué, y compris l'attribution de politiques d'accès à d'autres utilisateurs.
Lecteur de configuration de service En tant que lecteur de configuration de service, vous pouvez lire la configuration de service pour la gestion de la gouvernance
Gestionnaire de clés En tant que gestionnaire de clés, vous pouvez gérer des clés de ressource, par exemple en créant une nouvelle clé de ressource pour une instance de ressource

Rôles de service IBM Cloud

Le tableau suivant répertorie les rôles de service disponibles dans IBM Cloud.

Rôles de service IAM pour IBM Cloud Logs
Rôle de service Description
Responsable En tant que gestionnaire, vous disposez de droits d'accès au-delà du rôle d'auteur pour effectuer des actions privilégiées telles que la gestion des métriques d'utilisation des données, des règles d'accès aux données, des stratégies TCO, des enrichissements, des événements à des métriques et des balises de test de performances de version.
Auteur En tant qu'auteur, vous disposez de droits qui vont au-delà du rôle de lecteur, tels que la possibilité de gérer des actions, des alertes et des incidents, des tableaux de bord et des vues, des enrichissements, des règles d'analyse syntaxique et des webhooks, ou la possibilité d'afficher des analyses, des règles d'accès aux données et des règles TCO.
Lecteur En tant que lecteur, vous pouvez effectuer des actions en lecture seule sur les données, telles que l'interrogation des journaux et l'affichage des tableaux de bord.
Expéditeur En tant qu'expéditeur, vous pouvez envoyer des journaux à votre instance de service IBM Cloud Logs, mais pas des journaux de requête ou de queue. Ce rôle est destiné à être utilisé par les agents et les routeurs qui envoient des journaux.
Lecteur d'accès aux données Avec les droits du lecteur d'accès aux données, vous pouvez accéder aux données de journal qui sont définies par des règles spécifiques. Ces règles sont définies à l'aide de l'attribut Règle d'accès aux données.

Attributs de ressource IBM Cloud avec des valeurs dynamiques

Le tableau suivant répertorie les attributs de ressource IBM Cloud disponibles avec des valeurs dynamiques.

Attributs de ressource pour IBM Cloud Logs
attribut de ressource Valeur
Règle d'accès aux données Indiquez la règle à utiliser pour restreindre l'accès aux journaux. Cet attribut doit être associé au rôle de service Lecteur d'accès aux données.

Actions de plateforme IAM

Vous pouvez affecter un accès pour les actions de plateforme suivantes.

Actions de la plate-forme IAM
Action Description
cbr.rule.create Créez des règles de restriction basées sur le contexte.
cbr.rule.delete Supprimer les règles de restriction basées sur le contexte
cbr.rule.read Afficher les règles de restriction basées sur le contexte.
cbr.rule.update Mettre à jour les règles de restriction basées sur le contexte.
global-search-tagging.resource.read Trouver des ressources à l'aide de l'API de recherche globale et de marquage.
global-search-tagging.tag.attach-user-tag Associez une étiquette utilisateur à une ressource.
global-search-tagging.tag.detach-user-tag Dissocier une étiquette d'utilisateur d'une ressource.
global-search-tagging.tag.attach-access-tag Attacher des balises de gestion d'accès à une ressource.
global-search-tagging.tag.detach-access-tag Dissocier les balises de gestion des accès d'une ressource.
iam.delegationPolicy.create Créez une règle qui peut être déléguée à un autre service.
iam.delegationPolicy.update Mettre à jour une règle qui peut être déléguée à un autre service.
iam.policy.create Créez des règles.
iam.policy.delete Supprimer des règles.
iam.policy.read Afficher les règles.
iam.policy.update Mettre à jour les règles.
iam.service.read Affichage de services.
iam.role.assign Affectez des rôles à des règles.
iam.role.read Afficher les rôles.

Pour plus d'informations sur le mappage des actions IBM Cloud Logs par rôle de plate-forme, voir Actions IAM par rôle de plate-forme.

Actions de service IAM

Pour plus d'informations sur le mappage des actions IBM Cloud Logs par rôle de service, voir Actions IAM par rôle de service.

Affectation d'un accès à IBM Cloud Logs

Pour plus de détails sur l'affectation de l'accès, voir Octroi de l'accès à IBM Cloud Logs.

Comment puis-je savoir quelles règles d'accès sont définies pour moi ?

Vous pouvez voir quelles politiques d'accès sont définies pour vous dans la console de l'interface utilisateur IBM Cloud.

  1. Accédez à Accès aux utilisateurs IAM.
  2. Cliquez sur votre nom dans la table utilisateur.
  3. Cliquez sur l'onglet Accès > Politiques d'accès pour afficher vos politiques d'accès.
  4. Cliquez sur l'onglet Accès > Groupes d'accès pour voir les groupes d'accès dont vous êtes membre. Vérifiez les règles pour chaque groupe.