Octroi de permissions IAM pour l'ingestion
Vous pouvez envoyer des journaux à une instance IBM Cloud Logs en utilisant l'API REST d'ingestion, ou en utilisant Agent de journalisation
Pour envoyer des journaux en utilisant l'API REST Ingestion, vous devez obtenir un IBM Cloud® Identity and Access Management (IAM) pour authentifier vos demandes. Assurez-vous que l'entité que vous utilisez pour obtenir le jeton d'accès a le rôle
'Sender pour le service IBM Cloud Logs
Pour envoyer des journaux à une instance IBM Cloud Logs, vous pouvez utiliser comme méthode d'authentification l'une des options suivantes :
- Une clé API IAM : La clé API est utilisée pour ouvrir un socket web sécurisé vers le point de terminaison d'ingestion IBM Cloud Logs afin d'authentifier le Agent de journalisation avec le service IBM Cloud Logs.
- Un profil de confiance
Vous devez accorder des autorisations " Sender à la clé API ou au profil de confiance que vous utilisez pour demander l'autorisation d'envoyer des journaux à une instance IBM Cloud Logs en utilisant le Agent de journalisation.
Choisissez l'une des options suivantes pour envoyer les journaux à une instance IBM Cloud Logs en utilisant le Agent de journalisation:
| Environnement | Clé d'API de l'ID de service | Profil sécurisé |
|---|---|---|
| Cluster Kubernetes dans IBM Cloud | Pris en charge | Pris en charge |
| Cluster OpenShift dans IBM Cloud | Pris en charge | Pris en charge |
| Virtual Server for VPC dans IBM Cloud | Pris en charge | Pris en charge |
| Cluster Kubernetes sur site ou dans d'autres clouds | Pris en charge | Non pris en charge |
| Cluster OpenShift sur site ou dans d'autres clouds | Pris en charge | Non pris en charge |
| Serveur Linux sur site ou dans d'autres nuages | Pris en charge | Non pris en charge |
Vous ne pouvez utiliser les profils de confiance pour authentifier les ressources IBM Cloud avec une instance IBM Cloud Logs que lorsque la ressource de calcul et l'instance sont situées dans le même compte.
Pour envoyer des journaux à partir d'un cluster Kubernetes provisionné dans un compte IBM Cloud différent de l'instance IBM Cloud Logs, vous ne pouvez utiliser qu'une clé API d'identification de service comme méthode d'autorisation de l'agent.
Il n'est pas recommandé d'utiliser des clés API d'identification de l'utilisateur pour la configuration de Agent de journalisation
Mise en place de permissions pour l'ingestion
Pour envoyer des journaux directement à l'instance IBM Cloud Logs, la clé API ou le profil de confiance doit avoir le rôle " Sender pour le service IBM Cloud Logs.
Utilisez la commande appropriée pour le type d'identité :
| Type d'identité | Commande |
|---|---|
| ID de service | ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs |
| Profil sécurisé | ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs |
Générer des clés d'API IAM
Tenez compte des informations suivantes lors de l'utilisation des clés API IAM :
- Vous devez accorder l'autorisation "
Senderà l'identifiant du service. - Vous devez générer une nouvelle clé API pour l'identifiant de service après que l'autorisation "
Senderd'envoyer des journaux a été accordée à l'identifiant de service. - Lorsque vous utilisez une clé API comme méthode d'autorisation du Agent de journalisation, le Agent de journalisation peut être hébergé à la fois à l'intérieur et à l'extérieur du IBM Cloud®
Pour plus d'informations sur la manière de générer une clé API, voir Générer une clé API pour l'ingestion en utilisant un identifiant de service pour l'authentification.
Création de profils sécurisés
Tenez compte des informations suivantes lors de l'utilisation des profils de confiance :
- Vous ne pouvez utiliser les profils de confiance que pour authentifier les ressources IBM Cloud avec une instance IBM Cloud Logs.
- Le profil de confiance, la ressource informatique et l'instance IBM Cloud Logs doivent être situés dans le même compte.
- Vous devez accorder l'autorisation "
Senderà un profil de confiance avant de l'utiliser.
Pour plus d'informations sur la création du profil de confiance, voir Générer un profil de confiance pour l'ingestion.