Introduzione a IAM
IAM (IBM Cloud® Identity and Access Management) ti consente di autenticare in modo sicuro gli utenti e di controllare l'accesso a tutte le risorse cloud in modo congruente in IBM Cloud. L'accesso alle istanze di IBM Cloud Logs per gli utenti del vostro account è controllato da IBM Cloud Identity and Access Management (IAM).
La politica di accesso che assegni agli utenti nel tuo account determina quali azioni può eseguire un utente nel contesto del servizio o dell'istanza specifica che selezioni. Le azioni consentite sono personalizzate e definite da IBM Cloud Logs come operazioni di cui è consentita l'esecuzione sul servizio. Un'azione viene associata a una piattaforma IAM o a un ruolo del servizio che puoi assegnare a un utente.
Se si dispone dell'autorizzazione IAM per creare criteri e autorizzazioni, è possibile concedere solo il livello di accesso di cui si dispone come utente del servizio di destinazione. Ad esempio, se si dispone dell'accesso come spettatore per il servizio di destinazione, è possibile assegnare solo il ruolo di spettatore per l'autorizzazione. Se si tenta di assegnare un'autorizzazione più elevata, come quella di amministratore, potrebbe sembrare che l'autorizzazione sia concessa, tuttavia verrà assegnata solo l'autorizzazione di livello più alto che si possiede per il servizio di destinazione, cioè viewer.
Ruoli della piattaforma IBM Cloud
La tabella seguente illustra le azioni mappate ai ruoli della piattaforma.
I ruoli di piattaforma consentono agli utenti di eseguire attività sulle risorse del servizio a livello di piattaforma, ad esempio assegnare l'accesso dell'utente al servizio, creare o eliminare istanze e associare istanze alle applicazioni.
Esamina le seguenti tabelle che descrivono i tipi di attività che ciascun ruolo consente quando stai configurando IBM Cloud Logs nel tuo account.
Utilizzare la seguente tabella per identificare i ruoli della piattaforma IBM Cloud Logs che è possibile assegnare a un utente del sito IBM Cloud per eseguire una qualsiasi delle seguenti azioni della piattaforma:
| Ruolo piattaforma | Descrizione delle azioni |
|---|---|
| Visualizzatore | In qualità di visualizzatore, è possibile visualizzare le istanze del servizio, ma non è possibile modificarle. |
| Operatore | In qualità di operatore, puoi eseguire le azioni della piattaforma necessarie per configurare e gestire le istanze del servizio, come ad esempio visualizzare il dashboard di un servizio. |
| Editor | In qualità di editor, puoi eseguire tutte le azioni della piattaforma, tranne la gestione dell'account e l'assegnazione di politiche di accesso. |
| Amministratore | Come amministratore, è possibile eseguire tutte le azioni della piattaforma in base alla risorsa a cui è stato assegnato il ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti. |
| Lettore configurazione del servizio | Come lettore di configurazione del servizio è possibile leggere la configurazione del servizio per la gestione della governance |
| Gestore chiavi | Come gestore chiavi puoi gestire le chiavi della risorsa, ad esempio creando una nuova chiave della risorsa per un'istanza della risorsa |
Ruoli del servizio IBM Cloud
La seguente tabella elenca i ruoli del servizio disponibile in IBM Cloud.
| Ruolo del servizio | Descrizione |
|---|---|
| Gestore | Come gestore, hai le autorizzazioni oltre al ruolo di scrittore per completare le azioni privilegiate come la gestione delle metriche di utilizzo dei dati, le regole di accesso ai dati, le politiche TCO, gli arricchimenti, gli eventi per le metriche e le tag di benchmark delle versioni. |
| Scrittore | Come scrittore, si dispone di autorizzazioni che vanno oltre il ruolo di lettore, ad esempio la capacità di gestire azioni, avvisi e incidenti, dashboard e viste, arricchimenti, regole di analisi e webhook o la capacità di visualizzare analisi, regole di accesso ai dati e politiche TCO. |
| Lettore | Come lettore, è possibile eseguire azioni di sola lettura sui dati, come la query dei log e la visualizzazione dei dashboard. |
| Mittente | Come mittente, puoi inviare i log alla tua istanza del servizio IBM Cloud Logs- ma non i log di query o di coda. Questo ruolo deve essere utilizzato da agent e router che inviano i log. |
| Lettore accesso dati | Con le autorizzazioni del lettore di accesso ai dati, è possibile accedere ai dati di log definiti da specifiche regole. Queste regole vengono impostate utilizzando l'attributo Regola accesso dati. |
Attributi della risorsa IBM Cloud con valori dinamici
La seguente tabella elenca gli attributi della risorsa IBM Cloud disponibili con valori dinamici.
| attributo Risorsa | Valore |
|---|---|
| Regola di accesso dati | Specificare quale regola utilizzare per limitare l'accesso ai log. Questo attributo deve essere associato con il ruolo del servizio Data Access Reader. |
Azioni della piattaforma IAM
Puoi assegnare l'accesso per le seguenti azioni della piattaforma.
| Azione | Descrizione |
|---|---|
cbr.rule.create |
Creare regole di limitazione basate sul contesto. |
cbr.rule.delete |
Elimina regole di limitazione basate sul contesto |
cbr.rule.read |
Visualizza regole di limitazione basate sul contesto. |
cbr.rule.update |
Aggiornare le regole di limitazione basate sul contesto. |
global-search-tagging.resource.read |
Trova le risorse utilizzando la ricerca globale e l'API di ricerca tag. |
global-search-tagging.tag.attach-user-tag |
Allegare una tag utente a una risorsa. |
global-search-tagging.tag.detach-user-tag |
Scollegare una tag utente da una risorsa. |
global-search-tagging.tag.attach-access-tag |
Allegare tag di gestione accessi a una risorsa. |
global-search-tagging.tag.detach-access-tag |
Scollega tag di gestione accessi da una risorsa. |
iam.delegationPolicy.create |
Creare una politica che può essere delegata a un altro servizio. |
iam.delegationPolicy.update |
Aggiornare una politica che può essere delegata a un altro servizio. |
iam.policy.create |
Crea politiche. |
iam.policy.delete |
Eliminare le politiche. |
iam.policy.read |
Visualizza politiche. |
iam.policy.update |
Aggiornare le politiche. |
iam.service.read |
Visualizza i servizi. |
iam.role.assign |
Assegnare ruoli alle politiche. |
iam.role.read |
Visualizza ruoli. |
Per informazioni sulla mappatura delle azioni di IBM Cloud Logs per ruoli di piattaforma, vedere Azioni IAM per ruoli di piattaforma.
Azioni del servizio IAM
Per informazioni sulla mappatura delle azioni di IBM Cloud Logs per ruoli di servizio, vedere Azioni IAM per ruoli di servizio.
Assegnare l'accesso a IBM Cloud Logs
Per i dettagli sull'assegnazione dell'accesso, consulta Concessione dell'accesso a IBM Cloud Logs.
Come faccio a sapere quali sono i criteri di accesso impostati per me?
Puoi vedere quali politiche di accesso sono impostate per te nella console IBM Cloud IU.
- Vai a Access IAM users.
- Fai clic sul tuo nome nella tabella utenti.
- Fare clic sulla scheda Accesso > Criteri di accesso per visualizzare i criteri di accesso.
- Fare clic sulla scheda Accesso> Gruppi di accesso per visualizzare i gruppi di accesso di cui si è membri. Controllare le politiche per ciascun gruppo.