Introduzione a IAM

IAM (IBM Cloud® Identity and Access Management) ti consente di autenticare in modo sicuro gli utenti e di controllare l'accesso a tutte le risorse cloud in modo congruente in IBM Cloud. L'accesso alle istanze di IBM Cloud Logs per gli utenti del vostro account è controllato da IBM Cloud Identity and Access Management (IAM).

La politica di accesso che assegni agli utenti nel tuo account determina quali azioni può eseguire un utente nel contesto del servizio o dell'istanza specifica che selezioni. Le azioni consentite sono personalizzate e definite da IBM Cloud Logs come operazioni di cui è consentita l'esecuzione sul servizio. Un'azione viene associata a una piattaforma IAM o a un ruolo del servizio che puoi assegnare a un utente.

Se si dispone dell'autorizzazione IAM per creare criteri e autorizzazioni, è possibile concedere solo il livello di accesso di cui si dispone come utente del servizio di destinazione. Ad esempio, se si dispone dell'accesso come spettatore per il servizio di destinazione, è possibile assegnare solo il ruolo di spettatore per l'autorizzazione. Se si tenta di assegnare un'autorizzazione più elevata, come quella di amministratore, potrebbe sembrare che l'autorizzazione sia concessa, tuttavia verrà assegnata solo l'autorizzazione di livello più alto che si possiede per il servizio di destinazione, cioè viewer.

Ruoli della piattaforma IBM Cloud

La tabella seguente illustra le azioni mappate ai ruoli della piattaforma.

I ruoli di piattaforma consentono agli utenti di eseguire attività sulle risorse del servizio a livello di piattaforma, ad esempio assegnare l'accesso dell'utente al servizio, creare o eliminare istanze e associare istanze alle applicazioni.

Esamina le seguenti tabelle che descrivono i tipi di attività che ciascun ruolo consente quando stai configurando IBM Cloud Logs nel tuo account.

Utilizzare la seguente tabella per identificare i ruoli della piattaforma IBM Cloud Logs che è possibile assegnare a un utente del sito IBM Cloud per eseguire una qualsiasi delle seguenti azioni della piattaforma:

Ruoli della piattaforma IAM per IBM Cloud Logs
Ruolo piattaforma Descrizione delle azioni
Visualizzatore In qualità di visualizzatore, è possibile visualizzare le istanze del servizio, ma non è possibile modificarle.
Operatore In qualità di operatore, puoi eseguire le azioni della piattaforma necessarie per configurare e gestire le istanze del servizio, come ad esempio visualizzare il dashboard di un servizio.
Editor In qualità di editor, puoi eseguire tutte le azioni della piattaforma, tranne la gestione dell'account e l'assegnazione di politiche di accesso.
Amministratore Come amministratore, è possibile eseguire tutte le azioni della piattaforma in base alla risorsa a cui è stato assegnato il ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti.
Lettore configurazione del servizio Come lettore di configurazione del servizio è possibile leggere la configurazione del servizio per la gestione della governance
Gestore chiavi Come gestore chiavi puoi gestire le chiavi della risorsa, ad esempio creando una nuova chiave della risorsa per un'istanza della risorsa

Ruoli del servizio IBM Cloud

La seguente tabella elenca i ruoli del servizio disponibile in IBM Cloud.

Ruoli di servizio IAM per IBM Cloud Logs
Ruolo del servizio Descrizione
Gestore Come gestore, hai le autorizzazioni oltre al ruolo di scrittore per completare le azioni privilegiate come la gestione delle metriche di utilizzo dei dati, le regole di accesso ai dati, le politiche TCO, gli arricchimenti, gli eventi per le metriche e le tag di benchmark delle versioni.
Scrittore Come scrittore, si dispone di autorizzazioni che vanno oltre il ruolo di lettore, ad esempio la capacità di gestire azioni, avvisi e incidenti, dashboard e viste, arricchimenti, regole di analisi e webhook o la capacità di visualizzare analisi, regole di accesso ai dati e politiche TCO.
Lettore Come lettore, è possibile eseguire azioni di sola lettura sui dati, come la query dei log e la visualizzazione dei dashboard.
Mittente Come mittente, puoi inviare i log alla tua istanza del servizio IBM Cloud Logs- ma non i log di query o di coda. Questo ruolo deve essere utilizzato da agent e router che inviano i log.
Lettore accesso dati Con le autorizzazioni del lettore di accesso ai dati, è possibile accedere ai dati di log definiti da specifiche regole. Queste regole vengono impostate utilizzando l'attributo Regola accesso dati.

Attributi della risorsa IBM Cloud con valori dinamici

La seguente tabella elenca gli attributi della risorsa IBM Cloud disponibili con valori dinamici.

Attributi delle risorse per IBM Cloud Logs
attributo Risorsa Valore
Regola di accesso dati Specificare quale regola utilizzare per limitare l'accesso ai log. Questo attributo deve essere associato con il ruolo del servizio Data Access Reader.

Azioni della piattaforma IAM

Puoi assegnare l'accesso per le seguenti azioni della piattaforma.

Azioni della piattaforma IAM
Azione Descrizione
cbr.rule.create Creare regole di limitazione basate sul contesto.
cbr.rule.delete Elimina regole di limitazione basate sul contesto
cbr.rule.read Visualizza regole di limitazione basate sul contesto.
cbr.rule.update Aggiornare le regole di limitazione basate sul contesto.
global-search-tagging.resource.read Trova le risorse utilizzando la ricerca globale e l'API di ricerca tag.
global-search-tagging.tag.attach-user-tag Allegare una tag utente a una risorsa.
global-search-tagging.tag.detach-user-tag Scollegare una tag utente da una risorsa.
global-search-tagging.tag.attach-access-tag Allegare tag di gestione accessi a una risorsa.
global-search-tagging.tag.detach-access-tag Scollega tag di gestione accessi da una risorsa.
iam.delegationPolicy.create Creare una politica che può essere delegata a un altro servizio.
iam.delegationPolicy.update Aggiornare una politica che può essere delegata a un altro servizio.
iam.policy.create Crea politiche.
iam.policy.delete Eliminare le politiche.
iam.policy.read Visualizza politiche.
iam.policy.update Aggiornare le politiche.
iam.service.read Visualizza i servizi.
iam.role.assign Assegnare ruoli alle politiche.
iam.role.read Visualizza ruoli.

Per informazioni sulla mappatura delle azioni di IBM Cloud Logs per ruoli di piattaforma, vedere Azioni IAM per ruoli di piattaforma.

Azioni del servizio IAM

Per informazioni sulla mappatura delle azioni di IBM Cloud Logs per ruoli di servizio, vedere Azioni IAM per ruoli di servizio.

Assegnare l'accesso a IBM Cloud Logs

Per i dettagli sull'assegnazione dell'accesso, consulta Concessione dell'accesso a IBM Cloud Logs.

Come faccio a sapere quali sono i criteri di accesso impostati per me?

Puoi vedere quali politiche di accesso sono impostate per te nella console IBM Cloud IU.

  1. Vai a Access IAM users.
  2. Fai clic sul tuo nome nella tabella utenti.
  3. Fare clic sulla scheda Accesso > Criteri di accesso per visualizzare i criteri di accesso.
  4. Fare clic sulla scheda Accesso> Gruppi di accesso per visualizzare i gruppi di accesso di cui si è membri. Controllare le politiche per ciascun gruppo.