Concessione di autorizzazioni IAM per l'ingestione
È possibile inviare i registri a un'istanza IBM Cloud Logs usando l'API REST di ingestione o usando il Agent di registrazione.
Per inviare i log utilizzando l'API REST di Ingestion, è necessario ottenere un IBM Cloud® Identity and Access Management (IAM) per autenticare le richieste. Assicurarsi che l'entità utilizzata per ottenere il token di accesso abbia il ruolo 'Sender per il servizio IBM Cloud Logs.
Per inviare i log a un'istanza IBM Cloud Logs, si può usare come metodo di autenticazione una delle seguenti opzioni:
- Una chiave API IAM: La chiave API viene usata per aprire un web socket sicuro verso l'endpoint di ingestione IBM Cloud Logs per autenticare il Agent di registrazione con il servizio IBM Cloud Logs.
- Un profilo affidabile
È necessario concedere i permessi 'Sender alla chiave API o al profilo attendibile che si usa per richiedere l'autorizzazione a inviare i registri a un'istanza IBM Cloud Logs usando il Agent di registrazione.
Scegliere una delle seguenti opzioni per inviare i registri a un'istanza IBM Cloud Logs usando il Agent di registrazione:
| Ambiente | Chiave API dell'ID servizio | Profilo attendibile |
|---|---|---|
| Cluster Kubernetes in IBM Cloud | Supportato | Supportato |
| Cluster OpenShift in IBM Cloud | Supportato | Supportato |
| Virtual Server for VPC in IBM Cloud | Supportato | Supportato |
| Cluster Kubernetes on-premise o in altri cloud | Supportato | Non supportato |
| Cluster OpenShift on-premise o in altri cloud | Supportato | Non supportato |
| Server Linux on-premise o in altri cloud | Supportato | Non supportato |
È possibile usare i profili attendibili per autenticare le risorse IBM Cloud con un'istanza IBM Cloud Logs solo quando la risorsa di calcolo e l'istanza si trovano nello stesso account.
Per inviare i log da un cluster Kubernetes che è fornito in un account IBM Cloud diverso dall'istanza IBM Cloud Logs, si può usare solo una chiave API dell'ID servizio come metodo di autorizzazione dell'agente.
Si sconsiglia l'uso delle chiavi API dell'ID utente per la configurazione di Agent di registrazione.
Impostazione dei permessi per l'ingestione
Per inviare i log direttamente all'istanza IBM Cloud Logs, la chiave API o il profilo attendibile devono avere il ruolo " Sender per il servizio IBM Cloud Logs.
Utilizzare il comando appropriato per il tipo di identità:
| Tipo di identità | Comando |
|---|---|
| ID servizio | ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs |
| Profilo attendibile | ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs |
Generazione delle chiavi API IAM
Considerare le seguenti informazioni quando si utilizzano le chiavi API IAM:
- È necessario concedere l'autorizzazione '
Senderall'ID del servizio. - È necessario generare una nuova chiave API per l'ID servizio dopo che è stata concessa all'ID servizio l'autorizzazione a inviare i registri "
Sender. - Quando si usa una chiave API come metodo di autorizzazione del Agent di registrazione, il Agent di registrazione può essere ospitato sia all'interno che all'esterno di IBM Cloud®.
Per ulteriori informazioni su come generare una chiave API, vedere Generazione di una chiave API per l'ingestion utilizzando un ID servizio per l'autenticazione.
Creazione di profili affidabili
Considerate le seguenti informazioni quando utilizzate i profili affidabili:
- È possibile utilizzare i Profili attendibili solo per autenticare le risorse IBM Cloud con un'istanza IBM Cloud Logs.
- Il profilo di fiducia, la risorsa di calcolo e l'istanza IBM Cloud Logs devono trovarsi nello stesso account.
- È necessario concedere l'autorizzazione '
Sendera un profilo attendibile prima di utilizzarla.
Per ulteriori informazioni su come creare il profilo attendibile, vedere Generazione di un profilo attendibile per l'ingestione.