Concessione di autorizzazioni IAM per l'ingestione

È possibile inviare i registri a un'istanza IBM Cloud Logs usando l'API REST di ingestione o usando il Agent di registrazione.

Per inviare i log utilizzando l'API REST di Ingestion, è necessario ottenere un IBM Cloud® Identity and Access Management (IAM) per autenticare le richieste. Assicurarsi che l'entità utilizzata per ottenere il token di accesso abbia il ruolo 'Sender per il servizio IBM Cloud Logs.

Per inviare i log a un'istanza IBM Cloud Logs, si può usare come metodo di autenticazione una delle seguenti opzioni:

  • Una chiave API IAM: La chiave API viene usata per aprire un web socket sicuro verso l'endpoint di ingestione IBM Cloud Logs per autenticare il Agent di registrazione con il servizio IBM Cloud Logs.
  • Un profilo affidabile

È necessario concedere i permessi 'Sender alla chiave API o al profilo attendibile che si usa per richiedere l'autorizzazione a inviare i registri a un'istanza IBM Cloud Logs usando il Agent di registrazione.

Scegliere una delle seguenti opzioni per inviare i registri a un'istanza IBM Cloud Logs usando il Agent di registrazione:

Metodi di autorizzazione per metodo invio log
Ambiente Chiave API dell'ID servizio Profilo attendibile
Cluster Kubernetes in IBM Cloud Supportato Supportato
Cluster OpenShift in IBM Cloud Supportato Supportato
Virtual Server for VPC in IBM Cloud Supportato Supportato
Cluster Kubernetes on-premise o in altri cloud Supportato Non supportato
Cluster OpenShift on-premise o in altri cloud Supportato Non supportato
Server Linux on-premise o in altri cloud Supportato Non supportato

È possibile usare i profili attendibili per autenticare le risorse IBM Cloud con un'istanza IBM Cloud Logs solo quando la risorsa di calcolo e l'istanza si trovano nello stesso account.

Per inviare i log da un cluster Kubernetes che è fornito in un account IBM Cloud diverso dall'istanza IBM Cloud Logs, si può usare solo una chiave API dell'ID servizio come metodo di autorizzazione dell'agente.

Si sconsiglia l'uso delle chiavi API dell'ID utente per la configurazione di Agent di registrazione.

Impostazione dei permessi per l'ingestione

Per inviare i log direttamente all'istanza IBM Cloud Logs, la chiave API o il profilo attendibile devono avere il ruolo " Sender per il servizio IBM Cloud Logs.

Utilizzare il comando appropriato per il tipo di identità:

Comando per assegnare le autorizzazioni IAM per tipo di identità
Tipo di identità Comando
ID servizio ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs
Profilo attendibile ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs

Generazione delle chiavi API IAM

Considerare le seguenti informazioni quando si utilizzano le chiavi API IAM:

  • È necessario concedere l'autorizzazione 'Sender all'ID del servizio.
  • È necessario generare una nuova chiave API per l'ID servizio dopo che è stata concessa all'ID servizio l'autorizzazione a inviare i registri " Sender.
  • Quando si usa una chiave API come metodo di autorizzazione del Agent di registrazione, il Agent di registrazione può essere ospitato sia all'interno che all'esterno di IBM Cloud®.

Per ulteriori informazioni su come generare una chiave API, vedere Generazione di una chiave API per l'ingestion utilizzando un ID servizio per l'autenticazione.

Creazione di profili affidabili

Considerate le seguenti informazioni quando utilizzate i profili affidabili:

  • È possibile utilizzare i Profili attendibili solo per autenticare le risorse IBM Cloud con un'istanza IBM Cloud Logs.
  • Il profilo di fiducia, la risorsa di calcolo e l'istanza IBM Cloud Logs devono trovarsi nello stesso account.
  • È necessario concedere l'autorizzazione 'Sender a un profilo attendibile prima di utilizzarla.

Per ulteriori informazioni su come creare il profilo attendibile, vedere Generazione di un profilo attendibile per l'ingestione.