IAM の開始

IBM Cloud® Identity and Access Management (IAM) を使用すると、ユーザーを安全に認証し、IBM Cloud ですべてのクラウド・リソースへのアクセスを一貫して制御することができます。 アカウント内の各ユーザーの IBM Cloud Logs インスタンスに対するアクセス権限は、IBM Cloud Identity and Access Management (IAM) によって制御されます。

アカウント内のユーザーに割り当てるアクセス・ポリシーによって、サービスのコンテキスト内で、または選択する特定のインスタンスでユーザーが実行できるアクションが決まります。 許可されるアクションは、サービス上で実行できる操作として、IBM Cloud Logs によってカスタマイズされて定義されます。 アクションは、ユーザーに割り当てることができる IAM のプラットフォームまたはサービスの役割にマップされます。

ポリシーと権限を作成するIAM権限を持っている場合、対象サービスのユーザーとして持っているレベルのアクセスのみを付与することができます。 例えば、対象サービスのビューアアクセスを持っている場合、ビューアロールのみを権限に割り当てることができます。 Administratorなどの上位の権限を割り当てようとすると、権限が付与されているように見えるかもしれませんが、対象のサービスに対して持っている最上位の権限(ビューア)しか割り当てられません。

IBM Cloud プラットフォームの役割

以下の表は、プラットフォームのロールにマッピングされるアクションの詳細です。

プラットフォーム役割により、ユーザーはプラットフォーム・レベルでサービス・リソースに対するタスクを実行できます。例えば、サービスに対するユーザー・アクセス権限の割り当て、インスタンスの作成または削除、アプリケーションへのインスタンスのバインドなどを実行できます。

アカウントで IBM Cloud Logs を構成する時に、各役割で実行できるタスクのタイプの概要をまとめた以下の表を確認してください。

次の表を使用して、 アカウント管理 ****IBM Cloud LogsIBM Cloud、以下のプラットフォーム・アクションのいずれかを実行するために、ユーザーに付与できるプラットフォーム・ロールを確認します:

IBM Cloud LogsのIAMプラットフォームのロール。
プラットフォーム役割 アクションの説明
ビューアー ビューアーはサービス・インスタンスを閲覧できますが、変更はできません。
オペレーター オペレーターは、サービスのダッシュボードの表示など、サービス・インスタンスを構成および操作するために必要なプラットフォーム・アクションを実行できます。
エディター エディターは、アカウントの管理とアクセス・ポリシーの割り当てを除き、すべてのプラットフォーム・アクションを実行できます。
管理者 管理者として、他のユーザーへのアクセスポリシーの割り当てを含め、ロールが割り当てられているリソースに基づくすべてのプラットフォームアクションを実行できます。
サービス構成リーダー サービス構成リーダーは、ガバナンス管理のためにサービス構成を読み取ることができます。
Key Manager 鍵マネージャーは、リソース・インスタンスの新規リソース・キーの作成など、リソース・キーを管理できます。

IBM Cloud サービス役割

以下の表に、 IBM Cloudで使用可能なサービス役割をリストします。

IBM Cloud LogsのIAMサービスロール。
サービス役割 説明
マネージャー マネージャーには、データ使用状況メトリック、データ・アクセス・ルール、TCO ポリシー、エンリッチメント、メトリックに対するイベント、およびバージョン・ベンチマーク・タグの管理などの特権アクションを実行するためのライター役割を超える権限があります。
ライター ライターは、アクション、アラートとインシデント、ダッシュボードとビュー、エンリッチメント、構文解析ルール、および Webhook を管理する機能や、分析、データ・アクセス・ルール、および TCO ポリシーを表示する機能など、リーダー・ロール以外の権限を持っています。
リーダー リーダーは、ログの照会やダッシュボードの表示などの読み取り専用アクションをデータに対して実行できます。
送信元 送信者は、ログを IBM Cloud Logs サービス・インスタンスに送信できますが、照会ログやテール・ログには送信できません。 この役割は、ログを送信するエージェントおよびルーターによって使用されることを意図しています。
データ・アクセス・リーダー データ・アクセス・リーダー権限を使用して、特定のルールによって定義されたログ・データにアクセスできます。 これらのルールは、データ・アクセス・ルール属性を使用して設定されます。

動的値を持つ IBM Cloud リソース属性

以下の表に、使用可能な IBM Cloud リソース属性と動的値をリストします。

IBM Cloud Logsのリソース属性。
リソースの属性
データ・アクセス・ルール ログへのアクセスを制限するために使用するルールを指定します。 この属性は、データ・アクセス・リーダー・サービス役割に関連付けられている必要があります。

IAM プラットフォーム・アクション

以下のプラットフォーム・アクションに対するアクセス権限を割り当てることができます。

IAMプラットフォームのアクション
アクション 説明
cbr.rule.create コンテキスト・ベースの制限ルールを作成します。
cbr.rule.delete コンテキスト・ベースの制限ルールの削除
cbr.rule.read コンテキスト・ベースの制限ルールを表示します。
cbr.rule.update コンテキスト・ベースの制限ルールを更新します。
global-search-tagging.resource.read グローバル検索とタグ検索APIを使用してリソースを検索します。
global-search-tagging.tag.attach-user-tag リソースにユーザー・タグを付加します。
global-search-tagging.tag.detach-user-tag リソースからユーザー・タグを切り離します。
global-search-tagging.tag.attach-access-tag リソースにアクセス管理タグを付ける。
global-search-tagging.tag.detach-access-tag リソースからアクセス管理タグを切り離します。
iam.delegationPolicy.create 別のサービスに委任できるポリシーを作成します。
iam.delegationPolicy.update 別のサービスに委任できるポリシーを更新します。
iam.policy.create ポリシーを作成します。
iam.policy.delete ポリシーを削除します。
iam.policy.read ポリシーを表示します。
iam.policy.update ポリシーを更新します。
iam.service.read サービスを表示します。
iam.role.assign ポリシーに役割を割り当てます。
iam.role.read 役割を表示します。

プラットフォームのロールによる IBM Cloud Logs アクションのマッピングについては、 プラットフォームのロールによる IAM アクションを 参照してください。

IAM サービス・アクション

サービス・ロールによる IBM Cloud Logs アクションのマッピングについては、 サービス・ロールによるIAMアクションを 参照してください。

IBM Cloud Logs に対するアクセス権限の割り当て

アクセス権限の割り当てについて詳しくは、 IBM Cloud Logs を参照してください。

自分に設定されているアクセス・ポリシーはどうすればわかりますか?

どのアクセスポリシーが設定されているかは、 IBM Cloud UI コンソールで確認できます。

  1. 「IAM ユーザーへのアクセス」に移動します。
  2. ユーザーのテーブルで自分の名前をクリックします。
  3. アクセス」>「アクセス・ポリシー 」タブをクリックして、アクセス・ポリシーを表示します。
  4. アクセス]>[アクセスグループ ]タブをクリックすると、自分がメンバーとなっているアクセスグループが表示されます。 各グループのポリシーを確認してください。