Introdução ao IAM
O IBM Cloud® Identity and Access Management (IAM) permite que você autentique com segurança os usuários e controle o acesso a todos os recursos em nuvem de forma consistente no IBM Cloud. O acesso às instâncias do IBM Cloud Logs para usuários em sua conta é controlado pelo IBM Cloud Identity and Access Management (IAM).
A política de acesso que você designa aos usuários em sua conta determina quais ações um usuário pode executar no contexto do serviço ou da instância específica selecionada. As ações permitidas são customizadas e definidas pelo IBM Cloud Logs como operações que têm permissão de execução no serviço. Uma ação é mapeada para uma plataforma de IAM ou função de serviço que você pode designar a um usuário.
Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.
IBM Cloud funções da plataforma
A tabela a seguir detalha as ações que são mapeadas para as funções da plataforma.
As funções da plataforma permitem que os usuários executem tarefas em recursos de serviços no nível de plataforma, por exemplo, designam acesso ao usuário para o serviço, criam ou excluem instâncias e ligam instâncias aos aplicativos.
Revise as tabelas a seguir que esboçam para quais tipos de tarefas cada função tem permissão, quando você está configurando o IBM Cloud Logs em sua conta.
Use a tabela a seguir para identificar as funções da plataforma de gerenciamento de contas IBM Cloud Logs que podem ser concedidas a um usuário no site IBM Cloud para executar qualquer uma das seguintes ações da plataforma:
| Função da plataforma | Descrição das ações |
|---|---|
| Visualizador | Como Visualizador, é possível visualizar instâncias de serviço, mas não é possível modificá-las. |
| Operador | Como um operador, é possível executar ações da plataforma necessárias para configurar e operar instâncias de serviço, como visualizar o painel de um serviço. |
| Editor | Como um editor, é possível executar todas as ações da plataforma, exceto gerenciar a conta e designar políticas de acesso. |
| Administrador | Como administrador, você pode executar todas as ações da plataforma com base no recurso ao qual a função está sendo atribuída, incluindo a atribuição de políticas de acesso a outros usuários. |
| Leitor de configuração de serviço | Como um leitor de configuração de serviço, é possível ler a configuração de serviço para gerenciamento de controle |
| Gerenciador de chaves | Como um gerenciador de chaves, é possível gerenciar chaves de recursos, por exemplo, criando uma nova chave de recursos para uma instância do recurso |
Funções de serviço do IBM Cloud
A tabela a seguir lista as funções de serviço disponíveis em IBM Cloud
| Função de serviço | Descrição |
|---|---|
| Gerente | Como um gerenciador, você tem permissões além da função de gravador para concluir ações privilegiadas, como gerenciar métricas de uso de dados, regras de acesso a dados, políticas de TCO, enriquecimentos, eventos para métricas e tags de referência de versão. |
| Gravador | Como escritor, você tem permissões além da função de leitor, como a capacidade de gerenciar ações, alertas e incidentes, painéis e visualizações, enriquecimentos, regras de análise e webhooks ou a capacidade de visualizar analítica, regras de acesso a dados e políticas de TCO. |
| Leitor | Como leitor, é possível executar ações somente leitura nos dados, como consultar logs e visualizar painéis. |
| Remetente | Como um emissor, é possível enviar logs para sua instância de serviço do IBM Cloud Logs, mas não logs de consulta ou cauda. Essa função deve ser usada por agentes e roteadores que enviam logs. |
| Leitor de acesso a dados | Com permissões de leitor de acesso a dados, é possível acessar dados de log definidos por regras específicas. Essas regras são configuradas usando o atributo Data Access Rule. |
Atributos de recurso IBM Cloud com valores dinâmicos
A tabela a seguir lista os atributos de recurso IBM Cloud disponíveis com valores dinâmicos.
| atributo de recurso | Valor |
|---|---|
| Regra de acesso a dados. | Especifique qual regra usar para restringir o acesso aos logs. Este atributo deve estar associado com a função de serviço do Leitor de Acesso a Dados |
Ações da plataforma IAM
É possível designar acesso às ações da plataforma a seguir.
| Ação | Descrição |
|---|---|
cbr.rule.create |
Crie regras de restrições baseadas em contextos |
cbr.rule.delete |
Excluir regras de restrição baseadas em contexto |
cbr.rule.read |
Visualizar regras de restrições baseadas em contexto. |
cbr.rule.update |
Atualizar regras de restrição baseadas em contexto. |
global-search-tagging.resource.read |
Encontre recursos usando a API de pesquisa global e de marcação. |
global-search-tagging.tag.attach-user-tag |
Anexar uma tag de usuário a um recurso |
global-search-tagging.tag.detach-user-tag |
Remover uma tag de usuário de um recurso. |
global-search-tagging.tag.attach-access-tag |
Anexar tags de gerenciamento de acesso a um recurso. |
global-search-tagging.tag.detach-access-tag |
Remova as tags de gerenciamento de acesso de um recurso. |
iam.delegationPolicy.create |
Crie uma política que possa ser delegada para outro serviço |
iam.delegationPolicy.update |
Atualize uma política que possa ser delegada para outro serviço |
iam.policy.create |
Criar políticas.. |
iam.policy.delete |
Excluir políticas. |
iam.policy.read |
Visualizar políticas. |
iam.policy.update |
Atualizar políticas. |
iam.service.read |
Visualizar serviços. |
iam.role.assign |
Designe funções a políticas |
iam.role.read |
Visualizar funções. |
Para obter informações sobre o mapeamento de ações do IBM Cloud Logs por funções de plataforma, consulte Ações do IAM por funções de plataforma.
Ações do serviço IAM
Para obter informações sobre o mapeamento de ações IBM Cloud Logs por funções de serviço, consulte Ações do IAM por funções de serviço.
Designando acesso ao IBM Cloud Logs
Para obter detalhes sobre como designar acesso, consulte Concedendo acesso ao IBM Cloud Logs.
Como saber quais políticas de acesso estão configuradas para mim?
Você pode ver quais políticas de acesso estão definidas para você no console da interface do usuário IBM Cloud.
- Acesse Acessar usuários do IAM
- Clique em seu nome na tabela do usuário.
- Clique na guia Acesso > Políticas de acesso para ver suas políticas de acesso.
- Clique na guia Acesso > Grupos de acesso para ver os grupos de acesso dos quais você é membro. Verifique as políticas de cada grupo.