Introdução ao IAM

O IBM Cloud® Identity and Access Management (IAM) permite que você autentique com segurança os usuários e controle o acesso a todos os recursos em nuvem de forma consistente no IBM Cloud. O acesso às instâncias do IBM Cloud Logs para usuários em sua conta é controlado pelo IBM Cloud Identity and Access Management (IAM).

A política de acesso que você designa aos usuários em sua conta determina quais ações um usuário pode executar no contexto do serviço ou da instância específica selecionada. As ações permitidas são customizadas e definidas pelo IBM Cloud Logs como operações que têm permissão de execução no serviço. Uma ação é mapeada para uma plataforma de IAM ou função de serviço que você pode designar a um usuário.

Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.

IBM Cloud funções da plataforma

A tabela a seguir detalha as ações que são mapeadas para as funções da plataforma.

As funções da plataforma permitem que os usuários executem tarefas em recursos de serviços no nível de plataforma, por exemplo, designam acesso ao usuário para o serviço, criam ou excluem instâncias e ligam instâncias aos aplicativos.

Revise as tabelas a seguir que esboçam para quais tipos de tarefas cada função tem permissão, quando você está configurando o IBM Cloud Logs em sua conta.

Use a tabela a seguir para identificar as funções da plataforma de gerenciamento de contas IBM Cloud Logs que podem ser concedidas a um usuário no site IBM Cloud para executar qualquer uma das seguintes ações da plataforma:

Funções da plataforma IAM para IBM Cloud Logs
Função da plataforma Descrição das ações
Visualizador Como Visualizador, é possível visualizar instâncias de serviço, mas não é possível modificá-las.
Operador Como um operador, é possível executar ações da plataforma necessárias para configurar e operar instâncias de serviço, como visualizar o painel de um serviço.
Editor Como um editor, é possível executar todas as ações da plataforma, exceto gerenciar a conta e designar políticas de acesso.
Administrador Como administrador, você pode executar todas as ações da plataforma com base no recurso ao qual a função está sendo atribuída, incluindo a atribuição de políticas de acesso a outros usuários.
Leitor de configuração de serviço Como um leitor de configuração de serviço, é possível ler a configuração de serviço para gerenciamento de controle
Gerenciador de chaves Como um gerenciador de chaves, é possível gerenciar chaves de recursos, por exemplo, criando uma nova chave de recursos para uma instância do recurso

Funções de serviço do IBM Cloud

A tabela a seguir lista as funções de serviço disponíveis em IBM Cloud

Funções de serviço IAM para IBM Cloud Logs
Função de serviço Descrição
Gerente Como um gerenciador, você tem permissões além da função de gravador para concluir ações privilegiadas, como gerenciar métricas de uso de dados, regras de acesso a dados, políticas de TCO, enriquecimentos, eventos para métricas e tags de referência de versão.
Gravador Como escritor, você tem permissões além da função de leitor, como a capacidade de gerenciar ações, alertas e incidentes, painéis e visualizações, enriquecimentos, regras de análise e webhooks ou a capacidade de visualizar analítica, regras de acesso a dados e políticas de TCO.
Leitor Como leitor, é possível executar ações somente leitura nos dados, como consultar logs e visualizar painéis.
Remetente Como um emissor, é possível enviar logs para sua instância de serviço do IBM Cloud Logs, mas não logs de consulta ou cauda. Essa função deve ser usada por agentes e roteadores que enviam logs.
Leitor de acesso a dados Com permissões de leitor de acesso a dados, é possível acessar dados de log definidos por regras específicas. Essas regras são configuradas usando o atributo Data Access Rule.

Atributos de recurso IBM Cloud com valores dinâmicos

A tabela a seguir lista os atributos de recurso IBM Cloud disponíveis com valores dinâmicos.

Atributos de recursos para IBM Cloud Logs
atributo de recurso Valor
Regra de acesso a dados. Especifique qual regra usar para restringir o acesso aos logs. Este atributo deve estar associado com a função de serviço do Leitor de Acesso a Dados

Ações da plataforma IAM

É possível designar acesso às ações da plataforma a seguir.

Ações da plataforma IAM
Ação Descrição
cbr.rule.create Crie regras de restrições baseadas em contextos
cbr.rule.delete Excluir regras de restrição baseadas em contexto
cbr.rule.read Visualizar regras de restrições baseadas em contexto.
cbr.rule.update Atualizar regras de restrição baseadas em contexto.
global-search-tagging.resource.read Encontre recursos usando a API de pesquisa global e de marcação.
global-search-tagging.tag.attach-user-tag Anexar uma tag de usuário a um recurso
global-search-tagging.tag.detach-user-tag Remover uma tag de usuário de um recurso.
global-search-tagging.tag.attach-access-tag Anexar tags de gerenciamento de acesso a um recurso.
global-search-tagging.tag.detach-access-tag Remova as tags de gerenciamento de acesso de um recurso.
iam.delegationPolicy.create Crie uma política que possa ser delegada para outro serviço
iam.delegationPolicy.update Atualize uma política que possa ser delegada para outro serviço
iam.policy.create Criar políticas..
iam.policy.delete Excluir políticas.
iam.policy.read Visualizar políticas.
iam.policy.update Atualizar políticas.
iam.service.read Visualizar serviços.
iam.role.assign Designe funções a políticas
iam.role.read Visualizar funções.

Para obter informações sobre o mapeamento de ações do IBM Cloud Logs por funções de plataforma, consulte Ações do IAM por funções de plataforma.

Ações do serviço IAM

Para obter informações sobre o mapeamento de ações IBM Cloud Logs por funções de serviço, consulte Ações do IAM por funções de serviço.

Designando acesso ao IBM Cloud Logs

Para obter detalhes sobre como designar acesso, consulte Concedendo acesso ao IBM Cloud Logs.

Como saber quais políticas de acesso estão configuradas para mim?

Você pode ver quais políticas de acesso estão definidas para você no console da interface do usuário IBM Cloud.

  1. Acesse Acessar usuários do IAM
  2. Clique em seu nome na tabela do usuário.
  3. Clique na guia Acesso > Políticas de acesso para ver suas políticas de acesso.
  4. Clique na guia Acesso > Grupos de acesso para ver os grupos de acesso dos quais você é membro. Verifique as políticas de cada grupo.