开始使用 IAM
通过 IBM Cloud® Identity and Access Management (IAM),您能够在 IBM Cloud 中安全地认证用户,并以一致的方式控制对所有云资源的访问权。 您账户中用户对 IBM Cloud Logs 实例的访问由 IBM Cloud Identity and Access Management (IAM) 控制。
您在帐户中为用户分配的访问策略确定用户可以在所选服务或特定实例的上下文中执行哪些操作。 允许的操作由 IBM Cloud Logs 进行定制,并定义为允许对服务执行的操作。 操作将映射到可以分配给用户的 IAM 平台或服务角色。
如果拥有创建策略和授权的 IAM 权限,则只能授予作为目标服务用户的访问权限级别。 例如,如果您拥有目标服务的查看器访问权限,则只能为授权分配查看器角色。 如果尝试分配更高级别的权限(如管理员),可能会出现权限已授予的情况,但只会分配目标服务的最高级别权限(即查看器)。
IBM Cloud 平台角色
下表详细介绍了映射到平台角色的操作。
平台角色使用户能够在平台级别对服务资源执行任务,例如,为服务分配用户访问权限、创建或删除实例,以及将实例绑定到应用程序。
查看下表,其中概述了在帐户中配置 IBM Cloud Logs 时每个角色允许的任务类型。
使用下表确定**账户管理 **IBM Cloud Logs 平台角色,您可以授予 IBM Cloud 中的用户运行以下任何平台操作:
| 平台角色 | 操作描述 |
|---|---|
| 查看者 | 作为查看者,您可以查看服务实例,但不能对其进行修改。 |
| 运算符 | 作业操作员,您可以执行配置和操作服务实例所需的平台操作,如查看服务仪表板。 |
| 编辑者 | 作为编辑者,您可以执行所有平台操作,但管理帐户和分配访问策略除外。 |
| 管理员 | 作为管理员,您可以根据分配角色的资源执行所有平台操作,包括为其他用户分配访问策略。 |
| 服务配置读取者 | 作为服务配置阅读器,您可以阅读用于监管管理的服务配置 |
| 密钥管理器 | 作为密钥管理器,您可以管理资源密钥,例如,为资源实例创建新的资源密钥 |
IBM Cloud 服务角色
下表列出了 IBM Cloud中可用的服务角色。
| 服务角色 | 描述 |
|---|---|
| 管理者 | 作为管理者,您具有超出写程序角色的许可权,可以完成特权操作,例如管理数据使用情况度量,数据访问规则,TCO 策略,扩充项,事件到度量以及版本基准标记。 |
| 写入者 | 作为编写者,您具有超出读者角色的许可权,例如管理操作,警报和事件,仪表板和视图,扩充项,解析规则和 Webhook 的能力,或者查看分析,数据访问规则和 TCO 策略的能力。 |
| 读者 | 作为读者,您可以对数据执行只读操作,例如查询日志和查看仪表板。 |
| 发件人 | 作为发送方,您可以将日志发送到 IBM Cloud Logs 服务实例,但不能发送查询或尾部日志。 此角色旨在供发送日志的代理程序和路由器使用。 |
| 数据访问阅读器 | 通过数据访问阅读器许可权,您可以访问由特定规则定义的日志数据。 这些规则是使用“数据访问规则”属性设置的。 |
具有动态值的 IBM Cloud 资源属性
下表列出了具有动态值的可用 IBM Cloud 资源属性。
| 资源属性 | 值 |
|---|---|
| 数据访问规则 | 指定要用于限制对日志的访问的规则。 此属性必须与数据访问阅读器服务角色相关联。 |
IAM 平台操作
您可以为以下平台操作分配访问权。
| 操作 | 描述 |
|---|---|
cbr.rule.create |
创建基于上下文的限制规则。 |
cbr.rule.delete |
删除基于上下文的限制规则 |
cbr.rule.read |
查看基于上下文的限制规则。 |
cbr.rule.update |
更新基于上下文的限制规则。 |
global-search-tagging.resource.read |
使用全局搜索和标记搜索 API 查找资源。 |
global-search-tagging.tag.attach-user-tag |
将用户标记附加到资源。 |
global-search-tagging.tag.detach-user-tag |
从资源拆离用户标记。 |
global-search-tagging.tag.attach-access-tag |
将访问管理标记附加到资源。 |
global-search-tagging.tag.detach-access-tag |
将访问管理标记从资源拆离。 |
iam.delegationPolicy.create |
创建可委派给其他服务的策略。 |
iam.delegationPolicy.update |
更新可委派给其他服务的策略。 |
iam.policy.create |
创建策略。 |
iam.policy.delete |
删除策略。 |
iam.policy.read |
查看策略。 |
iam.policy.update |
更新策略。 |
iam.service.read |
查看服务。 |
iam.role.assign |
将角色分配给策略。 |
iam.role.read |
查看角色。 |
有关按平台角色映射的 IBM Cloud Logs 操作的信息,请参阅 按平台角色执行的 IAM 操作。
IAM 服务操作
有关按服务角色映射的 IBM Cloud Logs 操作的信息,请参阅 按服务角色执行的 IAM 操作。
分配访问权限 IBM Cloud Logs
有关分配访问权的详细信息,请参阅 授予对 IBM Cloud Logs的访问权。
如何知道为我设置了哪些访问策略?
您可以在 IBM Cloud UI 控制台中查看为您设置的访问策略。
- 转至 访问 IAM 用户。
- 单击用户表中您的名称。
- 单击“访问”>“访问策略”选项卡查看访问策略。
- 单击 访问权> 访问组 选项卡以查看您所属的访问组。 检查每个组的策略。