IAM 入門
IBM Cloud® Identity and Access Management (IAM) 可讓您在 IBM Cloud 中,安全地鑑別使用者以及一致地控制對所有雲端資源的存取。 您帳戶中使用者對 IBM Cloud Logs 實例的存取權由 IBM Cloud Identity and Access Management (IAM) 控制。
您在帳戶中指派使用者的存取原則會決定使用者可以在您所選取服務或特定實例的環境定義內執行哪些動作。 可允許的動作是由 IBM Cloud Logs 自訂,並定義為能夠對服務執行的作業。 動作會對映至您可以指派給使用者的 IAM 平台或服務角色。
如果您擁有建立政策和授權的 IAM 權限,則您只能授予您作為目標服務使用者所擁有的存取等級。 例如,如果您擁有目標服務的檢視者存取權,您可以僅指定檢視者角色為授權。 如果您嘗試指派較高的權限(例如管理員),可能會顯示已授予權限,但只會指派您對目標服務擁有的最高等級權限(即檢視者)。
IBM Cloud 平台角色
下表詳述對應到平台角色的動作。
平台角色可讓使用者在平台層級對服務資源執行任務,例如,為服務指派使用者存取權限、建立或刪除實體,以及將實體綁定至應用程式。
檢閱下列表格,其中概述當您在帳戶中配置 IBM Cloud Logs 時,每個角色所容許的作業類型。
使用下表確定**帳戶管理 **IBM Cloud Logs 平台角色,您可以授予 IBM Cloud 中的使用者執行下列任何平台動作:
| 平台角色 | 動作的說明 |
|---|---|
| 檢視者 | 作為檢視者,您可以檢視服務實例,但不能修改服務實例。 |
| 操作員 | 身為操作員,您可以執行配置及操作服務實例所需的平台動作,例如檢視服務的儀表板。 |
| 編輯者 | 身為編輯者,您可以可能所有平台動作,但管理帳戶及指派存取原則除外。 |
| 管理者 | 身為管理員,您可以根據角色被指派的資源執行所有平台動作,包括指派存取政策給其他使用者。 |
| 服務配置讀者 | 作為服務配置讀取器,您可以讀取控管管理的服務配置 |
| 金鑰管理程式 | 作為金鑰管理程式,您可以管理資源金鑰,例如為資源實例建立新的資源金鑰 |
IBM Cloud 服務角色
下表列出 IBM Cloud中可用的服務角色。
| 服務角色 | 說明 |
|---|---|
| 管理員 | 身為管理員,您具有超出撰寫者角色的許可權,可以完成特許動作,例如管理資料使用情形度量、資料存取規則、TCO 原則、強化、事件至度量,以及版本基準性能測試標籤。 |
| 撰寫者 | 身為撰寫者,您具有讀者角色以外的權限,例如管理動作、警示及發生事件、儀表板及視圖、強化、剖析規則及 Webhook 的能力,或檢視分析、資料存取規則及 TCO 原則的能力。 |
| 讀者 | 身為讀者,您可以對資料執行唯讀動作,例如查詢日誌及檢視儀表板。 |
| 寄件者 | 作為傳送者,您可以將日誌傳送至 IBM Cloud Logs 服務實例-但不能查詢或追蹤日誌。 此角色是要供傳送日誌的代理程式及路由器使用。 |
| 資料存取讀取器 | 使用資料存取讀取器許可權,您可以存取特定規則所定義的日誌資料。 這些規則是使用「資料存取規則」屬性來設定。 |
具有動態值的 IBM Cloud 資源屬性
下表列出具有動態值的可用 IBM Cloud 資源屬性。
| 資源屬性 | 值 |
|---|---|
| 資料存取規則 | 指定用來限制日誌存取權的規則。 此屬性必須與「資料存取讀取器」服務角色相關聯。 |
IAM 平台動作
您可以指派下列平台動作的存取權。
| 動作 | 說明 |
|---|---|
cbr.rule.create |
建立環境定義型限制規則。 |
cbr.rule.delete |
刪除環境定義型限制規則 |
cbr.rule.read |
檢視環境定義型限制規則。 |
cbr.rule.update |
更新環境定義型限制規則。 |
global-search-tagging.resource.read |
使用全局搜尋和標籤搜尋 API 來尋找資源。 |
global-search-tagging.tag.attach-user-tag |
將使用者標籤附加至資源。 |
global-search-tagging.tag.detach-user-tag |
從資源分離使用者標籤。 |
global-search-tagging.tag.attach-access-tag |
將存取權管理標籤附加至資源。 |
global-search-tagging.tag.detach-access-tag |
從資源分離存取管理標籤。 |
iam.delegationPolicy.create |
建立可委派給另一個服務的原則。 |
iam.delegationPolicy.update |
更新可委派給另一個服務的原則。 |
iam.policy.create |
建立原則。 |
iam.policy.delete |
刪除原則。 |
iam.policy.read |
檢視原則。 |
iam.policy.update |
更新原則。 |
iam.service.read |
檢視服務。 |
iam.role.assign |
將角色指派給原則。 |
iam.role.read |
檢視角色。 |
如需按平台角色對應 IBM Cloud Logs 動作的相關資訊,請參閱 按平台角色對應的 IAM 動作。
IAM 服務動作
如需有關 IBM Cloud Logs 按服務角色對應的動作的資訊,請參閱按 服務角色對應的 IAM 動作。
指派存取權限 IBM Cloud Logs
如需指派存取權的詳細資料,請參閱 授與存取權給 IBM Cloud Logs。
我如何知道哪些存取政策是為我設定的?
您可以在 IBM Cloud 使用者介面 主控台中查看為您設定的存取原則。
- 移至 存取 IAM 使用者。
- 按一下使用者表格中您的名稱。
- 按一下存取 > 存取政策索引標籤,以檢視您的存取政策。
- 按一下 存取權> 存取群組 標籤,以查看您所屬的存取群組。 請檢查每一個群組的原則。