Configuración de valores para todo el proyecto
Utilizando las páginas Valores del proyecto en la consola, puede revisar y configurar los valores que se aplican a un proyecto específico. Aprenda a trabajar con integraciones de todo el proyecto.
¿Qué son las integraciones de todo el proyecto y por qué utilizarlas?
Utilice la página Integraciones de la consola cuando desee configurar los valores de todo el proyecto de forma que todos los usuarios del proyecto puedan realizar determinadas acciones. Con los permisos suficientes, puede configurar operaciones de vinculación de servicios o configurar el acceso a imágenes en IBM Cloud Container Registry desde una sola página. Si no tiene permisos suficientes para realizar estas acciones, puede utilizar estas páginas para ayudarle a comprender los permisos necesarios.
Cuando establece valores para todo el proyecto con la página Integraciones, Code Engine configura automáticamente las credenciales necesarias para que Code Engine pueda realizar operaciones de enlace de servicio o acceder a Container Registry, en lugar de utilizar un ID de usuario personal. Puede ver detalles sobre lo que Code Engine hace cuando configura operaciones de enlace de servicio o configura el acceso a Container Registry. Estos detalles incluyen información sobre el ID de servicio y sus políticas de acceso, la clave de API y el secreto.
-
Si desea configurar valores para operaciones de enlace de servicio, consulte Configuración de operaciones de enlace de servicio.
-
Si desea configurar valores para controlar el acceso de registro gestionado de Code Engine a IBM Cloud Container Registry, consulte Configuración del acceso de todo el proyecto a Container Registry.
Configuración de operaciones de vinculación de servicios en todo el proyecto
Utilice la página Integraciones de la consola para configurar los valores de las operaciones de enlace de servicio para que todos los usuarios de un proyecto específico puedan crear y suprimir enlaces sin tener que asignar todos los privilegios necesarios a sus ID de usuario personales.
En Code Engine, las operaciones de enlace de servicio, que incluyen la creación y supresión de enlaces de servicio, no se realizan con la identidad del usuario que ha iniciado la sesión. En su lugar, Code Engine crea automáticamente un ID de servicio que se utiliza específicamente para las operaciones de enlace de servicio. Con permisos suficientes, puede configurar las operaciones de enlace de servicio para configurar automáticamente este ID de servicio para las operaciones de enlace de servicio desde la página Integraciones. O bien, puede elegir utilizar su propio ID de servicio personalizado que gestiona para las operaciones de enlace de servicio.
¿Qué permisos de acceso son necesarios para configurar las operaciones de enlace de servicio?
El usuario de esta página Integraciones debe tener las siguientes políticas de acceso de Cloud Identity and Access Management (IAM) asignadas a su cuenta de usuario para configurar correctamente las operaciones de enlace de servicio. Si no tiene permisos suficientes para realizar estas acciones, puede utilizar esta página para ayudarle a comprender los permisos necesarios.
- Servicio: Todos los servicios de identidad y acceso
- Recursos: Seleccione entre las etiquetas de grupo de recursos, región o gestión de acceso.
- Acceso a grupos de recursos:
Viewer - Roles y acciones: acceso a la plataforma de
Administrator(no es necesario ningún acceso de servicio)
- Servicio: Code Engine
- Recursos: El grupo de recursos de este proyecto Code Engine
- Acceso a grupos de recursos:
Viewer - Roles y acciones: acceso al servicio de
Writery acceso a la plataforma deOperator
Para que Code Engine genere automáticamente un ID de servicio para las operaciones de enlace de servicio, Code Engine comprueba y configura automáticamente un ID de servicio con acceso de plataforma Operator y acceso de servicio
Manager para todos los servicios del grupo de recursos del proyecto Code Engine. Code Engine utiliza este ID de servicio para acceder a los servicios IBM Cloud con enlaces de servicio.
Si utiliza su propio ID de servicio personalizado, el ID de servicio personalizado debe proporcionar acceso de plataforma Operator y acceso de servicio Manager para cualquier servicio o instancia de servicio de IBM
Cloud que desee enlazar con Code Engine apps o trabajos.
Si este ID de servicio no existe, Code Engine intenta crear automáticamente este ID de servicio siempre que se crea un enlace de servicio. La creación correcta de este ID de servicio para las operaciones de enlace de servicio depende de si el usuario que ha iniciado sesión en Code Engine tiene permisos suficientes. Si el secreto de operador no se crea correctamente, cualquier intento de crear un enlace de servicio falla. Para obtener más información sobre los requisitos de acceso de Code Engine para las operaciones de enlace de servicio, consulte Configuración del acceso para enlaces de servicio.
¿Cuál es la relación entre el ID de servicio y el secreto de operador?
Al configurar operaciones de enlace de servicio, puede ver detalles sobre lo que Code Engine hace por usted, incluida la información sobre el ID de servicio, la clave de API y el secreto.
En Code Engine, un enlace de servicio es la relación entre una app o trabajo y otro servicio IBM Cloud.
Code Engine utiliza un ID de servicio para realizar operaciones de enlace en nombre del usuario, en lugar de utilizar la identidad del usuario que ha iniciado la sesión. El ID de servicio crea credenciales para una instancia de servicio de IBM Cloud específica. Estas credenciales de servicio las utilizan las apps y trabajos Code Engine enlazados para interactuar con las instancias de servicio. La clave de API para el ID de servicio se almacena en el secreto de operador. Las políticas de acceso son los permisos que se otorgan al ID de servicio.
El secreto de operador o ibmcloud-operator-secret es un secreto Code Engine generado y gestionado que incluye el ID de servicio y una clave de API generada automáticamente para el mismo. Este secreto se utiliza con operaciones
de enlace de servicio y no actúa como cuenta del usuario actual. Si el secreto de operador no existe, se crea automáticamente cuando se cumple cualquiera de los siguientes escenarios.
- Cuando se crea el siguiente enlace de servicio para el proyecto (desde la consola o la CLI).
- Cuando configura operaciones de enlace de servicio desde la página Integraciones.
- Al ejecutar el mandato
project update.
Cuando se configuran las operaciones de enlace de servicio, el ID de servicio y el secreto de operador se aplican al proyecto específico.
Puede configurar operaciones de enlace de servicio y dejar que Code Engine genere automáticamente el ID de servicio o puede configurar enlaces de servicio con su propio ID de servicio personalizado.
Configuración de operaciones de enlaces de servicio con un ID de servicio generado automáticamente Code Engine
Puede configurar las operaciones de vinculación de servicios para que todos los usuarios del proyecto puedan crear y gestionar vinculaciones de servicios a los servicios IBM Cloud del grupo de recursos seleccionado desde la consola Code Engine.
- Vaya a la página Integraciones.
- Seleccione el proyecto en la página Proyectos de en la consola de Code Engine.
- Pulse Valores del proyecto > Integraciones.
- Pulse Configurar en el mosaico Enlaces de servicio para configurar las operaciones de enlace de servicio para todos los usuarios de este proyecto.
- En la página Configurar operaciones de enlace de servicios, especifique el grupo de recursos que desea utilizar para las operaciones de enlace de servicios. Puedes elegir un grupo de recursos ' IBM Cloud® ' que contenga el proyecto ' Code Engine ' y dejar que ' Code Engine cree las credenciales necesarias. O bien, puede optar por utilizar un ID de servicio personalizado que utilice sus credenciales de ID de servicio.
- (opcional) Expanda la sección Qué hace Code Engine por usted para ver información sobre lo que Code Engine crea automáticamente al configurar las operaciones de enlace de servicio. Ver información sobre el ID de servicio y las políticas de acceso que se asignan a este ID de servicio, la clave de API que Code Engine genera automáticamente para el ID de servicio y el secreto de operador que se utiliza para los enlaces de servicio.
- Pulse Configurar.
- (opcional) Pulse Ver detalles para ver detalles de la configuración de operaciones de enlace de servicio. En esta página, puede ver información sobre el ID de servicio, la clave de API y el secreto de operador que se utiliza para las operaciones de enlace de servicio.
Ahora que ha configurado operaciones de enlace de servicio para el grupo de recursos especificado, cada usuario con acceso de escritor o gestor a este proyecto Code Engine puede crear y suprimir enlaces de servicio. Consulte Trabajar con enlaces de servicio para integrar servicios de IBM Cloud con Code Engine.
Cuando configure operaciones de vinculación de servicios con un ID de servicio autogenerado (y gestionado) de Code Engine, no actualice ni elimine manualmente el ID de servicio o la clave de API que se crea como parte de la configuración de las operaciones de vinculación de servicios. Además, no intente rotar la clave de API asociada con el ID de servicio. En su lugar, vaya a la página Valores de proyecto > Integraciones en la consola y elimine la configuración de las operaciones de enlace de servicio para el proyecto y, a continuación, configure de nuevo las operaciones de enlace de servicio. Esta acción suprime el ID de servicio y la clave de API antiguos y crea un ID de servicio y una clave de API nuevos para las operaciones de enlace de servicio.
Configuración de operaciones de enlace de servicio con un ID de servicio personalizado
Puede configurar las operaciones de vinculación de servicios de forma que todos los usuarios del proyecto puedan crear y gestionar vinculaciones de servicios con un ID de servicio personalizado a los servicios de IBM Cloud desde la consola de Code Engine.
Cuando se utiliza un ID de servicio personalizado, las políticas de IAM asignadas para el ID de servicio determinan los grupos de recursos.
- Vaya a la página Integraciones.
- Seleccione el proyecto en la página Proyectos de en la consola de Code Engine.
- Pulse Valores del proyecto > Integraciones.
- Pulse Configurar en el mosaico Enlaces de servicio para configurar las operaciones de enlace de servicio para todos los usuarios de este proyecto con el ID de servicio personalizado.
- En la página Configurar operaciones de vinculación de servicios, seleccione Utilizar un ID de servicio personalizado.
- Elija el ID de servicio personalizado que desea utilizar.
- (opcional) Expanda la sección Qué hace Code Engine por usted para ver información sobre lo que Code Engine crea automáticamente al configurar las operaciones de enlace de servicio. Ver información sobre la clave de API que Code Engine genera automáticamente para el ID de servicio y el secreto de operador que se utiliza para las operaciones de enlace de servicio.
- Pulse Configurar. Una vez configuradas las operaciones de enlace de servicio, se visualiza el ID de servicio personalizado para las operaciones de enlace de servicio.
- (opcional) Pulse Ver detalles para ver detalles de la configuración de operaciones de enlace de servicio. En esta página, puede ver información sobre el ID de servicio, la clave de API y el secreto de operador que se utiliza para las operaciones de enlace de servicio.
Ahora que ha configurado operaciones de enlace de servicio con un ID de servicio personalizado con los permisos de IAM necesarios, cada usuario con acceso de escritor o gestor a este proyecto Code Engine puede crear y suprimir enlaces de servicio. Consulte Trabajar con enlaces de servicio para integrar servicios de IBM Cloud con Code Engine.
Eliminación de operaciones de vinculación de servicios configuradas
Si las operaciones de enlace de servicio están configuradas, también puede utilizar la página Integraciones para eliminar la capacidad de todos los usuarios del proyecto para crear o suprimir enlaces de servicio. Esta acción elimina el secreto de operador para las operaciones de enlace de servicio.
- Vaya a la página Integraciones.
- Seleccione el proyecto en la página Proyectos de en la consola de Code Engine.
- Pulse Valores del proyecto > Integraciones.
- Si el estado de las operaciones de enlace de servicio es Configurado, pulse Eliminar configuración para eliminar el secreto de operador. Se le pedirá que confirme que desea borrar el secreto de operador.
Cuando recibe un mensaje que indica que se han eliminado las operaciones de enlace de servicio, el estado de las operaciones de enlace de servicio es No configurado.
Si elimina las operaciones de enlace de servicio configuradas de la página Integraciones, los enlaces de servicio existentes permanecerán. Esto significa que para los enlaces de servicio existentes, cuando ejecuta aplicaciones, ejecuta nuevas revisiones de aplicación o ejecuta trabajos, la app o trabajo enlazado utiliza los enlaces de servicio existentes y sus credenciales. Sin embargo, los enlaces de servicio nuevos no se pueden crear sin permisos suficientes y los enlaces existentes no se pueden suprimir.
Si el secreto de operador no existe, se crea automáticamente cuando se cumple cualquiera de los siguientes escenarios.
- Cuando se crea el siguiente enlace de servicio para el proyecto (desde la consola o la CLI).
- Cuando configura operaciones de enlace de servicio desde la página Integraciones.
- Al ejecutar el mandato
project update.
Configuración del acceso de todo el proyecto a Container Registry
Utilice la página Integraciones de la consola para configurar los ajustes necesarios para configurar y gestionar el acceso del registro a las imágenes en IBM Cloud Container Registry, de modo que todos los usuarios de un proyecto específico de Code Engine puedan almacenar y acceder a las imágenes en Container Registry sin tener que crear manualmente secretos de registro.
Cuando utiliza integraciones de proyecto para controlar el acceso gestionado de Code Engine a Container Registry, Code Engine no utiliza la identidad del usuario que ha iniciado la sesión. En su lugar, Code Engine crea automáticamente el acceso de registro que se utiliza específicamente para acceder a las imágenes en IBM Cloud Container Registry. Con permisos suficientes, puede configurar este acceso de registro predeterminado para cada ubicación (región). Para obtener más información sobre las regiones Container Registry, consulte RegionesIBM Cloud Container Registry.
¿Qué permisos de acceso son necesarios para el acceso gestionado de Code Engine a IBM Cloud Container Registry?
El usuario de esta página Integraciones debe tener las siguientes políticas de acceso de IBM Cloud® Identity and Access Management (IAM) asignadas a su cuenta de usuario para configurar correctamente el acceso de registro para todos los usuarios del proyecto. Si no tiene permisos suficientes para realizar estas acciones, puede utilizar esta página para ayudarle a comprender los permisos y acciones necesarios que puede realizar.
- Servicio: Container Registry
- Recursos: Seleccione entre las etiquetas de grupo de recursos, región o gestión de acceso.
- Acceso a grupos de recursos:
Viewer - Roles y acciones: acceso a la plataforma
Administratory acceso al servicioReader,WriteryManager
- Servicio: Code Engine
- Recursos: El grupo de recursos de este proyecto Code Engine
- Acceso a grupos de recursos:
Viewer - Roles y acciones: acceso a la plataforma
Operatory acceso al servicioWriter
Para que Code Engine genere automáticamente un ID de servicio para acceder a las imágenes en Container Registry en una ubicación específica, Code Engine configura este ID de servicio con el rol Administrator para el servicio de
identidad de IAM que tiene como ámbito este ID de servicio. Además, Code Engine otorga el rol Manager para el servicio IBM Cloud Container Registry cuyo ámbito es la ubicación especificada (región). Estos roles y permisos son
necesarios para que Code Engine pueda utilizar este ID de servicio para acceder a Container Registry en nombre del usuario del proyecto Code Engine.
Cuando Code Engine configura este ID de servicio con el acceso a la plataforma Administrator y el acceso de servicio Manager a IBM Cloud Container Registry, el acceso se limita únicamente a este ID de servicio.
Para obtener más información sobre los requisitos de Code Engine para acceder a las imágenes en un registro de contenedor, consulte Acceso a los registros de contenedor.
¿Cuál es la relación entre el ID de servicio y el secreto de registro?
Al configurar el acceso de registro predeterminado para una ubicación específica, puede ver detalles sobre lo que Code Engine hace por usted, incluida la información sobre el ID de servicio y sus políticas de acceso, la clave de API y el secreto de registro.
Code Engine utiliza un ID de servicio para habilitar el acceso de registro a Container Registry, en nombre del usuario, en lugar de utilizar la identidad del usuario que ha iniciado la sesión.
El secreto de registro es un secreto de registro generado y gestionado de Code Engine que incluye una clave de API autogenerada para el mismo. Este secreto se utiliza para acceder a imágenes en Container Registry.
Cuando se configura el acceso de registro predeterminado para una ubicación (región), el ID de servicio y el secreto de registro se aplican a su proyecto específico.
Configuración del acceso Container Registry
Puede configurar el acceso al registro de forma que todos los usuarios del proyecto puedan acceder y trabajar con imágenes en IBM Cloud Container Registry desde la consola Code Engine.
- Vaya a la página Integraciones.
- Seleccione el proyecto en la página Proyectos de en la consola de Code Engine.
- Pulse Valores del proyecto > Integraciones.
- En el mosaico Container Registry, pulse la fila correspondiente a la ubicación en la que desea configurar el acceso al registro.
- Desde la página ' Configurar el acceso al registro por defecto ', puede ampliar opcionalmente la sección ' Qué hace " Code Engine " por usted ' para ver información sobre lo que ' Code Engine crea automáticamente para usted cuando configura el acceso predeterminado del registro a una ubicación específica. Ver información sobre el ID de servicio y las políticas de acceso que se asignan a este ID de servicio, la clave de API que Code Engine genera automáticamente para el ID de servicio y el secreto de registro que se utiliza para este acceso al registro.
- Pulse Configurar para configurar el acceso de registro predeterminado para una ubicación específica.
- En la tabla, puede ver el estado de configuración por ubicación y el secreto de registro generado automáticamente.
- (opcional) Para obtener más detalles, pulse el icono Acciones
> Ver detalles. Puede ver información sobre el ID de servicio y las políticas de acceso asignadas a este ID de servicio, la clave de API que Code Engine genera automáticamente para el ID de servicio y el secreto de registro configurado para acceder a Container Registry.
Ahora que ha configurado el acceso de registro predeterminado para una ubicación específica en Container Registry, cada usuario con acceso de escritor o gestor a este proyecto Code Engine puede utilizar este secreto de registro con sus apps, trabajos y compilaciones para acceder a imágenes en Container Registry.
Al configurar el acceso Container Registry en todo el proyecto desde la página Integraciones, Code Engine genera automáticamente un ID de servicio para habilitar el acceso de registro a Container Registry.
Cuando trabaje con un secreto de registro autogenerado (y gestionado) de Code Engine, no elimine manualmente el secreto de registro. Tampoco elimine manualmente el ID de servicio o su clave API asociada para la región configurada Container Registry. No intente rotar la clave de API asociada con este ID de servicio. En su lugar, vaya a la página Configuración del proyecto > Integraciones en la consola, y elimine la configuración para el acceso Container Registry deseado para su proyecto, y luego configure de nuevo el acceso al registro. Esta acción suprime el ID de servicio y la clave de API antiguos y crea un ID de servicio y una clave de API nuevos para el acceso de registro para el proyecto en la región deseada.
Eliminando Code Engine acceso gestionado a Container Registry
Al eliminar un secreto de registro gestionado por Code Engine para una región concreta, se elimina este acceso de registro para todo el proyecto. Se suprimen el ID de servicio, la clave de API y el secreto de registro asociados. Puede seguir utilizando los secretos de acceso al registro creados manualmente o puede volver a configurar el acceso a Container Registry para todo el proyecto.
- Vaya a la página Integraciones.
- Seleccione el proyecto en la página Proyectos de en la consola de Code Engine.
- Pulse Valores del proyecto > Integraciones.
- En la fila de la ubicación (región) en la que desea eliminar el acceso de registro, pulse el icono Acciones
> Eliminar configuración. Se le pedirá que confirme que desea eliminar el acceso al registro.
Cuando recibe un mensaje que indica que se ha eliminado el acceso de registro, el estado del acceso de registro para una ubicación determinada de Container Registry es No configurado.