Configuration des paramètres à l'échelle du projet
A l'aide des pages Paramètres du projet de la console, vous pouvez examiner et configurer les paramètres qui s'appliquent à un projet spécifique. Apprenez à utiliser des intégrations à l'échelle du projet.
Qu'est-ce que les intégrations à l'échelle du projet et pourquoi les utiliser?
Utilisez la page Intégrations de la console lorsque vous souhaitez configurer les paramètres à l'échelle du projet de sorte que tous les utilisateurs du projet puissent effectuer certaines actions. Avec des autorisations suffisantes, vous pouvez configurer des opérations de liaison de services ou configurer l'accès aux images dans IBM Cloud Container Registry à partir d'une seule page. Si vous ne disposez pas des droits suffisants pour effectuer ces actions, vous pouvez utiliser ces pages pour vous aider à comprendre les droits requis.
Lorsque vous définissez des paramètres à l'échelle du projet avec la page Intégrations, Code Engine configure automatiquement les données d'identification nécessaires pour que Code Engine puisse effectuer des opérations de liaison de service ou accéder à Container Registry pour vous, au lieu d'utiliser un ID utilisateur personnel. Vous pouvez afficher des détails sur ce que Code Engine fait pour vous lorsque vous configurez des opérations de liaison de service ou l'accès à Container Registry. Ces détails incluent des informations sur l'ID de service et ses règles d'accès, la clé d'API et la valeur confidentielle.
-
Si vous souhaitez configurer des paramètres pour les opérations de liaison de service, voir Configuration des opérations de liaison de service.
-
Si vous souhaitez configurer des paramètres pour contrôler l'accès du registre géré Code Engine à IBM Cloud Container Registry, voir Configuration de l'accès à l'échelle du projet à Container Registry.
Configuration des opérations de liaison de services à l'échelle du projet
Utilisez la page Intégrations de la console pour configurer les paramètres des opérations de liaison de service afin que tous les utilisateurs d'un projet spécifique puissent créer et supprimer des liaisons sans avoir à affecter tous les privilèges nécessaires à leur ID utilisateur personnel.
Dans Code Engine, les opérations de liaison de service, qui incluent la création et la suppression de liaisons de service, ne sont pas effectuées avec l'identité de l'utilisateur qui est connecté. A la place, Code Engine crée automatiquement un ID de service qui est utilisé spécifiquement pour les opérations de liaison de service. Avec des droits suffisants, vous pouvez configurer des opérations de liaison de service pour configurer automatiquement cet ID de service pour les opérations de liaison de service à partir de la page Intégrations. Vous pouvez également choisir d'utiliser votre propre ID de service personnalisé que vous gérez pour les opérations de liaison de service.
Quels sont les droits d'accès requis pour configurer les opérations de liaison de service?
L'utilisateur de cette page Intégrations doit disposer des règles d'accès Cloud Identity and Access Management (IAM) suivantes qui sont affectées à votre compte utilisateur pour configurer correctement les opérations de liaison de service. Si vous ne disposez pas des droits suffisants pour effectuer ces actions, vous pouvez utiliser cette page pour vous aider à comprendre les droits requis.
- Service : Tous les services basés sur l'identité et l'accès
- Ressources : Sélectionnez un groupe de ressources, une région ou des étiquettes de gestion de l'accès.
- Accès au groupe de ressources :
Viewer - Rôles et actions: accès à la plateforme
Administrator(aucun accès au service requis)
- Service: Code Engine
- Ressources: Groupe de ressources de ce projet Code Engine
- Accès au groupe de ressources :
Viewer - Rôles et actions: accès au service
Writeret accès à la plateformeOperator
Pour que Code Engine génère automatiquement un ID de service pour les opérations de liaison de service, Code Engine vérifie et configure automatiquement un ID de service avec l'accès à la plateforme Operator et l'accès au service
Manager pour tous les services du groupe de ressources du projet Code Engine. Code Engine utilise cet ID de service pour accéder aux services IBM Cloud avec des liaisons de service.
Si vous utilisez votre propre ID de service personnalisé, l'ID de service personnalisé doit fournir un accès à la plateforme Operator et un accès au service Manager pour toutes les applications ou tous les travaux
IBM Cloud services ou instances de service que vous souhaitez lier à Code Engine.
Si cet ID de service n'existe pas, Code Engine tente de créer automatiquement cet ID de service chaque fois qu'une liaison de service est créée. La réussite de la création de cet ID de service pour les opérations de liaison de service varie selon que l'utilisateur connecté à Code Engine dispose de droits suffisants. Si la valeur confidentielle de l'opérateur n'est pas créée avec succès, toute tentative de création d'une liaison de service échoue. Pour plus d'informations sur les exigences d'accès à Code Engine pour les opérations de liaison de service, voir Configuration de l'accès pour les liaisons de service.
Quelle est la relation entre l'ID de service et la valeur confidentielle de l'opérateur?
Lorsque vous configurez des opérations de liaison de service, vous pouvez afficher des détails sur ce que Code Engine fait pour vous, y compris des informations sur l'ID de service, la clé d'API et le secret.
Dans Code Engine, une liaison de service est la relation entre une application ou un travail et un autre service IBM Cloud.
Code Engine utilise un ID de service pour effectuer des opérations de liaison pour le compte de l'utilisateur, au lieu d'utiliser l'identité de l'utilisateur connecté. L'ID de service crée des données d'identification pour une instance de service IBM Cloud spécifique. Ces données d'identification de service sont utilisées par vos applications et travaux Code Engine liés pour interagir avec les instances de service. La clé d'API de l'ID de service est stockée dans la valeur confidentielle de l'opérateur. Les règles d'accès sont les droits accordés à l'ID de service.
Le secret d'opérateur ou ibmcloud-operator-secret est un secret Code Engine généré et géré qui inclut l'ID de service et une clé d'API générée automatiquement pour ce dernier. Ce secret est utilisé avec les opérations
de liaison de service et n'agit pas en tant que compte de l'utilisateur en cours. Si la valeur confidentielle de l'opérateur n'existe pas, elle est automatiquement créée lorsque l'un des scénarios suivants est vérifié.
- Lorsque la liaison de service suivante est créée pour le projet (à partir de la console ou de l'interface de ligne de commande).
- Lorsque vous configurez des opérations de liaison de service à partir de la page Intégrations.
- Lorsque vous exécutez la commande
project update.
Lorsque des opérations de liaison de service sont configurées, l' ID de service et la valeur confidentielle de l'opérateur s'appliquent à votre projet spécifique.
Vous pouvez configurer des opérations de liaison de service et laisser Code Engine générer automatiquement l'ID de service ou vous pouvez configurer des liaisons de service avec votre propre ID de service personnalisé.
Configuration des opérations de liaisons de service avec un ID de service généré automatiquement Code Engine
Vous pouvez configurer les opérations de liaison de service pour que tous les utilisateurs du projet puissent créer et gérer les liaisons de service vers les services IBM Cloud dans le groupe de ressources sélectionné à partir de la console Code Engine.
- Accédez à la page Intégrations.
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur Paramètres du projet > Intégrations.
- Cliquez sur Configurer dans la vignette Liaisons de service pour configurer les opérations de liaison de service pour tous les utilisateurs de ce projet.
- Dans la page Configurer les opérations de liaison de service, indiquez le groupe de ressources que vous souhaitez utiliser pour les opérations de liaison de service. Vous pouvez choisir un groupe de ressources IBM Cloud® qui contient le projet Code Engine et laisser Code Engine créer les informations d'identification nécessaires. Vous pouvez également choisir d'utiliser un identifiant de service personnalisé qui utilise vos identifiants de service.
- (Facultatif) Développez la section Que fait Code Engine pour vous afin d'afficher des informations sur ce que Code Engine crée automatiquement pour vous lorsque vous configurez des opérations de liaison de service. Affichez des informations sur l'ID de service et les règles d'accès qui sont affectées à cet ID de service, la clé d'API que Code Engine génère automatiquement pour l'ID de service et la valeur confidentielle de l'opérateur qui est utilisée pour les liaisons de service.
- Cliquez sur Configurer.
- (Facultatif) Cliquez sur Afficher les détails pour afficher les détails de la configuration des opérations de liaison de service. A partir de cette page, vous pouvez afficher des informations sur l'ID de service, la clé d'API et la valeur confidentielle de l'opérateur utilisés pour les opérations de liaison de service.
Maintenant que vous avez configuré des opérations de liaison de service pour le groupe de ressources spécifié, chaque utilisateur disposant d'un accès en écriture ou en gestionnaire à ce projet Code Engine peut créer et supprimer des liaisons de service. Voir Utilisation des liaisons de service pour intégrer les services IBM Cloud à Code Engine.
Lorsque vous configurez des opérations de liaison de services avec un identifiant de service autogénéré (et géré) sur Code Engine, ne mettez pas à jour ou ne supprimez pas manuellement l'identifiant de service ou la clé API créés dans le cadre de la configuration des opérations de liaison de services. En outre, n'essayez pas de faire pivoter la clé d'API associée à l'ID de service. A la place, accédez à la page Paramètres du projet > Intégrations de la console et supprimez la configuration des opérations de liaison de service pour votre projet, puis reconfigurez les opérations de liaison de service. Cette action supprime l'ancien ID de service et la clé d'API et crée un nouvel ID de service et une nouvelle clé d'API pour les opérations de liaison de service.
Configuration des opérations de liaison de service avec un ID de service personnalisé
Vous pouvez configurer les opérations de liaison de service de manière à ce que tous les utilisateurs du projet puissent créer et gérer des liaisons de service avec un identifiant de service personnalisé pour IBM Cloud services à partir de la console Code Engine.
Lorsque vous utilisez un ID de service personnalisé, les règles IAM affectées pour l'ID de service déterminent les groupes de ressources.
- Accédez à la page Intégrations.
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur Paramètres du projet > Intégrations.
- Cliquez sur Configurer dans la vignette Liaisons de service pour configurer les opérations de liaison de service pour tous les utilisateurs de ce projet avec votre ID de service personnalisé.
- Dans la page Configurer les opérations de liaison de service, sélectionnez Utiliser un identifiant de service personnalisé.
- Choisissez l'ID de service personnalisé que vous souhaitez utiliser.
- (Facultatif) Développez la section Que fait Code Engine pour vous afin d'afficher des informations sur ce que Code Engine crée automatiquement pour vous lorsque vous configurez des opérations de liaison de service. Affichez des informations sur la clé d'API que Code Engine génère automatiquement pour l'ID de service et la valeur confidentielle de l'opérateur utilisée pour les opérations de liaison de service.
- Cliquez sur Configurer. Une fois les opérations de liaison de service configurées, l'ID de service personnalisé pour les opérations de liaison de service est affiché.
- (Facultatif) Cliquez sur Afficher les détails pour afficher les détails de la configuration des opérations de liaison de service. A partir de cette page, vous pouvez afficher des informations sur l'ID de service, la clé d'API et la valeur confidentielle de l'opérateur utilisés pour les opérations de liaison de service.
Maintenant que vous avez configuré des opérations de liaison de service avec un ID de service personnalisé avec les droits IAM requis, chaque utilisateur disposant d'un accès en écriture ou en gestionnaire à ce projet Code Engine peut créer et supprimer des liaisons de service. Voir Utilisation des liaisons de service pour intégrer les services IBM Cloud à Code Engine.
Suppression des opérations de liaison de service configurées
Si des opérations de liaison de service sont configurées, vous pouvez également utiliser la page Intégrations pour supprimer la possibilité pour tous les utilisateurs du projet de créer ou de supprimer des liaisons de service. Cette action supprime la valeur confidentielle de l'opérateur pour les opérations de liaison de service.
- Accédez à la page Intégrations.
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur Paramètres du projet > Intégrations.
- Si le statut des opérations de liaison de service est Configuré, cliquez sur Supprimer la configuration pour supprimer la valeur confidentielle de l'opérateur. Vous êtes invité à confirmer la suppression de la valeur confidentielle de l'opérateur.
Lorsque vous recevez un message indiquant que les opérations de liaison de service sont supprimées, le statut des opérations de liaison de service est Non configuré.
Si vous supprimez des opérations de liaison de service configurées de la page Intégrations, toutes les liaisons de service existantes sont conservées. Cela signifie que pour les liaisons de service existantes, lorsque vous exécutez des applications, que vous exécutez de nouvelles révisions d'application ou que vous exécutez des travaux, l'application ou le travail lié utilise les liaisons de service existantes et leurs données d'identification. Toutefois, les nouvelles liaisons de service ne peuvent pas être créées sans droits suffisants et les liaisons existantes ne peuvent pas être supprimées.
Si la valeur confidentielle de l'opérateur n'existe pas, elle est automatiquement créée lorsque l'un des scénarios suivants est vérifié.
- Lorsque la liaison de service suivante est créée pour le projet (à partir de la console ou de l'interface de ligne de commande).
- Lorsque vous configurez des opérations de liaison de service à partir de la page Intégrations.
- Lorsque vous exécutez la commande
project update.
Configuration de l'accès à l'échelle du projet à Container Registry
Utilisez la page Intégrations de la console pour configurer les paramètres afin de mettre en place et de gérer l'accès au registre des images dans IBM Cloud Container Registry, de sorte que tous les utilisateurs d'un projet Code Engine spécifique puissent stocker et accéder aux images dans Container Registry sans avoir à créer manuellement des secrets de registre.
Lorsque vous utilisez des intégrations de projet pour contrôler votre accès géré Code Engine à Container Registry, Code Engine n'utilise pas l'identité de l'utilisateur qui est connecté. A la place, Code Engine crée automatiquement un accès au registre qui est utilisé spécifiquement pour accéder aux images dans IBM Cloud Container Registry. Avec des droits suffisants, vous pouvez configurer cet accès au registre par défaut par emplacement (région). Pour plus d'informations sur les régions Container Registry, voir RégionsIBM Cloud Container Registry.
Quels sont les droits d'accès requis pour l'accès géré Code Engine à IBM Cloud Container Registry?
L'utilisateur de cette page Intégrations doit disposer des règles d'accès IBM Cloud® Identity and Access Management (IAM) suivantes qui sont affectées à votre compte utilisateur pour configurer correctement l'accès au registre pour tous les utilisateurs du projet. Si vous ne disposez pas des droits suffisants pour effectuer ces actions, vous pouvez utiliser cette page pour vous aider à comprendre les droits requis et les actions que vous pouvez effectuer.
- Service: Container Registry
- Ressources : Sélectionnez un groupe de ressources, une région ou des étiquettes de gestion de l'accès.
- Accès au groupe de ressources :
Viewer - Rôles et actions: accès à la plateforme
Administratoret accès au serviceReader,WriteretManager
- Service: Code Engine
- Ressources: Groupe de ressources de ce projet Code Engine
- Accès au groupe de ressources :
Viewer - Rôles et actions: accès à la plateforme
Operatoret accès au serviceWriter
Pour que Code Engine génère automatiquement un ID de service permettant d'accéder aux images dans Container Registry à un emplacement spécifique, Code Engine configure cet ID de service avec le rôle Administrator pour le service
IAM Identity dont la portée est cet ID de service. De plus, Code Engine accorde le rôle Manager pour le service IBM Cloud Container Registry dont la portée est l'emplacement (région) spécifié. Ces rôles et autorisations sont
nécessaires pour que Code Engine puisse utiliser cet identifiant de service pour accéder à Container Registry au nom de l'utilisateur du projet Code Engine.
Lorsque Code Engine configure cet identifiant de service avec l'accès à la plate-forme Administrator et l'accès au service Manager à IBM Cloud Container Registry, l'accès est limité à cet identifiant de service.
Pour plus d'informations sur les exigences Code Engine pour l'accès aux images dans un registre de conteneur, voir Accès aux registres de conteneur.
Quelle est la relation entre l'ID de service et le secret de registre?
Lorsque vous configurez l'accès au registre par défaut pour un emplacement spécifique, vous pouvez afficher des détails sur ce que Code Engine fait pour vous, y compris des informations sur l'ID de service et ses règles d'accès, la clé d'API et le secret de registre.
Code Engine utilise un ID de service pour activer l'accès du registre à Container Registry, pour le compte de l'utilisateur, au lieu d'utiliser l'identité de l'utilisateur connecté.
Le secret de registre est un secret de registre généré et géré par Code Engine qui inclut une clé d'API générée automatiquement. Ce secret est utilisé pour accéder aux images dans Container Registry.
Lorsque l'accès au registre par défaut est configuré pour un emplacement (région), l' ID de service et le secret de registre s'appliquent à votre projet spécifique.
Configuration de l'accès à Container Registry
Vous pouvez configurer l'accès au registre de manière à ce que tous les utilisateurs du projet puissent accéder aux images de IBM Cloud Container Registry et les manipuler à partir de la console Code Engine.
- Accédez à la page Intégrations.
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur Paramètres du projet > Intégrations.
- Dans la vignette Container Registry, cliquez sur la ligne correspondant à l'emplacement pour lequel vous souhaitez configurer l'accès au registre.
- Sur la page Configurer l'accès au registre par défaut, vous pouvez éventuellement développer la section Ce que Code Engine fait pour vous afin d'afficher des informations sur ce que Code Engine crée automatiquement pour vous lorsque vous configurez l'accès au registre par défaut à un emplacement spécifique. Voir les informations sur l'ID de service et les politiques d'accès qui sont assignées à cet ID de service, la clé API que Code Engine génère automatiquement pour l'ID de service, et le secret de registre qui est utilisé pour cet accès au registre.
- Cliquez sur Configurer pour configurer l'accès au registre par défaut pour un emplacement spécifique.
- A partir de la table, vous pouvez afficher le statut de configuration par emplacement et le secret de registre généré automatiquement.
- (Facultatif) Pour plus de détails, cliquez sur l'icône Actions
> Afficher les détails. Vous pouvez afficher des informations sur l'ID de service et les règles d'accès qui sont affectées à cet ID de service, la clé d'API que Code Engine génère automatiquement pour l'ID de service et le secret de registre qui est configuré pour accéder à Container Registry.
Maintenant que vous avez configuré l'accès au registre par défaut pour un emplacement spécifique dans Container Registry, chaque utilisateur disposant d'un accès en écriture ou en gestionnaire à ce projet Code Engine peut utiliser ce secret de registre avec ses applications, ses travaux et ses générations pour accéder aux images dans Container Registry.
Lorsque vous configurez l'accès à l'échelle du projet Container Registry à partir de la page Intégrations, Code Engine génère automatiquement un ID de service pour activer l'accès au registre à Container Registry.
Lorsque vous travaillez avec un secret de registre généré (et géré) automatiquement par Code Engine, ne supprimez pas manuellement le secret de registre. De même, ne supprimez pas manuellement l'ID de service ou la clé API associée pour la région configurée Container Registry. Ne tentez pas de faire pivoter la clé d'API associée à cet ID de service. Au lieu de cela, allez à la page Paramètres du projet > Intégrations dans la console, et supprimez la configuration de l'accès Container Registry souhaité pour votre projet, puis configurez à nouveau l'accès au registre. Cette action supprime l'ancien ID de service et la clé d'API et crée un nouvel ID de service et une nouvelle clé d'API pour l'accès au registre pour le projet dans la région souhaitée.
Suppression de l'accès géré Code Engine à Container Registry
Lorsque vous supprimez un secret de registre géré par Code Engine pour une région particulière, cet accès au registre pour l'ensemble du projet est supprimé. L'ID de service, la clé d'API et le secret de registre associés sont supprimés. Vous pouvez continuer à utiliser les secrets d'accès au registre créés manuellement ou configurer à nouveau l'accès à Container Registry pour l'ensemble du projet.
- Accédez à la page Intégrations.
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur Paramètres du projet > Intégrations.
- Sur la ligne de l'emplacement (région) dans laquelle vous souhaitez supprimer l'accès au registre, cliquez sur l'icône Actions
> Supprimer la configuration. Il vous est demandé de confirmer que vous souhaitez supprimer l'accès au registre.
Lorsque vous recevez un message indiquant que l'accès au registre a été supprimé, le statut de l'accès au registre pour un emplacement Container Registry particulier est Non configuré.