Designando acesso a serviços de gerenciamento de conta
Como o proprietário da conta ou o administrador de um serviço de gerenciamento de conta, é possível conceder aos usuários o acesso para convidar usuários para a conta, controlar o faturamento e o uso e trabalhar com casos de suporte. Os usuários com políticas de acesso de gerenciamento de conta também podem gerenciar IDs de serviço, políticas de acesso, entradas de catálogo, grupos de acesso, recursos para o serviço Compliance Manager e trabalhar com restrições baseadas em contexto.
Designando acesso no console
Para designar acesso a um ou todos os serviços de gerenciamento de conta, conclua as etapas a seguir:
- No console do IBM Cloud®, clique em Gerenciar > Acesso (IAM) e, em seguida, selecione Usuários.
- Clique no usuário ao qual deseja atribuir acesso e, em seguida, acesse Acesso > Atribuir acesso.
- Para o serviço, selecione Todos os serviços de gerenciamento de conta ou selecione um serviço de gerenciamento de conta específico. Em seguida, clique em Avançar.
- Defina o escopo do acesso a Todos os recursos ou Recursos específicos. Em seguida, clique em Avançar.
- Selecione qualquer combinação de funções ou permissões e clique em Revisão.
- Clique em Incluir para incluir sua configuração de política em seu resumo de política.
- Clique em Designar.
Para conceder a outro usuário o acesso completo à conta para os propósitos de gerenciamento de acesso do usuário e de todos os recursos de conta ativados pelo IAM, deve-se designar duas políticas. Para criar a primeira política, selecione Todos os serviços habilitados para Identidade e Acesso com a função de plataforma Administrador e a função de serviço Gerente. Para criar a segunda política, selecione Todos os serviços de gerenciamento de contas com a função de administrador atribuída.
Os usuários com a função de Administrador dos serviços de gerenciamento de contas podem alterar o acesso de outros usuários e remover usuários da conta, inclusive outros usuários com a função de administrador.
Ações e funções para serviços de gerenciamento de conta
As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.
Todos os serviços de gerenciamento de conta
Para fornecer rapidamente aos usuários uma ampla gama de acesso ao gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.
Dê aos usuários acesso ao grupo de serviços All Account Management para que eles possam trabalhar com os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
- faturamento
- Gerenciamento de catálogo
- Restrições baseadas em contexto
- Enterprise
- Catálogo global
- Configurações da IBM Cloud Shell
- Licença e autorização
- Partner Center
- Partner Center - Sell
- Projetos
- Security and Compliance Center
- Instância de software
- Centro de suporte
| Funções | Ações |
|---|---|
| Visualizador | Todas as ações da função de visualizador para os serviços de gerenciamento de conta |
| Operador | Todas as ações da função de operador para os serviços de gerenciamento de conta |
| Editor | Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos |
| Administrador | Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos |
Todos os serviços do IAM Account Management
Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso ao grupo de serviços All IAM Account Management para que eles possam trabalhar com os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
| Funções | Ações |
|---|---|
| Visualizador | Todas as ações de função de visualizador para serviços IAM |
| Operador | Todas as ações de função de operador para serviços de IAM |
| Editor | Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos |
| Administrador | Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos |
| Criador de chave de API do usuário | Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada |
| Criador do ID de serviço | Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada |
| Administrador do modelo | Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz. |
| Administrador de atribuição de modelo | Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz. |
Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.
faturamento
É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar configurações de recurso de conta
Visualizar assinaturas na conta Visualizar nome da conta Visualizar saldos de assinatura e rastrear uso |
| Operador | Visualizar configurações de recursos da conta
Visualizar assinaturas na conta Visualizar e mudar o nome da conta |
| Editor | Visualizar e atualizar as configurações de recursos da conta
Visualizar assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar limites gastos Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso |
| Administrador | Visualizar e atualizar as configurações de recursos da conta
Ver assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar gastos limites Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso Criar uma empresa |
É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.
Gerenciamento de catálogo
É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud
Visualizar catálogos privados |
| Operador | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
| Editor | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
| Administrador | Configurar filtros de nível de conta para o catálogo da IBM Cloud
Criar, atualizar e excluir catálogos privados Publicar produtos aprovados pela IBM Designar políticas de acesso |
| Publicador | Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado |
Restrições baseadas em contexto
É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.
A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar zonas de rede |
| Editor | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
| Administrador | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
Enterprise
É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar a empresa, os grupos de contas e as contas |
| Operador | Não aplicável |
| Editor | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas. |
| Administrador | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso |
| Visualizador de relatório de uso | Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa. |
Catálogo global
É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar serviços privados |
| Operador | Visualizar serviços privados |
| Editor | Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados |
| Administrador | Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público |
Grupos de acesso ao IAM
É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar grupos de acesso e membros |
| Operador | Não aplicável |
| Editor | Visualizar, criar, editar e excluir grupos
Incluir ou remover usuários de grupos |
| Administrador | Visualizar, criar, editar e excluir grupos
Adicionar ou remover usuários, incluindo outros administradores Atribuir acesso a um grupo Gerenciar o acesso para trabalhar com grupos de acesso Ativar ou desativar o acesso público a recursos no nível da conta |
IAM Access Management Service
Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar políticas de acesso e funções personalizadas |
| Operador | Visualizar políticas de acesso e funções personalizadas |
| Editor | Exibir e editar funções personalizadas
Exibir insights, políticas e configurações do IAM |
| Administrador | Exibir, criar, editar e excluir funções personalizadas
Exibir e atualizar as configurações do IAM Atribuir acesso a um grupo Exibir, criar, editar e excluir políticas de acesso |
Gerenciamento de função
É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta. Serviço filho do serviço de gerenciamento de acesso IAM.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar funções customizadas |
| Operador | Não aplicável |
| Editor | Editar e atualizar funções customizadas em uma conta |
| Administrador | Criar, editar, atualizar e excluir funções customizadas em uma conta |
Serviço de identidade do IAM
Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar IDs |
| Operador | Criar e excluir IDs e chaves de API
Visualizar, criar, atualizar e excluir IdPs Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário Excluir perfis confiáveis |
| Editor | Criar e atualizar IDs e chaves de API
Visualizar e atualizar IdPs Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário Atualizar perfis confiáveis |
| Administrador | Criar, atualizar e excluir IDs e chaves de API
Designar políticas de acesso aos IDs Visualizar, criar, atualizar e excluir IdPs Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário Criar perfis confiáveis |
| Criador de chave de API do usuário | Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada. |
| Criador do ID de serviço | Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada. |
Configurações do IBM Cloud Shell
É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.
| Funções | Ações |
|---|---|
| Visualizador | Não aplicável |
| Operador | Não aplicável |
| Editor | Não aplicável |
| Administrador | Visualizar e atualizar as configurações do IBM Cloud Shell |
| Operador de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud. |
| Desenvolvedor de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada). |
| File Manager | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados). |
Licença e autorização
É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.
| Funções | Ações |
|---|---|
| Visualizador | Não aplicável |
| Operador | Não aplicável |
| Editor | Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram. |
| Administrador | Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta. |
Platform Analytics
Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.
| Funções | Ações |
|---|---|
| Visualizador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos |
| Administrador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics. |
Partner Center
É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte. |
| Editor | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. |
| Operador | |
| Administrador | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. |
Partner Center - Sell
Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.
| Funções | Ações |
|---|---|
| Administrador | Criar, editar, validar e publicar produtos |
| Editor | Validar e editar produtos |
| Aprovador | Aprova ou rejeita uma tarefa da instância de fluxo de trabalho |
Projetos
Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).
| Funções | Ações |
|---|---|
| Visualizador | Veja detalhes sobre projetos, configurações e implementações. |
| Operador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração |
| Editor | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos |
| Administrador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos. Forçar a aprovação de alterações que não passaram na validação |
Compliance Manager
É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.
| Funções | Ações |
|---|---|
| Visualizador | Exibir perfis e anexos disponíveis
Exibir recursos criados, como escopos, credenciais ou regras Exibir configurações globais do serviço |
| Operador | Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais
Crie um registro de auditoria para monitorar a atividade de conformidade |
| Editor | Criar, atualizar ou excluir objetos como escopos, credenciais e coletores
Atualizar as configurações de parâmetro de um objetivo Criar, atualizar ou excluir regras e modelos Editar configurações globais de administrador para o serviço |
| Administrador | Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários. |
| Gerente | Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço. |
| Leitor | Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço. |
| Gravador | Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço |
Instância de software
É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar a página de detalhes da instância de software |
| Operador | Atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
| Editor | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
| Administrador | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância do software Visualizar os logs para a instância do software Designar permissões de IAM |
Centro de suporte
É possível fornecer aos usuários acesso para gerenciar casos de suporte.
| Funções | Ações |
|---|---|
| Visualizador | Casos de visualização
Casos de procura |
| Operador | Não aplicável |
| Editor | Casos de visualização
Casos de procura Atualizar casos Criar casos |
| Administrador | Casos de visualização
Casos de procura Atualizar casos Criar casos |
Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.
Gerenciamento de usuários
É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
| Operador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
| Editor | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
| Administrador | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.
Activity Tracker Event Routing
Você pode conceder aos usuários acesso para executar ações da plataforma.
| Funções | Ações |
|---|---|
| Visualizador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. |
| Operador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. |
| Editor | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing. |
| Administrador | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.
Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta. |
Nomes de serviço de gerenciamento de conta
Se você estiver designando acesso usando a CLI ou a API, os serviços de gerenciamento de conta usarão os atributos e valores a seguir:
| Serviço de gerenciamento de conta | Atributo e valor |
|---|---|
| Todos os serviços de gerenciamento de conta | serviceType=platform_service |
| Todos os serviços do IAM Account Management | service_group_id=IAM |
| faturamento | serviceName=billing |
| Gerenciamento de catálogo | serviceName=globalcatalog-collection |
| Restrições baseadas em contexto | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| Catálogo global | serviceName=globalcatalog |
| Serviço de grupos de acesso do IAM | serviceName=iam-groups |
| Serviço de identidade do IAM | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Licença e autorização | serviceName=entitlement |
| Projetos | serviceName=project |
| Gerenciamento de função | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Centro de suporte | serviceName=support |
| Gerenciamento de usuários | serviceName=user-management |
Designando acesso por meio da API
O exemplo a seguir designa a uma política a função de Administrador no serviço de gerenciamento de contas de grupos de acesso do IAM.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "iam-groups"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("iam-groups")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'iam-groups',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("iam-groups"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
O exemplo a seguir atribui uma política com a função de Administrador em todos os serviços de gerenciamento de contas.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceType",
"value": "platform-service"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
.name("serviceType")
.value("platform-service")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceTypeResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
name: 'serviceType',
value: 'platform-service',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceType', value='platform-service')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_type_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceType"),
Value: core.StringPtr("platform-service"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceTypeResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Ações e funções para serviços de gerenciamento de conta
As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.
Todos os serviços de gerenciamento de conta
Para fornecer rapidamente aos usuários uma ampla gama de acesso ao gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.
O grupo de serviços All Account Management inclui os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
- faturamento
- Gerenciamento de catálogo
- Restrições baseadas em contexto
- Enterprise
- Catálogo global
- Configurações da IBM Cloud Shell
- Licença e autorização
- Partner Center
- Partner Center - Sell
- Projetos
- Security and Compliance Center
- Instância de software
- Centro de suporte
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Todas as ações da função de visualizador para os serviços de gerenciamento de conta | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Todas as ações da função de operador para os serviços de gerenciamento de conta | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos | crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos | crn:v1:bluemix:public:iam::::role:Administrator |
Todos os serviços do IAM Account Management
Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso a todos os serviços de gerenciamento de contas do IAM para que eles possam trabalhar com os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Todas as ações de função de visualizador para serviços IAM | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Todas as ações de função de operador para serviços de IAM | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos | crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos | crn:v1:bluemix:public:iam::::role:Administrator |
| Criador de chave de API do usuário | Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Criador do ID de serviço | Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
| Administrador do modelo | Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz. | crn:v1:bluemix:public:iam::::role:TemplateAdministrator |
| Administrador de atribuição de modelo | Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz. | crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator |
Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.
faturamento
É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar configurações de recurso de conta
Visualizar assinaturas na conta Visualizar nome da conta Visualizar saldos de assinatura e rastrear uso |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Visualizar configurações de recursos da conta
Visualizar assinaturas na conta Visualizar e mudar o nome da conta |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizar e atualizar as configurações de recursos da conta
Visualizar assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar limites gastos Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Visualizar e atualizar as configurações de recursos da conta
Ver assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar gastos limites Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso Criar uma empresa |
crn:v1:bluemix:public:iam::::role:Administrator |
É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.
Gerenciamento de catálogo
É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud
Visualizar catálogos privados |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Configurar filtros de nível de conta para o catálogo da IBM Cloud
Criar, atualizar e excluir catálogos privados Publicar produtos aprovados pela IBM Designar políticas de acesso |
crn:v1:bluemix:public:iam::::role:Administrator |
| Publicador | Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado | crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter |
Restrições baseadas em contexto
É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.
A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar zonas de rede | crn:v1:bluemix:public:iam::::role:Viewer |
| Editor | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
crn:v1:bluemix:public:iam::::role:Administrator |
É possível dar acesso aos usuários para visualizar, criar, atualizar e remover restrições baseadas em contexto e zonas de rede.
Enterprise
É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar a empresa, os grupos de contas e as contas | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Não aplicável | |
| Editor | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas. | crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso | crn:v1:bluemix:public:iam::::role:Administrator |
| Visualizador de relatório de uso | Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa. | crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer |
Catálogo global
É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar serviços privados | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Não aplicável | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados | crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público | crn:v1:bluemix:public:iam::::role:Administrator |
Grupos de acesso ao IAM
É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar grupos de acesso e membros | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Não aplicável | |
| Editor | Visualizar, criar, editar e excluir grupos
Incluir ou remover usuários de grupos |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Visualizar, criar, editar e excluir grupos
Incluir ou remover usuários Designar acesso a um grupo Gerenciar o acesso para trabalhar com grupos de acesso Ativar ou desativar o acesso público a recursos no nível da conta |
crn:v1:bluemix:public:iam::::role:Administrator |
IAM Access Management Service
Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar políticas de acesso e funções personalizadas | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Visualizar políticas de acesso e funções personalizadas | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Exibir e editar funções personalizadas
Exibir insights, políticas e configurações do IAM |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Exibir, criar, editar e excluir funções personalizadas
Exibir e atualizar as configurações do IAM Atribuir acesso a um grupo Exibir, criar, editar e excluir políticas de acesso |
crn:v1:bluemix:public:iam::::role:Administrator |
Gerenciamento de função
É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar funções customizadas | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Não aplicável | |
| Editor | Editar e atualizar funções customizadas em uma conta | crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Criar, editar, atualizar e excluir funções customizadas em uma conta | crn:v1:bluemix:public:iam::::role:Administrator |
Serviço de identidade do IAM
Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar IDs | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Criar e excluir IDs e chaves de API
Visualizar, criar, atualizar e excluir IdPs Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário Excluir perfis confiáveis |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Criar e atualizar IDs e chaves de API
Visualizar e atualizar IdPs Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário Atualizar perfis confiáveis |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Criar, atualizar e excluir IDs e chaves de API
Designar políticas de acesso aos IDs Visualizar, criar, atualizar e excluir IdPs Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário Criar perfis confiáveis |
crn:v1:bluemix:public:iam::::role:Administrator |
| Criador de chave de API do usuário | Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada. | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Criador do ID de serviço | Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada. | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
Configurações do IBM Cloud Shell
É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Não aplicável | |
| Operador | Não aplicável | |
| Editor | Não aplicável | |
| Administrador | Visualizar e atualizar as configurações do IBM Cloud Shell | crn:v1:bluemix:public:iam::::role:Administrator |
| Operador de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud. | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator |
| Desenvolvedor de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada). | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper |
| File Manager | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados). | crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager |
Licença e autorização
É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Não aplicável | |
| Operador | Não aplicável | |
| Editor | Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram. | crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta. | crn:v1:bluemix:public:iam::::role:Administrator |
Platform Analytics
Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos | crn:v1:bluemix:public:iam::::role:Viewer |
| Administrador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics. | crn:v1:bluemix:public:iam::::role:Administrator |
Partner Center
É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte. | crn:v1:bluemix:public:iam::::role:Viewer |
| Editor | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. | crn:v1:bluemix:public:iam::::role:Editor |
| Operador | ||
| Administrador | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. | crn:v1:bluemix:public:iam::::role:Administrator |
Partner Center - Sell
Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.
| Funções | Ações | role_ID value |
|---|---|---|
| Administrador | Criar, editar, validar e publicar produtos | |
| Editor | Validar e editar produtos | crn:v1:bluemix:public:iam::::role:Editor |
| Aprovador | Aprova ou rejeita uma tarefa da instância de fluxo de trabalho | crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover |
Projetos
Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Veja detalhes sobre projetos, configurações e implementações. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos. Forçar a aprovação de alterações que não passaram na validação |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Exibir perfis e anexos disponíveis
Exibir recursos criados, como escopos, credenciais ou regras Exibir configurações globais do serviço |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais
Crie um registro de auditoria para monitorar a atividade de conformidade |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Criar, atualizar ou excluir objetos como escopos, credenciais e coletores
Atualizar as configurações de parâmetro de um objetivo Criar, atualizar ou excluir regras e modelos Editar configurações globais de administrador para o serviço |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários. | crn:v1:bluemix:public:iam::::role:Administrator |
| Gerente | Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço. | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| Leitor | Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço. | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| Gravador | Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço | crn:v1:bluemix:public:iam::::serviceRole:Writer |
Instância de software
É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar a página de detalhes da instância de software | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância do software Visualizar os logs para a instância do software Designar permissões de IAM |
crn:v1:bluemix:public:iam::::role:Administrator |
Centro de suporte
É possível fornecer aos usuários acesso para gerenciar casos de suporte.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Casos de visualização
Casos de procura |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Não aplicável | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Casos de visualização
Casos de procura Atualizar casos Criar casos |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Casos de visualização
Casos de procura Atualizar casos Criar casos |
crn:v1:bluemix:public:iam::::role:Administrator |
Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.
Gerenciamento de usuários
É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
crn:v1:bluemix:public:iam::::role:Administrator |
A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.
Activity Tracker Event Routing
Você pode conceder aos usuários acesso para executar ações da plataforma.
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing. | crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.
Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta. |
crn:v1:bluemix:public:iam::::role:Administrator |
Nomes de serviço de gerenciamento de conta
Se você estiver designando acesso usando a CLI ou a API, os serviços de gerenciamento de conta usarão os atributos e valores a seguir:
| Serviço de gerenciamento de conta | Atributo e valor |
|---|---|
| Todos os serviços de gerenciamento de conta | serviceType=platform_service |
| Todos os serviços do IAM Account Management | service_group_id=IAM |
| faturamento | serviceName=billing |
| Gerenciamento de catálogo | serviceName=globalcatalog-collection |
| Restrições baseadas em contexto | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| Catálogo global | serviceName=globalcatalog |
| Serviço de grupos de acesso do IAM | serviceName=iam-groups |
| Serviço de identidade do IAM | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Licença e autorização | serviceName=entitlement |
| Projetos | serviceName=project |
| Gerenciamento de função | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Centro de suporte | serviceName=support |
| Gerenciamento de usuários | serviceName=user-management |
Designando acesso por meio da CLI
Para designar acesso, execute o comando user-policy-create. Para obter mais informações, consulte ibmcloud iam user-policy-create. O comando
de exemplo a seguir designa uma política com a função de criador da chave de API do usuário para o serviço de gerenciamento de conta de identidade do IAM.
ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity
Para os nomes de serviço a serem utilizados no comando da CLI para cada serviço de gerenciamento de conta, consulte a Tabela 1. No entanto, para uma política em todos os serviços de gerenciamento de conta na CLI, use --account-management em vez de --service-name SERVICE_NAME. Para funções que têm mais de uma palavra, use o nome de exibição entre aspas.
O comando de exemplo a seguir atribui uma política com a função Administrador para os serviços All Account Management.
ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service
Ações e funções para serviços de gerenciamento de conta
As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.
Todos os serviços de gerenciamento de conta
Para fornecer rapidamente aos usuários um amplo conjunto de acesso de gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.
O grupo de serviços All Account Management inclui os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
- faturamento
- Gerenciamento de catálogo
- Restrições baseadas em contexto
- Enterprise
- Catálogo global
- Configurações da IBM Cloud Shell
- Licença e autorização
- Partner Center
- Partner Center - Sell
- Projetos
- Security and Compliance Center
- Instância de software
- Centro de suporte
| Funções | Ações |
|---|---|
| Visualizador | Todas as ações da função de visualizador para os serviços de gerenciamento de conta |
| Operador | Todas as ações da função de operador para os serviços de gerenciamento de conta |
| Editor | Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos |
| Administrador | Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos |
Todos os serviços do IAM Account Management
Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso a todos os serviços de gerenciamento de contas do IAM para que eles possam trabalhar com os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
| Funções | Ações |
|---|---|
| Visualizador | Todas as ações de função de visualizador para serviços IAM |
| Operador | Todas as ações de função de operador para serviços de IAM |
| Editor | Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos |
| Administrador | Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos |
| Criador de chave de API do usuário | Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada |
| Criador do ID de serviço | Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada |
| Administrador do modelo | Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz. |
| Administrador de atribuição de modelo | Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz. |
Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.
faturamento
É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar configurações de recurso de conta
Visualizar assinaturas na conta Visualizar nome da conta Visualizar saldos de assinatura e rastrear uso |
| Operador | Visualizar configurações de recursos da conta
Visualizar assinaturas na conta Visualizar e mudar o nome da conta |
| Editor | Visualizar e atualizar as configurações de recursos da conta
Visualizar assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar limites gastos Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso |
| Administrador | Visualizar e atualizar as configurações de recursos da conta
Ver assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar gastos limites Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso Criar uma empresa |
É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.
Gerenciamento de catálogo
É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud
Visualizar catálogos privados |
| Operador | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
| Editor | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
| Administrador | Configurar filtros de nível de conta para o catálogo da IBM Cloud
Criar, atualizar e excluir catálogos privados Publicar produtos aprovados pela IBM Designar políticas de acesso |
| Publicador | Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado |
Restrições baseadas em contexto
É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.
A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar zonas de rede |
| Editor | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
| Administrador | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
Enterprise
É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar a empresa, os grupos de contas e as contas |
| Operador | Não aplicável |
| Editor | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas. |
| Administrador | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso |
| Visualizador de relatório de uso | Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa. |
Catálogo global
É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar serviços privados |
| Operador | Não aplicável |
| Editor | Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados |
| Administrador | Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público |
Grupos de acesso ao IAM
É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar grupos de acesso e membros |
| Operador | Não aplicável |
| Editor | Visualizar, criar, editar e excluir grupos
Incluir ou remover usuários de grupos |
| Administrador | Visualizar, criar, editar e excluir grupos
Incluir ou remover usuários Designar acesso a um grupo Gerenciar o acesso para trabalhar com grupos de acesso Ativar ou desativar o acesso público a recursos no nível da conta |
IAM Access Management Service
Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar políticas de acesso e funções personalizadas |
| Operador | Visualizar políticas de acesso e funções personalizadas |
| Editor | Exibir e editar funções personalizadas
Exibir insights, políticas e configurações do IAM |
| Administrador | Exibir, criar, editar e excluir funções personalizadas
Exibir e atualizar as configurações do IAM Atribuir acesso a um grupo Exibir, criar, editar e excluir políticas de acesso |
Gerenciamento de função
É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar funções customizadas |
| Operador | Não aplicável |
| Editor | Editar e atualizar funções customizadas em uma conta |
| Administrador | Criar, editar, atualizar e excluir funções customizadas em uma conta |
Serviço de identidade do IAM
Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar IDs |
| Operador | Criar e excluir IDs e chaves de API
Visualizar, criar, atualizar e excluir IdPs Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário Excluir perfis confiáveis |
| Editor | Criar e atualizar IDs e chaves de API
Visualizar e atualizar IdPs Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário Atualizar perfis confiáveis |
| Administrador | Criar, atualizar e excluir IDs e chaves de API
Designar políticas de acesso aos IDs Visualizar, criar, atualizar e excluir IdPs Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário Criar perfis confiáveis |
| Criador de chave de API do usuário | Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada. |
| Criador do ID de serviço | Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada. |
Configurações do IBM Cloud Shell
É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.
| Funções | Ações |
|---|---|
| Visualizador | Não aplicável |
| Operador | Não aplicável |
| Editor | Não aplicável |
| Administrador | Visualizar e atualizar as configurações do IBM Cloud Shell |
| Operador de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud. |
| Desenvolvedor de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada). |
| File Manager | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados). |
Licença e autorização
É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.
| Funções | Ações |
|---|---|
| Visualizador | Não aplicável |
| Operador | Não aplicável |
| Editor | Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram. |
| Administrador | Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta. |
Platform Analytics
Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.
| Funções | Ações |
|---|---|
| Visualizador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos |
| Administrador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics. |
Partner Center
É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte. |
| Editor | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. |
| Operador | |
| Administrador | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. |
Partner Center - Sell
Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.
| Funções | Ações |
|---|---|
| Administrador | Criar, editar, validar e publicar produtos |
| Editor | Validar e editar produtos |
| Aprovador | Aprova ou rejeita uma tarefa da instância de fluxo de trabalho |
Projetos
Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).
| Funções | Ações | role_ID value |
|---|---|---|
| Visualizador | Veja detalhes sobre projetos, configurações e implementações. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos. Forçar a aprovação de alterações que não passaram na validação |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.
| Funções | Ações |
|---|---|
| Visualizador | Exibir perfis e anexos disponíveis
Exibir recursos criados, como escopos, credenciais ou regras Exibir configurações globais do serviço |
| Operador | Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais
Crie um registro de auditoria para monitorar a atividade de conformidade |
| Editor | Criar, atualizar ou excluir objetos como escopos, credenciais e coletores
Atualizar as configurações de parâmetro de um objetivo Criar, atualizar ou excluir regras e modelos Editar configurações globais de administrador para o serviço |
| Administrador | Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários. |
| Gerente | Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço. |
| Leitor | Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço. |
| Gravador | Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço |
Instância de software
É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar a página de detalhes da instância de software |
| Operador | Atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
| Editor | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
| Administrador | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância do software Visualizar os logs para a instância do software Designar permissões de IAM |
Centro de suporte
É possível fornecer aos usuários acesso para gerenciar casos de suporte.
| Funções | Ações |
|---|---|
| Visualizador | Casos de visualização
Casos de procura |
| Operador | Não aplicável |
| Editor | Casos de visualização
Casos de procura Atualizar casos Criar casos |
| Administrador | Casos de visualização
Casos de procura Atualizar casos Criar casos |
Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.
Gerenciamento de usuários
É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
| Operador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
| Editor | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
| Administrador | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.
Activity Tracker Event Routing
Você pode conceder aos usuários acesso para executar ações da plataforma.
| Funções | Ações |
|---|---|
| Visualizador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. |
| Operador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. |
| Editor | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing. |
| Administrador | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.
Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta. |
Atribuindo acesso usando o Terraform
Antes de atribuir acesso usando o Terraform, certifique-se de ter concluído o seguinte:
- Instale a CLI do Terraform e configure o plug-in do provedor IBM Cloud para o Terraform. Para obter mais informações, consulte o tutorial Getting started with Terraform em IBM Cloud®. O plug-in abstrai as APIs do IBM Cloud que são usadas para concluir esta tarefa.
- Crie um arquivo de configuração do Terraform que seja denominado
main.tf. Nesse arquivo, você define os recursos usando a HashiCorp Configuration Language. Para obter mais informações, consulte a documentação do Terraform.
Use as etapas a seguir para atribuir acesso usando o Terraform:
-
Crie um argumento em seu arquivo
main.tf. O exemplo a seguir atribui uma política com a funçãoViewerno serviço de gerenciamento de contas de grupos de acesso IAM.resource "ibm_iam_access_group" "accgrp" { name = "test" } resource "ibm_iam_access_group_policy" "policy" { access_group_id = ibm_iam_access_group.accgrp.id roles = ["Viewer"] }É possível especificar o ID do grupo de acesso na opção
access_group_id. Para obter mais informações, consulte os detalhes de referência do argumento na página do Terraform Identity and Access Management(IAM). -
Depois de concluir a criação do arquivo de configuração, inicialize a CLI do Terraform. Para obter mais informações, consulte Inicialização de diretórios de trabalho.
terraform init -
Provisione os recursos do arquivo
main.tf. Para obter mais informações, consulte Provisionamento de infraestrutura com o Terraform.-
Execute
terraform planpara gerar um plano de execução do Terraform para visualizar as ações propostas.terraform plan -
Execute o site
terraform applypara criar os recursos definidos no plano.terraform apply
-
Ações e funções para serviços de gerenciamento de conta
As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.
Todos os serviços de gerenciamento de conta
Para fornecer rapidamente aos usuários um amplo conjunto de acesso de gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.
O grupo de serviços All Account Management inclui os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
- faturamento
- Gerenciamento de catálogo
- Restrições baseadas em contexto
- Enterprise
- Catálogo global
- Configurações da IBM Cloud Shell
- Licença e autorização
- Partner Center
- Partner Center - Sell
- Projetos
- Security and Compliance Center
- Instância de software
- Centro de suporte
| Funções | Ações |
|---|---|
| Visualizador | Todas as ações da função de visualizador para os serviços de gerenciamento de conta |
| Operador | Todas as ações da função de operador para os serviços de gerenciamento de conta |
| Editor | Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos |
| Administrador | Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos |
Todos os serviços do IAM Account Management
Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso a todos os serviços de gerenciamento de contas do IAM para que eles possam trabalhar com os seguintes serviços:
- Grupos de acesso ao IAM
- Serviço de identidade do IAM
- Gerenciamento de acesso do IAM
- Gerenciamento de função
- Gerenciamento de usuários
| Funções | Ações |
|---|---|
| Visualizador | Todas as ações de função de visualizador para serviços IAM |
| Operador | Todas as ações de função de operador para serviços de IAM |
| Editor | Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos |
| Administrador | Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos |
| Criador de chave de API do usuário | Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada |
| Criador do ID de serviço | Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada |
| Administrador do modelo | Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz. |
| Administrador de atribuição de modelo | Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz. |
Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.
faturamento
É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar configurações de recurso de conta
Visualizar assinaturas na conta Visualizar nome da conta Visualizar saldos de assinatura e rastrear uso |
| Operador | Visualizar configurações de recursos da conta
Visualizar assinaturas na conta Visualizar e mudar o nome da conta |
| Editor | Visualizar e atualizar as configurações de recursos da conta
Visualizar assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar limites gastos Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso |
| Administrador | Visualizar e atualizar as configurações de recursos da conta
Ver assinaturas na conta Visualizar ofertas na conta Visualizar e aplicar assinatura e códigos de recursos Visualizar e mudar o nome da conta Visualizar e atualizar gastos limites Configurar notificações de gastos Visualizar saldos de assinaturas e controlar o uso Criar uma empresa |
É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.
Gerenciamento de catálogo
É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud
Visualizar catálogos privados |
| Operador | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
| Editor | Criar catálogos privados
Configurar filtros para catálogos privados Incluir e atualizar software Visualizar filtros de nível de conta |
| Administrador | Configurar filtros de nível de conta para o catálogo da IBM Cloud
Criar, atualizar e excluir catálogos privados Publicar produtos aprovados pela IBM Designar políticas de acesso |
| Publicador | Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado |
Restrições baseadas em contexto
É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.
A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar zonas de rede |
| Editor | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
| Administrador | Visualizar zonas de rede
Criar zonas de rede Atualizar zonas de rede Remover zonas de rede |
Enterprise
É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar a empresa, os grupos de contas e as contas |
| Operador | Não aplicável |
| Editor | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas. |
| Administrador | Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso |
| Visualizador de relatório de uso | Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa. |
Catálogo global
É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar serviços privados |
| Operador | Não aplicável |
| Editor | Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados |
| Administrador | Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público |
Grupos de acesso ao IAM
É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar grupos de acesso e membros |
| Operador | Não aplicável |
| Editor | Visualizar, criar, editar e excluir grupos
Incluir ou remover usuários de grupos |
| Administrador | Visualizar, criar, editar e excluir grupos
Incluir ou remover usuários Designar acesso a um grupo Gerenciar o acesso para trabalhar com grupos de acesso Ativar ou desativar o acesso público a recursos no nível da conta |
IAM Access Management Service
Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar políticas de acesso e funções personalizadas |
| Operador | Visualizar políticas de acesso e funções personalizadas |
| Editor | Exibir e editar funções personalizadas
Exibir insights, políticas e configurações do IAM |
| Administrador | Exibir, criar, editar e excluir funções personalizadas
Exibir e atualizar as configurações do IAM Atribuir acesso a um grupo Exibir, criar, editar e excluir políticas de acesso |
Gerenciamento de função
É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar funções customizadas |
| Operador | Não aplicável |
| Editor | Editar e atualizar funções customizadas em uma conta |
| Administrador | Criar, editar, atualizar e excluir funções customizadas em uma conta |
Serviço de identidade do IAM
Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar IDs |
| Operador | Criar e excluir IDs e chaves de API
Visualizar, criar, atualizar e excluir IdPs Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário Excluir perfis confiáveis |
| Editor | Criar e atualizar IDs e chaves de API
Visualizar e atualizar IdPs Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário Atualizar perfis confiáveis |
| Administrador | Criar, atualizar e excluir IDs e chaves de API
Designar políticas de acesso aos IDs Visualizar, criar, atualizar e excluir IdPs Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário Criar perfis confiáveis |
| Criador de chave de API do usuário | Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada. |
| Criador do ID de serviço | Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada. |
Configurações do IBM Cloud Shell
É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.
| Funções | Ações |
|---|---|
| Visualizador | Não aplicável |
| Operador | Não aplicável |
| Editor | Não aplicável |
| Administrador | Visualizar e atualizar as configurações do IBM Cloud Shell |
| Operador de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud. |
| Desenvolvedor de nuvem | Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada). |
| File Manager | Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados). |
Licença e autorização
É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.
| Funções | Ações |
|---|---|
| Visualizador | Não aplicável |
| Operador | Não aplicável |
| Editor | Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram. |
| Administrador | Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta. |
Platform Analytics
Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.
| Funções | Ações |
|---|---|
| Visualizador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos |
| Administrador | Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics. |
Partner Center
É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte. |
| Editor | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. |
| Operador | |
| Administrador | Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. |
Partner Center - Sell
Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.
| Funções | Ações |
|---|---|
| Administrador | Criar, editar, validar e publicar produtos |
| Editor | Validar e editar produtos |
| Aprovador | Aprova ou rejeita uma tarefa da instância de fluxo de trabalho |
Projetos
Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).
| Funções | Ações |
|---|---|
| Visualizador | Veja detalhes sobre projetos, configurações e implementações. |
| Operador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração |
| Editor | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos |
| Administrador | Exibir detalhes sobre projetos, configurações e implementações
Validar uma configuração Editar uma configuração Criar um projeto Editar um projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Implementar alterações na configuração Destruir recursos. Forçar a aprovação de alterações que não passaram na validação |
Compliance Manager
É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.
| Funções | Ações |
|---|---|
| Visualizador | Exibir perfis e anexos disponíveis
Exibir recursos criados, como escopos, credenciais ou regras Exibir configurações globais do serviço |
| Operador | Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais
Crie um registro de auditoria para monitorar a atividade de conformidade |
| Editor | Criar, atualizar ou excluir objetos como escopos, credenciais e coletores
Atualizar as configurações de parâmetro de um objetivo Criar, atualizar ou excluir regras e modelos Editar configurações globais de administrador para o serviço |
| Administrador | Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários. |
| Gerente | Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço. |
| Leitor | Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço. |
| Gravador | Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço |
Instância de software
É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar a página de detalhes da instância de software |
| Operador | Atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
| Editor | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância de software |
| Administrador | Criar, excluir, atualizar uma instância de software
Visualizar a página de detalhes para a instância do software Visualizar os logs para a instância do software Designar permissões de IAM |
Centro de suporte
É possível fornecer aos usuários acesso para gerenciar casos de suporte.
| Funções | Ações |
|---|---|
| Visualizador | Casos de visualização
Casos de procura |
| Operador | Não aplicável |
| Editor | Casos de visualização
Casos de procura Atualizar casos Criar casos |
| Administrador | Casos de visualização
Casos de procura Atualizar casos Criar casos |
Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.
Gerenciamento de usuários
É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.
| Funções | Ações |
|---|---|
| Visualizador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
| Operador | Visualizar usuários na conta
Visualizar configurações do perfil do usuário |
| Editor | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
| Administrador | Visualizar, convidar, remover e atualizar usuários da conta
Visualizar e atualizar configurações do perfil do usuário |
A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.
Activity Tracker Event Routing
Você pode conceder aos usuários acesso para executar ações da plataforma.
| Funções | Ações |
|---|---|
| Visualizador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. |
| Operador | Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. |
| Editor | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing. |
| Administrador | Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.
Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta. |