Designando acesso a serviços de gerenciamento de conta

Como o proprietário da conta ou o administrador de um serviço de gerenciamento de conta, é possível conceder aos usuários o acesso para convidar usuários para a conta, controlar o faturamento e o uso e trabalhar com casos de suporte. Os usuários com políticas de acesso de gerenciamento de conta também podem gerenciar IDs de serviço, políticas de acesso, entradas de catálogo, grupos de acesso, recursos para o serviço Compliance Manager e trabalhar com restrições baseadas em contexto.

Designando acesso no console

Para designar acesso a um ou todos os serviços de gerenciamento de conta, conclua as etapas a seguir:

  1. No console do IBM Cloud®, clique em Gerenciar > Acesso (IAM) e, em seguida, selecione Usuários.
  2. Clique no usuário ao qual deseja atribuir acesso e, em seguida, acesse Acesso > Atribuir acesso.
  3. Para o serviço, selecione Todos os serviços de gerenciamento de conta ou selecione um serviço de gerenciamento de conta específico. Em seguida, clique em Avançar.
  4. Defina o escopo do acesso a Todos os recursos ou Recursos específicos. Em seguida, clique em Avançar.
  5. Selecione qualquer combinação de funções ou permissões e clique em Revisão.
  6. Clique em Incluir para incluir sua configuração de política em seu resumo de política.
  7. Clique em Designar.

Para conceder a outro usuário o acesso completo à conta para os propósitos de gerenciamento de acesso do usuário e de todos os recursos de conta ativados pelo IAM, deve-se designar duas políticas. Para criar a primeira política, selecione Todos os serviços habilitados para Identidade e Acesso com a função de plataforma Administrador e a função de serviço Gerente. Para criar a segunda política, selecione Todos os serviços de gerenciamento de contas com a função de administrador atribuída.

Os usuários com a função de Administrador dos serviços de gerenciamento de contas podem alterar o acesso de outros usuários e remover usuários da conta, inclusive outros usuários com a função de administrador.

Ações e funções para serviços de gerenciamento de conta

As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.

Todos os serviços de gerenciamento de conta

Para fornecer rapidamente aos usuários uma ampla gama de acesso ao gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.

Dê aos usuários acesso ao grupo de serviços All Account Management para que eles possam trabalhar com os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
  • faturamento
  • Gerenciamento de catálogo
  • Restrições baseadas em contexto
  • Enterprise
  • Catálogo global
  • Configurações da IBM Cloud Shell
  • Licença e autorização
  • Partner Center
  • Partner Center - Sell
  • Projetos
  • Security and Compliance Center
  • Instância de software
  • Centro de suporte
Funções e exemplos de ações para uma política em todos os serviços de gerenciamento de contas
Funções Ações
Visualizador Todas as ações da função de visualizador para os serviços de gerenciamento de conta
Operador Todas as ações da função de operador para os serviços de gerenciamento de conta
Editor Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos
Administrador Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos

Todos os serviços do IAM Account Management

Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso ao grupo de serviços All IAM Account Management para que eles possam trabalhar com os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
Funções e ações de exemplo para uma política em todos os serviços de gerenciamento de contas IAM
Funções Ações
Visualizador Todas as ações de função de visualizador para serviços IAM
Operador Todas as ações de função de operador para serviços de IAM
Editor Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos
Administrador Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos
Criador de chave de API do usuário Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada
Criador do ID de serviço Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada
Administrador do modelo Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz.
Administrador de atribuição de modelo Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz.

Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.

faturamento

É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.

Funções e exemplos de ações para o serviço de faturamento
Funções Ações
Visualizador Visualizar configurações de recurso de conta

Visualizar assinaturas na conta

Visualizar nome da conta

Visualizar saldos de assinatura e rastrear uso

Operador Visualizar configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar e mudar o nome da conta

Editor Visualizar e atualizar as configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar limites gastos

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

Administrador Visualizar e atualizar as configurações de recursos da conta

Ver assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar gastos limites

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

Criar uma empresa

É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.

Gerenciamento de catálogo

É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.

Funções e exemplos de ações para o serviço de gerenciamento de catálogo
Funções Ações
Visualizador Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud

Visualizar catálogos privados

Operador Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

Editor Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

Administrador Configurar filtros de nível de conta para o catálogo da IBM Cloud

Criar, atualizar e excluir catálogos privados

Publicar produtos aprovados pela IBM

Designar políticas de acesso

Publicador Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado

Restrições baseadas em contexto

É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.

A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.

Funções e ações de exemplo para o serviço de restrições baseadas em contexto
Funções Ações
Visualizador Visualizar zonas de rede
Editor Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

Administrador Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

Enterprise

É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.

Funções e exemplos de ações para o serviço Enterprise
Funções Ações
Visualizador Visualizar a empresa, os grupos de contas e as contas
Operador Não aplicável
Editor Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas.
Administrador Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso
Visualizador de relatório de uso Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa.

Catálogo global

É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.

Funções e exemplos de ações para o serviço Global Catalog
Funções Ações
Visualizador Visualizar serviços privados
Operador Visualizar serviços privados
Editor Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados
Administrador Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público

Grupos de acesso ao IAM

É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.

Funções e ações de exemplo para o serviço de grupos de acesso IAM
Funções Ações
Visualizador Visualizar grupos de acesso e membros
Operador Não aplicável
Editor Visualizar, criar, editar e excluir grupos

Incluir ou remover usuários de grupos

Administrador Visualizar, criar, editar e excluir grupos

Adicionar ou remover usuários, incluindo outros administradores

Atribuir acesso a um grupo

Gerenciar o acesso para trabalhar com grupos de acesso

Ativar ou desativar o acesso público a recursos no nível da conta

IAM Access Management Service

Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.

Funções e exemplos de ações para o serviço IAM Access Management
Funções Ações
Visualizador Visualizar políticas de acesso e funções personalizadas
Operador Visualizar políticas de acesso e funções personalizadas
Editor Exibir e editar funções personalizadas

Exibir insights, políticas e configurações do IAM

Administrador Exibir, criar, editar e excluir funções personalizadas

Exibir e atualizar as configurações do IAM

Atribuir acesso a um grupo

Exibir, criar, editar e excluir políticas de acesso

Gerenciamento de função

É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta. Serviço filho do serviço de gerenciamento de acesso IAM.

Funções e ações de exemplo para o serviço de gerenciamento de função
Funções Ações
Visualizador Visualizar funções customizadas
Operador Não aplicável
Editor Editar e atualizar funções customizadas em uma conta
Administrador Criar, editar, atualizar e excluir funções customizadas em uma conta

Serviço de identidade do IAM

Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.

Funções e ações de exemplo para o serviço IAM Identity
Funções Ações
Visualizador Visualizar IDs
Operador Criar e excluir IDs e chaves de API

Visualizar, criar, atualizar e excluir IdPs

Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário

Excluir perfis confiáveis

Editor Criar e atualizar IDs e chaves de API

Visualizar e atualizar IdPs

Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário

Atualizar perfis confiáveis

Administrador Criar, atualizar e excluir IDs e chaves de API

Designar políticas de acesso aos IDs

Visualizar, criar, atualizar e excluir IdPs

Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário

Criar perfis confiáveis

Criador de chave de API do usuário Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada.
Criador do ID de serviço Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada.

Configurações do IBM Cloud Shell

É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.

Funções e exemplos de ações para o serviço IBM Cloud Shell
Funções Ações
Visualizador Não aplicável
Operador Não aplicável
Editor Não aplicável
Administrador Visualizar e atualizar as configurações do IBM Cloud Shell
Operador de nuvem Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud.
Desenvolvedor de nuvem Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada).
File Manager Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados).

Licença e autorização

É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.

Funções e ações de exemplo para o serviço de licença e autorização
Funções Ações
Visualizador Não aplicável
Operador Não aplicável
Editor Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram.
Administrador Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta.

Platform Analytics

Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.

Funções e exemplos de ações para o serviço Platform Analytics
Funções Ações
Visualizador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos
Administrador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics.

Partner Center

É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.

Funções e ações de exemplo para o serviço do Partner Center
Funções Ações
Visualizador Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte.
Editor Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte.
Operador
Administrador Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte.

Partner Center - Sell

Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.

Funções e ações de exemplo para o Partner Center - Serviço Sell
Funções Ações
Administrador Criar, editar, validar e publicar produtos
Editor Validar e editar produtos
Aprovador Aprova ou rejeita uma tarefa da instância de fluxo de trabalho

Projetos

Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).

Funções e exemplos de ações para o serviço IBM Cloud Projects
Funções Ações
Visualizador Veja detalhes sobre projetos, configurações e implementações.
Operador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Editor Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos

Administrador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos.

Forçar a aprovação de alterações que não passaram na validação

Compliance Manager

É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.

Funções e exemplos de ações para o serviço Compliance Manager
Funções Ações
Visualizador Exibir perfis e anexos disponíveis

Exibir recursos criados, como escopos, credenciais ou regras

Exibir configurações globais do serviço

Operador Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais

Crie um registro de auditoria para monitorar a atividade de conformidade

Editor Criar, atualizar ou excluir objetos como escopos, credenciais e coletores

Atualizar as configurações de parâmetro de um objetivo

Criar, atualizar ou excluir regras e modelos

Editar configurações globais de administrador para o serviço

Administrador Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários.
Gerente Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço.
Leitor Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço.
Gravador Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço

Instância de software

É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.

Funções e ações de exemplo para o serviço de instância de software
Funções Ações
Visualizador Visualizar a página de detalhes da instância de software
Operador Atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

Editor Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

Administrador Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância do software

Visualizar os logs para a instância do software

Designar permissões de IAM

Centro de suporte

É possível fornecer aos usuários acesso para gerenciar casos de suporte.

Funções e ações de exemplo para o serviço do centro de suporte
Funções Ações
Visualizador Casos de visualização

Casos de procura

Operador Não aplicável
Editor Casos de visualização

Casos de procura

Atualizar casos

Criar casos

Administrador Casos de visualização

Casos de procura

Atualizar casos

Criar casos

Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.

Gerenciamento de usuários

É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.

Funções e ações de exemplo para o serviço de gerenciamento de usuários
Funções Ações
Visualizador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

Operador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

Editor Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

Administrador Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.

Activity Tracker Event Routing

Você pode conceder aos usuários acesso para executar ações da plataforma.

Funções e exemplos de ações para o serviço Activity Tracker Event Routing
Funções Ações
Visualizador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos.
Operador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos.
Editor Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.
Administrador Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.

Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta.

Nomes de serviço de gerenciamento de conta

Se você estiver designando acesso usando a CLI ou a API, os serviços de gerenciamento de conta usarão os atributos e valores a seguir:

Nomes de serviço de gerenciamento de conta
Serviço de gerenciamento de conta Atributo e valor
Todos os serviços de gerenciamento de conta serviceType=platform_service
Todos os serviços do IAM Account Management service_group_id=IAM
faturamento serviceName=billing
Gerenciamento de catálogo serviceName=globalcatalog-collection
Restrições baseadas em contexto serviceName=context-based-restrictions
Enterprise serviceName=enterprise
Catálogo global serviceName=globalcatalog
Serviço de grupos de acesso do IAM serviceName=iam-groups
Serviço de identidade do IAM serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Licença e autorização serviceName=entitlement
Projetos serviceName=project
Gerenciamento de função serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Centro de suporte serviceName=support
Gerenciamento de usuários serviceName=user-management

Designando acesso por meio da API

O exemplo a seguir designa a uma política a função de Administrador no serviço de gerenciamento de contas de grupos de acesso do IAM.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "iam-groups"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceName")
        .value("iam-groups")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceNameResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
  name: 'serviceName',
  value: 'iam-groups',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_name_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceName"),
  Value:    core.StringPtr("iam-groups"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceNameResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

O exemplo a seguir atribui uma política com a função de Administrador em todos os serviços de gerenciamento de contas.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceType",
          "value": "platform-service"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceType")
        .value("platform-service")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceTypeResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
  name: 'serviceType',
  value: 'platform-service',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceType', value='platform-service')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_type_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceType"),
  Value:    core.StringPtr("platform-service"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceTypeResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Ações e funções para serviços de gerenciamento de conta

As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.

Todos os serviços de gerenciamento de conta

Para fornecer rapidamente aos usuários uma ampla gama de acesso ao gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.

O grupo de serviços All Account Management inclui os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
  • faturamento
  • Gerenciamento de catálogo
  • Restrições baseadas em contexto
  • Enterprise
  • Catálogo global
  • Configurações da IBM Cloud Shell
  • Licença e autorização
  • Partner Center
  • Partner Center - Sell
  • Projetos
  • Security and Compliance Center
  • Instância de software
  • Centro de suporte
Funções e exemplos de ações para uma política em todos os serviços de gerenciamento de contas
Funções Ações role_ID value
Visualizador Todas as ações da função de visualizador para os serviços de gerenciamento de conta crn:v1:bluemix:public:iam::::role:Viewer
Operador Todas as ações da função de operador para os serviços de gerenciamento de conta crn:v1:bluemix:public:iam::::role:Operator
Editor Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos crn:v1:bluemix:public:iam::::role:Editor
Administrador Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos crn:v1:bluemix:public:iam::::role:Administrator

Todos os serviços do IAM Account Management

Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso a todos os serviços de gerenciamento de contas do IAM para que eles possam trabalhar com os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
Funções e ações de exemplo para uma política em todos os serviços de gerenciamento de contas IAM
Funções Ações role_ID value
Visualizador Todas as ações de função de visualizador para serviços IAM crn:v1:bluemix:public:iam::::role:Viewer
Operador Todas as ações de função de operador para serviços de IAM crn:v1:bluemix:public:iam::::role:Operator
Editor Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos crn:v1:bluemix:public:iam::::role:Editor
Administrador Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos crn:v1:bluemix:public:iam::::role:Administrator
Criador de chave de API do usuário Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Criador do ID de serviço Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator
Administrador do modelo Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz. crn:v1:bluemix:public:iam::::role:TemplateAdministrator
Administrador de atribuição de modelo Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz. crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator

Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.

faturamento

É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.

Funções e exemplos de ações para o serviço de faturamento
Funções Ações role_ID value
Visualizador Visualizar configurações de recurso de conta

Visualizar assinaturas na conta

Visualizar nome da conta

Visualizar saldos de assinatura e rastrear uso

crn:v1:bluemix:public:iam::::role:Viewer
Operador Visualizar configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar e mudar o nome da conta

crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizar e atualizar as configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar limites gastos

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

crn:v1:bluemix:public:iam::::role:Editor
Administrador Visualizar e atualizar as configurações de recursos da conta

Ver assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar gastos limites

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

Criar uma empresa

crn:v1:bluemix:public:iam::::role:Administrator

É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.

Gerenciamento de catálogo

É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.

Funções e exemplos de ações para o serviço de gerenciamento de catálogo
Funções Ações role_ID value
Visualizador Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud

Visualizar catálogos privados

crn:v1:bluemix:public:iam::::role:Viewer
Operador Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

crn:v1:bluemix:public:iam::::role:Operator
Editor Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

crn:v1:bluemix:public:iam::::role:Editor
Administrador Configurar filtros de nível de conta para o catálogo da IBM Cloud

Criar, atualizar e excluir catálogos privados

Publicar produtos aprovados pela IBM

Designar políticas de acesso

crn:v1:bluemix:public:iam::::role:Administrator
Publicador Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter

Restrições baseadas em contexto

É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.

A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.

Funções e ações de exemplo para o serviço de restrições baseadas em contexto
Funções Ações role_ID value
Visualizador Visualizar zonas de rede crn:v1:bluemix:public:iam::::role:Viewer
Editor Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

crn:v1:bluemix:public:iam::::role:Editor
Administrador Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

crn:v1:bluemix:public:iam::::role:Administrator

É possível dar acesso aos usuários para visualizar, criar, atualizar e remover restrições baseadas em contexto e zonas de rede.

Enterprise

É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.

Funções e exemplos de ações para o serviço Enterprise
Funções Ações role_ID value
Visualizador Visualizar a empresa, os grupos de contas e as contas crn:v1:bluemix:public:iam::::role:Viewer
Operador Não aplicável
Editor Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas. crn:v1:bluemix:public:iam::::role:Editor
Administrador Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso crn:v1:bluemix:public:iam::::role:Administrator
Visualizador de relatório de uso Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa. crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer

Catálogo global

É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.

Funções e exemplos de ações para o serviço Global Catalog
Funções Ações role_ID value
Visualizador Visualizar serviços privados crn:v1:bluemix:public:iam::::role:Viewer
Operador Não aplicável crn:v1:bluemix:public:iam::::role:Operator
Editor Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados crn:v1:bluemix:public:iam::::role:Editor
Administrador Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público crn:v1:bluemix:public:iam::::role:Administrator

Grupos de acesso ao IAM

É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.

Funções e ações de exemplo para o serviço de grupos de acesso IAM
Funções Ações role_ID value
Visualizador Visualizar grupos de acesso e membros crn:v1:bluemix:public:iam::::role:Viewer
Operador Não aplicável
Editor Visualizar, criar, editar e excluir grupos

Incluir ou remover usuários de grupos

crn:v1:bluemix:public:iam::::role:Editor
Administrador Visualizar, criar, editar e excluir grupos

Incluir ou remover usuários

Designar acesso a um grupo

Gerenciar o acesso para trabalhar com grupos de acesso

Ativar ou desativar o acesso público a recursos no nível da conta

crn:v1:bluemix:public:iam::::role:Administrator

IAM Access Management Service

Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.

Funções e exemplos de ações para o serviço IAM Access Management
Funções Ações role_ID value
Visualizador Visualizar políticas de acesso e funções personalizadas crn:v1:bluemix:public:iam::::role:Viewer
Operador Visualizar políticas de acesso e funções personalizadas crn:v1:bluemix:public:iam::::role:Operator
Editor Exibir e editar funções personalizadas

Exibir insights, políticas e configurações do IAM

crn:v1:bluemix:public:iam::::role:Editor
Administrador Exibir, criar, editar e excluir funções personalizadas

Exibir e atualizar as configurações do IAM

Atribuir acesso a um grupo

Exibir, criar, editar e excluir políticas de acesso

crn:v1:bluemix:public:iam::::role:Administrator

Gerenciamento de função

É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta.

Funções e exemplos de ações para o serviço de gerenciamento de acesso
Funções Ações role_ID value
Visualizador Visualizar funções customizadas crn:v1:bluemix:public:iam::::role:Viewer
Operador Não aplicável
Editor Editar e atualizar funções customizadas em uma conta crn:v1:bluemix:public:iam::::role:Editor
Administrador Criar, editar, atualizar e excluir funções customizadas em uma conta crn:v1:bluemix:public:iam::::role:Administrator

Serviço de identidade do IAM

Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.

Funções e ações de exemplo para o serviço IAM Identity
Funções Ações role_ID value
Visualizador Visualizar IDs crn:v1:bluemix:public:iam::::role:Viewer
Operador Criar e excluir IDs e chaves de API

Visualizar, criar, atualizar e excluir IdPs

Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário

Excluir perfis confiáveis

crn:v1:bluemix:public:iam::::role:Operator
Editor Criar e atualizar IDs e chaves de API

Visualizar e atualizar IdPs

Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário

Atualizar perfis confiáveis

crn:v1:bluemix:public:iam::::role:Editor
Administrador Criar, atualizar e excluir IDs e chaves de API

Designar políticas de acesso aos IDs

Visualizar, criar, atualizar e excluir IdPs

Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário

Criar perfis confiáveis

crn:v1:bluemix:public:iam::::role:Administrator
Criador de chave de API do usuário Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada. crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Criador do ID de serviço Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada. crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator

Configurações do IBM Cloud Shell

É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.

Funções e exemplos de ações para o serviço IBM Cloud Shell
Funções Ações role_ID value
Visualizador Não aplicável
Operador Não aplicável
Editor Não aplicável
Administrador Visualizar e atualizar as configurações do IBM Cloud Shell crn:v1:bluemix:public:iam::::role:Administrator
Operador de nuvem Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud. crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator
Desenvolvedor de nuvem Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada). crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper
File Manager Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados). crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager

Licença e autorização

É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.

Funções e ações de exemplo para o serviço de licença e autorização
Funções Ações role_ID value
Visualizador Não aplicável
Operador Não aplicável
Editor Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram. crn:v1:bluemix:public:iam::::role:Editor
Administrador Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta. crn:v1:bluemix:public:iam::::role:Administrator

Platform Analytics

Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.

Funções e exemplos de ações para o serviço Platform Analytics
Funções Ações role_ID value
Visualizador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos crn:v1:bluemix:public:iam::::role:Viewer
Administrador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics. crn:v1:bluemix:public:iam::::role:Administrator

Partner Center

É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.

Funções e ações de exemplo para o serviço do Partner Center
Funções Ações role_ID value
Visualizador Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte. crn:v1:bluemix:public:iam::::role:Viewer
Editor Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. crn:v1:bluemix:public:iam::::role:Editor
Operador
Administrador Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte. crn:v1:bluemix:public:iam::::role:Administrator

Partner Center - Sell

Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.

Funções e ações de exemplo para o Partner Center - Serviço Sell
Funções Ações role_ID value
Administrador Criar, editar, validar e publicar produtos
Editor Validar e editar produtos crn:v1:bluemix:public:iam::::role:Editor
Aprovador Aprova ou rejeita uma tarefa da instância de fluxo de trabalho crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover

Projetos

Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).

Funções e exemplos de ações para o serviço IBM Cloud Projects
Funções Ações role_ID value
Visualizador Veja detalhes sobre projetos, configurações e implementações. crn:v1:bluemix:public:iam::::role:Viewer
Operador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

crn:v1:bluemix:public:iam::::role:Operator
Editor Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos

crn:v1:bluemix:public:iam::::role:Editor
Administrador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos.

Forçar a aprovação de alterações que não passaram na validação

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.

Funções e exemplos de ações para o serviço Compliance Manager
Funções Ações role_ID value
Visualizador Exibir perfis e anexos disponíveis

Exibir recursos criados, como escopos, credenciais ou regras

Exibir configurações globais do serviço

crn:v1:bluemix:public:iam::::role:Viewer
Operador Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais

Crie um registro de auditoria para monitorar a atividade de conformidade

crn:v1:bluemix:public:iam::::role:Operator
Editor Criar, atualizar ou excluir objetos como escopos, credenciais e coletores

Atualizar as configurações de parâmetro de um objetivo

Criar, atualizar ou excluir regras e modelos

Editar configurações globais de administrador para o serviço

crn:v1:bluemix:public:iam::::role:Editor
Administrador Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários. crn:v1:bluemix:public:iam::::role:Administrator
Gerente Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço. crn:v1:bluemix:public:iam::::serviceRole:Manager
Leitor Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço. crn:v1:bluemix:public:iam::::serviceRole:Reader
Gravador Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço crn:v1:bluemix:public:iam::::serviceRole:Writer

Instância de software

É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.

Funções e ações de exemplo para o serviço de instância de software
Funções Ações role_ID value
Visualizador Visualizar a página de detalhes da instância de software crn:v1:bluemix:public:iam::::role:Viewer
Operador Atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

crn:v1:bluemix:public:iam::::role:Operator
Editor Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

crn:v1:bluemix:public:iam::::role:Editor
Administrador Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância do software

Visualizar os logs para a instância do software

Designar permissões de IAM

crn:v1:bluemix:public:iam::::role:Administrator

Centro de suporte

É possível fornecer aos usuários acesso para gerenciar casos de suporte.

Funções e ações de exemplo para o serviço do centro de suporte
Funções Ações role_ID value
Visualizador Casos de visualização

Casos de procura

crn:v1:bluemix:public:iam::::role:Viewer
Operador Não aplicável crn:v1:bluemix:public:iam::::role:Operator
Editor Casos de visualização

Casos de procura

Atualizar casos

Criar casos

crn:v1:bluemix:public:iam::::role:Editor
Administrador Casos de visualização

Casos de procura

Atualizar casos

Criar casos

crn:v1:bluemix:public:iam::::role:Administrator

Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.

Gerenciamento de usuários

É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.

Funções e ações de exemplo para o serviço de gerenciamento de usuários
Funções Ações role_ID value
Visualizador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

crn:v1:bluemix:public:iam::::role:Viewer
Operador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

crn:v1:bluemix:public:iam::::role:Editor
Administrador Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

crn:v1:bluemix:public:iam::::role:Administrator

A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.

Activity Tracker Event Routing

Você pode conceder aos usuários acesso para executar ações da plataforma.

Funções e exemplos de ações para o serviço Activity Tracker Event Routing
Funções Ações role_ID value
Visualizador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. crn:v1:bluemix:public:iam::::role:Viewer
Operador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos. crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing. crn:v1:bluemix:public:iam::::role:Editor
Administrador Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.

Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta.

crn:v1:bluemix:public:iam::::role:Administrator

Nomes de serviço de gerenciamento de conta

Se você estiver designando acesso usando a CLI ou a API, os serviços de gerenciamento de conta usarão os atributos e valores a seguir:

Nomes de serviço de gerenciamento de conta
Serviço de gerenciamento de conta Atributo e valor
Todos os serviços de gerenciamento de conta serviceType=platform_service
Todos os serviços do IAM Account Management service_group_id=IAM
faturamento serviceName=billing
Gerenciamento de catálogo serviceName=globalcatalog-collection
Restrições baseadas em contexto serviceName=context-based-restrictions
Enterprise serviceName=enterprise
Catálogo global serviceName=globalcatalog
Serviço de grupos de acesso do IAM serviceName=iam-groups
Serviço de identidade do IAM serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Licença e autorização serviceName=entitlement
Projetos serviceName=project
Gerenciamento de função serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Centro de suporte serviceName=support
Gerenciamento de usuários serviceName=user-management

Designando acesso por meio da CLI

Para designar acesso, execute o comando user-policy-create. Para obter mais informações, consulte ibmcloud iam user-policy-create. O comando de exemplo a seguir designa uma política com a função de criador da chave de API do usuário para o serviço de gerenciamento de conta de identidade do IAM.

ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity

Para os nomes de serviço a serem utilizados no comando da CLI para cada serviço de gerenciamento de conta, consulte a Tabela 1. No entanto, para uma política em todos os serviços de gerenciamento de conta na CLI, use --account-management em vez de --service-name SERVICE_NAME. Para funções que têm mais de uma palavra, use o nome de exibição entre aspas.

O comando de exemplo a seguir atribui uma política com a função Administrador para os serviços All Account Management.

ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service

Ações e funções para serviços de gerenciamento de conta

As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.

Todos os serviços de gerenciamento de conta

Para fornecer rapidamente aos usuários um amplo conjunto de acesso de gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.

O grupo de serviços All Account Management inclui os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
  • faturamento
  • Gerenciamento de catálogo
  • Restrições baseadas em contexto
  • Enterprise
  • Catálogo global
  • Configurações da IBM Cloud Shell
  • Licença e autorização
  • Partner Center
  • Partner Center - Sell
  • Projetos
  • Security and Compliance Center
  • Instância de software
  • Centro de suporte
Funções e exemplos de ações para uma política em todos os serviços de gerenciamento de contas
Funções Ações
Visualizador Todas as ações da função de visualizador para os serviços de gerenciamento de conta
Operador Todas as ações da função de operador para os serviços de gerenciamento de conta
Editor Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos
Administrador Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos

Todos os serviços do IAM Account Management

Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso a todos os serviços de gerenciamento de contas do IAM para que eles possam trabalhar com os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
Funções e ações de exemplo para uma política em todos os serviços de gerenciamento de contas IAM
Funções Ações
Visualizador Todas as ações de função de visualizador para serviços IAM
Operador Todas as ações de função de operador para serviços de IAM
Editor Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos
Administrador Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos
Criador de chave de API do usuário Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada
Criador do ID de serviço Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada
Administrador do modelo Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz.
Administrador de atribuição de modelo Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz.

Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.

faturamento

É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.

Funções e exemplos de ações para o serviço de faturamento
Funções Ações
Visualizador Visualizar configurações de recurso de conta

Visualizar assinaturas na conta

Visualizar nome da conta

Visualizar saldos de assinatura e rastrear uso

Operador Visualizar configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar e mudar o nome da conta

Editor Visualizar e atualizar as configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar limites gastos

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

Administrador Visualizar e atualizar as configurações de recursos da conta

Ver assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar gastos limites

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

Criar uma empresa

É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.

Gerenciamento de catálogo

É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.

Funções e exemplos de ações para o serviço de gerenciamento de catálogo
Funções Ações
Visualizador Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud

Visualizar catálogos privados

Operador Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

Editor Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

Administrador Configurar filtros de nível de conta para o catálogo da IBM Cloud

Criar, atualizar e excluir catálogos privados

Publicar produtos aprovados pela IBM

Designar políticas de acesso

Publicador Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado

Restrições baseadas em contexto

É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.

A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.

Funções e ações de exemplo para o serviço de restrições baseadas em contexto
Funções Ações
Visualizador Visualizar zonas de rede
Editor Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

Administrador Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

Enterprise

É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.

Funções e exemplos de ações para o serviço Enterprise
Funções Ações
Visualizador Visualizar a empresa, os grupos de contas e as contas
Operador Não aplicável
Editor Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas.
Administrador Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso
Visualizador de relatório de uso Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa.

Catálogo global

É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.

Funções e exemplos de ações para o serviço Global Catalog
Funções Ações
Visualizador Visualizar serviços privados
Operador Não aplicável
Editor Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados
Administrador Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público

Grupos de acesso ao IAM

É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.

Funções e ações de exemplo para o serviço de grupos de acesso IAM
Funções Ações
Visualizador Visualizar grupos de acesso e membros
Operador Não aplicável
Editor Visualizar, criar, editar e excluir grupos

Incluir ou remover usuários de grupos

Administrador Visualizar, criar, editar e excluir grupos

Incluir ou remover usuários

Designar acesso a um grupo

Gerenciar o acesso para trabalhar com grupos de acesso

Ativar ou desativar o acesso público a recursos no nível da conta

IAM Access Management Service

Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.

Funções e exemplos de ações para o serviço IAM Access Management
Funções Ações
Visualizador Visualizar políticas de acesso e funções personalizadas
Operador Visualizar políticas de acesso e funções personalizadas
Editor Exibir e editar funções personalizadas

Exibir insights, políticas e configurações do IAM

Administrador Exibir, criar, editar e excluir funções personalizadas

Exibir e atualizar as configurações do IAM

Atribuir acesso a um grupo

Exibir, criar, editar e excluir políticas de acesso

Gerenciamento de função

É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta.

Funções e exemplos de ações para o serviço de gerenciamento de acesso
Funções Ações
Visualizador Visualizar funções customizadas
Operador Não aplicável
Editor Editar e atualizar funções customizadas em uma conta
Administrador Criar, editar, atualizar e excluir funções customizadas em uma conta

Serviço de identidade do IAM

Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.

Funções e ações de exemplo para o serviço IAM Identity
Funções Ações
Visualizador Visualizar IDs
Operador Criar e excluir IDs e chaves de API

Visualizar, criar, atualizar e excluir IdPs

Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário

Excluir perfis confiáveis

Editor Criar e atualizar IDs e chaves de API

Visualizar e atualizar IdPs

Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário

Atualizar perfis confiáveis

Administrador Criar, atualizar e excluir IDs e chaves de API

Designar políticas de acesso aos IDs

Visualizar, criar, atualizar e excluir IdPs

Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário

Criar perfis confiáveis

Criador de chave de API do usuário Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada.
Criador do ID de serviço Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada.

Configurações do IBM Cloud Shell

É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.

Funções e exemplos de ações para o serviço IBM Cloud Shell
Funções Ações
Visualizador Não aplicável
Operador Não aplicável
Editor Não aplicável
Administrador Visualizar e atualizar as configurações do IBM Cloud Shell
Operador de nuvem Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud.
Desenvolvedor de nuvem Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada).
File Manager Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados).

Licença e autorização

É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.

Funções e ações de exemplo para o serviço de licença e autorização
Funções Ações
Visualizador Não aplicável
Operador Não aplicável
Editor Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram.
Administrador Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta.

Platform Analytics

Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.

Funções e exemplos de ações para o serviço Platform Analytics
Funções Ações
Visualizador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos
Administrador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics.

Partner Center

É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.

Funções e ações de exemplo para o serviço do Partner Center
Funções Ações
Visualizador Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte.
Editor Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte.
Operador
Administrador Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte.

Partner Center - Sell

Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.

Funções e ações de exemplo para o Partner Center - Serviço Sell
Funções Ações
Administrador Criar, editar, validar e publicar produtos
Editor Validar e editar produtos
Aprovador Aprova ou rejeita uma tarefa da instância de fluxo de trabalho

Projetos

Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).

Funções e exemplos de ações para o serviço IBM Cloud Projects
Funções Ações role_ID value
Visualizador Veja detalhes sobre projetos, configurações e implementações. crn:v1:bluemix:public:iam::::role:Viewer
Operador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

crn:v1:bluemix:public:iam::::role:Operator
Editor Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos

crn:v1:bluemix:public:iam::::role:Editor
Administrador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos.

Forçar a aprovação de alterações que não passaram na validação

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.

Funções e exemplos de ações para o serviço Compliance Manager
Funções Ações
Visualizador Exibir perfis e anexos disponíveis

Exibir recursos criados, como escopos, credenciais ou regras

Exibir configurações globais do serviço

Operador Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais

Crie um registro de auditoria para monitorar a atividade de conformidade

Editor Criar, atualizar ou excluir objetos como escopos, credenciais e coletores

Atualizar as configurações de parâmetro de um objetivo

Criar, atualizar ou excluir regras e modelos

Editar configurações globais de administrador para o serviço

Administrador Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários.
Gerente Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço.
Leitor Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço.
Gravador Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço

Instância de software

É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.

Funções e ações de exemplo para o serviço de instância de software
Funções Ações
Visualizador Visualizar a página de detalhes da instância de software
Operador Atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

Editor Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

Administrador Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância do software

Visualizar os logs para a instância do software

Designar permissões de IAM

Centro de suporte

É possível fornecer aos usuários acesso para gerenciar casos de suporte.

Funções e ações de exemplo para o serviço do centro de suporte
Funções Ações
Visualizador Casos de visualização

Casos de procura

Operador Não aplicável
Editor Casos de visualização

Casos de procura

Atualizar casos

Criar casos

Administrador Casos de visualização

Casos de procura

Atualizar casos

Criar casos

Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.

Gerenciamento de usuários

É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.

Funções e ações de exemplo para o serviço de gerenciamento de usuários
Funções Ações
Visualizador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

Operador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

Editor Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

Administrador Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.

Activity Tracker Event Routing

Você pode conceder aos usuários acesso para executar ações da plataforma.

Funções e exemplos de ações para o serviço Activity Tracker Event Routing
Funções Ações
Visualizador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos.
Operador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos.
Editor Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.
Administrador Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.

Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta.

Atribuindo acesso usando o Terraform

Antes de atribuir acesso usando o Terraform, certifique-se de ter concluído o seguinte:

  • Instale a CLI do Terraform e configure o plug-in do provedor IBM Cloud para o Terraform. Para obter mais informações, consulte o tutorial Getting started with Terraform em IBM Cloud®. O plug-in abstrai as APIs do IBM Cloud que são usadas para concluir esta tarefa.
  • Crie um arquivo de configuração do Terraform que seja denominado main.tf. Nesse arquivo, você define os recursos usando a HashiCorp Configuration Language. Para obter mais informações, consulte a documentação do Terraform.

Use as etapas a seguir para atribuir acesso usando o Terraform:

  1. Crie um argumento em seu arquivo main.tf. O exemplo a seguir atribui uma política com a função Viewer no serviço de gerenciamento de contas de grupos de acesso IAM.

    resource "ibm_iam_access_group" "accgrp" {
     name = "test"
    }
    
    resource "ibm_iam_access_group_policy" "policy" {
     access_group_id = ibm_iam_access_group.accgrp.id
     roles           = ["Viewer"]
    }
    

    É possível especificar o ID do grupo de acesso na opção access_group_id. Para obter mais informações, consulte os detalhes de referência do argumento na página do Terraform Identity and Access Management(IAM).

  2. Depois de concluir a criação do arquivo de configuração, inicialize a CLI do Terraform. Para obter mais informações, consulte Inicialização de diretórios de trabalho.

    terraform init
    
  3. Provisione os recursos do arquivo main.tf. Para obter mais informações, consulte Provisionamento de infraestrutura com o Terraform.

    1. Execute terraform plan para gerar um plano de execução do Terraform para visualizar as ações propostas.

      terraform plan
      
    2. Execute o site terraform apply para criar os recursos definidos no plano.

      terraform apply
      

Ações e funções para serviços de gerenciamento de conta

As tabelas a seguir descrevem as ações que os usuários podem executar quando uma função específica é designada a eles para cada serviço de gerenciamento de conta. Revise as informações para assegurar-se de que esteja designando o nível correto de acesso a seus usuários.

Todos os serviços de gerenciamento de conta

Para fornecer rapidamente aos usuários um amplo conjunto de acesso de gerenciamento de contas, é possível atribuir uma política a todos os serviços de gerenciamento de contas. Quando uma função é atribuída a um usuário nos serviços do All Account Management, ele pode concluir todas as ações associadas a essa função para cada serviço individual.

O grupo de serviços All Account Management inclui os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
  • faturamento
  • Gerenciamento de catálogo
  • Restrições baseadas em contexto
  • Enterprise
  • Catálogo global
  • Configurações da IBM Cloud Shell
  • Licença e autorização
  • Partner Center
  • Partner Center - Sell
  • Projetos
  • Security and Compliance Center
  • Instância de software
  • Centro de suporte
Funções e exemplos de ações para uma política sobre serviços de gerenciamento de contas
Funções Ações
Visualizador Todas as ações da função de visualizador para os serviços de gerenciamento de conta
Operador Todas as ações da função de operador para os serviços de gerenciamento de conta
Editor Todas as ações da função de editor para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos
Administrador Todas as ações da função de administrador para os serviços de gerenciamento de conta e a capacidade de criar grupos de recursos

Todos os serviços do IAM Account Management

Identity and Access Management (IAM) constituem um subconjunto de todos os serviços de gerenciamento de contas. Dê aos usuários acesso a todos os serviços de gerenciamento de contas do IAM para que eles possam trabalhar com os seguintes serviços:

  • Grupos de acesso ao IAM
  • Serviço de identidade do IAM
  • Gerenciamento de acesso do IAM
    • Gerenciamento de função
  • Gerenciamento de usuários
Funções e ações de exemplo para uma política em todos os serviços de gerenciamento de contas IAM
Funções Ações
Visualizador Todas as ações de função de visualizador para serviços IAM
Operador Todas as ações de função de operador para serviços de IAM
Editor Todas as ações de função do editor para serviços IAM e a capacidade de criar grupos de recursos
Administrador Todas as ações de função de administrador para serviços IAM e a capacidade de criar grupos de recursos
Criador de chave de API do usuário Criar chaves de API quando a configuração da conta para restringir a criação de chaves de API estiver ativada
Criador do ID de serviço Criar IDs de serviço quando a configuração da conta para restringir a criação de IDs de serviço estiver ativada
Administrador do modelo Crie modelos de IAM corporativos para grupos de acesso, perfis confiáveis, configurações de conta e políticas. Essa função está disponível somente na conta corporativa raiz.
Administrador de atribuição de modelo Atribuir modelos de IAM corporativo a contas secundárias. Essa função está disponível somente na conta corporativa raiz.

Algumas funções que você pode atribuir em uma política para os serviços do All IAM Account Management afetam apenas determinados recursos. Por exemplo, a função Service ID Creator é relevante apenas para o serviço IAM Identity.

faturamento

É possível dar aos usuários acesso para atualizar as configurações da conta, ver assinaturas, ver ofertas, aplicar códigos de assinatura e de recurso, atualizar os limites de gastos e rastrear o uso usando o serviço de Faturamento.

Funções e exemplos de ações para o serviço de faturamento
Funções Ações
Visualizador Visualizar configurações de recurso de conta

Visualizar assinaturas na conta

Visualizar nome da conta

Visualizar saldos de assinatura e rastrear uso

Operador Visualizar configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar e mudar o nome da conta

Editor Visualizar e atualizar as configurações de recursos da conta

Visualizar assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar limites gastos

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

Administrador Visualizar e atualizar as configurações de recursos da conta

Ver assinaturas na conta

Visualizar ofertas na conta

Visualizar e aplicar assinatura e códigos de recursos

Visualizar e mudar o nome da conta

Visualizar e atualizar gastos limites

Configurar notificações de gastos

Visualizar saldos de assinaturas e controlar o uso

Criar uma empresa

É possível visualizar saldos de assinatura e uso na página Configurações da conta, mas não é possível visualizar a página Configurações da conta com as funções de Visualizador ou de Operador. Para acessar a página de configurações da conta e suas informações de assinatura nessa página, é necessário ter a função de Editor ou superior.

Gerenciamento de catálogo

É possível fornecer aos usuários acesso para visualizar catálogos privados e filtros de catálogo, criar catálogos privados, incluir software em catálogos privados e configurar filtros de catálogo.

Funções e exemplos de ações para o serviço de gerenciamento de catálogo
Funções Ações
Visualizador Visualizar filtros de nível de conta configurados para o catálogo IBM Cloud

Visualizar catálogos privados

Operador Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

Editor Criar catálogos privados

Configurar filtros para catálogos privados

Incluir e atualizar software

Visualizar filtros de nível de conta

Administrador Configurar filtros de nível de conta para o catálogo da IBM Cloud

Criar, atualizar e excluir catálogos privados

Publicar produtos aprovados pela IBM

Designar políticas de acesso

Publicador Publicar produtos que são aprovados pelo IBM por meio de um catálogo privado

Restrições baseadas em contexto

É possível dar acesso aos usuários para visualizar, criar, atualizar e remover zonas de rede. Para criar uma regra de restrição baseada em contexto para um serviço, é necessário atribuir uma política de IAM com a função de Administrador ao serviço para o qual você está criando uma regra. Por exemplo, se você quiser criar uma regra para proteger uma instância Key Protect instância, você deverá receber a atribuição da função Administrador no serviço Key Protect e a função Viewer ou superior no serviço de restrições baseadas em contexto.

A função Viewer no serviço de restrições baseadas em contexto permite que você adicione zonas de rede à sua regra.

Funções e ações de exemplo para o serviço de restrições baseadas em contexto
Funções Ações
Visualizador Visualizar zonas de rede
Editor Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

Administrador Visualizar zonas de rede

Criar zonas de rede

Atualizar zonas de rede

Remover zonas de rede

Enterprise

É possível usar o serviço Enterprise para atribuir aos usuários acesso para gerenciar uma empresa criando contas dentro da empresa, atribuindo contas a grupos de contas, nomeando grupos de contas e muito mais. Esse tipo de política funcionará somente se for designada dentro da conta corporativa.

Funções e exemplos de ações para o serviço Enterprise
Funções Ações
Visualizador Visualizar a empresa, os grupos de contas e as contas
Operador Não aplicável
Editor Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, visualizar relatórios de uso e importar contas.
Administrador Visualizar e atualizar o nome e o domínio da empresa, criar contas e grupos de contas, mover contas entre grupos de contas, importar contas existentes e visualizar relatórios de uso
Visualizador de relatório de uso Visualizar a empresa, as contas e os grupos de contas e visualizar os relatórios de uso para todas as contas na empresa.

Catálogo global

É possível fornecer aos usuários acesso para visualizar produtos privados no catálogo ou alterar a visibilidade de produtos privados para outros usuários na conta.

Funções e exemplos de ações para o serviço Global Catalog
Funções Ações
Visualizador Visualizar serviços privados
Operador Não aplicável
Editor Mudar metadados do objeto, mas não é possível mudar a visibilidade para serviços privados
Administrador Mudar metadados do objeto ou a visibilidade para serviços privados, além de restringir a visibilidade de um serviço público

Grupos de acesso ao IAM

É possível fornecer aos usuários acesso para visualizar, criar, editar e excluir grupos de acesso na conta usando o serviço Grupos de Acesso do IAM.

Funções e ações de exemplo para o serviço de grupos de acesso IAM
Funções Ações
Visualizador Visualizar grupos de acesso e membros
Operador Não aplicável
Editor Visualizar, criar, editar e excluir grupos

Incluir ou remover usuários de grupos

Administrador Visualizar, criar, editar e excluir grupos

Incluir ou remover usuários

Designar acesso a um grupo

Gerenciar o acesso para trabalhar com grupos de acesso

Ativar ou desativar o acesso público a recursos no nível da conta

IAM Access Management Service

Você pode conceder aos usuários acesso para gerenciar políticas de acesso e funções personalizadas.

Funções e exemplos de ações para o serviço IAM Access Management
Funções Ações
Visualizador Visualizar políticas de acesso e funções personalizadas
Operador Visualizar políticas de acesso e funções personalizadas
Editor Exibir e editar funções personalizadas

Exibir insights, políticas e configurações do IAM

Administrador Exibir, criar, editar e excluir funções personalizadas

Exibir e atualizar as configurações do IAM

Atribuir acesso a um grupo

Exibir, criar, editar e excluir políticas de acesso

Gerenciamento de função

É possível fornecer aos usuários acesso para criar, atualizar e excluir funções customizadas para serviços na conta.

Funções e exemplos de ações para o serviço de gerenciamento de acesso
Funções Ações
Visualizador Visualizar funções customizadas
Operador Não aplicável
Editor Editar e atualizar funções customizadas em uma conta
Administrador Criar, editar, atualizar e excluir funções customizadas em uma conta

Serviço de identidade do IAM

Você pode fornecer aos usuários acesso para gerenciar IDs de serviço e provedores de identidade (IdPs) usando o serviço de identidade do IAM. Essas ações se aplicam a IDs de serviço e IdPs na conta que o usuário não criou. Todos os usuários podem criar IDs de serviço. Eles são os administradores desses IDs e podem criar a chave de API associada e as políticas de acesso, mas apenas os usuários com a função de operador e administrador podem criar IdPs. Esse serviço de gerenciamento de conta se aplica à capacidade de visualizar, atualizar, excluir e designar o acesso a IDs de serviço na conta criada por outros usuários.

Funções e ações de exemplo para o serviço IAM Identity
Funções Ações
Visualizador Visualizar IDs
Operador Criar e excluir IDs e chaves de API

Visualizar, criar, atualizar e excluir IdPs

Atualizar a configuração da conta de IAM para IDs de serviço e criação de chave de API do usuário

Excluir perfis confiáveis

Editor Criar e atualizar IDs e chaves de API

Visualizar e atualizar IdPs

Atualizar a configuração da conta IAM para IDs de serviço e criação de chave de API do usuário

Atualizar perfis confiáveis

Administrador Criar, atualizar e excluir IDs e chaves de API

Designar políticas de acesso aos IDs

Visualizar, criar, atualizar e excluir IdPs

Atualizar configuração de conta do IAM para IDs de serviço e criação de chave de API do usuário

Criar perfis confiáveis

Criador de chave de API do usuário Será possível criar chaves de API quando a configuração da conta de restrição da criação de chave de API estiver ativada.
Criador do ID de serviço Será possível criar IDs de serviço quando a configuração da conta de restrição da criação de ID de serviço estiver ativada.

Configurações do IBM Cloud Shell

É possível designar o acesso aos usuários para visualizar e atualizar as configurações do IBM Cloud Shell para a conta. Apenas o proprietário da conta ou um usuário com a função de administrador do IBM Cloud Shell pode visualizar e atualizar as configurações.

Funções e exemplos de ações para o serviço IBM Cloud Shell
Funções Ações
Visualizador Não aplicável
Operador Não aplicável
Editor Não aplicável
Administrador Visualizar e atualizar as configurações do IBM Cloud Shell
Operador de nuvem Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud.
Desenvolvedor de nuvem Crie ambientes do Cloud Shell para gerenciar recursos daIBM Cloud e desenvolver aplicativos para a IBM Cloud (Visualização da Web ativada).
File Manager Crie ambientes do Cloud Shell para gerenciar recursos da IBM Cloud e gerenciar arquivos em sua área de trabalho (Upload de Arquivo e Download de Arquivo ativados).

Licença e autorização

É possível atribuir aos usuários acesso para gerenciar licenças e autorizações dentro de uma conta. Qualquer membro de uma conta pode visualizar e usar a autorização de uma conta.

Funções e ações de exemplo para o serviço de licença e autorização
Funções Ações
Visualizador Não aplicável
Operador Não aplicável
Editor Os editores podem criar autorizações e visualizar, atualizar, ligar ou excluir apenas as autorizações que adquiriram.
Administrador Os administradores podem criar autorizações e visualizar, atualizar, ligar ou excluir quaisquer autorizações na conta.

Platform Analytics

Você pode conceder aos usuários acesso para visualizar, criar e compartilhar gráficos de dados.

Funções e exemplos de ações para o serviço Platform Analytics
Funções Ações
Visualizador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos
Administrador Visualize, pesquise, crie, atualize e compartilhe dados e gráficos. Atribuir acesso a Platform Analytics.

Partner Center

É possível dar aos usuários acesso para visualizar e editar detalhes do perfil do parceiro, ofertas, caminhos rápidos e para criar e visualizar casos de suporte.

Funções e ações de exemplo para o serviço do Partner Center
Funções Ações
Visualizador Visualizar detalhes sobre perfil do parceiro, ofertas, caminhos rápidos, casos de suporte.
Editor Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte.
Operador
Administrador Visualizar e editar perfil do parceiro, ofertas e caminhos rápidos. Criar, editar e visualizar casos de suporte.

Partner Center - Sell

Você pode conceder aos usuários acesso para integrar, validar e publicar produtos.

Funções e ações de exemplo para o Partner Center - Serviço Sell
Funções Ações
Administrador Criar, editar, validar e publicar produtos
Editor Validar e editar produtos
Aprovador Aprova ou rejeita uma tarefa da instância de fluxo de trabalho

Projetos

Você pode conceder aos usuários acesso para configurar, validar e monitorar implementações de Infraestrutura como Código ( IaC ).

Funções e exemplos de ações para o serviço IBM Cloud Projects
Funções Ações
Visualizador Veja detalhes sobre projetos, configurações e implementações.
Operador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Editor Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos

Administrador Exibir detalhes sobre projetos, configurações e implementações

Validar uma configuração

Editar uma configuração

Criar um projeto

Editar um projeto

Excluir um projeto

Criar uma configuração

Descartar um rascunho de configuração

Implementar alterações na configuração

Destruir recursos.

Forçar a aprovação de alterações que não passaram na validação

Compliance Manager

É possível fornecer aos usuários acesso para criar, atualizar e excluir recursos para o serviço Compliance Manager na conta à qual você tem acesso.

Funções e exemplos de ações para o serviço Compliance Manager
Funções Ações
Visualizador Exibir perfis e anexos disponíveis

Exibir recursos criados, como escopos, credenciais ou regras

Exibir configurações globais do serviço

Operador Acesse o painel Compliance Manager para visualizar a postura e os resultados atuais

Crie um registro de auditoria para monitorar a atividade de conformidade

Editor Criar, atualizar ou excluir objetos como escopos, credenciais e coletores

Atualizar as configurações de parâmetro de um objetivo

Criar, atualizar ou excluir regras e modelos

Editar configurações globais de administrador para o serviço

Administrador Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários.
Gerente Permissões além da função de gravador para concluir ações privilegiadas conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço.
Leitor Executar ações somente leitura dentro de um serviço como a visualização de recursos específicos do serviço.
Gravador Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço

Instância de software

É possível dar aos usuários acesso para criar, excluir ou atualizar uma instância de software. Também é possível dar aos usuários acesso para visualizar a página de detalhes e os logs para a instância de software.

Funções e ações de exemplo para o serviço de instância de software
Funções Ações
Visualizador Visualizar a página de detalhes da instância de software
Operador Atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

Editor Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância de software

Administrador Criar, excluir, atualizar uma instância de software

Visualizar a página de detalhes para a instância do software

Visualizar os logs para a instância do software

Designar permissões de IAM

Centro de suporte

É possível fornecer aos usuários acesso para gerenciar casos de suporte.

Funções e ações de exemplo para o serviço do centro de suporte
Funções Ações
Visualizador Casos de visualização

Casos de procura

Operador Não aplicável
Editor Casos de visualização

Casos de procura

Atualizar casos

Criar casos

Administrador Casos de visualização

Casos de procura

Atualizar casos

Criar casos

Designe aos usuários a função de visualizador no serviço de gerenciamento de usuários, além de uma política de acesso ao centro de suporte para que o usuário possa ver todos os casos na conta, independentemente das configurações de visibilidade da lista de usuários. Se a visibilidade da lista de usuários estiver configurada como restrita, isso poderá limitar a capacidade do usuário de visualizar, procurar e gerenciar casos de suporte em uma conta que não foi aberta por ele mesmo.

Gerenciamento de usuários

É possível conceder aos usuários acesso para visualizar os usuários em uma conta, convidar e remover usuários e visualizar e atualizar as configurações do perfil do usuário.

Funções e ações de exemplo para o serviço de gerenciamento de usuários
Funções Ações
Visualizador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

Operador Visualizar usuários na conta

Visualizar configurações do perfil do usuário

Editor Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

Administrador Visualizar, convidar, remover e atualizar usuários da conta

Visualizar e atualizar configurações do perfil do usuário

A função de visualizador no serviço de gerenciamento de usuários é uma função que é comumente designada a usuários designados com uma função para visualizar ou gerenciar casos de suporte. Se um proprietário da conta restringir a visibilidade da lista de usuários nas configurações do IAM, os usuários não poderão ver casos de suporte que foram abertos por outros usuários na conta. No entanto, se eles forem designados com a função de visualizador para o serviço de gerenciamento de usuários, a configuração de visibilidade da lista de usuários não afetará a capacidade de visualizarem casos na conta.

Activity Tracker Event Routing

Você pode conceder aos usuários acesso para executar ações da plataforma.

Funções e exemplos de ações para o serviço Activity Tracker Event Routing
Funções Ações
Visualizador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos.
Operador Visualize os recursos de configuração do Activity Tracker Event Routing, como rotas e alvos.
Editor Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.
Administrador Visualizar, criar, atualizar e excluir recursos do site Activity Tracker Event Routing.

Atribua políticas de acesso para gerenciar os recursos do Activity Tracker Event Routing a outros usuários da conta.