分配对帐户管理服务的访问权
作为账户所有者或账户管理服务的管理员,您可以授予用户邀请用户使用账户、跟踪账单和使用情况以及处理支持案例的权限。 具有账户管理访问策略的用户还可以管理 Compliance Manager 服务的服务 ID、访问策略、目录条目、访问组和资源,并使用基于上下文的限制。
在控制台中分配访问权
要分配对单个或所有帐户管理服务的访问权,请完成以下步骤:
- 在 IBM Cloud® 控制台中,单击管理 > 访问 (IAM),然后选择用户。
- 单击要分配访问权限的用户,然后转到访问 > 分配访问权限。
- 对于服务,请选择“所有账户管理服务”或选择特定的账户管理服务。 然后,单击下一步。
- 访问所有资源或特定资源的范围。 然后,单击下一步。
- 选择角色或权限的任意组合,然后单击“审查”。
- 单击添加,将策略配置添加到策略摘要中。
- 单击分配。
要授予另一个用户对账户的完全访问权限,以管理用户访问和所有启用 IAM 的账户资源,必须指定两个策略。 要创建第一条策略,请使用管理员平台角色和管理器服务角色选择所有启用身份和访问的服务。 要创建第二个策略,请选择分配了管理员角色的所有账户管理服务。
具有账户管理服务管理员角色的用户可以更改其他用户的访问权限,并从账户中删除用户,包括具有管理员角色的其他用户。
帐户管理服务的操作和角色
下表概述了为用户分配每个帐户管理服务的特定角色后,用户可以执行的操作。 请查看相关信息以确保为用户分配的是正确访问级别。
所有帐户管理服务
要快速为用户提供广泛的账户管理访问权限,可以为所有账户管理服务分配一个策略。 当用户在“所有账户管理”服务中被分配了一个角色后,他们就可以完成与每个服务中的该角色相关联的所有操作。
授予用户访问“所有帐户管理”服务组的权限,以便他们可以使用以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
- 计费
- 目录管理
- 基于上下文的限制
- 企业
- 全局目录
- IBM Cloud Shell 设置
- 许可证和权利
- 合作伙伴中心
- 合作伙伴中心 - 销售
- 项目
- Security and Compliance Center
- 软件实例
- 支持中心
| 角色 | 操作 |
|---|---|
| 查看者 | 帐户管理服务的所有查看者角色操作 |
| 运算符 | 帐户管理服务的所有操作员角色操作 |
| 编辑者 | 帐户管理服务的所有编辑者角色操作以及创建资源组的能力 |
| 管理员 | 帐户管理服务的所有管理员角色操作以及创建资源组的能力 |
所有 IAM 帐户管理服务
Identity and Access Management (IAM) 服务是所有账户管理服务的一个子集。 授予用户访问“所有 IAM 帐户管理服务”组的权限,以便他们可以使用以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
| 角色 | 操作 |
|---|---|
| 查看者 | IAM 服务的所有查看器角色操作 |
| 运算符 | IAM 服务的所有操作员角色操作 |
| 编辑者 | IAM 服务的所有编辑器角色操作以及创建资源组的功能 |
| 管理员 | IAM 服务的所有管理员角色操作以及创建资源组的功能 |
| 用户 API 密钥创建者 | 启用限制创建 API 密钥的账户设置时创建 API 密钥 |
| 服务标识创建者 | 启用限制服务 ID 创建的账户设置时创建服务 ID |
| 模板管理员 | 为访问组、受信任配置文件、账户设置和策略创建企业 IAM 模板。 只有根企业账户才能使用该角色。 |
| 模板分配管理员 | 为子账户分配企业 IAM 模板。 只有根企业账户才能使用该角色。 |
在所有 IAM 帐户管理服务策略上分配的某些角色可能只影响某些资源。 例如,角色“服务 ID 创建者”只与 IAM 身份管理服务相关。
计费
您可以使用计费服务授予用户访问权以更新帐户设置、查看预订、查看报价、应用预订和特征代码、更新花费限制和跟踪使用情况。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看账户功能设置
查看账户中的订阅 查看账户名称 查看订阅余额并跟踪使用情况 |
| 运算符 | 查看账户功能设置
查看账户中的订阅 查看和更改账户名称 |
| 编辑者 | 查看并更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看并应用订阅和功能代码 查看并更改账户名称 查看并更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 |
| 管理员 | 查看和更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看和应用订阅和功能代码 查看和更改账户名称 查看和更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 创建企业账户 |
可以从帐户设置页面查看订阅余额和使用情况,但不能使用查看器或操作员角色查看帐户设置页面。 要从该页面访问账户设置页面和您的订阅信息,您需要编辑或更高的角色。
目录管理
您可以授予用户查看专用目录和目录筛选器、创建专用目录、向专用目录添加软件和设置目录筛选器的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看为 IBM Cloud 目录设置的账户级过滤器
查看专用目录 |
| 运算符 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
| 编辑者 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
| 管理员 | 为 IBM Cloud 目录设置账户级过滤器
创建、更新和删除私有目录 发布 IBM - 批准的产品 分配访问策略 |
| 发布程序 | 从私人目录中发布经 IBM 批准的产品 |
基于上下文的限制
您可以授予用户查看、创建、更新和删除网络区域的权限。 要为服务创建基于上下文的限制规则,必须为您创建规则的服务分配具有管理员角色的 IAM 策略。 例如,如果要创建一条规则来保护一个 Key Protect 实例,您必须在该服务上分配管理员角色,并在基于上下文的限制服务上分配查看器角色或更高角色。Key Protect 服务上的管理员角色,以及基于上下文的限制服务上的查看器角色或更高角色。
基于上下文的限制服务上的查看器角色允许您将网络区域添加到规则中。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看网络区域 |
| 编辑者 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
| 管理员 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
企业
可以使用企业服务通过在企业中创建帐户,将帐户分配给帐户组,命名帐户组等操作,为用户分配管理企业的访问权。 此类型的策略仅当在企业帐户中进行分配时才有效。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看企业、帐户组和帐户 |
| 运算符 | 不适用 |
| 编辑者 | 查看和更新企业名称和域、创建账户和账户组、查看使用报告以及导入账户。 |
| 管理员 | 查看和更新企业名称和域、创建账户和账户组、在账户组之间移动账户、导入现有账户以及查看使用报告 |
| 使用情况报告查看者 | 查看企业、帐户和帐户组,以及查看企业中所有帐户的使用情况报告。 |
全局目录
您可以授权用户查看目录中的私人产品,或更改账户中其他用户私人产品的可见性。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看私有服务 |
| 运算符 | 查看私有服务 |
| 编辑者 | 更改对象元数据,但不能更改私有服务的可视性 |
| 管理员 | 更改对象元数据或私有服务的可视性,并限制公共服务的可视性 |
IAM 访问组
通过使用 IAM 访问组服务,用户可以查看、创建、编辑和删除账户中的访问组。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看访问组和成员 |
| 运算符 | 不适用 |
| 编辑者 | 查看、创建、编辑和删除群组
从群组中添加或删除用户 |
| 管理员 | 查看、创建、编辑和删除组
添加或删除用户,包括其他管理员 为组分配访问权限 管理访问组的工作访问权限 在账户级别启用或禁用对资源的公共访问权限 |
IAM 访问管理服务
您可以赋予用户管理访问策略和自定义角色的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看访问策略和自定义角色 |
| 运算符 | 查看访问策略和自定义角色 |
| 编辑者 | 查看和编辑自定义角色
查看 IAM 见解、策略和设置 |
| 管理员 | 查看、创建、编辑和删除自定义角色
查看和更新 IAM 设置 为组分配访问 查看、创建、编辑和删除访问策略 |
角色管理
您可以赋予用户为账户中的服务创建、更新和删除自定义角色的权限。 IAM 访问管理服务的子服务。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看自定义角色 |
| 运算符 | 不适用 |
| 编辑者 | 编辑和更新账户中的自定义角色 |
| 管理员 | 创建、编辑、更新和删除账户中的自定义角色 |
IAM 身份服务
通过使用 IAM Identity 服务,用户可以访问管理服务 ID 和身份提供程序 ( IdPs )。 这些操作适用于账户内用户未创建的服务 ID 和 IdPs。 所有用户都可以创建服务标识。 他们是这些 ID 的管理员,可以创建相关的 API 密钥和访问策略,但只有具有操作员和管理员角色的用户才能创建 IdPs。 该账户管理服务适用于查看、更新、删除和分配其他用户创建的账户中的服务 ID 的访问权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看标识 |
| 运算符 | 创建和删除 ID 和 API 密钥
查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 删除受信任的配置文件 |
| 编辑者 | 创建和更新 ID 和 API 密钥
查看和更新 IdPs 更新用于创建服务 ID 和用户 API 密钥的 IAM 帐户设置 更新受信任的配置文件 |
| 管理员 | 创建、更新和删除 ID 和 API 密钥
为 ID 分配访问策略 查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 创建受信任的配置文件 |
| 用户 API 密钥创建者 | 可以在启用了用于限制 API 密钥创建的帐户设置的情况下,创建 API 密钥。 |
| 服务标识创建者 | 可以在启用了用于限制服务标识创建的帐户设置的情况下,创建服务标识。 |
IBM Cloud Shell 设置
您可以为用户分配查看和更新 IBM Cloud Shell 账户设置的权限。 只有账户所有者或具有 IBM Cloud Shell 管理员角色的用户才能查看和更新设置。
| 角色 | 操作 |
|---|---|
| 查看者 | 不适用 |
| 运算符 | 不适用 |
| 编辑者 | 不适用 |
| 管理员 | 查看和更新 IBM Cloud Shell 设置 |
| 云操作员 | 创建 Cloud Shell 环境,管理 IBM Cloud 资源。 |
| 云开发人员 | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源并为 IBM Cloud 开发应用程序(支持网络预览)。 |
| File Manager | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源和工作区中的文件(已启用文件上传和文件下载)。 |
许可证和权利
您可以为用户分配管理账户内许可证和权限的权限。 帐户的任何成员都可以查看和使用帐户的权利。
| 角色 | 操作 |
|---|---|
| 查看者 | 不适用 |
| 运算符 | 不适用 |
| 编辑者 | 编辑者可以创建权利,但只能查看、更新、绑定或删除其所获取的权利。 |
| 管理员 | 管理员可以创建权利,并可以查看、更新、绑定或删除帐户中的任何权利。 |
Platform Analytics
您可以为用户提供查看、创建和共享数据图表的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看、搜索、创建、更新和共享数据和图表 |
| 管理员 | 查看、搜索、创建、更新和共享数据与图表。 分配访问 Platform Analytics。 |
合作伙伴中心
您可以让用户查看和编辑合作伙伴资料详情、报价、快速通道,以及创建和查看支持案例。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看有关合作伙伴简介、优惠、快速通道和支持案例的详细信息。 |
| 编辑者 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 |
| 运算符 | |
| 管理员 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 |
合作伙伴中心 - 销售
您可以为用户提供登录、验证和发布产品的权限。
| 角色 | 操作 |
|---|---|
| 管理员 | 创建、编辑、验证和发布产品 |
| 编辑者 | 验证和编辑产品 |
| 核准人 | 批准或拒绝工作流程实例的任务 |
项目
您可以授予用户配置、验证和监控基础架构即代码 ( IaC ) 部署的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看有关项目、配置和部署的详细信息。 |
| 运算符 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 |
| 编辑者 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源 |
| 管理员 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源。 强制批准未通过验证的更改 |
Compliance Manager
您可以在分配给您访问权限的账户中为 Compliance Manager 服务授予用户创建、更新和删除资源的访问权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看可用的配置文件和附件
查看创建的资源,如作用域、凭证或规则 查看服务的全局设置 |
| 运算符 | 访问 Compliance Manager 控制面板,查看当前状态和结果
为监控合规活动创建审计日志 |
| 编辑者 | 创建、更新或删除对象,如作用域、凭证和收集器
更新目标的参数设置 创建、更新或删除规则和模板 编辑服务的全局管理设置 |
| 管理员 | 根据该角色分配的资源执行所有平台操作,包括为其他用户分配访问策略。 |
| 管理者 | 超出写入者角色的权限,以完成服务定义的特权操作。 此外,您还可以创建和编辑服务特定资源。 |
| 读取者 | 在服务内执行只读操作,如查看特定于服务的资源。 |
| 写入者 | 读者角色之外的权限,包括创建和编辑特定服务资源。 |
软件实例
您可以授予用户创建、删除或更新软件实例的权限。 此外,用户还可以查看软件实例的详细信息页面和日志。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看软件实例详情页面 |
| 运算符 | 更新软件实例
查看软件实例的详细信息页面 |
| 编辑者 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 |
| 管理员 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 查看软件实例的日志 分配 IAM 权限 |
支持中心
您可以授予用户管理支持案例的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看案例
搜索案例 |
| 运算符 | 不适用 |
| 编辑者 | 查看案例
搜索案例 更新案例 创建案例 |
| 管理员 | 查看案例
搜索案例 更新案例 创建案例 |
除支持中心访问策略外,在用户管理服务中为用户分配查看器角色,这样用户就可以查看账户中的所有案例,而不受用户列表可见性设置的影响。 如果将用户列表可见性设置为受限,就会限制用户查看、搜索和管理非自己开设的账户中的支持案例。
用户管理
您可以授权用户查看账户中的用户、邀请和删除用户,以及查看和更新用户配置文件设置。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看账户中的用户
查看用户配置文件设置 |
| 运算符 | 查看账户中的用户
查看用户配置文件设置 |
| 编辑者 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
| 管理员 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
用户管理服务中的查看器角色通常是为被指定查看或管理支持案例的用户分配的角色。 如果账户所有者在 IAM 设置中限制了用户列表的可见性,用户就无法看到账户中其他用户打开的支持案例。 但是,如果他们被分配了用户管理服务的查看器角色,则用户列表可见性设置不会影响查看账户中案例的能力。
Activity Tracker Event Routing
您可以授予用户运行平台操作的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 |
| 运算符 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 |
| 编辑者 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。 |
| 管理员 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。
为账户中的其他用户分配访问策略,以管理 Activity Tracker Event Routing 资源。 |
账户管理服务名称
如果使用 CLI 或 API 分配访问权限,账户管理服务会使用以下属性和值:
| 帐户管理服务 | 属性和值 |
|---|---|
| 所有帐户管理服务 | serviceType=platform_service |
| 所有 IAM 帐户管理服务 | service_group_id=IAM |
| 计费 | serviceName=billing |
| 目录管理 | serviceName=globalcatalog-collection |
| 基于上下文的限制 | serviceName=context-based-restrictions |
| 企业 | serviceName=enterprise |
| 全局目录 | serviceName=globalcatalog |
| IAM 访问组服务 | serviceName=iam-groups |
| IAM 身份服务 | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| 许可证和权利 | serviceName=entitlement |
| 项目 | serviceName=project |
| 角色管理 | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| 支持中心 | serviceName=support |
| 用户管理 | serviceName=user-management |
使用 API 分配访问权
下面的示例为 IAM 访问组账户管理服务分配了一个具有管理员角色的策略。
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "iam-groups"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("iam-groups")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'iam-groups',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("iam-groups"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
下面的示例为所有帐户管理服务分配了一个具有管理员角色的策略。
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceType",
"value": "platform-service"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
.name("serviceType")
.value("platform-service")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceTypeResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
name: 'serviceType',
value: 'platform-service',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceType', value='platform-service')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_type_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceType"),
Value: core.StringPtr("platform-service"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceTypeResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
帐户管理服务的操作和角色
下表概述了为用户分配每个帐户管理服务的特定角色后,用户可以执行的操作。 请查看相关信息以确保为用户分配的是正确访问级别。
所有帐户管理服务
要快速为用户提供广泛的账户管理访问权限,可以为所有账户管理服务分配一个策略。 当用户在“所有账户管理”服务中被分配了一个角色后,他们就可以完成与每个服务中的该角色相关联的所有操作。
所有账户管理服务包括以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
- 计费
- 目录管理
- 基于上下文的限制
- 企业
- 全局目录
- IBM Cloud Shell 设置
- 许可证和权利
- 合作伙伴中心
- 合作伙伴中心 - 销售
- 项目
- Security and Compliance Center
- 软件实例
- 支持中心
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 帐户管理服务的所有查看者角色操作 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 帐户管理服务的所有操作员角色操作 | crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 帐户管理服务的所有编辑者角色操作以及创建资源组的能力 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 帐户管理服务的所有管理员角色操作以及创建资源组的能力 | crn:v1:bluemix:public:iam::::role:Administrator |
所有 IAM 帐户管理服务
Identity and Access Management (IAM) 服务是所有账户管理服务的一个子集。 允许用户访问所有 IAM 帐户管理服务,以便他们可以使用以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | IAM 服务的所有查看器角色操作 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | IAM 服务的所有操作员角色操作 | crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | IAM 服务的所有编辑器角色操作以及创建资源组的功能 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | IAM 服务的所有管理员角色操作以及创建资源组的功能 | crn:v1:bluemix:public:iam::::role:Administrator |
| 用户 API 密钥创建者 | 启用限制创建 API 密钥的账户设置时创建 API 密钥 | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| 服务标识创建者 | 启用限制服务 ID 创建的账户设置时创建服务 ID | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
| 模板管理员 | 为访问组、受信任配置文件、账户设置和策略创建企业 IAM 模板。 只有根企业账户才能使用该角色。 | crn:v1:bluemix:public:iam::::role:TemplateAdministrator |
| 模板分配管理员 | 为子账户分配企业 IAM 模板。 只有根企业账户才能使用该角色。 | crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator |
在所有 IAM 帐户管理服务策略上分配的某些角色可能只影响某些资源。 例如,角色“服务 ID 创建者”只与 IAM 身份管理服务相关。
计费
您可以使用计费服务授予用户访问权以更新帐户设置、查看预订、查看报价、应用预订和特征代码、更新花费限制和跟踪使用情况。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看账户功能设置
查看账户中的订阅 查看账户名称 查看订阅余额并跟踪使用情况 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 查看账户功能设置
查看账户中的订阅 查看和更改账户名称 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 查看并更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看并应用订阅和功能代码 查看并更改账户名称 查看并更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看和更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看和应用订阅和功能代码 查看和更改账户名称 查看和更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 创建企业账户 |
crn:v1:bluemix:public:iam::::role:Administrator |
可以从帐户设置页面查看订阅余额和使用情况,但不能使用查看器或操作员角色查看帐户设置页面。 要从该页面访问账户设置页面和您的订阅信息,您需要编辑或更高的角色。
目录管理
您可以授予用户查看专用目录和目录筛选器、创建专用目录、向专用目录添加软件和设置目录筛选器的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看为 IBM Cloud 目录设置的账户级过滤器
查看专用目录 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 为 IBM Cloud 目录设置账户级过滤器
创建、更新和删除私有目录 发布 IBM - 批准的产品 分配访问策略 |
crn:v1:bluemix:public:iam::::role:Administrator |
| 发布程序 | 从私人目录中发布经 IBM 批准的产品 | crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter |
基于上下文的限制
您可以授予用户查看、创建、更新和删除网络区域的权限。 要为服务创建基于上下文的限制规则,必须为您创建规则的服务分配具有管理员角色的 IAM 策略。 例如,如果要创建一条规则来保护一个 Key Protect 实例,您必须在该服务上分配管理员角色,并在基于上下文的限制服务上分配查看器角色或更高角色。Key Protect 服务上的管理员角色,以及基于上下文的限制服务上的查看器角色或更高角色。
基于上下文的限制服务上的查看器角色允许您将网络区域添加到规则中。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看网络区域 | crn:v1:bluemix:public:iam::::role:Viewer |
| 编辑者 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
crn:v1:bluemix:public:iam::::role:Administrator |
您可以授予用户查看、创建、更新和删除基于上下文的限制和网络区域的权限。
企业
可以使用企业服务通过在企业中创建帐户,将帐户分配给帐户组,命名帐户组等操作,为用户分配管理企业的访问权。 此类型的策略仅当在企业帐户中进行分配时才有效。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看企业、帐户组和帐户 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 不适用 | |
| 编辑者 | 查看和更新企业名称和域、创建账户和账户组、查看使用报告以及导入账户。 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看和更新企业名称和域、创建账户和账户组、在账户组之间移动账户、导入现有账户以及查看使用报告 | crn:v1:bluemix:public:iam::::role:Administrator |
| 使用情况报告查看者 | 查看企业、帐户和帐户组,以及查看企业中所有帐户的使用情况报告。 | crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer |
全局目录
您可以授权用户查看目录中的私人产品,或更改账户中其他用户私人产品的可见性。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看私有服务 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 不适用 | crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 更改对象元数据,但不能更改私有服务的可视性 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 更改对象元数据或私有服务的可视性,并限制公共服务的可视性 | crn:v1:bluemix:public:iam::::role:Administrator |
IAM 访问组
通过使用 IAM 访问组服务,用户可以查看、创建、编辑和删除账户中的访问组。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看访问组和成员 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 不适用 | |
| 编辑者 | 查看、创建、编辑和删除群组
从群组中添加或删除用户 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看、创建、编辑和删除组
添加或删除用户 为组分配访问权 管理访问组的工作访问权 在账户级别启用或禁用对资源的公共访问权 |
crn:v1:bluemix:public:iam::::role:Administrator |
IAM 访问管理服务
您可以赋予用户管理访问策略和自定义角色的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看访问策略和自定义角色 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 查看访问策略和自定义角色 | crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 查看和编辑自定义角色
查看 IAM 见解、策略和设置 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看、创建、编辑和删除自定义角色
查看和更新 IAM 设置 为组分配访问 查看、创建、编辑和删除访问策略 |
crn:v1:bluemix:public:iam::::role:Administrator |
角色管理
您可以赋予用户为账户中的服务创建、更新和删除自定义角色的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看自定义角色 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 不适用 | |
| 编辑者 | 编辑和更新账户中的自定义角色 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 创建、编辑、更新和删除账户中的自定义角色 | crn:v1:bluemix:public:iam::::role:Administrator |
IAM 身份服务
通过使用 IAM Identity 服务,用户可以访问管理服务 ID 和身份提供程序 ( IdPs )。 这些操作适用于账户内用户未创建的服务 ID 和 IdPs。 所有用户都可以创建服务标识。 他们是这些 ID 的管理员,可以创建相关的 API 密钥和访问策略,但只有具有操作员和管理员角色的用户才能创建 IdPs。 该账户管理服务适用于查看、更新、删除和分配其他用户创建的账户中的服务 ID 的访问权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看标识 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 创建和删除 ID 和 API 密钥
查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 删除受信任的配置文件 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 创建和更新 ID 和 API 密钥
查看和更新 IdPs 更新用于创建服务 ID 和用户 API 密钥的 IAM 帐户设置 更新受信任的配置文件 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 创建、更新和删除 ID 和 API 密钥
为 ID 分配访问策略 查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 创建受信任的配置文件 |
crn:v1:bluemix:public:iam::::role:Administrator |
| 用户 API 密钥创建者 | 可以在启用了用于限制 API 密钥创建的帐户设置的情况下,创建 API 密钥。 | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| 服务标识创建者 | 可以在启用了用于限制服务标识创建的帐户设置的情况下,创建服务标识。 | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
IBM Cloud Shell 设置
您可以为用户分配查看和更新 IBM Cloud Shell 账户设置的权限。 只有账户所有者或具有 IBM Cloud Shell 管理员角色的用户才能查看和更新设置。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 不适用 | |
| 运算符 | 不适用 | |
| 编辑者 | 不适用 | |
| 管理员 | 查看和更新 IBM Cloud Shell 设置 | crn:v1:bluemix:public:iam::::role:Administrator |
| 云操作员 | 创建 Cloud Shell 环境,管理 IBM Cloud 资源。 | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator |
| 云开发人员 | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源并为 IBM Cloud 开发应用程序(支持网络预览)。 | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper |
| File Manager | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源和工作区中的文件(已启用文件上传和文件下载)。 | crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager |
许可证和权利
您可以为用户分配管理账户内许可证和权限的权限。 帐户的任何成员都可以查看和使用帐户的权利。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 不适用 | |
| 运算符 | 不适用 | |
| 编辑者 | 编辑者可以创建权利,但只能查看、更新、绑定或删除其所获取的权利。 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 管理员可以创建权利,并可以查看、更新、绑定或删除帐户中的任何权利。 | crn:v1:bluemix:public:iam::::role:Administrator |
Platform Analytics
您可以为用户提供查看、创建和共享数据图表的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看、搜索、创建、更新和共享数据和图表 | crn:v1:bluemix:public:iam::::role:Viewer |
| 管理员 | 查看、搜索、创建、更新和共享数据与图表。 分配访问 Platform Analytics。 | crn:v1:bluemix:public:iam::::role:Administrator |
合作伙伴中心
您可以让用户查看和编辑合作伙伴资料详情、报价、快速通道,以及创建和查看支持案例。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看有关合作伙伴简介、优惠、快速通道和支持案例的详细信息。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 编辑者 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 | crn:v1:bluemix:public:iam::::role:Editor |
| 运算符 | ||
| 管理员 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 | crn:v1:bluemix:public:iam::::role:Administrator |
合作伙伴中心 - 销售
您可以为用户提供登录、验证和发布产品的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 管理员 | 创建、编辑、验证和发布产品 | |
| 编辑者 | 验证和编辑产品 | crn:v1:bluemix:public:iam::::role:Editor |
| 核准人 | 批准或拒绝工作流程实例的任务 | crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover |
项目
您可以授予用户配置、验证和监控基础架构即代码 ( IaC ) 部署的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看有关项目、配置和部署的详细信息。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源。 强制批准未通过验证的更改 |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
您可以在分配给您访问权限的账户中为 Compliance Manager 服务授予用户创建、更新和删除资源的访问权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看可用的配置文件和附件
查看创建的资源,如作用域、凭证或规则 查看服务的全局设置 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 访问 Compliance Manager 控制面板,查看当前状态和结果
为监控合规活动创建审计日志 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 创建、更新或删除对象,如作用域、凭证和收集器
更新目标的参数设置 创建、更新或删除规则和模板 编辑服务的全局管理设置 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 根据该角色分配的资源执行所有平台操作,包括为其他用户分配访问策略。 | crn:v1:bluemix:public:iam::::role:Administrator |
| 管理者 | 超出写入者角色的权限,以完成服务定义的特权操作。 此外,您还可以创建和编辑服务特定资源。 | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| 读取者 | 在服务内执行只读操作,如查看特定于服务的资源。 | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| 写入者 | 读者角色之外的权限,包括创建和编辑特定服务资源。 | crn:v1:bluemix:public:iam::::serviceRole:Writer |
软件实例
您可以授予用户创建、删除或更新软件实例的权限。 此外,用户还可以查看软件实例的详细信息页面和日志。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看软件实例详情页面 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 更新软件实例
查看软件实例的详细信息页面 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 查看软件实例的日志 分配 IAM 权限 |
crn:v1:bluemix:public:iam::::role:Administrator |
支持中心
您可以授予用户管理支持案例的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看案例
搜索案例 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 不适用 | crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 查看案例
搜索案例 更新案例 创建案例 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看案例
搜索案例 更新案例 创建案例 |
crn:v1:bluemix:public:iam::::role:Administrator |
除支持中心访问策略外,在用户管理服务中为用户分配查看器角色,这样用户就可以查看账户中的所有案例,而不受用户列表可见性设置的影响。 如果将用户列表可见性设置为受限,则用户查看、搜索和管理非自己开设的账户中的支持案例的能力就会受到限制。
用户管理
您可以授权用户查看账户中的用户、邀请和删除用户,以及查看和更新用户配置文件设置。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看账户中的用户
查看用户配置文件设置 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 查看账户中的用户
查看用户配置文件设置 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
crn:v1:bluemix:public:iam::::role:Administrator |
用户管理服务中的查看器角色通常是为被指定查看或管理支持案例的用户分配的角色。 如果账户所有者在 IAM 设置中限制了用户列表的可见性,用户就无法看到账户中其他用户打开的支持案例。 但是,如果他们被分配了用户管理服务的查看器角色,则用户列表可见性设置不会影响查看账户中案例的能力。
Activity Tracker Event Routing
您可以授予用户运行平台操作的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 | crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。
为账户中的其他用户分配访问策略,以管理 Activity Tracker Event Routing 资源。 |
crn:v1:bluemix:public:iam::::role:Administrator |
账户管理服务名称
如果使用 CLI 或 API 分配访问权限,账户管理服务会使用以下属性和值:
| 帐户管理服务 | 属性和值 |
|---|---|
| 所有帐户管理服务 | serviceType=platform_service |
| 所有 IAM 帐户管理服务 | service_group_id=IAM |
| 计费 | serviceName=billing |
| 目录管理 | serviceName=globalcatalog-collection |
| 基于上下文的限制 | serviceName=context-based-restrictions |
| 企业 | serviceName=enterprise |
| 全局目录 | serviceName=globalcatalog |
| IAM 访问组服务 | serviceName=iam-groups |
| IAM 身份服务 | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| 许可证和权利 | serviceName=entitlement |
| 项目 | serviceName=project |
| 角色管理 | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| 支持中心 | serviceName=support |
| 用户管理 | serviceName=user-management |
使用 CLI 分配访问权
要分配访问权限,请运行 user-policy-create 命令。 有关更多信息,请参阅 ibmcloud iam user-policy-create。 下面的示例命令为 IAM Identity 账户管理服务分配了一个具有用户 API 密钥创建者角色的策略。
ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity
有关在 CLI 命令中为每个账户管理服务使用的服务名称,请参见表 1。 不过,要在 CLI 中对所有账户管理服务实施策略,请使用 --account-management 而不是 --service-name SERVICE_NAME。 对于超过一个单词的角色,请使用带引号的显示名称。
下面的示例命令为所有帐户管理服务分配了一个具有管理员角色的策略。
ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service
帐户管理服务的操作和角色
下表概述了为用户分配每个帐户管理服务的特定角色后,用户可以执行的操作。 请查看相关信息以确保为用户分配的是正确访问级别。
所有帐户管理服务
要快速为用户提供广泛的账户管理访问权限,可以为所有账户管理服务分配一个策略。 当用户在“所有账户管理”服务中被分配了一个角色后,他们就可以完成与每个服务中的该角色相关联的所有操作。
所有账户管理服务包括以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
- 计费
- 目录管理
- 基于上下文的限制
- 企业
- 全局目录
- IBM Cloud Shell 设置
- 许可证和权利
- 合作伙伴中心
- 合作伙伴中心 - 销售
- 项目
- Security and Compliance Center
- 软件实例
- 支持中心
| 角色 | 操作 |
|---|---|
| 查看者 | 帐户管理服务的所有查看者角色操作 |
| 运算符 | 帐户管理服务的所有操作员角色操作 |
| 编辑者 | 帐户管理服务的所有编辑者角色操作以及创建资源组的能力 |
| 管理员 | 帐户管理服务的所有管理员角色操作以及创建资源组的能力 |
所有 IAM 帐户管理服务
Identity and Access Management (IAM) 服务是所有账户管理服务的一个子集。 允许用户访问所有 IAM 帐户管理服务,以便他们可以使用以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
| 角色 | 操作 |
|---|---|
| 查看者 | IAM 服务的所有查看器角色操作 |
| 运算符 | IAM 服务的所有操作员角色操作 |
| 编辑者 | IAM 服务的所有编辑器角色操作以及创建资源组的功能 |
| 管理员 | IAM 服务的所有管理员角色操作以及创建资源组的功能 |
| 用户 API 密钥创建者 | 启用限制创建 API 密钥的账户设置时创建 API 密钥 |
| 服务标识创建者 | 启用限制服务 ID 创建的账户设置时创建服务 ID |
| 模板管理员 | 为访问组、受信任配置文件、账户设置和策略创建企业 IAM 模板。 只有根企业账户才能使用该角色。 |
| 模板分配管理员 | 为子账户分配企业 IAM 模板。 只有根企业账户才能使用该角色。 |
在所有 IAM 帐户管理服务策略上分配的某些角色可能只影响某些资源。 例如,角色“服务 ID 创建者”只与 IAM 身份管理服务相关。
计费
您可以使用计费服务授予用户访问权以更新帐户设置、查看预订、查看报价、应用预订和特征代码、更新花费限制和跟踪使用情况。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看账户功能设置
查看账户中的订阅 查看账户名称 查看订阅余额并跟踪使用情况 |
| 运算符 | 查看账户功能设置
查看账户中的订阅 查看和更改账户名称 |
| 编辑者 | 查看并更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看并应用订阅和功能代码 查看并更改账户名称 查看并更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 |
| 管理员 | 查看和更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看和应用订阅和功能代码 查看和更改账户名称 查看和更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 创建企业账户 |
可以从帐户设置页面查看订阅余额和使用情况,但不能使用查看器或操作员角色查看帐户设置页面。 要从该页面访问账户设置页面和您的订阅信息,您需要编辑或更高的角色。
目录管理
您可以授予用户查看专用目录和目录筛选器、创建专用目录、向专用目录添加软件和设置目录筛选器的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看为 IBM Cloud 目录设置的账户级过滤器
查看专用目录 |
| 运算符 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
| 编辑者 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
| 管理员 | 为 IBM Cloud 目录设置账户级过滤器
创建、更新和删除私有目录 发布 IBM - 批准的产品 分配访问策略 |
| 发布程序 | 从私人目录中发布经 IBM 批准的产品 |
基于上下文的限制
您可以授予用户查看、创建、更新和删除网络区域的权限。 要为服务创建基于上下文的限制规则,必须为您创建规则的服务分配具有管理员角色的 IAM 策略。 例如,如果要创建一条规则来保护一个 Key Protect 实例,您必须在该服务上分配管理员角色,并在基于上下文的限制服务上分配查看器角色或更高角色。Key Protect 服务上的管理员角色,以及基于上下文的限制服务上的查看器角色或更高角色。
基于上下文的限制服务上的查看器角色允许您将网络区域添加到规则中。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看网络区域 |
| 编辑者 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
| 管理员 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
企业
可以使用企业服务通过在企业中创建帐户,将帐户分配给帐户组,命名帐户组等操作,为用户分配管理企业的访问权。 此类型的策略仅当在企业帐户中进行分配时才有效。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看企业、帐户组和帐户 |
| 运算符 | 不适用 |
| 编辑者 | 查看和更新企业名称和域、创建账户和账户组、查看使用报告以及导入账户。 |
| 管理员 | 查看和更新企业名称和域、创建账户和账户组、在账户组之间移动账户、导入现有账户以及查看使用报告 |
| 使用情况报告查看者 | 查看企业、帐户和帐户组,以及查看企业中所有帐户的使用情况报告。 |
全局目录
您可以授权用户查看目录中的私人产品,或更改账户中其他用户私人产品的可见性。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看私有服务 |
| 运算符 | 不适用 |
| 编辑者 | 更改对象元数据,但不能更改私有服务的可视性 |
| 管理员 | 更改对象元数据或私有服务的可视性,并限制公共服务的可视性 |
IAM 访问组
通过使用 IAM 访问组服务,用户可以查看、创建、编辑和删除账户中的访问组。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看访问组和成员 |
| 运算符 | 不适用 |
| 编辑者 | 查看、创建、编辑和删除群组
从群组中添加或删除用户 |
| 管理员 | 查看、创建、编辑和删除组
添加或删除用户 为组分配访问权 管理访问组的工作访问权 在账户级别启用或禁用对资源的公共访问权 |
IAM 访问管理服务
您可以赋予用户管理访问策略和自定义角色的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看访问策略和自定义角色 |
| 运算符 | 查看访问策略和自定义角色 |
| 编辑者 | 查看和编辑自定义角色
查看 IAM 见解、策略和设置 |
| 管理员 | 查看、创建、编辑和删除自定义角色
查看和更新 IAM 设置 为组分配访问 查看、创建、编辑和删除访问策略 |
角色管理
您可以赋予用户为账户中的服务创建、更新和删除自定义角色的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看自定义角色 |
| 运算符 | 不适用 |
| 编辑者 | 编辑和更新账户中的自定义角色 |
| 管理员 | 创建、编辑、更新和删除账户中的自定义角色 |
IAM 身份服务
通过使用 IAM Identity 服务,用户可以访问管理服务 ID 和身份提供程序 ( IdPs )。 这些操作适用于账户内用户未创建的服务 ID 和 IdPs。 所有用户都可以创建服务标识。 他们是这些 ID 的管理员,可以创建相关的 API 密钥和访问策略,但只有具有操作员和管理员角色的用户才能创建 IdPs。 该账户管理服务适用于查看、更新、删除和分配其他用户创建的账户中的服务 ID 的访问权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看标识 |
| 运算符 | 创建和删除 ID 和 API 密钥
查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 删除受信任的配置文件 |
| 编辑者 | 创建和更新 ID 和 API 密钥
查看和更新 IdPs 更新用于创建服务 ID 和用户 API 密钥的 IAM 帐户设置 更新受信任的配置文件 |
| 管理员 | 创建、更新和删除 ID 和 API 密钥
为 ID 分配访问策略 查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 创建受信任的配置文件 |
| 用户 API 密钥创建者 | 可以在启用了用于限制 API 密钥创建的帐户设置的情况下,创建 API 密钥。 |
| 服务标识创建者 | 可以在启用了用于限制服务标识创建的帐户设置的情况下,创建服务标识。 |
IBM Cloud Shell 设置
您可以为用户分配查看和更新 IBM Cloud Shell 账户设置的权限。 只有账户所有者或具有 IBM Cloud Shell 管理员角色的用户才能查看和更新设置。
| 角色 | 操作 |
|---|---|
| 查看者 | 不适用 |
| 运算符 | 不适用 |
| 编辑者 | 不适用 |
| 管理员 | 查看和更新 IBM Cloud Shell 设置 |
| 云操作员 | 创建 Cloud Shell 环境,管理 IBM Cloud 资源。 |
| 云开发人员 | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源并为 IBM Cloud 开发应用程序(支持网络预览)。 |
| File Manager | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源和工作区中的文件(已启用文件上传和文件下载)。 |
许可证和权利
您可以为用户分配管理账户内许可证和权限的权限。 帐户的任何成员都可以查看和使用帐户的权利。
| 角色 | 操作 |
|---|---|
| 查看者 | 不适用 |
| 运算符 | 不适用 |
| 编辑者 | 编辑者可以创建权利,但只能查看、更新、绑定或删除其所获取的权利。 |
| 管理员 | 管理员可以创建权利,并可以查看、更新、绑定或删除帐户中的任何权利。 |
Platform Analytics
您可以为用户提供查看、创建和共享数据图表的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看、搜索、创建、更新和共享数据和图表 |
| 管理员 | 查看、搜索、创建、更新和共享数据与图表。 分配访问 Platform Analytics。 |
合作伙伴中心
您可以让用户查看和编辑合作伙伴资料详情、报价、快速通道,以及创建和查看支持案例。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看有关合作伙伴简介、优惠、快速通道和支持案例的详细信息。 |
| 编辑者 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 |
| 运算符 | |
| 管理员 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 |
合作伙伴中心 - 销售
您可以为用户提供登录、验证和发布产品的权限。
| 角色 | 操作 |
|---|---|
| 管理员 | 创建、编辑、验证和发布产品 |
| 编辑者 | 验证和编辑产品 |
| 核准人 | 批准或拒绝工作流程实例的任务 |
项目
您可以授予用户配置、验证和监控基础架构即代码 ( IaC ) 部署的权限。
| 角色 | 操作 | 角色 ID 值 |
|---|---|---|
| 查看者 | 查看有关项目、配置和部署的详细信息。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 运算符 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 |
crn:v1:bluemix:public:iam::::role:Operator |
| 编辑者 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理员 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源。 强制批准未通过验证的更改 |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
您可以在分配给您访问权限的账户中为 Compliance Manager 服务授予用户创建、更新和删除资源的访问权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看可用的配置文件和附件
查看创建的资源,如作用域、凭证或规则 查看服务的全局设置 |
| 运算符 | 访问 Compliance Manager 控制面板,查看当前状态和结果
为监控合规活动创建审计日志 |
| 编辑者 | 创建、更新或删除对象,如作用域、凭证和收集器
更新目标的参数设置 创建、更新或删除规则和模板 编辑服务的全局管理设置 |
| 管理员 | 根据该角色分配的资源执行所有平台操作,包括为其他用户分配访问策略。 |
| 管理者 | 超出写入者角色的权限,以完成服务定义的特权操作。 此外,您还可以创建和编辑服务特定资源。 |
| 读取者 | 在服务内执行只读操作,如查看特定于服务的资源。 |
| 写入者 | 读者角色之外的权限,包括创建和编辑特定服务资源。 |
软件实例
您可以授予用户创建、删除或更新软件实例的权限。 此外,用户还可以查看软件实例的详细信息页面和日志。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看软件实例详情页面 |
| 运算符 | 更新软件实例
查看软件实例的详细信息页面 |
| 编辑者 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 |
| 管理员 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 查看软件实例的日志 分配 IAM 权限 |
支持中心
您可以授予用户管理支持案例的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看案例
搜索案例 |
| 运算符 | 不适用 |
| 编辑者 | 查看案例
搜索案例 更新案例 创建案例 |
| 管理员 | 查看案例
搜索案例 更新案例 创建案例 |
除支持中心访问策略外,在用户管理服务中为用户分配查看器角色,这样用户就可以查看账户中的所有案例,而不受用户列表可见性设置的影响。 如果将用户列表可见性设置为受限,就会限制用户查看、搜索和管理非自己开设的账户中的支持案例。
用户管理
您可以授权用户查看账户中的用户、邀请和删除用户,以及查看和更新用户配置文件设置。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看账户中的用户
查看用户配置文件设置 |
| 运算符 | 查看账户中的用户
查看用户配置文件设置 |
| 编辑者 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
| 管理员 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
用户管理服务中的查看器角色通常是为被指定查看或管理支持案例的用户分配的角色。 如果账户所有者在 IAM 设置中限制了用户列表的可见性,用户就无法看到账户中其他用户打开的支持案例。 但是,如果他们被分配了用户管理服务的查看器角色,则用户列表可见性设置不会影响查看账户中案例的能力。
Activity Tracker Event Routing
您可以授予用户运行平台操作的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 |
| 运算符 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 |
| 编辑者 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。 |
| 管理员 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。
为账户中的其他用户分配访问策略,以管理 Activity Tracker Event Routing 资源。 |
使用 Terraform 分配访问权限
在使用 Terraform 分配访问权限之前,请确保已完成以下步骤:
- 安装 Terraform CLI 并为 Terraform 配置 IBM Cloud Provider 插件。 更多信息,请参阅 IBM Cloud® 上的 Terraform 入门 教程。 该插件抽象了用于完成这项任务的 IBM Cloud API。
- 创建名为
main.tf的 Terraform 配置文件。 在该文件中,您可以使用 HashiCorp 配置语言定义资源。 更多信息,请参阅 Terraform 文档。
使用以下步骤通过 Terraform 分配访问权限:
-
在
main.tf文件中创建一个参数。 下面的示例为 IAM 访问组账户管理服务分配了一个具有Viewer角色的策略。resource "ibm_iam_access_group" "accgrp" { name = "test" } resource "ibm_iam_access_group_policy" "policy" { access_group_id = ibm_iam_access_group.accgrp.id roles = ["Viewer"] }您可以在
access_group_id选项中指定访问组的 ID。 更多信息,请参阅 Terraform Identity and Access Management(IAM) 页面上的参数参考详情。 -
完成构建配置文件后,初始化 Terraform CLI。 更多信息,请参阅 初始化工作目录。
terraform init -
从
main.tf文件调配资源。 如需了解更多信息,请参阅 使用 Terraform 配置基础架构。-
运行
terraform plan生成 Terraform 执行计划,以预览建议的操作。terraform plan -
运行
terraform apply,创建计划中定义的资源。terraform apply
-
帐户管理服务的操作和角色
下表概述了为用户分配每个帐户管理服务的特定角色后,用户可以执行的操作。 请查看相关信息以确保为用户分配的是正确访问级别。
所有帐户管理服务
要快速为用户提供广泛的账户管理访问权限,可以为所有账户管理服务分配一个策略。 当用户在“所有账户管理”服务中被分配了一个角色后,他们就可以完成与每个服务中的该角色相关联的所有操作。
所有账户管理服务包括以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
- 计费
- 目录管理
- 基于上下文的限制
- 企业
- 全局目录
- IBM Cloud Shell 设置
- 许可证和权利
- 合作伙伴中心
- 合作伙伴中心 - 销售
- 项目
- Security and Compliance Center
- 软件实例
- 支持中心
| 角色 | 操作 |
|---|---|
| 查看者 | 帐户管理服务的所有查看者角色操作 |
| 运算符 | 帐户管理服务的所有操作员角色操作 |
| 编辑者 | 帐户管理服务的所有编辑者角色操作以及创建资源组的能力 |
| 管理员 | 帐户管理服务的所有管理员角色操作以及创建资源组的能力 |
所有 IAM 帐户管理服务
Identity and Access Management (IAM) 服务是所有账户管理服务的一个子集。 允许用户访问所有 IAM 帐户管理服务,以便他们可以使用以下服务:
- IAM 访问组
- IAM 身份服务
- IAM 访问管理
- 角色管理
- 用户管理
| 角色 | 操作 |
|---|---|
| 查看者 | IAM 服务的所有查看器角色操作 |
| 运算符 | IAM 服务的所有操作员角色操作 |
| 编辑者 | IAM 服务的所有编辑器角色操作以及创建资源组的功能 |
| 管理员 | IAM 服务的所有管理员角色操作以及创建资源组的功能 |
| 用户 API 密钥创建者 | 启用限制创建 API 密钥的账户设置时创建 API 密钥 |
| 服务标识创建者 | 启用限制服务 ID 创建的账户设置时创建服务 ID |
| 模板管理员 | 为访问组、受信任配置文件、账户设置和策略创建企业 IAM 模板。 只有根企业账户才能使用该角色。 |
| 模板分配管理员 | 为子账户分配企业 IAM 模板。 只有根企业账户才能使用该角色。 |
在所有 IAM 帐户管理服务策略上分配的某些角色可能只影响某些资源。 例如,角色“服务 ID 创建者”只与 IAM 身份管理服务相关。
计费
您可以使用计费服务授予用户访问权以更新帐户设置、查看预订、查看报价、应用预订和特征代码、更新花费限制和跟踪使用情况。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看账户功能设置
查看账户中的订阅 查看账户名称 查看订阅余额并跟踪使用情况 |
| 运算符 | 查看账户功能设置
查看账户中的订阅 查看和更改账户名称 |
| 编辑者 | 查看并更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看并应用订阅和功能代码 查看并更改账户名称 查看并更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 |
| 管理员 | 查看和更新账户功能设置
查看账户中的订阅 查看账户中的优惠 查看和应用订阅和功能代码 查看和更改账户名称 查看和更新支出限额 设置支出通知 查看订阅余额并跟踪使用情况 创建企业账户 |
可以从帐户设置页面查看订阅余额和使用情况,但不能使用查看器或操作员角色查看帐户设置页面。 要从该页面访问账户设置页面和您的订阅信息,您需要编辑或更高的角色。
目录管理
您可以授予用户查看专用目录和目录筛选器、创建专用目录、向专用目录添加软件和设置目录筛选器的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看为 IBM Cloud 目录设置的账户级过滤器
查看专用目录 |
| 运算符 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
| 编辑者 | 创建专用目录
为专用目录设置过滤器 添加和更新软件 查看账户级过滤器 |
| 管理员 | 为 IBM Cloud 目录设置账户级过滤器
创建、更新和删除私有目录 发布 IBM - 批准的产品 分配访问策略 |
| 发布程序 | 从私人目录中发布经 IBM 批准的产品 |
基于上下文的限制
您可以授予用户查看、创建、更新和删除网络区域的权限。 要为服务创建基于上下文的限制规则,必须为您创建规则的服务分配具有管理员角色的 IAM 策略。 例如,如果要创建一条规则来保护一个 Key Protect 实例,您必须在该服务上分配管理员角色,并在基于上下文的限制服务上分配查看器角色或更高角色。Key Protect 服务上的管理员角色,以及基于上下文的限制服务上的查看器角色或更高角色。
基于上下文的限制服务上的查看器角色允许您将网络区域添加到规则中。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看网络区域 |
| 编辑者 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
| 管理员 | 查看网络区域
创建网络区域 更新网络区域 删除网络区域 |
企业
可以使用企业服务通过在企业中创建帐户,将帐户分配给帐户组,命名帐户组等操作,为用户分配管理企业的访问权。 此类型的策略仅当在企业帐户中进行分配时才有效。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看企业、帐户组和帐户 |
| 运算符 | 不适用 |
| 编辑者 | 查看和更新企业名称和域、创建账户和账户组、查看使用报告以及导入账户。 |
| 管理员 | 查看和更新企业名称和域、创建账户和账户组、在账户组之间移动账户、导入现有账户以及查看使用报告 |
| 使用情况报告查看者 | 查看企业、帐户和帐户组,以及查看企业中所有帐户的使用情况报告。 |
全局目录
您可以授权用户查看目录中的私人产品,或更改账户中其他用户私人产品的可见性。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看私有服务 |
| 运算符 | 不适用 |
| 编辑者 | 更改对象元数据,但不能更改私有服务的可视性 |
| 管理员 | 更改对象元数据或私有服务的可视性,并限制公共服务的可视性 |
IAM 访问组
通过使用 IAM 访问组服务,用户可以查看、创建、编辑和删除账户中的访问组。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看访问组和成员 |
| 运算符 | 不适用 |
| 编辑者 | 查看、创建、编辑和删除群组
从群组中添加或删除用户 |
| 管理员 | 查看、创建、编辑和删除组
添加或删除用户 为组分配访问权 管理访问组的工作访问权 在账户级别启用或禁用对资源的公共访问权 |
IAM 访问管理服务
您可以赋予用户管理访问策略和自定义角色的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看访问策略和自定义角色 |
| 运算符 | 查看访问策略和自定义角色 |
| 编辑者 | 查看和编辑自定义角色
查看 IAM 见解、策略和设置 |
| 管理员 | 查看、创建、编辑和删除自定义角色
查看和更新 IAM 设置 为组分配访问 查看、创建、编辑和删除访问策略 |
角色管理
您可以赋予用户为账户中的服务创建、更新和删除自定义角色的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看自定义角色 |
| 运算符 | 不适用 |
| 编辑者 | 编辑和更新账户中的自定义角色 |
| 管理员 | 创建、编辑、更新和删除账户中的自定义角色 |
IAM 身份服务
通过使用 IAM Identity 服务,用户可以访问管理服务 ID 和身份提供程序 ( IdPs )。 这些操作适用于账户内用户未创建的服务 ID 和 IdPs。 所有用户都可以创建服务标识。 他们是这些 ID 的管理员,可以创建相关的 API 密钥和访问策略,但只有具有操作员和管理员角色的用户才能创建 IdPs。 该账户管理服务适用于查看、更新、删除和分配其他用户创建的账户中的服务 ID 的访问权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看标识 |
| 运算符 | 创建和删除 ID 和 API 密钥
查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 删除受信任的配置文件 |
| 编辑者 | 创建和更新 ID 和 API 密钥
查看和更新 IdPs 更新用于创建服务 ID 和用户 API 密钥的 IAM 帐户设置 更新受信任的配置文件 |
| 管理员 | 创建、更新和删除 ID 和 API 密钥
为 ID 分配访问策略 查看、创建、更新和删除 IdPs 更新服务 ID 和用户 API 密钥创建的 IAM 帐户设置 创建受信任的配置文件 |
| 用户 API 密钥创建者 | 可以在启用了用于限制 API 密钥创建的帐户设置的情况下,创建 API 密钥。 |
| 服务标识创建者 | 可以在启用了用于限制服务标识创建的帐户设置的情况下,创建服务标识。 |
IBM Cloud Shell 设置
您可以为用户分配查看和更新 IBM Cloud Shell 账户设置的权限。 只有账户所有者或具有 IBM Cloud Shell 管理员角色的用户才能查看和更新设置。
| 角色 | 操作 |
|---|---|
| 查看者 | 不适用 |
| 运算符 | 不适用 |
| 编辑者 | 不适用 |
| 管理员 | 查看和更新 IBM Cloud Shell 设置 |
| 云操作员 | 创建 Cloud Shell 环境,管理 IBM Cloud 资源。 |
| 云开发人员 | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源并为 IBM Cloud 开发应用程序(支持网络预览)。 |
| File Manager | 创建 Cloud Shell 环境,以管理 IBM Cloud 资源和工作区中的文件(已启用文件上传和文件下载)。 |
许可证和权利
您可以为用户分配管理账户内许可证和权限的权限。 帐户的任何成员都可以查看和使用帐户的权利。
| 角色 | 操作 |
|---|---|
| 查看者 | 不适用 |
| 运算符 | 不适用 |
| 编辑者 | 编辑者可以创建权利,但只能查看、更新、绑定或删除其所获取的权利。 |
| 管理员 | 管理员可以创建权利,并可以查看、更新、绑定或删除帐户中的任何权利。 |
Platform Analytics
您可以为用户提供查看、创建和共享数据图表的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看、搜索、创建、更新和共享数据和图表 |
| 管理员 | 查看、搜索、创建、更新和共享数据与图表。 分配访问 Platform Analytics。 |
合作伙伴中心
您可以让用户查看和编辑合作伙伴资料详情、报价、快速通道,以及创建和查看支持案例。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看有关合作伙伴简介、优惠、快速通道和支持案例的详细信息。 |
| 编辑者 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 |
| 运算符 | |
| 管理员 | 查看和编辑合作伙伴简介、报价和快速通道。 创建、编辑和查看支持案例。 |
合作伙伴中心 - 销售
您可以为用户提供登录、验证和发布产品的权限。
| 角色 | 操作 |
|---|---|
| 管理员 | 创建、编辑、验证和发布产品 |
| 编辑者 | 验证和编辑产品 |
| 核准人 | 批准或拒绝工作流程实例的任务 |
项目
您可以授予用户配置、验证和监控基础架构即代码 ( IaC ) 部署的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看有关项目、配置和部署的详细信息。 |
| 运算符 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 |
| 编辑者 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源 |
| 管理员 | 查看项目、配置和部署的详细信息
验证配置 编辑配置 创建项目 编辑项目 删除项目 创建配置 丢弃配置草案 部署配置更改 销毁资源。 强制批准未通过验证的更改 |
Compliance Manager
您可以在分配给您访问权限的账户中为 Compliance Manager 服务授予用户创建、更新和删除资源的访问权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看可用的配置文件和附件
查看创建的资源,如作用域、凭证或规则 查看服务的全局设置 |
| 运算符 | 访问 Compliance Manager 控制面板,查看当前状态和结果
为监控合规活动创建审计日志 |
| 编辑者 | 创建、更新或删除对象,如作用域、凭证和收集器
更新目标的参数设置 创建、更新或删除规则和模板 编辑服务的全局管理设置 |
| 管理员 | 根据该角色分配的资源执行所有平台操作,包括为其他用户分配访问策略。 |
| 管理者 | 超出写入者角色的权限,以完成服务定义的特权操作。 此外,您还可以创建和编辑服务特定资源。 |
| 读取者 | 在服务内执行只读操作,如查看特定于服务的资源。 |
| 写入者 | 读者角色之外的权限,包括创建和编辑特定服务资源。 |
软件实例
您可以授予用户创建、删除或更新软件实例的权限。 此外,用户还可以查看软件实例的详细信息页面和日志。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看软件实例详情页面 |
| 运算符 | 更新软件实例
查看软件实例的详细信息页面 |
| 编辑者 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 |
| 管理员 | 创建、删除、更新软件实例
查看软件实例的详细信息页面 查看软件实例的日志 分配 IAM 权限 |
支持中心
您可以授予用户管理支持案例的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看案例
搜索案例 |
| 运算符 | 不适用 |
| 编辑者 | 查看案例
搜索案例 更新案例 创建案例 |
| 管理员 | 查看案例
搜索案例 更新案例 创建案例 |
除支持中心访问策略外,在用户管理服务中为用户分配查看器角色,这样用户就可以查看账户中的所有案例,而不受用户列表可见性设置的影响。 如果将用户列表可见性设置为受限,就会限制用户查看、搜索和管理非自己开设的账户中的支持案例。
用户管理
您可以授权用户查看账户中的用户、邀请和删除用户,以及查看和更新用户配置文件设置。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看账户中的用户
查看用户配置文件设置 |
| 运算符 | 查看账户中的用户
查看用户配置文件设置 |
| 编辑者 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
| 管理员 | 查看、邀请、删除和更新账户中的用户
查看和更新用户配置文件设置 |
用户管理服务中的查看器角色通常是为被指定查看或管理支持案例的用户分配的角色。 如果账户所有者在 IAM 设置中限制了用户列表的可见性,用户就无法看到账户中其他用户打开的支持案例。 但是,如果他们被分配了用户管理服务的查看器角色,则用户列表可见性设置不会影响查看账户中案例的能力。
Activity Tracker Event Routing
您可以授予用户运行平台操作的权限。
| 角色 | 操作 |
|---|---|
| 查看者 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 |
| 运算符 | 查看 Activity Tracker Event Routing 配置资源,如路由和目标。 |
| 编辑者 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。 |
| 管理员 | 查看、创建、更新和删除 Activity Tracker Event Routing 资源。
为账户中的其他用户分配访问策略,以管理 Activity Tracker Event Routing 资源。 |