指派帳戶管理服務的存取權
身為帳戶所有人或帳戶管理服務的管理員,您可以授予使用者權限,讓他們可以邀請使用者加入帳戶、追蹤帳單和使用情況,以及處理支援個案。 具有帳戶管理存取政策的使用者也可以管理 Compliance Manager 服務的服務 ID、存取政策、目錄項目、存取群組、資源,以及使用基於情境的限制。
在主控台中指派存取權
若要指派對一個或所有帳戶管理服務的存取權,請完成下列步驟:
- 在 IBM Cloud® 主控台中,按一下管理 > 存取 (IAM),然後選擇使用者。
- 按一下要指派存取權限的使用者,然後移到存取 > 指派存取權限。
- 對於服務,請選擇「所有帳戶管理服務」或選擇特定帳戶管理服務。 然後按下一步。
- 範圍存取所有資源或特定資源。 然後按下一步。
- 選取任何角色或權限組合,然後按一下檢閱。
- 按一下新增,將您的政策組態新增至政策摘要。
- 按一下指派。
若要授予其他使用者對帳戶的完整存取權,以管理使用者存取權和所有啟用 IAM 的帳戶資源,您必須指定兩個政策。 要建立第一個政策,請選擇具有管理員平台角色和管理員服務角色的所有身分和存取啟用服務。 若要建立第二個政策,請選擇已指定管理員角色的所有帳戶管理服務。
擁有帳戶管理服務管理員角色的使用者可以變更其他使用者的存取權限,並從帳戶中移除使用者,包括其他擁有管理員角色的使用者。
帳戶管理服務的動作和角色
下表概述使用者獲指派每個帳戶管理服務的特定角色時可採取的動作。 請檢閱此資訊以確保您為使用者指派了正確的存取權層次。
所有帳戶管理服務
若要快速給予使用者廣泛的帳戶管理存取權,您可以為所有帳戶管理服務指定一個政策。 當使用者在 「所有帳戶管理」服務上被指派一個角色時,他們可以針對每個服務完成與該角色相關的所有動作。
允許使用者存取「所有帳戶管理」服務群組,以便他們可以使用下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
- 計費
- 型錄管理
- 環境定義型限制
- 企業
- 全球型錄
- IBM Cloud Shell 設定
- 授權
- 夥伴中心
- 合作夥伴中心 - 銷售
- 專案
- Security and Compliance Center
- 軟體範例
- 支援中心
| 角色 | 動作 |
|---|---|
| 檢視者 | 帳戶管理服務的所有檢視者角色動作: |
| 操作員 | 帳戶管理服務的所有操作員角色動作: |
| 編輯者 | 帳戶管理服務的所有編輯者角色動作以及建立資源群組的能力 |
| 管理者 | 帳戶管理服務的所有管理者角色動作以及建立資源群組的能力 |
所有 IAM 帳戶管理服務
Identity and Access Management (IAM) 服務是所有帳戶管理服務的子集。 給予使用者存取所有 IAM 帳戶管理服務群組的權限,以便他們可以使用下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
| 角色 | 動作 |
|---|---|
| 檢視者 | IAM 服務的所有檢視者角色動作 |
| 操作員 | IAM 服務的所有操作員角色動作 |
| 編輯者 | IAM 服務的所有編輯角色動作,以及建立資源群組的能力 |
| 管理者 | IAM 服務的所有管理員角色動作,以及建立資源群組的能力 |
| 使用者 API 金鑰建立者 | 啟用限制 API 金鑰建立的帳戶設定時,建立 API 金鑰 |
| 服務 ID 建立者 | 當限制服務 ID 建立的帳戶設定啟用時,建立服務 ID |
| 範本管理者 | 為存取群組、可信賴的設定檔、帳戶設定和政策建立企業 IAM 範本。 只有 root 企業帳戶才能使用此角色。 |
| 範本指派管理員 | 為子帳戶指定企業 IAM 模版。 只有 root 企業帳戶才能使用此角色。 |
您可能在所有 IAM 帳戶管理服務的政策上指派的某些角色只會影響特定資源。 例如,角色 Service ID Creator 僅與 IAM 身分服務相關。
計費
您可以提供使用者存取權,以更新帳戶設定、檢視訂閱、檢視行銷方案、套用訂閱及特性碼、更新消費限制,以及使用計費服務來追蹤用量。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶名稱 檢視訂閱餘額並追蹤使用情況 |
| 操作員 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視和變更帳戶名稱 |
| 編輯者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新消費限制 設定消費通知 檢視訂閱餘額並追蹤使用情況 |
| 管理者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新支出限制 設定支出通知 檢視訂閱餘額並追蹤使用情況 建立企業帳戶 |
可以從「帳戶設定」頁面檢視訂閱餘額和使用情況,但無法以檢視員或操作員角色檢視「帳戶設定」頁面。 若要從該頁面存取「帳戶設定」頁面和您的訂閱資訊,您需要「編輯」或更高的角色。
型錄管理
您可以賦予使用者檢視私人目錄和目錄篩選器、建立私人目錄、將軟體新增至私人目錄,以及設定目錄篩選器的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視為 IBM Cloud 目錄設定的帳戶層級篩選器
檢視私人目錄 |
| 操作員 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
| 編輯者 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
| 管理者 | 為 IBM Cloud 目錄設定帳號層級的篩選條件
建立、更新和刪除私人目錄 發佈 IBM - 已核准的產品 指定存取政策 |
| 發佈者 | 從私人目錄發佈經 IBM 核准的產品 |
環境定義型限制
您可以賦予使用者檢視、建立、更新及移除網路區域的權限。 若要為服務建立基於上下文的限制規則,您必須為您要建立規則的服務指派具有管理員角色的 IAM 政策。 例如,如果您要建立一個規則來保護一個 Key Protect 實例,您必須在該 Key Protect 服務的 Viewer 角色或更高。
基於上下文的限制服務上的檢視器角色可讓您在規則中加入網路區域。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視網路區域 |
| 編輯者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
| 管理者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
企業
可以使用企業服務藉由在企業中建立帳戶、將帳戶指派給帳戶群組、命名帳戶群組等操作,為使用者指派管理企業的存取權。 只有在企業帳戶內指派此原則時,該類型原則才有效。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視企業、帳戶群組及帳戶 |
| 操作員 | 不適用 |
| 編輯者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、檢視使用報告,以及匯入帳戶。 |
| 管理者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、在帳戶群組之間移動帳戶、匯入現有帳戶,以及檢視使用報告 |
| 用量報告檢視者 | 檢視企業、帳戶及帳戶群組,以及檢視企業中所有帳戶的用量報告 |
全球型錄
您可以賦予使用者檢視目錄中私人產品的權限,或變更帳戶中其他使用者私人產品的可見性。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視專屬服務 |
| 操作員 | 檢視專屬服務 |
| 編輯者 | 變更物件 meta 資料,但無法變更專用服務的可見性 |
| 管理者 | 變更專用服務的物件 meta 資料或可見性,以及限制公用服務的可見性 |
IAM 存取群組
您可以使用 IAM 存取群組服務,賦予使用者檢視、建立、編輯和刪除帳戶中存取群組的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視存取群組及成員 |
| 操作員 | 不適用 |
| 編輯者 | 檢視、建立、編輯及刪除群組
從群組新增或移除使用者 |
| 管理者 | 檢視、建立、編輯和刪除群組
新增或移除使用者,包括其他管理員 為群組指定存取權 管理存取群組的工作存取權 在帳戶層級啟用或停用資源的公開存取權 |
IAM 存取管理服務
您可以賦予使用者存取權限,以管理存取政策和自訂角色。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視存取政策和自訂角色 |
| 操作員 | 檢視存取政策和自訂角色 |
| 編輯者 | 檢視和編輯自訂角色
檢視 IAM 洞察力、政策和設定 |
| 管理者 | 檢視、建立、編輯和刪除自訂角色
檢視和更新 IAM 設定 為群組指定存取 檢視、建立、編輯和刪除存取政策 |
角色管理
您可以賦予使用者在帳戶中為服務建立、更新及刪除自訂角色的權限。 IAM 存取管理服務的子服務。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視自訂角色 |
| 操作員 | 不適用 |
| 編輯者 | 編輯和更新帳戶中的自訂角色 |
| 管理者 | 在帳戶中建立、編輯、更新及刪除自訂角色 |
IAM 身分服務
您可以透過使用 IAM 身分服務,賦予使用者管理服務 ID 和身分提供者 ( IdPs ) 的權限。 這些動作適用於使用者未建立的帳戶內的服務 ID 和 IdPs。 所有使用者都可以建立服務 ID。 他們是這些 ID 的管理員,可以建立相關的 API 金鑰和存取政策,但只有具有操作員和管理員角色的使用者才能建立 IdPs。 此帳戶管理服務適用於檢視、更新、刪除和指派存取其他使用者所建立帳戶中服務 ID 的能力。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視 ID |
| 操作員 | 建立和刪除 ID 與 API 金鑰
檢視、建立、更新和刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 刪除受信任的設定檔 |
| 編輯者 | 建立和更新 ID 與 API 金鑰
檢視和更新 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 更新受信任的設定檔 |
| 管理者 | 建立、更新及刪除 ID 和 API 金鑰
為 ID 指派存取政策 檢視、建立、更新及刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 建立受信任的設定檔 |
| 使用者 API 金鑰建立者 | 限制 API 金鑰建立的帳戶設定已啟用時可以建立 API 金鑰。 |
| 服務 ID 建立者 | 限制服務 ID 建立的帳戶設定已啟用時可以建立服務 ID。 |
IBM Cloud Shell 設定
您可以指派使用者檢視和更新 IBM Cloud Shell 帳戶設定的權限。 只有帳戶擁有者或具有 IBM Cloud Shell 管理員角色的使用者才能檢視和更新設定。
| 角色 | 動作 |
|---|---|
| 檢視者 | 不適用 |
| 操作員 | 不適用 |
| 編輯者 | 不適用 |
| 管理者 | 檢視和更新 IBM Cloud Shell 設定 |
| 雲端操作員 | 建立 Cloud Shell 環境來管理 IBM Cloud 資源。 |
| 雲端開發者 | 建立 Cloud Shell 環境,以管理 IBM Cloud 資源,並為 IBM Cloud 開發應用程式 (已啟用 Web 預覽)。 |
| File Manager | 建立 Cloud Shell 環境來管理 IBM Cloud 資源,並管理工作區中的檔案 (已啟用檔案上傳和檔案下載)。 |
授權
您可以指派使用者存取管理帳戶內的授權和權利。 帳戶的任何成員都可以檢視及使用帳戶的授權。
| 角色 | 動作 |
|---|---|
| 檢視者 | 不適用 |
| 操作員 | 不適用 |
| 編輯者 | 編輯者可以建立授權,以及檢視、更新、連結,或只刪除他們獲得的授權。 |
| 管理者 | 管理者可以建立授權,以及檢視、更新、連結,或刪除帳戶中的所有授權。 |
Platform Analytics
您可以賦予使用者檢視、建立及分享資料圖表的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視、搜尋、建立、更新及分享資料和圖表 |
| 管理者 | 檢視、搜尋、建立、更新及分享資料和圖表。 指派存取權限至 Platform Analytics. |
夥伴中心
您可以允許使用者檢視和編輯合作夥伴檔案詳細資料、報價、快速軌道,以及建立和檢視支援個案。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視關於合作夥伴簡介、優惠、快速通道、支援案例的詳細資訊。 |
| 編輯者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 |
| 操作員 | |
| 管理者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 |
合作夥伴中心 - 銷售
您可以賦予使用者上線、驗證和發佈產品的權限。
| 角色 | 動作 |
|---|---|
| 管理者 | 建立、編輯、驗證及發佈產品 |
| 編輯者 | 驗證和編輯產品 |
| 核准者 | 批准或拒絕工作流程實例的任務 |
專案
您可以賦予使用者設定、驗證及監控 Infrastructure as Code ( IaC ) 部署的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視專案、組態和部署的詳細資訊。 |
| 操作員 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 |
| 編輯者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源 |
| 管理者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源。 強制批准未通過驗證的變更 |
Compliance Manager
您可以賦予使用者存取權,讓他們可以在指定存取權的帳戶中,建立、更新和刪除 Compliance Manager 服務的資源。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視可用的設定檔和附件
檢視已建立的資源,例如範圍、憑證或規則 檢視服務的全局設定 |
| 操作員 | 存取 Compliance Manager 控制面板以檢視目前的狀況和結果
建立稽核記錄以監控合規活動 |
| 編輯者 | 建立、更新或刪除物件,例如範圍、憑證和收集器
更新目標的參數設定 建立、更新或刪除規則和範本 編輯服務的全局管理員設定 |
| 管理者 | 根據此角色被指派的資源執行所有平台動作,包括指派存取政策給其他使用者。 |
| 管理員 | 超出寫入員角色的權限,以完成服務所定義的特權動作。 此外,您可以建立及編輯服務特定的資源。 |
| 讀者 | 在服務內執行唯讀動作,例如檢視特定於服務的資源。 |
| 撰寫者 | 讀者角色以外的權限,包括建立和編輯特定於服務的資源。 |
軟體範例
您可以賦予使用者建立、刪除或更新軟體實例的權限。 而且,您可以允許使用者檢視軟體實例的詳細頁面和日誌。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視軟體實例詳細資訊頁面 |
| 操作員 | 更新軟體實例
檢視軟體實例的詳細頁面 |
| 編輯者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資料頁面 |
| 管理者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資訊頁面 檢視軟體實例的日誌 指定 IAM 權限 |
支援中心
您可以賦予使用者管理支援個案的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視案例
搜尋案例 |
| 操作員 | 不適用 |
| 編輯者 | 檢視案例
搜尋案例 更新案例 建立案例 |
| 管理者 | 檢視案例
搜尋案例 更新案例 建立案例 |
除了支援中心存取政策之外,在使用者管理服務上為使用者指定檢視者角色,如此一來,不論使用者清單可視性設定為何,使用者都可以檢視帳戶中的所有案例。 如果使用者清單的能見度設定為受限制,這可能會限制使用者檢視、搜尋和管理帳戶中非他們自己開啟的支援個案的能力。
使用者管理
您可以賦予使用者檢視帳戶中使用者、邀請和移除使用者,以及檢視和更新使用者個人資料設定的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
| 操作員 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
| 編輯者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
| 管理者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
使用者管理服務上的檢視者角色是通常為被指派檢視或管理支援個案角色的使用者所指定的角色。 如果帳戶擁有者在 IAM 設定中限制使用者清單的可見性,使用者就無法看到帳戶中其他使用者開啟的支援個案。 但是,如果他們被指派使用者管理服務的檢視者角色,使用者清單可見性設定並不會影響檢視帳戶中案例的能力。
Activity Tracker Event Routing
您可以賦予使用者執行平台動作的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 |
| 操作員 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 |
| 編輯者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。 |
| 管理者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。
為帳戶中的其他使用者指定存取政策,以管理 Activity Tracker Event Routing 資源。 |
帳戶管理服務名稱
如果您使用 CLI 或 API 指定存取權限,帳戶管理服務會使用下列屬性和值:
| 帳戶管理服務 | 屬性與值 |
|---|---|
| 所有帳戶管理服務 | serviceType=platform_service |
| 所有 IAM 帳戶管理服務 | service_group_id=IAM |
| 計費 | serviceName=billing |
| 型錄管理 | serviceName=globalcatalog-collection |
| 環境定義型限制 | serviceName=context-based-restrictions |
| 企業 | serviceName=enterprise |
| 全球型錄 | serviceName=globalcatalog |
| IAM 存取群組服務 | serviceName=iam-groups |
| IAM 身分服務 | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| 授權 | serviceName=entitlement |
| 專案 | serviceName=project |
| 角色管理 | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| 支援中心 | serviceName=support |
| 使用者管理 | serviceName=user-management |
使用 API 指派存取權
以下範例在 IAM 存取群組帳戶管理服務上指派具有管理員角色的原則。
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "iam-groups"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("iam-groups")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'iam-groups',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("iam-groups"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
以下範例在 All Account Management 服務上指定具有管理員角色的政策。
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceType",
"value": "platform-service"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
.name("serviceType")
.value("platform-service")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceTypeResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
name: 'serviceType',
value: 'platform-service',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceType', value='platform-service')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_type_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceType"),
Value: core.StringPtr("platform-service"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceTypeResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
帳戶管理服務的動作和角色
下表概述使用者獲指派每個帳戶管理服務的特定角色時可採取的動作。 請檢閱此資訊以確保您為使用者指派了正確的存取權層次。
所有帳戶管理服務
若要快速給予使用者廣泛的帳戶管理存取權,您可以為所有帳戶管理服務指定一個政策。 當使用者在 「所有帳戶管理」服務上被指派一個角色時,他們可以針對每個服務完成與該角色相關的所有動作。
所有帳戶管理服務群組包括下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
- 計費
- 型錄管理
- 環境定義型限制
- 企業
- 全球型錄
- IBM Cloud Shell 設定
- 授權
- 夥伴中心
- 合作夥伴中心 - 銷售
- 專案
- Security and Compliance Center
- 軟體範例
- 支援中心
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 帳戶管理服務的所有檢視者角色動作: | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 帳戶管理服務的所有操作員角色動作: | crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 帳戶管理服務的所有編輯者角色動作以及建立資源群組的能力 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 帳戶管理服務的所有管理者角色動作以及建立資源群組的能力 | crn:v1:bluemix:public:iam::::role:Administrator |
所有 IAM 帳戶管理服務
Identity and Access Management (IAM) 服務是所有帳戶管理服務的子集。 給予使用者存取所有 IAM 帳戶管理服務的權限,以便他們可以使用下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | IAM 服務的所有檢視者角色動作 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | IAM 服務的所有操作員角色動作 | crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | IAM 服務的所有編輯角色動作,以及建立資源群組的能力 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | IAM 服務的所有管理員角色動作,以及建立資源群組的能力 | crn:v1:bluemix:public:iam::::role:Administrator |
| 使用者 API 金鑰建立者 | 啟用限制 API 金鑰建立的帳戶設定時,建立 API 金鑰 | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| 服務 ID 建立者 | 當限制服務 ID 建立的帳戶設定啟用時,建立服務 ID | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
| 範本管理者 | 為存取群組、可信賴的設定檔、帳戶設定和政策建立企業 IAM 範本。 只有 root 企業帳戶才能使用此角色。 | crn:v1:bluemix:public:iam::::role:TemplateAdministrator |
| 範本指派管理員 | 為子帳戶指定企業 IAM 模版。 只有 root 企業帳戶才能使用此角色。 | crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator |
您可能在所有 IAM 帳戶管理服務的政策上指派的某些角色只會影響特定資源。 例如,角色 Service ID Creator 僅與 IAM 身分服務相關。
計費
您可以提供使用者存取權,以更新帳戶設定、檢視訂閱、檢視行銷方案、套用訂閱及特性碼、更新消費限制,以及使用計費服務來追蹤用量。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶名稱 檢視訂閱餘額並追蹤使用情況 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視和變更帳戶名稱 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新消費限制 設定消費通知 檢視訂閱餘額並追蹤使用情況 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新支出限制 設定支出通知 檢視訂閱餘額並追蹤使用情況 建立企業帳戶 |
crn:v1:bluemix:public:iam::::role:Administrator |
可以從「帳戶設定」頁面檢視訂閱餘額和使用情況,但無法以檢視員或操作員角色檢視「帳戶設定」頁面。 若要從該頁面存取「帳戶設定」頁面和您的訂閱資訊,您需要「編輯」或更高的角色。
型錄管理
您可以賦予使用者檢視私人目錄和目錄篩選器、建立私人目錄、將軟體新增至私人目錄,以及設定目錄篩選器的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視為 IBM Cloud 目錄設定的帳戶層級篩選器
檢視私人目錄 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 為 IBM Cloud 目錄設定帳號層級的篩選條件
建立、更新和刪除私人目錄 發佈 IBM - 已核准的產品 指定存取政策 |
crn:v1:bluemix:public:iam::::role:Administrator |
| 發佈者 | 從私人目錄發佈經 IBM 核准的產品 | crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter |
環境定義型限制
您可以賦予使用者檢視、建立、更新及移除網路區域的權限。 若要為服務建立基於上下文的限制規則,您必須為您要建立規則的服務指派具有管理員角色的 IAM 政策。 例如,如果您要建立一個規則來保護一個 Key Protect 實例,您必須在該 Key Protect 服務的 Viewer 角色或更高。
基於上下文的限制服務上的檢視器角色可讓您在規則中加入網路區域。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視網路區域 | crn:v1:bluemix:public:iam::::role:Viewer |
| 編輯者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
crn:v1:bluemix:public:iam::::role:Administrator |
您可以賦予使用者檢視、建立、更新及移除情境式限制和網路區域的權限。
企業
可以使用企業服務藉由在企業中建立帳戶、將帳戶指派給帳戶群組、命名帳戶群組等操作,為使用者指派管理企業的存取權。 只有在企業帳戶內指派此原則時,該類型原則才有效。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視企業、帳戶群組及帳戶 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 不適用 | |
| 編輯者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、檢視使用報告,以及匯入帳戶。 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、在帳戶群組之間移動帳戶、匯入現有帳戶,以及檢視使用報告 | crn:v1:bluemix:public:iam::::role:Administrator |
| 用量報告檢視者 | 檢視企業、帳戶及帳戶群組,以及檢視企業中所有帳戶的用量報告 | crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer |
全球型錄
您可以賦予使用者檢視目錄中私人產品的權限,或變更帳戶中其他使用者私人產品的可見性。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視專屬服務 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 不適用 | crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 變更物件 meta 資料,但無法變更專用服務的可見性 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 變更專用服務的物件 meta 資料或可見性,以及限制公用服務的可見性 | crn:v1:bluemix:public:iam::::role:Administrator |
IAM 存取群組
您可以使用 IAM 存取群組服務,賦予使用者檢視、建立、編輯和刪除帳戶中存取群組的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視存取群組及成員 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 不適用 | |
| 編輯者 | 檢視、建立、編輯及刪除群組
從群組新增或移除使用者 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視、建立、編輯及刪除群組
新增或移除使用者 為群組指定存取權 管理存取群組工作的存取權 在帳戶層級啟用或停用資源的公開存取權 |
crn:v1:bluemix:public:iam::::role:Administrator |
IAM 存取管理服務
您可以賦予使用者存取權限,以管理存取政策和自訂角色。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視存取政策和自訂角色 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 檢視存取政策和自訂角色 | crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 檢視和編輯自訂角色
檢視 IAM 洞察力、政策和設定 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視、建立、編輯和刪除自訂角色
檢視和更新 IAM 設定 為群組指定存取 檢視、建立、編輯和刪除存取政策 |
crn:v1:bluemix:public:iam::::role:Administrator |
角色管理
您可以賦予使用者在帳戶中為服務建立、更新及刪除自訂角色的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視自訂角色 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 不適用 | |
| 編輯者 | 編輯和更新帳戶中的自訂角色 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 在帳戶中建立、編輯、更新及刪除自訂角色 | crn:v1:bluemix:public:iam::::role:Administrator |
IAM 身分服務
您可以透過使用 IAM 身分服務,賦予使用者管理服務 ID 和身分提供者 ( IdPs ) 的權限。 這些動作適用於使用者未建立的帳戶內的服務 ID 和 IdPs。 所有使用者都可以建立服務 ID。 他們是這些 ID 的管理員,可以建立相關的 API 金鑰和存取政策,但只有具有操作員和管理員角色的使用者才能建立 IdPs。 此帳戶管理服務適用於檢視、更新、刪除和指派存取其他使用者所建立帳戶中服務 ID 的能力。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視 ID | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 建立和刪除 ID 與 API 金鑰
檢視、建立、更新和刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 刪除受信任的設定檔 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 建立和更新 ID 與 API 金鑰
檢視和更新 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 更新受信任的設定檔 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 建立、更新及刪除 ID 和 API 金鑰
為 ID 指派存取政策 檢視、建立、更新及刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 建立受信任的設定檔 |
crn:v1:bluemix:public:iam::::role:Administrator |
| 使用者 API 金鑰建立者 | 限制 API 金鑰建立的帳戶設定已啟用時可以建立 API 金鑰。 | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| 服務 ID 建立者 | 限制服務 ID 建立的帳戶設定已啟用時可以建立服務 ID。 | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
IBM Cloud Shell 設定
您可以指派使用者檢視和更新 IBM Cloud Shell 帳戶設定的權限。 只有帳戶擁有者或具有 IBM Cloud Shell 管理員角色的使用者才能檢視和更新設定。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 不適用 | |
| 操作員 | 不適用 | |
| 編輯者 | 不適用 | |
| 管理者 | 檢視和更新 IBM Cloud Shell 設定 | crn:v1:bluemix:public:iam::::role:Administrator |
| 雲端操作員 | 建立 Cloud Shell 環境來管理 IBM Cloud 資源。 | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator |
| 雲端開發者 | 建立 Cloud Shell 環境,以管理 IBM Cloud 資源,並為 IBM Cloud 開發應用程式 (已啟用 Web 預覽)。 | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper |
| File Manager | 建立 Cloud Shell 環境來管理 IBM Cloud 資源,並管理工作區中的檔案 (已啟用檔案上傳和檔案下載)。 | crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager |
授權
您可以指派使用者存取管理帳戶內的授權和權利。 帳戶的任何成員都可以檢視及使用帳戶的授權。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 不適用 | |
| 操作員 | 不適用 | |
| 編輯者 | 編輯者可以建立授權,以及檢視、更新、連結,或只刪除他們獲得的授權。 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 管理者可以建立授權,以及檢視、更新、連結,或刪除帳戶中的所有授權。 | crn:v1:bluemix:public:iam::::role:Administrator |
Platform Analytics
您可以賦予使用者檢視、建立及分享資料圖表的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視、搜尋、建立、更新及分享資料和圖表 | crn:v1:bluemix:public:iam::::role:Viewer |
| 管理者 | 檢視、搜尋、建立、更新及分享資料和圖表。 指派存取權限至 Platform Analytics. | crn:v1:bluemix:public:iam::::role:Administrator |
夥伴中心
您可以允許使用者檢視和編輯合作夥伴檔案詳細資料、報價、快速軌道,以及建立和檢視支援個案。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視關於合作夥伴簡介、優惠、快速通道、支援案例的詳細資訊。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 編輯者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 | crn:v1:bluemix:public:iam::::role:Editor |
| 操作員 | ||
| 管理者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 | crn:v1:bluemix:public:iam::::role:Administrator |
合作夥伴中心 - 銷售
您可以賦予使用者上線、驗證和發佈產品的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 管理者 | 建立、編輯、驗證及發佈產品 | |
| 編輯者 | 驗證和編輯產品 | crn:v1:bluemix:public:iam::::role:Editor |
| 核准者 | 批准或拒絕工作流程實例的任務 | crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover |
專案
您可以賦予使用者設定、驗證及監控 Infrastructure as Code ( IaC ) 部署的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視專案、組態和部署的詳細資訊。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源。 強制批准未通過驗證的變更 |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
您可以賦予使用者存取權,讓他們可以在指定存取權的帳戶中,建立、更新和刪除 Compliance Manager 服務的資源。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視可用的設定檔和附件
檢視已建立的資源,例如範圍、憑證或規則 檢視服務的全局設定 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 存取 Compliance Manager 控制面板以檢視目前的狀況和結果
建立稽核記錄以監控合規活動 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 建立、更新或刪除物件,例如範圍、憑證和收集器
更新目標的參數設定 建立、更新或刪除規則和範本 編輯服務的全局管理員設定 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 根據此角色被指派的資源執行所有平台動作,包括指派存取政策給其他使用者。 | crn:v1:bluemix:public:iam::::role:Administrator |
| 管理員 | 超出寫入員角色的權限,以完成服務所定義的特權動作。 此外,您可以建立及編輯服務特定的資源。 | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| 讀者 | 在服務內執行唯讀動作,例如檢視特定於服務的資源。 | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| 撰寫者 | 讀者角色以外的權限,包括建立和編輯特定於服務的資源。 | crn:v1:bluemix:public:iam::::serviceRole:Writer |
軟體範例
您可以賦予使用者建立、刪除或更新軟體實例的權限。 而且,您可以允許使用者檢視軟體實例的詳細頁面和日誌。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視軟體實例詳細資訊頁面 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 更新軟體實例
檢視軟體實例的詳細頁面 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資料頁面 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資訊頁面 檢視軟體實例的日誌 指定 IAM 權限 |
crn:v1:bluemix:public:iam::::role:Administrator |
支援中心
您可以賦予使用者管理支援個案的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視案例
搜尋案例 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 不適用 | crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 檢視案例
搜尋案例 更新案例 建立案例 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視案例
搜尋案例 更新案例 建立案例 |
crn:v1:bluemix:public:iam::::role:Administrator |
除了支援中心存取政策之外,在使用者管理服務上為使用者指定檢視者角色,如此一來,不論使用者清單可視性設定為何,使用者都可以檢視帳戶中的所有案例。 如果使用者清單能見度設定為限制,使用者檢視、搜尋及管理非自己開啟的帳戶中支援個案的能力就會受到限制。
使用者管理
您可以賦予使用者檢視帳戶中使用者、邀請和移除使用者,以及檢視和更新使用者個人資料設定的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
crn:v1:bluemix:public:iam::::role:Administrator |
使用者管理服務上的檢視者角色是通常為被指派檢視或管理支援個案角色的使用者所指定的角色。 如果帳戶擁有者在 IAM 設定中限制使用者清單的可見性,使用者就無法看到帳戶中其他使用者開啟的支援個案。 但是,如果他們被指派使用者管理服務的檢視者角色,使用者清單可見性設定並不會影響檢視帳戶中案例的能力。
Activity Tracker Event Routing
您可以賦予使用者執行平台動作的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 | crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。 | crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。
為帳戶中的其他使用者指定存取政策,以管理 Activity Tracker Event Routing 資源。 |
crn:v1:bluemix:public:iam::::role:Administrator |
帳戶管理服務名稱
如果您使用 CLI 或 API 指定存取權限,帳戶管理服務會使用下列屬性和值:
| 帳戶管理服務 | 屬性與值 |
|---|---|
| 所有帳戶管理服務 | serviceType=platform_service |
| 所有 IAM 帳戶管理服務 | service_group_id=IAM |
| 計費 | serviceName=billing |
| 型錄管理 | serviceName=globalcatalog-collection |
| 環境定義型限制 | serviceName=context-based-restrictions |
| 企業 | serviceName=enterprise |
| 全球型錄 | serviceName=globalcatalog |
| IAM 存取群組服務 | serviceName=iam-groups |
| IAM 身分服務 | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| 授權 | serviceName=entitlement |
| 專案 | serviceName=project |
| 角色管理 | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| 支援中心 | serviceName=support |
| 使用者管理 | serviceName=user-management |
使用 CLI 指派存取權
若要指定存取權限,請執行 user-policy-create 指令。 如需相關資訊,請參閱 ibmcloud iam user-policy-create。 以下範例指令為 IAM 身分識別帳號管理服務指派一個具有使用者 API 金鑰建立者角色的政策。
ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity
有關每個帳戶管理服務 CLI 指令中要使用的服務名稱,請參閱表 1。 但是,若要在 CLI 中對所有帳戶管理服務設定政策,請使用 --account-management 而非 --service-name SERVICE_NAME。 對於超過一個字的角色,請使用帶引號的顯示名稱。
以下範例指令為 All Account Management 服務指派具有管理員角色的原則。
ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service
帳戶管理服務的動作和角色
下表概述使用者獲指派每個帳戶管理服務的特定角色時可採取的動作。 請檢閱此資訊以確保您為使用者指派了正確的存取權層次。
所有帳戶管理服務
若要快速給予使用者廣泛的帳號管理存取權限,您可以為所有帳號管理服務指定一個政策。 當使用者在 「所有帳戶管理」服務上被指派一個角色時,他們可以針對每個服務完成與該角色相關的所有動作。
所有帳戶管理服務群組包括下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
- 計費
- 型錄管理
- 環境定義型限制
- 企業
- 全球型錄
- IBM Cloud Shell 設定
- 授權
- 夥伴中心
- 合作夥伴中心 - 銷售
- 專案
- Security and Compliance Center
- 軟體範例
- 支援中心
| 角色 | 動作 |
|---|---|
| 檢視者 | 帳戶管理服務的所有檢視者角色動作: |
| 操作員 | 帳戶管理服務的所有操作員角色動作: |
| 編輯者 | 帳戶管理服務的所有編輯者角色動作以及建立資源群組的能力 |
| 管理者 | 帳戶管理服務的所有管理者角色動作以及建立資源群組的能力 |
所有 IAM 帳戶管理服務
Identity and Access Management (IAM) 服務是所有帳戶管理服務的子集。 給予使用者存取所有 IAM 帳戶管理服務的權限,以便他們可以使用下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
| 角色 | 動作 |
|---|---|
| 檢視者 | IAM 服務的所有檢視者角色動作 |
| 操作員 | IAM 服務的所有操作員角色動作 |
| 編輯者 | IAM 服務的所有編輯角色動作,以及建立資源群組的能力 |
| 管理者 | IAM 服務的所有管理員角色動作,以及建立資源群組的能力 |
| 使用者 API 金鑰建立者 | 啟用限制 API 金鑰建立的帳戶設定時,建立 API 金鑰 |
| 服務 ID 建立者 | 當限制服務 ID 建立的帳戶設定啟用時,建立服務 ID |
| 範本管理者 | 為存取群組、可信賴的設定檔、帳戶設定和政策建立企業 IAM 範本。 只有 root 企業帳戶才能使用此角色。 |
| 範本指派管理員 | 為子帳戶指定企業 IAM 模版。 只有 root 企業帳戶才能使用此角色。 |
您可能在所有 IAM 帳戶管理服務的政策上指派的某些角色只會影響特定資源。 例如,角色 Service ID Creator 僅與 IAM 身分服務相關。
計費
您可以提供使用者存取權,以更新帳戶設定、檢視訂閱、檢視行銷方案、套用訂閱及特性碼、更新消費限制,以及使用計費服務來追蹤用量。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶名稱 檢視訂閱餘額並追蹤使用情況 |
| 操作員 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視和變更帳戶名稱 |
| 編輯者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新消費限制 設定消費通知 檢視訂閱餘額並追蹤使用情況 |
| 管理者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新支出限制 設定支出通知 檢視訂閱餘額並追蹤使用情況 建立企業帳戶 |
可以從「帳戶設定」頁面檢視訂閱餘額和使用情況,但無法以檢視員或操作員角色檢視「帳戶設定」頁面。 若要從該頁面存取「帳戶設定」頁面和您的訂閱資訊,您需要「編輯」或更高的角色。
型錄管理
您可以賦予使用者檢視私人目錄和目錄篩選器、建立私人目錄、將軟體新增至私人目錄,以及設定目錄篩選器的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視為 IBM Cloud 目錄設定的帳戶層級篩選器
檢視私人目錄 |
| 操作員 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
| 編輯者 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
| 管理者 | 為 IBM Cloud 目錄設定帳號層級的篩選條件
建立、更新和刪除私人目錄 發佈 IBM - 已核准的產品 指定存取政策 |
| 發佈者 | 從私人目錄發佈經 IBM 核准的產品 |
環境定義型限制
您可以賦予使用者檢視、建立、更新及移除網路區域的權限。 若要為服務建立基於上下文的限制規則,您必須為您要建立規則的服務指派具有管理員角色的 IAM 政策。 例如,如果您要建立一個規則來保護一個 Key Protect 實例,您必須在該 Key Protect 服務的 Viewer 角色或更高。
基於上下文的限制服務上的檢視器角色可讓您在規則中加入網路區域。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視網路區域 |
| 編輯者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
| 管理者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
企業
可以使用企業服務藉由在企業中建立帳戶、將帳戶指派給帳戶群組、命名帳戶群組等操作,為使用者指派管理企業的存取權。 只有在企業帳戶內指派此原則時,該類型原則才有效。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視企業、帳戶群組及帳戶 |
| 操作員 | 不適用 |
| 編輯者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、檢視使用報告,以及匯入帳戶。 |
| 管理者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、在帳戶群組之間移動帳戶、匯入現有帳戶,以及檢視使用報告 |
| 用量報告檢視者 | 檢視企業、帳戶及帳戶群組,以及檢視企業中所有帳戶的用量報告 |
全球型錄
您可以賦予使用者檢視目錄中私人產品的權限,或變更帳戶中其他使用者私人產品的可見性。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視專屬服務 |
| 操作員 | 不適用 |
| 編輯者 | 變更物件 meta 資料,但無法變更專用服務的可見性 |
| 管理者 | 變更專用服務的物件 meta 資料或可見性,以及限制公用服務的可見性 |
IAM 存取群組
您可以使用 IAM 存取群組服務,賦予使用者檢視、建立、編輯和刪除帳戶中存取群組的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視存取群組及成員 |
| 操作員 | 不適用 |
| 編輯者 | 檢視、建立、編輯及刪除群組
從群組新增或移除使用者 |
| 管理者 | 檢視、建立、編輯及刪除群組
新增或移除使用者 為群組指定存取權 管理存取群組工作的存取權 在帳戶層級啟用或停用資源的公開存取權 |
IAM 存取管理服務
您可以賦予使用者存取權限,以管理存取政策和自訂角色。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視存取政策和自訂角色 |
| 操作員 | 檢視存取政策和自訂角色 |
| 編輯者 | 檢視和編輯自訂角色
檢視 IAM 洞察力、政策和設定 |
| 管理者 | 檢視、建立、編輯和刪除自訂角色
檢視和更新 IAM 設定 為群組指定存取 檢視、建立、編輯和刪除存取政策 |
角色管理
您可以賦予使用者在帳戶中為服務建立、更新及刪除自訂角色的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視自訂角色 |
| 操作員 | 不適用 |
| 編輯者 | 編輯和更新帳戶中的自訂角色 |
| 管理者 | 在帳戶中建立、編輯、更新及刪除自訂角色 |
IAM 身分服務
您可以透過使用 IAM 身分服務,賦予使用者管理服務 ID 和身分提供者 ( IdPs ) 的權限。 這些動作適用於使用者未建立的帳戶內的服務 ID 和 IdPs。 所有使用者都可以建立服務 ID。 他們是這些 ID 的管理員,可以建立相關的 API 金鑰和存取政策,但只有具有操作員和管理員角色的使用者才能建立 IdPs。 此帳戶管理服務適用於檢視、更新、刪除和指派存取其他使用者所建立帳戶中服務 ID 的能力。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視 ID |
| 操作員 | 建立和刪除 ID 與 API 金鑰
檢視、建立、更新和刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 刪除受信任的設定檔 |
| 編輯者 | 建立和更新 ID 與 API 金鑰
檢視和更新 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 更新受信任的設定檔 |
| 管理者 | 建立、更新及刪除 ID 和 API 金鑰
為 ID 指派存取政策 檢視、建立、更新及刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 建立受信任的設定檔 |
| 使用者 API 金鑰建立者 | 限制 API 金鑰建立的帳戶設定已啟用時可以建立 API 金鑰。 |
| 服務 ID 建立者 | 限制服務 ID 建立的帳戶設定已啟用時可以建立服務 ID。 |
IBM Cloud Shell 設定
您可以指派使用者檢視和更新 IBM Cloud Shell 帳戶設定的權限。 只有帳戶擁有者或具有 IBM Cloud Shell 管理員角色的使用者才能檢視和更新設定。
| 角色 | 動作 |
|---|---|
| 檢視者 | 不適用 |
| 操作員 | 不適用 |
| 編輯者 | 不適用 |
| 管理者 | 檢視和更新 IBM Cloud Shell 設定 |
| 雲端操作員 | 建立 Cloud Shell 環境來管理 IBM Cloud 資源。 |
| 雲端開發者 | 建立 Cloud Shell 環境,以管理 IBM Cloud 資源,並為 IBM Cloud 開發應用程式 (已啟用 Web 預覽)。 |
| File Manager | 建立 Cloud Shell 環境來管理 IBM Cloud 資源,並管理工作區中的檔案 (已啟用檔案上傳和檔案下載)。 |
授權
您可以指派使用者存取管理帳戶內的授權和權利。 帳戶的任何成員都可以檢視及使用帳戶的授權。
| 角色 | 動作 |
|---|---|
| 檢視者 | 不適用 |
| 操作員 | 不適用 |
| 編輯者 | 編輯者可以建立授權,以及檢視、更新、連結,或只刪除他們獲得的授權。 |
| 管理者 | 管理者可以建立授權,以及檢視、更新、連結,或刪除帳戶中的所有授權。 |
Platform Analytics
您可以賦予使用者檢視、建立及分享資料圖表的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視、搜尋、建立、更新及分享資料和圖表 |
| 管理者 | 檢視、搜尋、建立、更新及分享資料和圖表。 指派存取權限至 Platform Analytics. |
夥伴中心
您可以允許使用者檢視和編輯合作夥伴檔案詳細資料、報價、快速軌道,以及建立和檢視支援個案。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視關於合作夥伴簡介、優惠、快速通道、支援案例的詳細資訊。 |
| 編輯者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 |
| 操作員 | |
| 管理者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 |
合作夥伴中心 - 銷售
您可以賦予使用者上線、驗證和發佈產品的權限。
| 角色 | 動作 |
|---|---|
| 管理者 | 建立、編輯、驗證及發佈產品 |
| 編輯者 | 驗證和編輯產品 |
| 核准者 | 批准或拒絕工作流程實例的任務 |
專案
您可以賦予使用者設定、驗證及監控 Infrastructure as Code ( IaC ) 部署的權限。
| 角色 | 動作 | role_ID 值 |
|---|---|---|
| 檢視者 | 檢視專案、組態和部署的詳細資訊。 | crn:v1:bluemix:public:iam::::role:Viewer |
| 操作員 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 |
crn:v1:bluemix:public:iam::::role:Operator |
| 編輯者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源 |
crn:v1:bluemix:public:iam::::role:Editor |
| 管理者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源。 強制批准未通過驗證的變更 |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
您可以賦予使用者存取權,讓他們可以在指定存取權的帳戶中,建立、更新和刪除 Compliance Manager 服務的資源。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視可用的設定檔和附件
檢視已建立的資源,例如範圍、憑證或規則 檢視服務的全局設定 |
| 操作員 | 存取 Compliance Manager 控制面板以檢視目前的狀況和結果
建立稽核記錄以監控合規活動 |
| 編輯者 | 建立、更新或刪除物件,例如範圍、憑證和收集器
更新目標的參數設定 建立、更新或刪除規則和範本 編輯服務的全局管理員設定 |
| 管理者 | 根據此角色被指派的資源執行所有平台動作,包括指派存取政策給其他使用者。 |
| 管理員 | 超出寫入員角色的權限,以完成服務所定義的特權動作。 此外,您可以建立及編輯服務特定的資源。 |
| 讀者 | 在服務內執行唯讀動作,例如檢視特定於服務的資源。 |
| 撰寫者 | 讀者角色以外的權限,包括建立和編輯特定於服務的資源。 |
軟體範例
您可以賦予使用者建立、刪除或更新軟體實例的權限。 而且,您可以允許使用者檢視軟體實例的詳細頁面和日誌。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視軟體實例詳細資訊頁面 |
| 操作員 | 更新軟體實例
檢視軟體實例的詳細頁面 |
| 編輯者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資料頁面 |
| 管理者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資訊頁面 檢視軟體實例的日誌 指定 IAM 權限 |
支援中心
您可以賦予使用者管理支援個案的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視案例
搜尋案例 |
| 操作員 | 不適用 |
| 編輯者 | 檢視案例
搜尋案例 更新案例 建立案例 |
| 管理者 | 檢視案例
搜尋案例 更新案例 建立案例 |
除了支援中心存取政策之外,在使用者管理服務上為使用者指定檢視者角色,如此一來,不論使用者清單可視性設定為何,使用者都可以檢視帳戶中的所有案例。 如果使用者清單的能見度設定為受限制,這可能會限制使用者檢視、搜尋和管理帳戶中非他們自己開啟的支援個案的能力。
使用者管理
您可以賦予使用者檢視帳戶中使用者、邀請和移除使用者,以及檢視和更新使用者個人資料設定的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
| 操作員 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
| 編輯者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
| 管理者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
使用者管理服務上的檢視者角色是通常為被指派檢視或管理支援個案角色的使用者所指定的角色。 如果帳戶擁有者在 IAM 設定中限制使用者清單的可見性,使用者就無法看到帳戶中其他使用者開啟的支援個案。 但是,如果他們被指派使用者管理服務的檢視者角色,使用者清單可見性設定並不會影響檢視帳戶中案例的能力。
Activity Tracker Event Routing
您可以賦予使用者執行平台動作的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 |
| 操作員 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 |
| 編輯者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。 |
| 管理者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。
為帳戶中的其他使用者指定存取政策,以管理 Activity Tracker Event Routing 資源。 |
使用 Terraform 分配存取權限
在使用 Terraform 指派存取權之前,請確認您已完成下列事項:
- 安裝 Terraform CLI 並為 Terraform 配置 IBM Cloud Provider 外掛程式。 如需詳細資訊,請參閱 IBM Cloud® 上的 Terraform 入門 教學。 外掛程式抽象出 IBM Cloud API,用來完成這項任務。
- 建立名為
main.tf的 Terraform 配置檔案。 在此檔案中,您使用 HashiCorp Configuration Language 定義資源。 如需詳細資訊,請參閱 Terraform 文件。
使用 Terraform 指派存取權限:
-
在
main.tf檔案中建立一個參數。 以下範例在 IAM 存取群組帳戶管理服務上指派Viewer角色的政策。resource "ibm_iam_access_group" "accgrp" { name = "test" } resource "ibm_iam_access_group_policy" "policy" { access_group_id = ibm_iam_access_group.accgrp.id roles = ["Viewer"] }您可以在
access_group_id選項上指定存取群組的 ID。 如需詳細資訊,請參閱 Terraform Identity and Access Management(IAM) 頁面的參數參考細節。 -
完成建立組態檔案後,初始化 Terraform CLI。 如需詳細資訊,請參閱 初始化工作目錄。
terraform init -
從
main.tf檔案提供資源。 如需詳細資訊,請參閱 使用 Terraform 佈建基礎結構。-
執行
terraform plan以產生 Terraform 執行計畫,預覽建議的動作。terraform plan -
執行
terraform apply以建立計劃中定義的資源。terraform apply
-
帳戶管理服務的動作和角色
下表概述使用者獲指派每個帳戶管理服務的特定角色時可採取的動作。 請檢閱此資訊以確保您為使用者指派了正確的存取權層次。
所有帳戶管理服務
若要快速給予使用者廣泛的帳號管理存取權限,您可以為所有帳號管理服務指定一個政策。 當使用者在 「所有帳戶管理」服務上被指派一個角色時,他們可以針對每個服務完成與該角色相關的所有動作。
所有帳戶管理服務群組包括下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
- 計費
- 型錄管理
- 環境定義型限制
- 企業
- 全球型錄
- IBM Cloud Shell 設定
- 授權
- 夥伴中心
- 合作夥伴中心 - 銷售
- 專案
- Security and Compliance Center
- 軟體範例
- 支援中心
| 角色 | 動作 |
|---|---|
| 檢視者 | 帳戶管理服務的所有檢視者角色動作: |
| 操作員 | 帳戶管理服務的所有操作員角色動作: |
| 編輯者 | 帳戶管理服務的所有編輯者角色動作以及建立資源群組的能力 |
| 管理者 | 帳戶管理服務的所有管理者角色動作以及建立資源群組的能力 |
所有 IAM 帳戶管理服務
Identity and Access Management (IAM) 服務是所有帳戶管理服務的子集。 給予使用者存取所有 IAM 帳戶管理服務的權限,以便他們可以使用下列服務:
- IAM 存取群組
- IAM 身分服務
- IAM 存取管理
- 角色管理
- 使用者管理
| 角色 | 動作 |
|---|---|
| 檢視者 | IAM 服務的所有檢視者角色動作 |
| 操作員 | IAM 服務的所有操作員角色動作 |
| 編輯者 | IAM 服務的所有編輯角色動作,以及建立資源群組的能力 |
| 管理者 | IAM 服務的所有管理員角色動作,以及建立資源群組的能力 |
| 使用者 API 金鑰建立者 | 啟用限制 API 金鑰建立的帳戶設定時,建立 API 金鑰 |
| 服務 ID 建立者 | 當限制服務 ID 建立的帳戶設定啟用時,建立服務 ID |
| 範本管理者 | 為存取群組、可信賴的設定檔、帳戶設定和政策建立企業 IAM 範本。 只有 root 企業帳戶才能使用此角色。 |
| 範本指派管理員 | 為子帳戶指定企業 IAM 模版。 只有 root 企業帳戶才能使用此角色。 |
您可能在所有 IAM 帳戶管理服務的政策上指派的某些角色只會影響特定資源。 例如,角色 Service ID Creator 僅與 IAM 身分服務相關。
計費
您可以提供使用者存取權,以更新帳戶設定、檢視訂閱、檢視行銷方案、套用訂閱及特性碼、更新消費限制,以及使用計費服務來追蹤用量。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶名稱 檢視訂閱餘額並追蹤使用情況 |
| 操作員 | 檢視帳戶功能設定
檢視帳戶中的訂閱 檢視和變更帳戶名稱 |
| 編輯者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新消費限制 設定消費通知 檢視訂閱餘額並追蹤使用情況 |
| 管理者 | 檢視和更新帳戶功能設定
檢視帳戶中的訂閱 檢視帳戶中的優惠 檢視和套用訂閱與功能代碼 檢視和變更帳戶名稱 檢視和更新支出限制 設定支出通知 檢視訂閱餘額並追蹤使用情況 建立企業帳戶 |
可以從「帳戶設定」頁面檢視訂閱餘額和使用情況,但無法以檢視員或操作員角色檢視「帳戶設定」頁面。 若要從該頁面存取「帳戶設定」頁面和您的訂閱資訊,您需要「編輯」或更高的角色。
型錄管理
您可以賦予使用者檢視私人目錄和目錄篩選器、建立私人目錄、將軟體新增至私人目錄,以及設定目錄篩選器的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視為 IBM Cloud 目錄設定的帳戶層級篩選器
檢視私人目錄 |
| 操作員 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
| 編輯者 | 建立私人目錄
設定私人目錄的篩選條件 新增和更新軟體 檢視帳號層級的篩選條件 |
| 管理者 | 為 IBM Cloud 目錄設定帳號層級的篩選條件
建立、更新和刪除私人目錄 發佈 IBM - 已核准的產品 指定存取政策 |
| 發佈者 | 從私人目錄發佈經 IBM 核准的產品 |
環境定義型限制
您可以賦予使用者檢視、建立、更新及移除網路區域的權限。 若要為服務建立基於上下文的限制規則,您必須為您要建立規則的服務指派具有管理員角色的 IAM 政策。 例如,如果您要建立一個規則來保護一個 Key Protect 實例,您必須在該 Key Protect 服務的 Viewer 角色或更高。
基於上下文的限制服務上的檢視器角色可讓您在規則中加入網路區域。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視網路區域 |
| 編輯者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
| 管理者 | 檢視網路區域
建立網路區域 更新網路區域 移除網路區域 |
企業
可以使用企業服務藉由在企業中建立帳戶、將帳戶指派給帳戶群組、命名帳戶群組等操作,為使用者指派管理企業的存取權。 只有在企業帳戶內指派此原則時,該類型原則才有效。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視企業、帳戶群組及帳戶 |
| 操作員 | 不適用 |
| 編輯者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、檢視使用報告,以及匯入帳戶。 |
| 管理者 | 檢視和更新企業名稱和網域、建立帳戶和帳戶群組、在帳戶群組之間移動帳戶、匯入現有帳戶,以及檢視使用報告 |
| 用量報告檢視者 | 檢視企業、帳戶及帳戶群組,以及檢視企業中所有帳戶的用量報告 |
全球型錄
您可以賦予使用者檢視目錄中私人產品的權限,或變更帳戶中其他使用者私人產品的可見性。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視專屬服務 |
| 操作員 | 不適用 |
| 編輯者 | 變更物件 meta 資料,但無法變更專用服務的可見性 |
| 管理者 | 變更專用服務的物件 meta 資料或可見性,以及限制公用服務的可見性 |
IAM 存取群組
您可以使用 IAM 存取群組服務,賦予使用者檢視、建立、編輯和刪除帳戶中存取群組的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視存取群組及成員 |
| 操作員 | 不適用 |
| 編輯者 | 檢視、建立、編輯及刪除群組
從群組新增或移除使用者 |
| 管理者 | 檢視、建立、編輯及刪除群組
新增或移除使用者 為群組指定存取權 管理存取群組工作的存取權 在帳戶層級啟用或停用資源的公開存取權 |
IAM 存取管理服務
您可以賦予使用者存取權限,以管理存取政策和自訂角色。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視存取政策和自訂角色 |
| 操作員 | 檢視存取政策和自訂角色 |
| 編輯者 | 檢視和編輯自訂角色
檢視 IAM 洞察力、政策和設定 |
| 管理者 | 檢視、建立、編輯和刪除自訂角色
檢視和更新 IAM 設定 為群組指定存取 檢視、建立、編輯和刪除存取政策 |
角色管理
您可以賦予使用者在帳戶中為服務建立、更新及刪除自訂角色的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視自訂角色 |
| 操作員 | 不適用 |
| 編輯者 | 編輯和更新帳戶中的自訂角色 |
| 管理者 | 在帳戶中建立、編輯、更新及刪除自訂角色 |
IAM 身分服務
您可以透過使用 IAM 身分服務,賦予使用者管理服務 ID 和身分提供者 ( IdPs ) 的權限。 這些動作適用於使用者未建立的帳戶內的服務 ID 和 IdPs。 所有使用者都可以建立服務 ID。 他們是這些 ID 的管理員,可以建立相關的 API 金鑰和存取政策,但只有具有操作員和管理員角色的使用者才能建立 IdPs。 此帳戶管理服務適用於檢視、更新、刪除和指派存取其他使用者所建立帳戶中服務 ID 的能力。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視 ID |
| 操作員 | 建立和刪除 ID 與 API 金鑰
檢視、建立、更新和刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 刪除受信任的設定檔 |
| 編輯者 | 建立和更新 ID 與 API 金鑰
檢視和更新 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 更新受信任的設定檔 |
| 管理者 | 建立、更新及刪除 ID 和 API 金鑰
為 ID 指派存取政策 檢視、建立、更新及刪除 IdPs 更新 IAM 帳戶設定,以建立服務 ID 和使用者 API 金鑰 建立受信任的設定檔 |
| 使用者 API 金鑰建立者 | 限制 API 金鑰建立的帳戶設定已啟用時可以建立 API 金鑰。 |
| 服務 ID 建立者 | 限制服務 ID 建立的帳戶設定已啟用時可以建立服務 ID。 |
IBM Cloud Shell 設定
您可以指派使用者檢視和更新 IBM Cloud Shell 帳戶設定的權限。 只有帳戶擁有者或具有 IBM Cloud Shell 管理員角色的使用者才能檢視和更新設定。
| 角色 | 動作 |
|---|---|
| 檢視者 | 不適用 |
| 操作員 | 不適用 |
| 編輯者 | 不適用 |
| 管理者 | 檢視和更新 IBM Cloud Shell 設定 |
| 雲端操作員 | 建立 Cloud Shell 環境來管理 IBM Cloud 資源。 |
| 雲端開發者 | 建立 Cloud Shell 環境,以管理 IBM Cloud 資源,並為 IBM Cloud 開發應用程式 (已啟用 Web 預覽)。 |
| File Manager | 建立 Cloud Shell 環境來管理 IBM Cloud 資源,並管理工作區中的檔案 (已啟用檔案上傳和檔案下載)。 |
授權
您可以指派使用者存取管理帳戶內的授權和權利。 帳戶的任何成員都可以檢視及使用帳戶的授權。
| 角色 | 動作 |
|---|---|
| 檢視者 | 不適用 |
| 操作員 | 不適用 |
| 編輯者 | 編輯者可以建立授權,以及檢視、更新、連結,或只刪除他們獲得的授權。 |
| 管理者 | 管理者可以建立授權,以及檢視、更新、連結,或刪除帳戶中的所有授權。 |
Platform Analytics
您可以賦予使用者檢視、建立及分享資料圖表的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視、搜尋、建立、更新及分享資料和圖表 |
| 管理者 | 檢視、搜尋、建立、更新及分享資料和圖表。 指派存取權限至 Platform Analytics. |
夥伴中心
您可以允許使用者檢視和編輯合作夥伴檔案詳細資料、報價、快速軌道,以及建立和檢視支援個案。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視關於合作夥伴簡介、優惠、快速通道、支援案例的詳細資訊。 |
| 編輯者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 |
| 操作員 | |
| 管理者 | 檢視和編輯合作夥伴簡介、報價和快速軌道。 建立、編輯及檢視支援個案。 |
合作夥伴中心 - 銷售
您可以賦予使用者上線、驗證和發佈產品的權限。
| 角色 | 動作 |
|---|---|
| 管理者 | 建立、編輯、驗證及發佈產品 |
| 編輯者 | 驗證和編輯產品 |
| 核准者 | 批准或拒絕工作流程實例的任務 |
專案
您可以賦予使用者設定、驗證及監控 Infrastructure as Code ( IaC ) 部署的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視專案、組態和部署的詳細資訊。 |
| 操作員 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 |
| 編輯者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源 |
| 管理者 | 檢視專案、組態和部署的詳細資訊
驗證組態 編輯組態 建立專案 編輯專案 刪除專案 建立組態 丟棄組態草稿 部署組態變更 毀滅資源。 強制批准未通過驗證的變更 |
Compliance Manager
您可以賦予使用者存取權,讓他們可以在指定存取權的帳戶中,建立、更新和刪除 Compliance Manager 服務的資源。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視可用的設定檔和附件
檢視已建立的資源,例如範圍、憑證或規則 檢視服務的全局設定 |
| 操作員 | 存取 Compliance Manager 控制面板以檢視目前的狀況和結果
建立稽核記錄以監控合規活動 |
| 編輯者 | 建立、更新或刪除物件,例如範圍、憑證和收集器
更新目標的參數設定 建立、更新或刪除規則和範本 編輯服務的全局管理員設定 |
| 管理者 | 根據此角色被指派的資源執行所有平台動作,包括指派存取政策給其他使用者。 |
| 管理員 | 超出寫入員角色的權限,以完成服務所定義的特權動作。 此外,您可以建立及編輯服務特定的資源。 |
| 讀者 | 在服務內執行唯讀動作,例如檢視特定於服務的資源。 |
| 撰寫者 | 讀者角色以外的權限,包括建立和編輯特定於服務的資源。 |
軟體範例
您可以賦予使用者建立、刪除或更新軟體實例的權限。 而且,您可以允許使用者檢視軟體實例的詳細頁面和日誌。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視軟體實例詳細資訊頁面 |
| 操作員 | 更新軟體實例
檢視軟體實例的詳細頁面 |
| 編輯者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資料頁面 |
| 管理者 | 建立、刪除、更新軟體實例
檢視軟體實例的詳細資訊頁面 檢視軟體實例的日誌 指定 IAM 權限 |
支援中心
您可以賦予使用者管理支援個案的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視案例
搜尋案例 |
| 操作員 | 不適用 |
| 編輯者 | 檢視案例
搜尋案例 更新案例 建立案例 |
| 管理者 | 檢視案例
搜尋案例 更新案例 建立案例 |
除了支援中心存取政策之外,在使用者管理服務上為使用者指定檢視者角色,如此一來,不論使用者清單可視性設定為何,使用者都可以檢視帳戶中的所有案例。 如果使用者清單的能見度設定為受限制,這可能會限制使用者檢視、搜尋和管理帳戶中非他們自己開啟的支援個案的能力。
使用者管理
您可以賦予使用者檢視帳戶中使用者、邀請和移除使用者,以及檢視和更新使用者個人資料設定的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
| 操作員 | 檢視帳號中的使用者
檢視使用者個人資料設定 |
| 編輯者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
| 管理者 | 檢視、邀請、移除及更新帳號中的使用者
檢視及更新使用者個人資料設定 |
使用者管理服務上的檢視者角色是通常為被指派檢視或管理支援個案角色的使用者所指定的角色。 如果帳戶擁有者在 IAM 設定中限制使用者清單的可見性,使用者就無法看到帳戶中其他使用者開啟的支援個案。 但是,如果他們被指派使用者管理服務的檢視者角色,使用者清單可見性設定並不會影響檢視帳戶中案例的能力。
Activity Tracker Event Routing
您可以賦予使用者執行平台動作的權限。
| 角色 | 動作 |
|---|---|
| 檢視者 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 |
| 操作員 | 檢視 Activity Tracker Event Routing 設定資源,例如路由和目標。 |
| 編輯者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。 |
| 管理者 | 檢視、建立、更新及刪除 Activity Tracker Event Routing 資源。
為帳戶中的其他使用者指定存取政策,以管理 Activity Tracker Event Routing 資源。 |