Zugriffsberechtigungen für Kontoverwaltungsservices zuweisen
Als Kontoeigner oder Administrator eines Kontoverwaltungsservice können Sie Benutzern die Zugriffsberechtigung erteilen, mit denen diese Benutzer zum Konto einladen, Abrechnung und Nutzung verfolgen und mit Supportfällen arbeiten können. Benutzer mit Zugriffsrichtlinien für die Kontoverwaltung können außerdem Service-IDs, Zugriffsrichtlinien, Katalogeinträge, Zugriffsgruppen und Ressourcen für den Compliance Manager-Service verwalten und mit kontextbasierten Einschränkungen arbeiten.
Zugriffsberechtigungen in der Konsole zuweisen
Führen Sie die folgenden Schritte aus, um Zugriff auf einen oder alle Kontoverwaltungsservices zu erteilen:
- Klicken Sie in der IBM Cloud®-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie danach Benutzer aus.
- Klicken Sie auf den Benutzer, dem Sie Zugang zuweisen möchten, und gehen Sie dann auf Zugang > Zugang zuweisen.
- Wählen Sie für den Service Alle Kontoverwaltungsservices oder einen bestimmten Kontoverwaltungsservice aus. Klicken Sie anschließend auf Weiter.
- Legen Sie den Zugriff auf Alle Ressourcen oder Bestimmte Ressourcen fest. Klicken Sie anschließend auf Weiter.
- Wählen Sie eine beliebige Kombination von Rollen oder Berechtigungen aus und klicken Sie auf Überprüfen.
- Klicken Sie auf Hinzufügen, um die Richtlinienkonfiguration zu Ihrer Richtlinienzusammenfassung hinzuzufügen.
- Klicken Sie auf Zuweisen.
Um einem weiteren Benutzer uneingeschränkten Zugriff auf das Konto zum Zweck der Verwaltung des Benutzerzugriffs und der Verwaltung aller für IAM aktivierten Kontoressourcen zu erteilen, müssen Sie zwei Richtlinien zuweisen. Um die erste Richtlinie zu erstellen, wählen Sie Alle identitäts- und zugriffsfähigen Dienste mit der Plattformrolle Administrator und der Dienstrolle Manager. Um die zweite Richtlinie zu erstellen, wählen Sie Alle Kontoverwaltungsdienste mit der zugewiesenen Rolle Administrator.
Benutzer mit der Administratorrolle für Kontoverwaltungsdienste können den Zugriff anderer Benutzer ändern und Benutzer aus dem Konto entfernen, einschließlich anderer Benutzer mit der Administratorrolle.
Aktionen und Rollen für Kontoverwaltungsservices
Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.
Alle Kontoverwaltungsservices
Um Benutzern schnell eine breite Palette von Kontoverwaltungszugriffsmöglichkeiten zu geben, können Sie eine Richtlinie für alle Kontoverwaltungsdienste zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.
Geben Sie den Benutzern Zugriff auf die Gruppe der All Account Management Dienste, damit sie mit den folgenden Diensten arbeiten können:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenverwaltung
- Benutzermanagement
- Abrechnung
- Katalogverwaltung
- Kontextbasierte Einschränkungen
- Enterprise
- Globaler Katalog
- IBM Cloud Shell - Einstellungen
- Lizenz und Nutzungsrecht
- Partner Center
- Partner Center - Verkaufen
- Projekte
- Security and Compliance Center
- Softwareinstanz
- Support Center
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices |
| Operator | Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices |
| Bearbeiter | Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen |
| Administrator | Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen |
Alle IAM-Kontoverwaltungsservices
Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf die Gruppe Alle IAM Account Management-Dienste, damit sie mit den folgenden Diensten arbeiten können:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenmanagement
- Benutzermanagement
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Alle Aktionen der Viewer-Rolle für IAM-Dienste |
| Operator | Alle Operator-Rollenaktionen für IAM-Dienste |
| Bearbeiter | Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen |
| Administrator | Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen |
| Ersteller von Benutzer-API-Schlüsseln | API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist |
| Ersteller von Service-IDs | Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist |
| Vorlagenadministrator | Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. |
| Administrator für Vorlagenzuweisung | Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. |
Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.
Abrechnung
Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Einstellungen der Kontofunktion anzeigen
Abonnements im Konto anzeigen Kontoname anzeigen Abonnementsalden anzeigen und Nutzung verfolgen |
| Operator | Kontofunktionseinstellungen anzeigen
Abonnements im Konto anzeigen Kontonamen anzeigen und ändern |
| Bearbeiter | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen |
| Administrator | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen Unternehmen erstellen |
Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.
Katalogverwaltung
Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen
Private Kataloge anzeigen |
| Operator | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
| Bearbeiter | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
| Administrator | Filter auf Kontoebene für IBM Cloud-Katalog festlegen
Private Kataloge erstellen, aktualisieren und löschen Veröffentlichen IBM-genehmigter Produkte Zugriffsrichtlinien zuordnen |
| Bereitsteller | Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen |
Kontextbasierte Einschränkungen
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.
Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Netzzonen anzeigen |
| Bearbeiter | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
| Administrator | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
Enterprise
Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Unternehmen, Kontogruppen und Konten anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren |
| Administrator | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen |
| Anzeigeberechtigter für Nutzungsberichte | Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen |
Globaler Katalog
Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Private Services anzeigen |
| Operator | Private Services anzeigen |
| Bearbeiter | Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services |
| Administrator | Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken |
IAM-Zugriffsgruppen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zugriffsgruppen und Mitglieder anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Gruppen anzeigen, erstellen, bearbeiten und löschen
Benutzer zu Gruppen hinzufügen oder daraus entfernen |
| Administrator | Anzeigen, Erstellen, Bearbeiten und Löschen von Gruppen
Hinzufügen oder Entfernen von Benutzern, einschließlich anderer Administratoren Zuweisen von Zugriff auf eine Gruppe Verwalten des Zugriffs für die Arbeit mit Zugriffsgruppen Aktivieren oder Deaktivieren des öffentlichen Zugriffs auf Ressourcen auf Kontoebene |
IAM-Zugriffsmanagement-Service
Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen |
| Operator | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen |
| Bearbeiter | Anzeigen und Bearbeiten von benutzerdefinierten Rollen
Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen |
| Administrator | Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen
Anzeigen und Aktualisieren von IAM-Einstellungen Zuweisen von Zugriff zu einer Gruppe Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien |
Rollenmanagement
Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen. Untergeordneter Dienst des IAM Access Management-Dienstes.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Angepasste Rollen anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Angepasste Rollen in einem Konto bearbeiten und aktualisieren |
| Administrator | Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen |
IAM Identity Service
Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | IDs anzeigen |
| Operator | IDs und API-Schlüssel erstellen und löschen
IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile löschen |
| Bearbeiter | Erstellen und Aktualisieren von IDs und API-Schlüsseln
Anzeigen und Aktualisieren IdPs Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln Aktualisieren vertrauenswürdiger Profile |
| Administrator | Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln
Zugriffsrichtlinien zu IDs zuweisen IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile erstellen |
| Ersteller von Benutzer-API-Schlüsseln | Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist. |
| Ersteller von Service-IDs | Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist. |
IBM Cloud Shell-Einstellungen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Nicht zutreffend |
| Operator | Nicht zutreffend |
| Bearbeiter | Nicht zutreffend |
| Administrator | IBM Cloud Shell-Einstellungen anzeigen und aktualisieren |
| Cloudoperator | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen. |
| Cloudentwickler | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert). |
| File Manager | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert). |
Lizenz und Nutzungsrecht
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Nicht zutreffend |
| Operator | Nicht zutreffend |
| Bearbeiter | Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben. |
| Administrator | Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen. |
Platform Analytics
Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen |
| Administrator | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu. |
Partner Center
Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen. |
| Bearbeiter | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. |
| Operator | |
| Administrator | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. |
Partner Center - Verkaufen
Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.
| Rollen | Aktionen |
|---|---|
| Administrator | Produkte erstellen, bearbeiten, validieren und veröffentlichen |
| Bearbeiter | Produkte validieren und bearbeiten |
| Genehmiger | Die Task einer Workflowinstanz genehmigen oder verweigern |
Projekte
Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an. |
| Operator | Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen
Eine Konfiguration validieren Eine Konfiguration bearbeiten |
| Bearbeiter | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen |
| Administrator | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen. Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben |
Compliance Manager
Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Verfügbare Profile und Anhänge anzeigen
Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen Globale Einstellungen für den Dienst anzeigen |
| Operator | Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse
Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten |
| Bearbeiter | Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen
Parametereinstellungen eines Ziels aktualisieren Regeln und Vorlagen erstellen, aktualisieren oder löschen Globale Administratoreinstellungen für den Service bearbeiten |
| Administrator | Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern. |
| Manager | Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten. |
| Leseberechtigter | Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen. |
| Schreibberechtigter | Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen. |
Softwareinstanz
Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Seite "Details der Softwareinstanz" anzeigen |
| Operator | Softwareinstanz aktualisieren
Detailseite für die Softwareinstanz anzeigen |
| Bearbeiter | Softwareinstanz erstellen, löschen und aktualisieren
Detailseite für die Softwareinstanz anzeigen |
| Administrator | Softwareinstanz erstellen, löschen, aktualisieren
Detailseite für die Softwareinstanz anzeigen Protokolle für die Softwareinstanz anzeigen IAM-Berechtigungen zuordnen |
Support Center
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Fälle anzeigen
Fälle suchen |
| Operator | Nicht zutreffend |
| Bearbeiter | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
| Administrator | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.
Benutzermanagement
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
| Operator | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
| Bearbeiter | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
| Administrator | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.
Activity Tracker Event Routing
Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. |
| Operator | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. |
| Bearbeiter | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen. |
| Administrator | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.
Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu. |
Namen der Kontoverwaltungsservices
Wenn Sie den Zugriff über die Befehlszeilenschnittstelle oder API zuweisen, verwenden die Kontoverwaltungsservices die folgenden Attribute und Werte:
| Kontoverwaltungsservice | Attribut und Wert |
|---|---|
| Alle Kontoverwaltungsservices | serviceType=platform_service |
| Alle IAM-Kontoverwaltungsservices | service_group_id=IAM |
| Abrechnung | serviceName=billing |
| Katalogverwaltung | serviceName=globalcatalog-collection |
| Kontextbasierte Einschränkungen | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| Globaler Katalog | serviceName=globalcatalog |
| IAM-Zugriffsgruppenservice | serviceName=iam-groups |
| IAM Identity Service | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Lizenz und Nutzungsrecht | serviceName=entitlement |
| Projekte | serviceName=project |
| Rollenverwaltung | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Support Center | serviceName=support |
| Benutzermanagement | serviceName=user-management |
Zugriffsberechtigungen über die Anwendungsprogrammierschnittstelle (API) zuweisen
Im folgenden Beispiel wird eine Richtlinie mit der Administratorrolle für den Kontoverwaltungsservice für IAM-Zugriffsgruppen zugewiesen.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "iam-groups"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("iam-groups")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'iam-groups',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("iam-groups"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Im folgenden Beispiel wird eine Richtlinie mit der Rolle Administrator für alle Kontoverwaltungsdienste zugewiesen.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceType",
"value": "platform-service"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
.name("serviceType")
.value("platform-service")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceTypeResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
name: 'serviceType',
value: 'platform-service',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceType', value='platform-service')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_type_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceType"),
Value: core.StringPtr("platform-service"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceTypeResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Aktionen und Rollen für Kontoverwaltungsservices
Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.
Alle Kontoverwaltungsservices
Um Benutzern schnell eine breite Palette von Kontoverwaltungszugriffsmöglichkeiten zu geben, können Sie eine Richtlinie für alle Kontoverwaltungsdienste zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.
Die Gruppe der All-Account-Management-Dienste umfasst die folgenden Dienste:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenverwaltung
- Benutzermanagement
- Abrechnung
- Katalogverwaltung
- Kontextbasierte Einschränkungen
- Enterprise
- Globaler Katalog
- IBM Cloud Shell - Einstellungen
- Lizenz und Nutzungsrecht
- Partner Center
- Partner Center - Verkaufen
- Projekte
- Security and Compliance Center
- Softwareinstanz
- Support Center
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices | crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen | crn:v1:bluemix:public:iam::::role:Administrator |
Alle IAM-Kontoverwaltungsservices
Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf alle IAM-Kontoverwaltungsdienste, damit sie mit den folgenden Diensten arbeiten können:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenmanagement
- Benutzermanagement
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Alle Aktionen der Viewer-Rolle für IAM-Dienste | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Alle Operator-Rollenaktionen für IAM-Dienste | crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen | crn:v1:bluemix:public:iam::::role:Administrator |
| Ersteller von Benutzer-API-Schlüsseln | API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Ersteller von Service-IDs | Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
| Vorlagenadministrator | Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. | crn:v1:bluemix:public:iam::::role:TemplateAdministrator |
| Administrator für Vorlagenzuweisung | Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. | crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator |
Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.
Abrechnung
Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Einstellungen der Kontofunktion anzeigen
Abonnements im Konto anzeigen Kontoname anzeigen Abonnementsalden anzeigen und Nutzung verfolgen |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Kontofunktionseinstellungen anzeigen
Abonnements im Konto anzeigen Kontonamen anzeigen und ändern |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen Unternehmen erstellen |
crn:v1:bluemix:public:iam::::role:Administrator |
Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.
Katalogverwaltung
Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen
Private Kataloge anzeigen |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Filter auf Kontoebene für IBM Cloud-Katalog festlegen
Private Kataloge erstellen, aktualisieren und löschen Veröffentlichen IBM-genehmigter Produkte Zugriffsrichtlinien zuordnen |
crn:v1:bluemix:public:iam::::role:Administrator |
| Bereitsteller | Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen | crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter |
Kontextbasierte Einschränkungen
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.
Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Netzzonen anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Bearbeiter | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
crn:v1:bluemix:public:iam::::role:Administrator |
Sie können Benutzern Zugriff zum Anzeigen, Erstellen, Aktualisieren und Entfernen kontextbasierter Einschränkungen und Netzzonen erteilen.
Enterprise
Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Unternehmen, Kontogruppen und Konten anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Nicht zutreffend | |
| Bearbeiter | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen | crn:v1:bluemix:public:iam::::role:Administrator |
| Anzeigeberechtigter für Nutzungsberichte | Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen | crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer |
Globaler Katalog
Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Private Services anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Nicht zutreffend | crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken | crn:v1:bluemix:public:iam::::role:Administrator |
IAM-Zugriffsgruppen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Zugriffsgruppen und Mitglieder anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Nicht zutreffend | |
| Bearbeiter | Gruppen anzeigen, erstellen, bearbeiten und löschen
Benutzer zu Gruppen hinzufügen oder daraus entfernen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Gruppen anzeigen, erstellen, bearbeiten und löschen
Benutzer hinzufügen oder entfernen Zugriff auf eine Gruppe zuweisen Zugriff für die Arbeit mit Zugriffsgruppen verwalten Zugriff auf Ressourcen auf Kontoebene aktivieren oder deaktivieren |
crn:v1:bluemix:public:iam::::role:Administrator |
IAM-Zugriffsmanagement-Service
Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen | crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Anzeigen und Bearbeiten von benutzerdefinierten Rollen
Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen
Anzeigen und Aktualisieren von IAM-Einstellungen Zuweisen von Zugriff zu einer Gruppe Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien |
crn:v1:bluemix:public:iam::::role:Administrator |
Rollenmanagement
Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Angepasste Rollen anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Nicht zutreffend | |
| Bearbeiter | Angepasste Rollen in einem Konto bearbeiten und aktualisieren | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen | crn:v1:bluemix:public:iam::::role:Administrator |
IAM Identity Service
Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | IDs anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | IDs und API-Schlüssel erstellen und löschen
IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile löschen |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Erstellen und Aktualisieren von IDs und API-Schlüsseln
Anzeigen und Aktualisieren IdPs Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln Aktualisieren vertrauenswürdiger Profile |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln
Zugriffsrichtlinien zu IDs zuweisen IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile erstellen |
crn:v1:bluemix:public:iam::::role:Administrator |
| Ersteller von Benutzer-API-Schlüsseln | Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist. | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Ersteller von Service-IDs | Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist. | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
IBM Cloud Shell-Einstellungen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Nicht zutreffend | |
| Operator | Nicht zutreffend | |
| Bearbeiter | Nicht zutreffend | |
| Administrator | IBM Cloud Shell-Einstellungen anzeigen und aktualisieren | crn:v1:bluemix:public:iam::::role:Administrator |
| Cloudoperator | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen. | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator |
| Cloudentwickler | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert). | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper |
| File Manager | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert). | crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager |
Lizenz und Nutzungsrecht
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Nicht zutreffend | |
| Operator | Nicht zutreffend | |
| Bearbeiter | Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben. | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen. | crn:v1:bluemix:public:iam::::role:Administrator |
Platform Analytics
Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen | crn:v1:bluemix:public:iam::::role:Viewer |
| Administrator | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu. | crn:v1:bluemix:public:iam::::role:Administrator |
Partner Center
Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen. | crn:v1:bluemix:public:iam::::role:Viewer |
| Bearbeiter | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. | crn:v1:bluemix:public:iam::::role:Editor |
| Operator | ||
| Administrator | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. | crn:v1:bluemix:public:iam::::role:Administrator |
Partner Center - Verkaufen
Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Administrator | Produkte erstellen, bearbeiten, validieren und veröffentlichen | |
| Bearbeiter | Produkte validieren und bearbeiten | crn:v1:bluemix:public:iam::::role:Editor |
| Genehmiger | Die Task einer Workflowinstanz genehmigen oder verweigern | crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover |
Projekte
Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen
Eine Konfiguration validieren Eine Konfiguration bearbeiten |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen. Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Verfügbare Profile und Anhänge anzeigen
Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen Globale Einstellungen für den Dienst anzeigen |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse
Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen
Parametereinstellungen eines Ziels aktualisieren Regeln und Vorlagen erstellen, aktualisieren oder löschen Globale Administratoreinstellungen für den Service bearbeiten |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern. | crn:v1:bluemix:public:iam::::role:Administrator |
| Manager | Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten. | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| Leseberechtigter | Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen. | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| Schreibberechtigter | Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen. | crn:v1:bluemix:public:iam::::serviceRole:Writer |
Softwareinstanz
Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Seite "Details der Softwareinstanz" anzeigen | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Softwareinstanz aktualisieren
Detailseite für die Softwareinstanz anzeigen |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Softwareinstanz erstellen, löschen und aktualisieren
Detailseite für die Softwareinstanz anzeigen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Softwareinstanz erstellen, löschen, aktualisieren
Detailseite für die Softwareinstanz anzeigen Protokolle für die Softwareinstanz anzeigen IAM-Berechtigungen zuordnen |
crn:v1:bluemix:public:iam::::role:Administrator |
Support Center
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Fälle anzeigen
Fälle suchen |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Nicht zutreffend | crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
crn:v1:bluemix:public:iam::::role:Administrator |
Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.
Benutzermanagement
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
crn:v1:bluemix:public:iam::::role:Administrator |
Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.
Activity Tracker Event Routing
Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. | crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen. | crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.
Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu. |
crn:v1:bluemix:public:iam::::role:Administrator |
Namen der Kontoverwaltungsservices
Wenn Sie den Zugriff über die Befehlszeilenschnittstelle oder API zuweisen, verwenden die Kontoverwaltungsservices die folgenden Attribute und Werte:
| Kontoverwaltungsservice | Attribut und Wert |
|---|---|
| Alle Kontoverwaltungsservices | serviceType=platform_service |
| Alle IAM-Kontoverwaltungsservices | service_group_id=IAM |
| Abrechnung | serviceName=billing |
| Katalogverwaltung | serviceName=globalcatalog-collection |
| Kontextbasierte Einschränkungen | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| Globaler Katalog | serviceName=globalcatalog |
| IAM-Zugriffsgruppenservice | serviceName=iam-groups |
| IAM Identity Service | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Lizenz und Nutzungsrecht | serviceName=entitlement |
| Projekte | serviceName=project |
| Rollenverwaltung | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Support Center | serviceName=support |
| Benutzermanagement | serviceName=user-management |
Zugriffsberechtigungen über die Befehlszeilenschnittstelle (CLI) zuweisen
Führen Sie den Befehl user-policy-create aus, um Zugriffsberechtigungen zuzuweisen. Weitere Informationen finden Sie unter ibmcloud iam user-policy-create.
Der folgende Beispielbefehl weist eine Richtlinie mit der Rolle 'Ersteller von Benutzer-API-Schlüsseln' für den IAM-Service (IAM - Identity Account Management) zu.
ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity
Informationen zu den Servicenamen, die im CLI-Befehl für die einzelnen Kontoverwaltungsservice verwendet werden sollen, finden Sie in Tabelle 1. Verwenden Sie jedoch für eine Richtlinie für alle Kontoverwaltungsservices in der CLI --account-management anstelle von --service-name SERVICE_NAME. Schließen Sie bei Rollen, die aus mehreren Wörtern bestehen, den Anzeigenamen in Anführungszeichen ein.
Der folgende Beispielbefehl weist eine Richtlinie mit der Rolle Administrator für alle Kontoverwaltungsdienste zu.
ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service
Aktionen und Rollen für Kontoverwaltungsservices
Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.
Alle Kontoverwaltungsservices
Um Benutzer umgehend mit einer breiten Palette von Zugriffsberechtigungen für die Kontoverwaltung auszustatten, können Sie eine Richtlinie für alle Kontoverwaltungsservices zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.
Die Gruppe der All-Account-Management-Dienste umfasst die folgenden Dienste:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenverwaltung
- Benutzermanagement
- Abrechnung
- Katalogverwaltung
- Kontextbasierte Einschränkungen
- Enterprise
- Globaler Katalog
- IBM Cloud Shell - Einstellungen
- Lizenz und Nutzungsrecht
- Partner Center
- Partner Center - Verkaufen
- Projekte
- Security and Compliance Center
- Softwareinstanz
- Support Center
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices |
| Operator | Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices |
| Bearbeiter | Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen |
| Administrator | Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen |
Alle IAM-Kontoverwaltungsservices
Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf alle IAM-Kontoverwaltungsdienste, damit sie mit den folgenden Diensten arbeiten können:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenmanagement
- Benutzermanagement
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Alle Aktionen der Viewer-Rolle für IAM-Dienste |
| Operator | Alle Operator-Rollenaktionen für IAM-Dienste |
| Bearbeiter | Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen |
| Administrator | Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen |
| Ersteller von Benutzer-API-Schlüsseln | API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist |
| Ersteller von Service-IDs | Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist |
| Vorlagenadministrator | Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. |
| Administrator für Vorlagenzuweisung | Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. |
Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.
Abrechnung
Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Einstellungen der Kontofunktion anzeigen
Abonnements im Konto anzeigen Kontoname anzeigen Abonnementsalden anzeigen und Nutzung verfolgen |
| Operator | Kontofunktionseinstellungen anzeigen
Abonnements im Konto anzeigen Kontonamen anzeigen und ändern |
| Bearbeiter | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen |
| Administrator | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen Unternehmen erstellen |
Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.
Katalogverwaltung
Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen
Private Kataloge anzeigen |
| Operator | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
| Bearbeiter | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
| Administrator | Filter auf Kontoebene für IBM Cloud-Katalog festlegen
Private Kataloge erstellen, aktualisieren und löschen Veröffentlichen IBM-genehmigter Produkte Zugriffsrichtlinien zuordnen |
| Bereitsteller | Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen |
Kontextbasierte Einschränkungen
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.
Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Netzzonen anzeigen |
| Bearbeiter | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
| Administrator | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
Enterprise
Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Unternehmen, Kontogruppen und Konten anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren |
| Administrator | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen |
| Anzeigeberechtigter für Nutzungsberichte | Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen |
Globaler Katalog
Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Private Services anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services |
| Administrator | Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken |
IAM-Zugriffsgruppen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zugriffsgruppen und Mitglieder anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Gruppen anzeigen, erstellen, bearbeiten und löschen
Benutzer zu Gruppen hinzufügen oder daraus entfernen |
| Administrator | Gruppen anzeigen, erstellen, bearbeiten und löschen
Benutzer hinzufügen oder entfernen Zugriff auf eine Gruppe zuweisen Zugriff für die Arbeit mit Zugriffsgruppen verwalten Zugriff auf Ressourcen auf Kontoebene aktivieren oder deaktivieren |
IAM-Zugriffsmanagement-Service
Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen |
| Operator | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen |
| Bearbeiter | Anzeigen und Bearbeiten von benutzerdefinierten Rollen
Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen |
| Administrator | Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen
Anzeigen und Aktualisieren von IAM-Einstellungen Zuweisen von Zugriff zu einer Gruppe Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien |
Rollenmanagement
Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Angepasste Rollen anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Angepasste Rollen in einem Konto bearbeiten und aktualisieren |
| Administrator | Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen |
IAM Identity Service
Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | IDs anzeigen |
| Operator | IDs und API-Schlüssel erstellen und löschen
IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile löschen |
| Bearbeiter | Erstellen und Aktualisieren von IDs und API-Schlüsseln
Anzeigen und Aktualisieren IdPs Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln Aktualisieren vertrauenswürdiger Profile |
| Administrator | Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln
Zugriffsrichtlinien zu IDs zuweisen IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile erstellen |
| Ersteller von Benutzer-API-Schlüsseln | Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist. |
| Ersteller von Service-IDs | Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist. |
IBM Cloud Shell-Einstellungen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Nicht zutreffend |
| Operator | Nicht zutreffend |
| Bearbeiter | Nicht zutreffend |
| Administrator | IBM Cloud Shell-Einstellungen anzeigen und aktualisieren |
| Cloudoperator | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen. |
| Cloudentwickler | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert). |
| File Manager | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert). |
Lizenz und Nutzungsrecht
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Nicht zutreffend |
| Operator | Nicht zutreffend |
| Bearbeiter | Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben. |
| Administrator | Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen. |
Platform Analytics
Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen |
| Administrator | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu. |
Partner Center
Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen. |
| Bearbeiter | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. |
| Operator | |
| Administrator | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. |
Partner Center - Verkaufen
Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.
| Rollen | Aktionen |
|---|---|
| Administrator | Produkte erstellen, bearbeiten, validieren und veröffentlichen |
| Bearbeiter | Produkte validieren und bearbeiten |
| Genehmiger | Die Task einer Workflowinstanz genehmigen oder verweigern |
Projekte
Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.
| Rollen | Aktionen | Wert für role_ID |
|---|---|---|
| Anzeigeberechtigter | Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operator | Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen
Eine Konfiguration validieren Eine Konfiguration bearbeiten |
crn:v1:bluemix:public:iam::::role:Operator |
| Bearbeiter | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrator | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen. Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Verfügbare Profile und Anhänge anzeigen
Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen Globale Einstellungen für den Dienst anzeigen |
| Operator | Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse
Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten |
| Bearbeiter | Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen
Parametereinstellungen eines Ziels aktualisieren Regeln und Vorlagen erstellen, aktualisieren oder löschen Globale Administratoreinstellungen für den Service bearbeiten |
| Administrator | Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern. |
| Manager | Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten. |
| Leseberechtigter | Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen. |
| Schreibberechtigter | Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen. |
Softwareinstanz
Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Seite "Details der Softwareinstanz" anzeigen |
| Operator | Softwareinstanz aktualisieren
Detailseite für die Softwareinstanz anzeigen |
| Bearbeiter | Softwareinstanz erstellen, löschen und aktualisieren
Detailseite für die Softwareinstanz anzeigen |
| Administrator | Softwareinstanz erstellen, löschen, aktualisieren
Detailseite für die Softwareinstanz anzeigen Protokolle für die Softwareinstanz anzeigen IAM-Berechtigungen zuordnen |
Support Center
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Fälle anzeigen
Fälle suchen |
| Operator | Nicht zutreffend |
| Bearbeiter | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
| Administrator | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.
Benutzermanagement
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
| Operator | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
| Bearbeiter | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
| Administrator | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.
Activity Tracker Event Routing
Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. |
| Operator | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. |
| Bearbeiter | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen. |
| Administrator | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.
Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu. |
Zugriff mithilfe von Terraform zuweisen
Bevor Sie den Zugang mit Terraform zuweisen können, müssen Sie folgende Schritte durchführen:
- Installieren Sie die Terraform CLI und konfigurieren Sie das IBM Cloud Provider Plug-in für Terraform. Weitere Informationen finden Sie in der Anleitung zu den ersten Schritten mit Terraform auf IBM Cloud®. Das Plug-in abstrahiert die IBM Cloud APIs, die zur Erfüllung dieses Tasks verwendet werden.
- Erstellen Sie eine Terraform-Konfigurationsdatei mit dem Namen
main.tf. In dieser Datei definieren Sie die Ressourcen mit Hilfe der HashiCorp Configuration Language. Weitere Informationen finden Sie in der Terraform-Dokumentation.
Führen Sie die folgenden Schritte aus, um den Zugriff mit Terraform zuzuweisen:
-
Erstellen Sie ein Argument in Ihrer
main.tfDatei. Im folgenden Beispiel wird dem Kontoverwaltungsdienst IAM Access groups eine Richtlinie mit der RolleViewerzugewiesen.resource "ibm_iam_access_group" "accgrp" { name = "test" } resource "ibm_iam_access_group_policy" "policy" { access_group_id = ibm_iam_access_group.accgrp.id roles = ["Viewer"] }Sie können die ID der Zugriffsgruppe in der Option
access_group_idangeben. Weitere Informationen finden Sie in der Argument-Referenz auf der Terraform Identity and Access Management(IAM) Seite. -
Nachdem Sie Ihre Konfigurationsdatei erstellt haben, initialisieren Sie die Terraform CLI. Weitere Informationen finden Sie unter Initialisierung von Arbeitsverzeichnissen.
terraform init -
Bereitstellung der Ressourcen aus der Datei
main.tf. Weitere Informationen finden Sie unter Bereitstellung der Infrastruktur mit Terraform.-
Führen Sie
terraform planaus, um einen Terraform-Ausführungsplan zu erstellen und eine Vorschau der vorgeschlagenen Aktionen zu erhalten.terraform plan -
Führen Sie
terraform applyaus, um die im Plan definierten Ressourcen zu erstellen.terraform apply
-
Aktionen und Rollen für Kontoverwaltungsservices
Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.
Alle Kontoverwaltungsservices
Um Benutzer umgehend mit einer breiten Palette von Zugriffsberechtigungen für die Kontoverwaltung auszustatten, können Sie eine Richtlinie für alle Kontoverwaltungsservices zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.
Die Gruppe der All-Account-Management-Dienste umfasst die folgenden Dienste:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenverwaltung
- Benutzermanagement
- Abrechnung
- Katalogverwaltung
- Kontextbasierte Einschränkungen
- Enterprise
- Globaler Katalog
- IBM Cloud Shell - Einstellungen
- Lizenz und Nutzungsrecht
- Partner Center
- Partner Center - Verkaufen
- Projekte
- Security and Compliance Center
- Softwareinstanz
- Support Center
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices |
| Operator | Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices |
| Bearbeiter | Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen |
| Administrator | Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen |
Alle IAM-Kontoverwaltungsservices
Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf alle IAM-Kontoverwaltungsdienste, damit sie mit den folgenden Diensten arbeiten können:
- IAM-Zugriffsgruppen
- IAM Identity Service
- IAM-Zugriffsmanagement
- Rollenmanagement
- Benutzermanagement
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Alle Aktionen der Viewer-Rolle für IAM-Dienste |
| Operator | Alle Operator-Rollenaktionen für IAM-Dienste |
| Bearbeiter | Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen |
| Administrator | Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen |
| Ersteller von Benutzer-API-Schlüsseln | API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist |
| Ersteller von Service-IDs | Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist |
| Vorlagenadministrator | Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. |
| Administrator für Vorlagenzuweisung | Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. |
Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.
Abrechnung
Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Einstellungen der Kontofunktion anzeigen
Abonnements im Konto anzeigen Kontoname anzeigen Abonnementsalden anzeigen und Nutzung verfolgen |
| Operator | Kontofunktionseinstellungen anzeigen
Abonnements im Konto anzeigen Kontonamen anzeigen und ändern |
| Bearbeiter | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen |
| Administrator | Kontofunktionseinstellungen anzeigen und aktualisieren
Abonnements im Konto anzeigen Angebote im Konto anzeigen Abonnement und Feature-Codes anzeigen und anwenden Kontonamen anzeigen und ändern Ausgabenlimits anzeigen und aktualisieren Benachrichtigungen über Ausgaben festlegen Abonnementsalden anzeigen und Nutzung verfolgen Unternehmen erstellen |
Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.
Katalogverwaltung
Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen
Private Kataloge anzeigen |
| Operator | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
| Bearbeiter | Private Kataloge erstellen
Filter für private Kataloge festlegen Software hinzufügen und aktualisieren Filter auf Kontoebene anzeigen |
| Administrator | Filter auf Kontoebene für IBM Cloud-Katalog festlegen
Private Kataloge erstellen, aktualisieren und löschen Veröffentlichen IBM-genehmigter Produkte Zugriffsrichtlinien zuordnen |
| Bereitsteller | Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen |
Kontextbasierte Einschränkungen
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.
Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Netzzonen anzeigen |
| Bearbeiter | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
| Administrator | Netzzonen anzeigen
Netzzonen erstellen Netzzonen aktualisieren Netzzonen entfernen |
Enterprise
Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Unternehmen, Kontogruppen und Konten anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren |
| Administrator | Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen |
| Anzeigeberechtigter für Nutzungsberichte | Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen |
Globaler Katalog
Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Private Services anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services |
| Administrator | Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken |
IAM-Zugriffsgruppen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zugriffsgruppen und Mitglieder anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Gruppen anzeigen, erstellen, bearbeiten und löschen
Benutzer zu Gruppen hinzufügen oder daraus entfernen |
| Administrator | Gruppen anzeigen, erstellen, bearbeiten und löschen
Benutzer hinzufügen oder entfernen Zugriff auf eine Gruppe zuweisen Zugriff für die Arbeit mit Zugriffsgruppen verwalten Zugriff auf Ressourcen auf Kontoebene aktivieren oder deaktivieren |
IAM-Zugriffsmanagement-Service
Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen |
| Operator | Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen |
| Bearbeiter | Anzeigen und Bearbeiten von benutzerdefinierten Rollen
Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen |
| Administrator | Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen
Anzeigen und Aktualisieren von IAM-Einstellungen Zuweisen von Zugriff zu einer Gruppe Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien |
Rollenmanagement
Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Angepasste Rollen anzeigen |
| Operator | Nicht zutreffend |
| Bearbeiter | Angepasste Rollen in einem Konto bearbeiten und aktualisieren |
| Administrator | Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen |
IAM Identity Service
Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | IDs anzeigen |
| Operator | IDs und API-Schlüssel erstellen und löschen
IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile löschen |
| Bearbeiter | Erstellen und Aktualisieren von IDs und API-Schlüsseln
Anzeigen und Aktualisieren IdPs Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln Aktualisieren vertrauenswürdiger Profile |
| Administrator | Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln
Zugriffsrichtlinien zu IDs zuweisen IdPs anzeigen, erstellen, aktualisieren und löschen IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren Vertrauenswürdige Profile erstellen |
| Ersteller von Benutzer-API-Schlüsseln | Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist. |
| Ersteller von Service-IDs | Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist. |
IBM Cloud Shell-Einstellungen
Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Nicht zutreffend |
| Operator | Nicht zutreffend |
| Bearbeiter | Nicht zutreffend |
| Administrator | IBM Cloud Shell-Einstellungen anzeigen und aktualisieren |
| Cloudoperator | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen. |
| Cloudentwickler | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert). |
| File Manager | Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert). |
Lizenz und Nutzungsrecht
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Nicht zutreffend |
| Operator | Nicht zutreffend |
| Bearbeiter | Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben. |
| Administrator | Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen. |
Platform Analytics
Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen |
| Administrator | Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu. |
Partner Center
Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen. |
| Bearbeiter | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. |
| Operator | |
| Administrator | Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. |
Partner Center - Verkaufen
Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.
| Rollen | Aktionen |
|---|---|
| Administrator | Produkte erstellen, bearbeiten, validieren und veröffentlichen |
| Bearbeiter | Produkte validieren und bearbeiten |
| Genehmiger | Die Task einer Workflowinstanz genehmigen oder verweigern |
Projekte
Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an. |
| Operator | Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen
Eine Konfiguration validieren Eine Konfiguration bearbeiten |
| Bearbeiter | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen |
| Administrator | Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen
Validieren einer Konfiguration Bearbeiten einer Konfiguration Erstellen eines Projekts Bearbeiten eines Projekts Löschen eines Projekts Erstellen einer Konfiguration Verwerfen eines Konfigurationsentwurfs Bereitstellen von Konfigurationsänderungen Zerstören von Ressourcen. Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben |
Compliance Manager
Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Verfügbare Profile und Anhänge anzeigen
Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen Globale Einstellungen für den Dienst anzeigen |
| Operator | Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse
Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten |
| Bearbeiter | Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen
Parametereinstellungen eines Ziels aktualisieren Regeln und Vorlagen erstellen, aktualisieren oder löschen Globale Administratoreinstellungen für den Service bearbeiten |
| Administrator | Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern. |
| Manager | Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten. |
| Leseberechtigter | Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen. |
| Schreibberechtigter | Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen. |
Softwareinstanz
Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Seite "Details der Softwareinstanz" anzeigen |
| Operator | Softwareinstanz aktualisieren
Detailseite für die Softwareinstanz anzeigen |
| Bearbeiter | Softwareinstanz erstellen, löschen und aktualisieren
Detailseite für die Softwareinstanz anzeigen |
| Administrator | Softwareinstanz erstellen, löschen, aktualisieren
Detailseite für die Softwareinstanz anzeigen Protokolle für die Softwareinstanz anzeigen IAM-Berechtigungen zuordnen |
Support Center
Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Fälle anzeigen
Fälle suchen |
| Operator | Nicht zutreffend |
| Bearbeiter | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
| Administrator | Fälle anzeigen
Fälle suchen Fälle aktualisieren Fälle erstellen |
Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.
Benutzermanagement
Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
| Operator | Benutzer im Konto anzeigen
Benutzerprofileinstellungen anzeigen |
| Bearbeiter | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
| Administrator | Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren
Benutzerprofileinstellungen anzeigen und aktualisieren |
Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.
Activity Tracker Event Routing
Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.
| Rollen | Aktionen |
|---|---|
| Anzeigeberechtigter | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. |
| Operator | Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. |
| Bearbeiter | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen. |
| Administrator | Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.
Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu. |