Zugriffsberechtigungen für Kontoverwaltungsservices zuweisen

Als Kontoeigner oder Administrator eines Kontoverwaltungsservice können Sie Benutzern die Zugriffsberechtigung erteilen, mit denen diese Benutzer zum Konto einladen, Abrechnung und Nutzung verfolgen und mit Supportfällen arbeiten können. Benutzer mit Zugriffsrichtlinien für die Kontoverwaltung können außerdem Service-IDs, Zugriffsrichtlinien, Katalogeinträge, Zugriffsgruppen und Ressourcen für den Compliance Manager-Service verwalten und mit kontextbasierten Einschränkungen arbeiten.

Zugriffsberechtigungen in der Konsole zuweisen

Führen Sie die folgenden Schritte aus, um Zugriff auf einen oder alle Kontoverwaltungsservices zu erteilen:

  1. Klicken Sie in der IBM Cloud®-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie danach Benutzer aus.
  2. Klicken Sie auf den Benutzer, dem Sie Zugang zuweisen möchten, und gehen Sie dann auf Zugang > Zugang zuweisen.
  3. Wählen Sie für den Service Alle Kontoverwaltungsservices oder einen bestimmten Kontoverwaltungsservice aus. Klicken Sie anschließend auf Weiter.
  4. Legen Sie den Zugriff auf Alle Ressourcen oder Bestimmte Ressourcen fest. Klicken Sie anschließend auf Weiter.
  5. Wählen Sie eine beliebige Kombination von Rollen oder Berechtigungen aus und klicken Sie auf Überprüfen.
  6. Klicken Sie auf Hinzufügen, um die Richtlinienkonfiguration zu Ihrer Richtlinienzusammenfassung hinzuzufügen.
  7. Klicken Sie auf Zuweisen.

Um einem weiteren Benutzer uneingeschränkten Zugriff auf das Konto zum Zweck der Verwaltung des Benutzerzugriffs und der Verwaltung aller für IAM aktivierten Kontoressourcen zu erteilen, müssen Sie zwei Richtlinien zuweisen. Um die erste Richtlinie zu erstellen, wählen Sie Alle identitäts- und zugriffsfähigen Dienste mit der Plattformrolle Administrator und der Dienstrolle Manager. Um die zweite Richtlinie zu erstellen, wählen Sie Alle Kontoverwaltungsdienste mit der zugewiesenen Rolle Administrator.

Benutzer mit der Administratorrolle für Kontoverwaltungsdienste können den Zugriff anderer Benutzer ändern und Benutzer aus dem Konto entfernen, einschließlich anderer Benutzer mit der Administratorrolle.

Aktionen und Rollen für Kontoverwaltungsservices

Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.

Alle Kontoverwaltungsservices

Um Benutzern schnell eine breite Palette von Kontoverwaltungszugriffsmöglichkeiten zu geben, können Sie eine Richtlinie für alle Kontoverwaltungsdienste zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.

Geben Sie den Benutzern Zugriff auf die Gruppe der All Account Management Dienste, damit sie mit den folgenden Diensten arbeiten können:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenverwaltung
  • Benutzermanagement
  • Abrechnung
  • Katalogverwaltung
  • Kontextbasierte Einschränkungen
  • Enterprise
  • Globaler Katalog
  • IBM Cloud Shell - Einstellungen
  • Lizenz und Nutzungsrecht
  • Partner Center
  • Partner Center - Verkaufen
  • Projekte
  • Security and Compliance Center
  • Softwareinstanz
  • Support Center
Rollen und Beispielaktionen für eine Richtlinie für alle Kontoverwaltungsdienste
Rollen Aktionen
Anzeigeberechtigter Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices
Operator Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices
Bearbeiter Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen
Administrator Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen

Alle IAM-Kontoverwaltungsservices

Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf die Gruppe Alle IAM Account Management-Dienste, damit sie mit den folgenden Diensten arbeiten können:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenmanagement
  • Benutzermanagement
Rollen und Beispielaktionen für eine Richtlinie für alle IAM-Kontoverwaltungsdienste
Rollen Aktionen
Anzeigeberechtigter Alle Aktionen der Viewer-Rolle für IAM-Dienste
Operator Alle Operator-Rollenaktionen für IAM-Dienste
Bearbeiter Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen
Administrator Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen
Ersteller von Benutzer-API-Schlüsseln API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist
Ersteller von Service-IDs Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist
Vorlagenadministrator Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar.
Administrator für Vorlagenzuweisung Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar.

Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.

Abrechnung

Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.

Rollen und Aktionsbeispiele für den Abrechnungsdienst
Rollen Aktionen
Anzeigeberechtigter Einstellungen der Kontofunktion anzeigen

Abonnements im Konto anzeigen

Kontoname anzeigen

Abonnementsalden anzeigen und Nutzung verfolgen

Operator Kontofunktionseinstellungen anzeigen

Abonnements im Konto anzeigen

Kontonamen anzeigen und ändern

Bearbeiter Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

Administrator Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

Unternehmen erstellen

Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.

Katalogverwaltung

Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.

Rollen und Beispielaktionen für den Katalogverwaltungsdienst
Rollen Aktionen
Anzeigeberechtigter Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen

Private Kataloge anzeigen

Operator Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

Bearbeiter Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

Administrator Filter auf Kontoebene für IBM Cloud-Katalog festlegen

Private Kataloge erstellen, aktualisieren und löschen

Veröffentlichen IBM-genehmigter Produkte

Zugriffsrichtlinien zuordnen

Bereitsteller Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen

Kontextbasierte Einschränkungen

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.

Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.

Rollen und Beispielaktionen beim Service für kontextbasierte Einschränkungen
Rollen Aktionen
Anzeigeberechtigter Netzzonen anzeigen
Bearbeiter Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

Administrator Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

Enterprise

Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.

Rollen und Beispielaktionen für den Dienst Enterprise
Rollen Aktionen
Anzeigeberechtigter Unternehmen, Kontogruppen und Konten anzeigen
Operator Nicht zutreffend
Bearbeiter Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren
Administrator Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen
Anzeigeberechtigter für Nutzungsberichte Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen

Globaler Katalog

Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.

Rollen und Beispiel-Aktionen für den Global Catalog Service
Rollen Aktionen
Anzeigeberechtigter Private Services anzeigen
Operator Private Services anzeigen
Bearbeiter Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services
Administrator Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken

IAM-Zugriffsgruppen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.

Rollen und Beispielaktionen für den IAM-Zugangsgruppendienst
Rollen Aktionen
Anzeigeberechtigter Zugriffsgruppen und Mitglieder anzeigen
Operator Nicht zutreffend
Bearbeiter Gruppen anzeigen, erstellen, bearbeiten und löschen

Benutzer zu Gruppen hinzufügen oder daraus entfernen

Administrator Anzeigen, Erstellen, Bearbeiten und Löschen von Gruppen

Hinzufügen oder Entfernen von Benutzern, einschließlich anderer Administratoren

Zuweisen von Zugriff auf eine Gruppe

Verwalten des Zugriffs für die Arbeit mit Zugriffsgruppen

Aktivieren oder Deaktivieren des öffentlichen Zugriffs auf Ressourcen auf Kontoebene

IAM-Zugriffsmanagement-Service

Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.

Rollen und Beispielaktionen für den IAM Access Management-Dienst
Rollen Aktionen
Anzeigeberechtigter Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen
Operator Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen
Bearbeiter Anzeigen und Bearbeiten von benutzerdefinierten Rollen

Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen

Administrator Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen

Anzeigen und Aktualisieren von IAM-Einstellungen

Zuweisen von Zugriff zu einer Gruppe

Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien

Rollenmanagement

Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen. Untergeordneter Dienst des IAM Access Management-Dienstes.

Rollen und Beispielaktionen für Rollenverwaltungsservice
Rollen Aktionen
Anzeigeberechtigter Angepasste Rollen anzeigen
Operator Nicht zutreffend
Bearbeiter Angepasste Rollen in einem Konto bearbeiten und aktualisieren
Administrator Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen

IAM Identity Service

Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.

Rollen und Beispielaktionen für den IAM-Identitätsdienst
Rollen Aktionen
Anzeigeberechtigter IDs anzeigen
Operator IDs und API-Schlüssel erstellen und löschen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile löschen

Bearbeiter Erstellen und Aktualisieren von IDs und API-Schlüsseln

Anzeigen und Aktualisieren IdPs

Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln

Aktualisieren vertrauenswürdiger Profile

Administrator Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln

Zugriffsrichtlinien zu IDs zuweisen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile erstellen

Ersteller von Benutzer-API-Schlüsseln Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist.
Ersteller von Service-IDs Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist.

IBM Cloud Shell-Einstellungen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Shell
Rollen Aktionen
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Nicht zutreffend
Administrator IBM Cloud Shell-Einstellungen anzeigen und aktualisieren
Cloudoperator Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen.
Cloudentwickler Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert).
File Manager Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert).

Lizenz und Nutzungsrecht

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.

Rollen und Beispielaktionen für den Lizenz- und Berechtigungsservice
Rollen Aktionen
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben.
Administrator Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen.

Platform Analytics

Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.

Rollen und Aktionsbeispiele für den Dienst Platform Analytics
Rollen Aktionen
Anzeigeberechtigter Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen
Administrator Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu.

Partner Center

Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.

Rollen und Beispielaktionen für den Dienst Partner Center
Rollen Aktionen
Anzeigeberechtigter Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen.
Bearbeiter Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen.
Operator
Administrator Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen.

Partner Center - Verkaufen

Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.

Rollen und Beispielaktionen für den Partner Center - Verkaufsservice
Rollen Aktionen
Administrator Produkte erstellen, bearbeiten, validieren und veröffentlichen
Bearbeiter Produkte validieren und bearbeiten
Genehmiger Die Task einer Workflowinstanz genehmigen oder verweigern

Projekte

Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Projekte
Rollen Aktionen
Anzeigeberechtigter Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an.
Operator Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen

Eine Konfiguration validieren

Eine Konfiguration bearbeiten

Bearbeiter Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen

Administrator Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen.

Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben

Compliance Manager

Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.

Rollen und Aktionsbeispiele für den Dienst Compliance Manager
Rollen Aktionen
Anzeigeberechtigter Verfügbare Profile und Anhänge anzeigen

Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen

Globale Einstellungen für den Dienst anzeigen

Operator Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse

Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten

Bearbeiter Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen

Parametereinstellungen eines Ziels aktualisieren

Regeln und Vorlagen erstellen, aktualisieren oder löschen

Globale Administratoreinstellungen für den Service bearbeiten

Administrator Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern.
Manager Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten.
Leseberechtigter Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen.
Schreibberechtigter Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen.

Softwareinstanz

Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.

Rollen und Beispielaktionen für den Softwareinstanzservice
Rollen Aktionen
Anzeigeberechtigter Seite "Details der Softwareinstanz" anzeigen
Operator Softwareinstanz aktualisieren

Detailseite für die Softwareinstanz anzeigen

Bearbeiter Softwareinstanz erstellen, löschen und aktualisieren

Detailseite für die Softwareinstanz anzeigen

Administrator Softwareinstanz erstellen, löschen, aktualisieren

Detailseite für die Softwareinstanz anzeigen

Protokolle für die Softwareinstanz anzeigen

IAM-Berechtigungen zuordnen

Support Center

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.

Rollen und Beispielaktionen für den Support Center-Service
Rollen Aktionen
Anzeigeberechtigter Fälle anzeigen

Fälle suchen

Operator Nicht zutreffend
Bearbeiter Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

Administrator Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.

Benutzermanagement

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.

Rollen und Beispielaktionen für den Benutzerverwaltungsservice
Rollen Aktionen
Anzeigeberechtigter Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

Operator Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

Bearbeiter Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

Administrator Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.

Activity Tracker Event Routing

Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.

Rollen und Aktionsbeispiele für den Dienst Activity Tracker Event Routing
Rollen Aktionen
Anzeigeberechtigter Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele.
Operator Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele.
Bearbeiter Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.
Administrator Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.

Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu.

Namen der Kontoverwaltungsservices

Wenn Sie den Zugriff über die Befehlszeilenschnittstelle oder API zuweisen, verwenden die Kontoverwaltungsservices die folgenden Attribute und Werte:

Namen der Kontoverwaltungsservices
Kontoverwaltungsservice Attribut und Wert
Alle Kontoverwaltungsservices serviceType=platform_service
Alle IAM-Kontoverwaltungsservices service_group_id=IAM
Abrechnung serviceName=billing
Katalogverwaltung serviceName=globalcatalog-collection
Kontextbasierte Einschränkungen serviceName=context-based-restrictions
Enterprise serviceName=enterprise
Globaler Katalog serviceName=globalcatalog
IAM-Zugriffsgruppenservice serviceName=iam-groups
IAM Identity Service serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Lizenz und Nutzungsrecht serviceName=entitlement
Projekte serviceName=project
Rollenverwaltung serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Support Center serviceName=support
Benutzermanagement serviceName=user-management

Zugriffsberechtigungen über die Anwendungsprogrammierschnittstelle (API) zuweisen

Im folgenden Beispiel wird eine Richtlinie mit der Administratorrolle für den Kontoverwaltungsservice für IAM-Zugriffsgruppen zugewiesen.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "iam-groups"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceName")
        .value("iam-groups")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceNameResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
  name: 'serviceName',
  value: 'iam-groups',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_name_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceName"),
  Value:    core.StringPtr("iam-groups"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceNameResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Im folgenden Beispiel wird eine Richtlinie mit der Rolle Administrator für alle Kontoverwaltungsdienste zugewiesen.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceType",
          "value": "platform-service"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceType")
        .value("platform-service")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceTypeResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
  name: 'serviceType',
  value: 'platform-service',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceType', value='platform-service')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_type_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceType"),
  Value:    core.StringPtr("platform-service"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceTypeResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Aktionen und Rollen für Kontoverwaltungsservices

Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.

Alle Kontoverwaltungsservices

Um Benutzern schnell eine breite Palette von Kontoverwaltungszugriffsmöglichkeiten zu geben, können Sie eine Richtlinie für alle Kontoverwaltungsdienste zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.

Die Gruppe der All-Account-Management-Dienste umfasst die folgenden Dienste:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenverwaltung
  • Benutzermanagement
  • Abrechnung
  • Katalogverwaltung
  • Kontextbasierte Einschränkungen
  • Enterprise
  • Globaler Katalog
  • IBM Cloud Shell - Einstellungen
  • Lizenz und Nutzungsrecht
  • Partner Center
  • Partner Center - Verkaufen
  • Projekte
  • Security and Compliance Center
  • Softwareinstanz
  • Support Center
Rollen und Beispielaktionen für eine Richtlinie für alle Kontoverwaltungsdienste
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices crn:v1:bluemix:public:iam::::role:Viewer
Operator Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen crn:v1:bluemix:public:iam::::role:Editor
Administrator Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen crn:v1:bluemix:public:iam::::role:Administrator

Alle IAM-Kontoverwaltungsservices

Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf alle IAM-Kontoverwaltungsdienste, damit sie mit den folgenden Diensten arbeiten können:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenmanagement
  • Benutzermanagement
Rollen und Beispielaktionen für eine Richtlinie für alle IAM-Kontoverwaltungsdienste
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Alle Aktionen der Viewer-Rolle für IAM-Dienste crn:v1:bluemix:public:iam::::role:Viewer
Operator Alle Operator-Rollenaktionen für IAM-Dienste crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen crn:v1:bluemix:public:iam::::role:Editor
Administrator Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen crn:v1:bluemix:public:iam::::role:Administrator
Ersteller von Benutzer-API-Schlüsseln API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Ersteller von Service-IDs Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator
Vorlagenadministrator Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. crn:v1:bluemix:public:iam::::role:TemplateAdministrator
Administrator für Vorlagenzuweisung Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar. crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator

Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.

Abrechnung

Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.

Rollen und Aktionsbeispiele für den Abrechnungsdienst
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Einstellungen der Kontofunktion anzeigen

Abonnements im Konto anzeigen

Kontoname anzeigen

Abonnementsalden anzeigen und Nutzung verfolgen

crn:v1:bluemix:public:iam::::role:Viewer
Operator Kontofunktionseinstellungen anzeigen

Abonnements im Konto anzeigen

Kontonamen anzeigen und ändern

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

Unternehmen erstellen

crn:v1:bluemix:public:iam::::role:Administrator

Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.

Katalogverwaltung

Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.

Rollen und Beispielaktionen für den Katalogverwaltungsdienst
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen

Private Kataloge anzeigen

crn:v1:bluemix:public:iam::::role:Viewer
Operator Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Filter auf Kontoebene für IBM Cloud-Katalog festlegen

Private Kataloge erstellen, aktualisieren und löschen

Veröffentlichen IBM-genehmigter Produkte

Zugriffsrichtlinien zuordnen

crn:v1:bluemix:public:iam::::role:Administrator
Bereitsteller Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter

Kontextbasierte Einschränkungen

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.

Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.

Rollen und Beispielaktionen beim Service für kontextbasierte Einschränkungen
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Netzzonen anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Bearbeiter Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

crn:v1:bluemix:public:iam::::role:Administrator

Sie können Benutzern Zugriff zum Anzeigen, Erstellen, Aktualisieren und Entfernen kontextbasierter Einschränkungen und Netzzonen erteilen.

Enterprise

Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.

Rollen und Beispielaktionen für den Dienst Enterprise
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Unternehmen, Kontogruppen und Konten anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Operator Nicht zutreffend
Bearbeiter Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren crn:v1:bluemix:public:iam::::role:Editor
Administrator Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen crn:v1:bluemix:public:iam::::role:Administrator
Anzeigeberechtigter für Nutzungsberichte Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer

Globaler Katalog

Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.

Rollen und Beispiel-Aktionen für den Global Catalog Service
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Private Services anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Operator Nicht zutreffend crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services crn:v1:bluemix:public:iam::::role:Editor
Administrator Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken crn:v1:bluemix:public:iam::::role:Administrator

IAM-Zugriffsgruppen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.

Rollen und Beispielaktionen für den IAM-Zugangsgruppendienst
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Zugriffsgruppen und Mitglieder anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Operator Nicht zutreffend
Bearbeiter Gruppen anzeigen, erstellen, bearbeiten und löschen

Benutzer zu Gruppen hinzufügen oder daraus entfernen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Gruppen anzeigen, erstellen, bearbeiten und löschen

Benutzer hinzufügen oder entfernen

Zugriff auf eine Gruppe zuweisen

Zugriff für die Arbeit mit Zugriffsgruppen verwalten

Zugriff auf Ressourcen auf Kontoebene aktivieren oder deaktivieren

crn:v1:bluemix:public:iam::::role:Administrator

IAM-Zugriffsmanagement-Service

Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.

Rollen und Beispielaktionen für den IAM Access Management-Dienst
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Operator Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Anzeigen und Bearbeiten von benutzerdefinierten Rollen

Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen

Anzeigen und Aktualisieren von IAM-Einstellungen

Zuweisen von Zugriff zu einer Gruppe

Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien

crn:v1:bluemix:public:iam::::role:Administrator

Rollenmanagement

Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen.

Rollen und Beispielaktionen für den Dienst Zugangsverwaltung
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Angepasste Rollen anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Operator Nicht zutreffend
Bearbeiter Angepasste Rollen in einem Konto bearbeiten und aktualisieren crn:v1:bluemix:public:iam::::role:Editor
Administrator Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen crn:v1:bluemix:public:iam::::role:Administrator

IAM Identity Service

Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.

Rollen und Beispielaktionen für den IAM-Identitätsdienst
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter IDs anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Operator IDs und API-Schlüssel erstellen und löschen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile löschen

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Erstellen und Aktualisieren von IDs und API-Schlüsseln

Anzeigen und Aktualisieren IdPs

Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln

Aktualisieren vertrauenswürdiger Profile

crn:v1:bluemix:public:iam::::role:Editor
Administrator Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln

Zugriffsrichtlinien zu IDs zuweisen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile erstellen

crn:v1:bluemix:public:iam::::role:Administrator
Ersteller von Benutzer-API-Schlüsseln Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist. crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Ersteller von Service-IDs Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist. crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator

IBM Cloud Shell-Einstellungen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Shell
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Nicht zutreffend
Administrator IBM Cloud Shell-Einstellungen anzeigen und aktualisieren crn:v1:bluemix:public:iam::::role:Administrator
Cloudoperator Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen. crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator
Cloudentwickler Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert). crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper
File Manager Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert). crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager

Lizenz und Nutzungsrecht

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.

Rollen und Beispielaktionen für den Lizenz- und Berechtigungsservice
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben. crn:v1:bluemix:public:iam::::role:Editor
Administrator Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen. crn:v1:bluemix:public:iam::::role:Administrator

Platform Analytics

Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.

Rollen und Aktionsbeispiele für den Dienst Platform Analytics
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen crn:v1:bluemix:public:iam::::role:Viewer
Administrator Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu. crn:v1:bluemix:public:iam::::role:Administrator

Partner Center

Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.

Rollen und Beispielaktionen für den Dienst Partner Center
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen. crn:v1:bluemix:public:iam::::role:Viewer
Bearbeiter Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. crn:v1:bluemix:public:iam::::role:Editor
Operator
Administrator Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen. crn:v1:bluemix:public:iam::::role:Administrator

Partner Center - Verkaufen

Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.

Rollen und Beispielaktionen für den Partner Center - Verkaufsservice
Rollen Aktionen Wert für role_ID
Administrator Produkte erstellen, bearbeiten, validieren und veröffentlichen
Bearbeiter Produkte validieren und bearbeiten crn:v1:bluemix:public:iam::::role:Editor
Genehmiger Die Task einer Workflowinstanz genehmigen oder verweigern crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover

Projekte

Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Projekte
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an. crn:v1:bluemix:public:iam::::role:Viewer
Operator Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen

Eine Konfiguration validieren

Eine Konfiguration bearbeiten

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen.

Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.

Rollen und Aktionsbeispiele für den Dienst Compliance Manager
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Verfügbare Profile und Anhänge anzeigen

Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen

Globale Einstellungen für den Dienst anzeigen

crn:v1:bluemix:public:iam::::role:Viewer
Operator Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse

Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen

Parametereinstellungen eines Ziels aktualisieren

Regeln und Vorlagen erstellen, aktualisieren oder löschen

Globale Administratoreinstellungen für den Service bearbeiten

crn:v1:bluemix:public:iam::::role:Editor
Administrator Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern. crn:v1:bluemix:public:iam::::role:Administrator
Manager Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten. crn:v1:bluemix:public:iam::::serviceRole:Manager
Leseberechtigter Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen. crn:v1:bluemix:public:iam::::serviceRole:Reader
Schreibberechtigter Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen. crn:v1:bluemix:public:iam::::serviceRole:Writer

Softwareinstanz

Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.

Rollen und Beispielaktionen für den Softwareinstanzservice
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Seite "Details der Softwareinstanz" anzeigen crn:v1:bluemix:public:iam::::role:Viewer
Operator Softwareinstanz aktualisieren

Detailseite für die Softwareinstanz anzeigen

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Softwareinstanz erstellen, löschen und aktualisieren

Detailseite für die Softwareinstanz anzeigen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Softwareinstanz erstellen, löschen, aktualisieren

Detailseite für die Softwareinstanz anzeigen

Protokolle für die Softwareinstanz anzeigen

IAM-Berechtigungen zuordnen

crn:v1:bluemix:public:iam::::role:Administrator

Support Center

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.

Rollen und Beispielaktionen für den Support Center-Service
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Fälle anzeigen

Fälle suchen

crn:v1:bluemix:public:iam::::role:Viewer
Operator Nicht zutreffend crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

crn:v1:bluemix:public:iam::::role:Administrator

Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.

Benutzermanagement

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.

Rollen und Beispielaktionen für den Benutzerverwaltungsservice
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

crn:v1:bluemix:public:iam::::role:Viewer
Operator Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

crn:v1:bluemix:public:iam::::role:Editor
Administrator Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

crn:v1:bluemix:public:iam::::role:Administrator

Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.

Activity Tracker Event Routing

Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.

Rollen und Aktionsbeispiele für den Dienst Activity Tracker Event Routing
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. crn:v1:bluemix:public:iam::::role:Viewer
Operator Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele. crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen. crn:v1:bluemix:public:iam::::role:Editor
Administrator Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.

Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu.

crn:v1:bluemix:public:iam::::role:Administrator

Namen der Kontoverwaltungsservices

Wenn Sie den Zugriff über die Befehlszeilenschnittstelle oder API zuweisen, verwenden die Kontoverwaltungsservices die folgenden Attribute und Werte:

Namen der Kontoverwaltungsservices
Kontoverwaltungsservice Attribut und Wert
Alle Kontoverwaltungsservices serviceType=platform_service
Alle IAM-Kontoverwaltungsservices service_group_id=IAM
Abrechnung serviceName=billing
Katalogverwaltung serviceName=globalcatalog-collection
Kontextbasierte Einschränkungen serviceName=context-based-restrictions
Enterprise serviceName=enterprise
Globaler Katalog serviceName=globalcatalog
IAM-Zugriffsgruppenservice serviceName=iam-groups
IAM Identity Service serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Lizenz und Nutzungsrecht serviceName=entitlement
Projekte serviceName=project
Rollenverwaltung serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Support Center serviceName=support
Benutzermanagement serviceName=user-management

Zugriffsberechtigungen über die Befehlszeilenschnittstelle (CLI) zuweisen

Führen Sie den Befehl user-policy-create aus, um Zugriffsberechtigungen zuzuweisen. Weitere Informationen finden Sie unter ibmcloud iam user-policy-create. Der folgende Beispielbefehl weist eine Richtlinie mit der Rolle 'Ersteller von Benutzer-API-Schlüsseln' für den IAM-Service (IAM - Identity Account Management) zu.

ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity

Informationen zu den Servicenamen, die im CLI-Befehl für die einzelnen Kontoverwaltungsservice verwendet werden sollen, finden Sie in Tabelle 1. Verwenden Sie jedoch für eine Richtlinie für alle Kontoverwaltungsservices in der CLI --account-management anstelle von --service-name SERVICE_NAME. Schließen Sie bei Rollen, die aus mehreren Wörtern bestehen, den Anzeigenamen in Anführungszeichen ein.

Der folgende Beispielbefehl weist eine Richtlinie mit der Rolle Administrator für alle Kontoverwaltungsdienste zu.

ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service

Aktionen und Rollen für Kontoverwaltungsservices

Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.

Alle Kontoverwaltungsservices

Um Benutzer umgehend mit einer breiten Palette von Zugriffsberechtigungen für die Kontoverwaltung auszustatten, können Sie eine Richtlinie für alle Kontoverwaltungsservices zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.

Die Gruppe der All-Account-Management-Dienste umfasst die folgenden Dienste:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenverwaltung
  • Benutzermanagement
  • Abrechnung
  • Katalogverwaltung
  • Kontextbasierte Einschränkungen
  • Enterprise
  • Globaler Katalog
  • IBM Cloud Shell - Einstellungen
  • Lizenz und Nutzungsrecht
  • Partner Center
  • Partner Center - Verkaufen
  • Projekte
  • Security and Compliance Center
  • Softwareinstanz
  • Support Center
Rollen und Beispielaktionen für eine Richtlinie für alle Kontoverwaltungsdienste
Rollen Aktionen
Anzeigeberechtigter Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices
Operator Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices
Bearbeiter Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen
Administrator Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen

Alle IAM-Kontoverwaltungsservices

Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf alle IAM-Kontoverwaltungsdienste, damit sie mit den folgenden Diensten arbeiten können:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenmanagement
  • Benutzermanagement
Rollen und Beispielaktionen für eine Richtlinie für alle IAM-Kontoverwaltungsdienste
Rollen Aktionen
Anzeigeberechtigter Alle Aktionen der Viewer-Rolle für IAM-Dienste
Operator Alle Operator-Rollenaktionen für IAM-Dienste
Bearbeiter Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen
Administrator Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen
Ersteller von Benutzer-API-Schlüsseln API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist
Ersteller von Service-IDs Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist
Vorlagenadministrator Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar.
Administrator für Vorlagenzuweisung Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar.

Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.

Abrechnung

Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.

Rollen und Aktionsbeispiele für den Abrechnungsdienst
Rollen Aktionen
Anzeigeberechtigter Einstellungen der Kontofunktion anzeigen

Abonnements im Konto anzeigen

Kontoname anzeigen

Abonnementsalden anzeigen und Nutzung verfolgen

Operator Kontofunktionseinstellungen anzeigen

Abonnements im Konto anzeigen

Kontonamen anzeigen und ändern

Bearbeiter Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

Administrator Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

Unternehmen erstellen

Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.

Katalogverwaltung

Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.

Rollen und Beispielaktionen für den Katalogverwaltungsdienst
Rollen Aktionen
Anzeigeberechtigter Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen

Private Kataloge anzeigen

Operator Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

Bearbeiter Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

Administrator Filter auf Kontoebene für IBM Cloud-Katalog festlegen

Private Kataloge erstellen, aktualisieren und löschen

Veröffentlichen IBM-genehmigter Produkte

Zugriffsrichtlinien zuordnen

Bereitsteller Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen

Kontextbasierte Einschränkungen

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.

Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.

Rollen und Beispielaktionen beim Service für kontextbasierte Einschränkungen
Rollen Aktionen
Anzeigeberechtigter Netzzonen anzeigen
Bearbeiter Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

Administrator Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

Enterprise

Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.

Rollen und Beispielaktionen für den Dienst Enterprise
Rollen Aktionen
Anzeigeberechtigter Unternehmen, Kontogruppen und Konten anzeigen
Operator Nicht zutreffend
Bearbeiter Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren
Administrator Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen
Anzeigeberechtigter für Nutzungsberichte Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen

Globaler Katalog

Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.

Rollen und Beispiel-Aktionen für den Global Catalog Service
Rollen Aktionen
Anzeigeberechtigter Private Services anzeigen
Operator Nicht zutreffend
Bearbeiter Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services
Administrator Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken

IAM-Zugriffsgruppen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.

Rollen und Beispielaktionen für den IAM-Zugangsgruppendienst
Rollen Aktionen
Anzeigeberechtigter Zugriffsgruppen und Mitglieder anzeigen
Operator Nicht zutreffend
Bearbeiter Gruppen anzeigen, erstellen, bearbeiten und löschen

Benutzer zu Gruppen hinzufügen oder daraus entfernen

Administrator Gruppen anzeigen, erstellen, bearbeiten und löschen

Benutzer hinzufügen oder entfernen

Zugriff auf eine Gruppe zuweisen

Zugriff für die Arbeit mit Zugriffsgruppen verwalten

Zugriff auf Ressourcen auf Kontoebene aktivieren oder deaktivieren

IAM-Zugriffsmanagement-Service

Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.

Rollen und Beispielaktionen für den IAM Access Management-Dienst
Rollen Aktionen
Anzeigeberechtigter Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen
Operator Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen
Bearbeiter Anzeigen und Bearbeiten von benutzerdefinierten Rollen

Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen

Administrator Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen

Anzeigen und Aktualisieren von IAM-Einstellungen

Zuweisen von Zugriff zu einer Gruppe

Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien

Rollenmanagement

Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen.

Rollen und Beispielaktionen für den Dienst Zugangsverwaltung
Rollen Aktionen
Anzeigeberechtigter Angepasste Rollen anzeigen
Operator Nicht zutreffend
Bearbeiter Angepasste Rollen in einem Konto bearbeiten und aktualisieren
Administrator Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen

IAM Identity Service

Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.

Rollen und Beispielaktionen für den IAM-Identitätsdienst
Rollen Aktionen
Anzeigeberechtigter IDs anzeigen
Operator IDs und API-Schlüssel erstellen und löschen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile löschen

Bearbeiter Erstellen und Aktualisieren von IDs und API-Schlüsseln

Anzeigen und Aktualisieren IdPs

Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln

Aktualisieren vertrauenswürdiger Profile

Administrator Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln

Zugriffsrichtlinien zu IDs zuweisen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile erstellen

Ersteller von Benutzer-API-Schlüsseln Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist.
Ersteller von Service-IDs Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist.

IBM Cloud Shell-Einstellungen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Shell
Rollen Aktionen
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Nicht zutreffend
Administrator IBM Cloud Shell-Einstellungen anzeigen und aktualisieren
Cloudoperator Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen.
Cloudentwickler Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert).
File Manager Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert).

Lizenz und Nutzungsrecht

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.

Rollen und Beispielaktionen für den Lizenz- und Berechtigungsservice
Rollen Aktionen
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben.
Administrator Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen.

Platform Analytics

Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.

Rollen und Aktionsbeispiele für den Dienst Platform Analytics
Rollen Aktionen
Anzeigeberechtigter Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen
Administrator Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu.

Partner Center

Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.

Rollen und Beispielaktionen für den Dienst Partner Center
Rollen Aktionen
Anzeigeberechtigter Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen.
Bearbeiter Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen.
Operator
Administrator Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen.

Partner Center - Verkaufen

Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.

Rollen und Beispielaktionen für den Partner Center - Verkaufsservice
Rollen Aktionen
Administrator Produkte erstellen, bearbeiten, validieren und veröffentlichen
Bearbeiter Produkte validieren und bearbeiten
Genehmiger Die Task einer Workflowinstanz genehmigen oder verweigern

Projekte

Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Projekte
Rollen Aktionen Wert für role_ID
Anzeigeberechtigter Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an. crn:v1:bluemix:public:iam::::role:Viewer
Operator Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen

Eine Konfiguration validieren

Eine Konfiguration bearbeiten

crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen

crn:v1:bluemix:public:iam::::role:Editor
Administrator Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen.

Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.

Rollen und Aktionsbeispiele für den Dienst Compliance Manager
Rollen Aktionen
Anzeigeberechtigter Verfügbare Profile und Anhänge anzeigen

Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen

Globale Einstellungen für den Dienst anzeigen

Operator Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse

Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten

Bearbeiter Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen

Parametereinstellungen eines Ziels aktualisieren

Regeln und Vorlagen erstellen, aktualisieren oder löschen

Globale Administratoreinstellungen für den Service bearbeiten

Administrator Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern.
Manager Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten.
Leseberechtigter Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen.
Schreibberechtigter Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen.

Softwareinstanz

Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.

Rollen und Beispielaktionen für den Softwareinstanzservice
Rollen Aktionen
Anzeigeberechtigter Seite "Details der Softwareinstanz" anzeigen
Operator Softwareinstanz aktualisieren

Detailseite für die Softwareinstanz anzeigen

Bearbeiter Softwareinstanz erstellen, löschen und aktualisieren

Detailseite für die Softwareinstanz anzeigen

Administrator Softwareinstanz erstellen, löschen, aktualisieren

Detailseite für die Softwareinstanz anzeigen

Protokolle für die Softwareinstanz anzeigen

IAM-Berechtigungen zuordnen

Support Center

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.

Rollen und Beispielaktionen für den Support Center-Service
Rollen Aktionen
Anzeigeberechtigter Fälle anzeigen

Fälle suchen

Operator Nicht zutreffend
Bearbeiter Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

Administrator Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.

Benutzermanagement

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.

Rollen und Beispielaktionen für den Benutzerverwaltungsservice
Rollen Aktionen
Anzeigeberechtigter Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

Operator Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

Bearbeiter Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

Administrator Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.

Activity Tracker Event Routing

Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.

Rollen und Aktionsbeispiele für den Dienst Activity Tracker Event Routing
Rollen Aktionen
Anzeigeberechtigter Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele.
Operator Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele.
Bearbeiter Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.
Administrator Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.

Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu.

Zugriff mithilfe von Terraform zuweisen

Bevor Sie den Zugang mit Terraform zuweisen können, müssen Sie folgende Schritte durchführen:

  • Installieren Sie die Terraform CLI und konfigurieren Sie das IBM Cloud Provider Plug-in für Terraform. Weitere Informationen finden Sie in der Anleitung zu den ersten Schritten mit Terraform auf IBM Cloud®. Das Plug-in abstrahiert die IBM Cloud APIs, die zur Erfüllung dieses Tasks verwendet werden.
  • Erstellen Sie eine Terraform-Konfigurationsdatei mit dem Namen main.tf. In dieser Datei definieren Sie die Ressourcen mit Hilfe der HashiCorp Configuration Language. Weitere Informationen finden Sie in der Terraform-Dokumentation.

Führen Sie die folgenden Schritte aus, um den Zugriff mit Terraform zuzuweisen:

  1. Erstellen Sie ein Argument in Ihrer main.tf Datei. Im folgenden Beispiel wird dem Kontoverwaltungsdienst IAM Access groups eine Richtlinie mit der Rolle Viewer zugewiesen.

    resource "ibm_iam_access_group" "accgrp" {
     name = "test"
    }
    
    resource "ibm_iam_access_group_policy" "policy" {
     access_group_id = ibm_iam_access_group.accgrp.id
     roles           = ["Viewer"]
    }
    

    Sie können die ID der Zugriffsgruppe in der Option access_group_id angeben. Weitere Informationen finden Sie in der Argument-Referenz auf der Terraform Identity and Access Management(IAM) Seite.

  2. Nachdem Sie Ihre Konfigurationsdatei erstellt haben, initialisieren Sie die Terraform CLI. Weitere Informationen finden Sie unter Initialisierung von Arbeitsverzeichnissen.

    terraform init
    
  3. Bereitstellung der Ressourcen aus der Datei main.tf. Weitere Informationen finden Sie unter Bereitstellung der Infrastruktur mit Terraform.

    1. Führen Sie terraform plan aus, um einen Terraform-Ausführungsplan zu erstellen und eine Vorschau der vorgeschlagenen Aktionen zu erhalten.

      terraform plan
      
    2. Führen Sie terraform apply aus, um die im Plan definierten Ressourcen zu erstellen.

      terraform apply
      

Aktionen und Rollen für Kontoverwaltungsservices

Die folgenden Tabellen umreißen die Aktionen, die Benutzer ausführen können, wenn ihnen eine bestimmte Rolle für jeden Kontoverwaltungsservices zugewiesen ist. Überprüfen Sie die Informationen, um sicherzustellen, dass Sie Ihren Benutzern die richtige Zugriffsebene zuweisen.

Alle Kontoverwaltungsservices

Um Benutzer umgehend mit einer breiten Palette von Zugriffsberechtigungen für die Kontoverwaltung auszustatten, können Sie eine Richtlinie für alle Kontoverwaltungsservices zuweisen. Wenn einem Benutzer eine Rolle für alle Kontoverwaltungsdienste zugewiesen wird, kann er alle Aktionen ausführen, die mit dieser Rolle für jeden einzelnen Dienst verbunden sind.

Die Gruppe der All-Account-Management-Dienste umfasst die folgenden Dienste:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenverwaltung
  • Benutzermanagement
  • Abrechnung
  • Katalogverwaltung
  • Kontextbasierte Einschränkungen
  • Enterprise
  • Globaler Katalog
  • IBM Cloud Shell - Einstellungen
  • Lizenz und Nutzungsrecht
  • Partner Center
  • Partner Center - Verkaufen
  • Projekte
  • Security and Compliance Center
  • Softwareinstanz
  • Support Center
Rollen und Beispielaktionen für eine Richtlinie zu Kontoverwaltungsdiensten
Rollen Aktionen
Anzeigeberechtigter Alle Rollenaktionen von Anzeigeberechtigten für die Kontoverwaltungsservices
Operator Alle Rollenaktionen von Operatoren für die Kontoverwaltungsservices
Bearbeiter Alle Rollenaktionen von Bearbeitern für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen
Administrator Alle Rollenaktionen von Administratoren für die Kontoverwaltungsservices und die Möglichkeit, Ressourcengruppen zu erstellen

Alle IAM-Kontoverwaltungsservices

Identity and Access Management (IAM)-Dienste stellen eine Untergruppe aller Kontoverwaltungsdienste dar. Geben Sie den Benutzern Zugriff auf alle IAM-Kontoverwaltungsdienste, damit sie mit den folgenden Diensten arbeiten können:

  • IAM-Zugriffsgruppen
  • IAM Identity Service
  • IAM-Zugriffsmanagement
    • Rollenmanagement
  • Benutzermanagement
Rollen und Beispielaktionen für eine Richtlinie für alle IAM-Kontoverwaltungsdienste
Rollen Aktionen
Anzeigeberechtigter Alle Aktionen der Viewer-Rolle für IAM-Dienste
Operator Alle Operator-Rollenaktionen für IAM-Dienste
Bearbeiter Alle Editor-Rollenaktionen für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen
Administrator Alle Aktionen der Administratorrolle für IAM-Dienste und die Möglichkeit, Ressourcengruppen zu erstellen
Ersteller von Benutzer-API-Schlüsseln API-Schlüssel erstellen, wenn die Kontoeinstellung zur Einschränkung der API-Schlüsselerstellung aktiviert ist
Ersteller von Service-IDs Erstellen von Service-IDs, wenn die Kontoeinstellung zur Einschränkung der Erstellung von Service-IDs aktiviert ist
Vorlagenadministrator Erstellen Sie unternehmensweite IAM-Vorlagen für Zugriffsgruppen, vertrauenswürdige Profile, Kontoeinstellungen und Richtlinien. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar.
Administrator für Vorlagenzuweisung Weisen Sie den untergeordneten Konten Unternehmens-IAM-Templates zu. Diese Rolle ist nur für das Stammkonto des Unternehmens verfügbar.

Einige Rollen, die Sie in einer Richtlinie für alle IAM Account Management-Dienste zuweisen können, betreffen nur bestimmte Ressourcen. Die Rolle Service ID Creator ist zum Beispiel nur für den IAM Identity-Dienst relevant.

Abrechnung

Sie können Benutzern die Zugriffsberechtigung für das Aktualisieren von Kontoeinstellungen, das Anzeigen von Abonnements, das Anzeigen von Angeboten, das Anwenden von Abonnement- und Feature-Codes, das Aktualisieren von Ausgabenlimits und das Überwachen der Nutzung mit dem Abrechnungsservice erteilen.

Rollen und Aktionsbeispiele für den Abrechnungsdienst
Rollen Aktionen
Anzeigeberechtigter Einstellungen der Kontofunktion anzeigen

Abonnements im Konto anzeigen

Kontoname anzeigen

Abonnementsalden anzeigen und Nutzung verfolgen

Operator Kontofunktionseinstellungen anzeigen

Abonnements im Konto anzeigen

Kontonamen anzeigen und ändern

Bearbeiter Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

Administrator Kontofunktionseinstellungen anzeigen und aktualisieren

Abonnements im Konto anzeigen

Angebote im Konto anzeigen

Abonnement und Feature-Codes anzeigen und anwenden

Kontonamen anzeigen und ändern

Ausgabenlimits anzeigen und aktualisieren

Benachrichtigungen über Ausgaben festlegen

Abonnementsalden anzeigen und Nutzung verfolgen

Unternehmen erstellen

Es ist möglich, den Kontostand für Abonnements und die Nutzungsverfolgung über die Seite mit den Kontoeinstellungen anzuzeigen. Die Seite mit den Kontoeinstellungen kann jedoch nicht mit der Rolle eines Anzeigeberechtigten oder Operators aufgerufen werden. Für den Zugriff auf die Seite mit den Kontoeinstellungen und für den Zugriff auf Abonnementinformationen über diese Seite benötigen Sie die Rolle eines Bearbeiters oder eine Rolle mit umfassenderen Zugriffsrechten.

Katalogverwaltung

Sie können Benutzern Zugriffsberechtigungen zum Anzeigen privater Kataloge und Katalogfilter, zum Erstellen privater Kataloge, zum Hinzufügen von Software zu privaten Katalogen und zum Festlegen von Katalogfiltern erteilen.

Rollen und Beispielaktionen für den Katalogverwaltungsdienst
Rollen Aktionen
Anzeigeberechtigter Für den IBM Cloud-Katalog festgelegte Filter auf Kontoebene anzeigen

Private Kataloge anzeigen

Operator Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

Bearbeiter Private Kataloge erstellen

Filter für private Kataloge festlegen

Software hinzufügen und aktualisieren

Filter auf Kontoebene anzeigen

Administrator Filter auf Kontoebene für IBM Cloud-Katalog festlegen

Private Kataloge erstellen, aktualisieren und löschen

Veröffentlichen IBM-genehmigter Produkte

Zugriffsrichtlinien zuordnen

Bereitsteller Von IBM genehmigte Produkte aus einem privaten Katalog veröffentlichen

Kontextbasierte Einschränkungen

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen, Erstellen, Aktualisieren und Entfernen von Netzzonen erteilen. Um eine kontextbasierte Beschränkungsregel für einen Dienst zu erstellen, muss Ihnen eine IAM-Richtlinie mit der Administratorrolle für den Dienst, für den Sie eine Regel erstellen möchten, zugewiesen sein. Wenn Sie zum Beispiel eine Regel zum Schutz einer Key Protect instanz erstellen möchten, müssen Sie die Rolle Administrator für den Key Protect dienst und die Rolle Betrachter oder höher auf dem Dienst für kontextbasierte Einschränkungen zugewiesen sein.

Mit der Viewer-Rolle des kontextbasierten Beschränkungsdienstes können Sie Netzwerkzonen zu Ihrer Regel hinzufügen.

Rollen und Beispielaktionen beim Service für kontextbasierte Einschränkungen
Rollen Aktionen
Anzeigeberechtigter Netzzonen anzeigen
Bearbeiter Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

Administrator Netzzonen anzeigen

Netzzonen erstellen

Netzzonen aktualisieren

Netzzonen entfernen

Enterprise

Mithilfe des Unternehmensservice können Sie Benutzern die Zugriffsberechtigung für die Verwaltung eines Unternehmens erteilen, sodass sie Konten innerhalb des Unternehmens erstellen, Konten zu Kontogruppen zuordnen, Kontogruppen benennen und weitere Aufgaben ausführen können. Diese Art von Richtlinie funktioniert nur, wenn sie innerhalb des Unternehmenskontos zugewiesen wird.

Rollen und Beispielaktionen für den Dienst Enterprise
Rollen Aktionen
Anzeigeberechtigter Unternehmen, Kontogruppen und Konten anzeigen
Operator Nicht zutreffend
Bearbeiter Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Nutzungsberichte anzeigen und Konten importieren
Administrator Namen und Domäne des Unternehmens anzeigen und aktualisieren, Konten und Kontogruppen erstellen, Konten zwischen Kontogruppen verschieben, bestehende Konten importieren und Nutzungsberichte anzeigen
Anzeigeberechtigter für Nutzungsberichte Unternehmen, Konten und Kontogruppen anzeigen und Nutzungsberichte für alle Konten im Unternehmen anzeigen

Globaler Katalog

Sie können Benutzern eine Zugriffsberechtigung erteilen, mit der sie private Produkte im Konto anzeigen oder die Sichtbarkeit von privaten Produkten für andere Benutzer im Konto ändern können.

Rollen und Beispiel-Aktionen für den Global Catalog Service
Rollen Aktionen
Anzeigeberechtigter Private Services anzeigen
Operator Nicht zutreffend
Bearbeiter Objektmetadaten ändern, nicht jedoch die Sichtbarkeit privater Services
Administrator Objektmetadaten oder Sichtbarkeit privater Services ändern, Sichtbarkeit eines öffentlichen Service einschränken

IAM-Zugriffsgruppen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsgruppen im Konto mithilfe des IAM-Zugriffsgruppenservice erteilen.

Rollen und Beispielaktionen für den IAM-Zugangsgruppendienst
Rollen Aktionen
Anzeigeberechtigter Zugriffsgruppen und Mitglieder anzeigen
Operator Nicht zutreffend
Bearbeiter Gruppen anzeigen, erstellen, bearbeiten und löschen

Benutzer zu Gruppen hinzufügen oder daraus entfernen

Administrator Gruppen anzeigen, erstellen, bearbeiten und löschen

Benutzer hinzufügen oder entfernen

Zugriff auf eine Gruppe zuweisen

Zugriff für die Arbeit mit Zugriffsgruppen verwalten

Zugriff auf Ressourcen auf Kontoebene aktivieren oder deaktivieren

IAM-Zugriffsmanagement-Service

Sie können Benutzern Zugriff auf die Verwaltung von Zugriffsrichtlinien und benutzerdefinierten Rollen geben.

Rollen und Beispielaktionen für den IAM Access Management-Dienst
Rollen Aktionen
Anzeigeberechtigter Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen
Operator Zugriffsrichtlinien und benutzerdefinierte Rollen anzeigen
Bearbeiter Anzeigen und Bearbeiten von benutzerdefinierten Rollen

Anzeigen von IAM-Einblicken, Richtlinien und Einstellungen

Administrator Anzeigen, Erstellen, Bearbeiten und Löschen von benutzerdefinierten Rollen

Anzeigen und Aktualisieren von IAM-Einstellungen

Zuweisen von Zugriff zu einer Gruppe

Anzeigen, Erstellen, Bearbeiten und Löschen von Zugriffsrichtlinien

Rollenmanagement

Sie können Benutzern die Zugriffsberechtigung zum Erstellen, Aktualisieren und Löschen angepasster Rollen für Services im Konto erteilen.

Rollen und Beispielaktionen für den Dienst Zugangsverwaltung
Rollen Aktionen
Anzeigeberechtigter Angepasste Rollen anzeigen
Operator Nicht zutreffend
Bearbeiter Angepasste Rollen in einem Konto bearbeiten und aktualisieren
Administrator Angepasste Rollen in einem Konto erstellen, bearbeiten, aktualisieren und löschen

IAM Identity Service

Mit dem IAM-Identitätsservice können Sie Benutzern eine Zugriffsberechtigung für die Verwaltung von Service-IDs und Identitätsprovidern erteilen. Diese Aktionen gelten für Service-IDs und Identitätsprovider innerhalb eines Kontos, das nicht vom Benutzer erstellt wurde. Alle Benutzer können Service-IDs erstellen. Die Benutzer fungieren als Administratoren für diese IDs und können den zugehörigen API-Schlüssel und Zugriffsrichtlinien erstellen. Die Erstellung von Identitätsprovidern kann jedoch nur durch Benutzer mit der Rolle 'Operator' und 'Administrator' erfolgen. Dieser Kontoverwaltungsservice bezieht sich auf die Fähigkeit zum Anzeigen, Aktualisieren, Löschen und Zuweisen von Zugriff auf Service-IDs im Konto, die von anderen Benutzern erstellt wurden.

Rollen und Beispielaktionen für den IAM-Identitätsdienst
Rollen Aktionen
Anzeigeberechtigter IDs anzeigen
Operator IDs und API-Schlüssel erstellen und löschen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile löschen

Bearbeiter Erstellen und Aktualisieren von IDs und API-Schlüsseln

Anzeigen und Aktualisieren IdPs

Aktualisieren der IAM-Kontoeinstellungen für die Erstellung von Dienst-IDs und Benutzer-API-Schlüsseln

Aktualisieren vertrauenswürdiger Profile

Administrator Erstellen, Aktualisieren und Löschen von IDs und API-Schlüsseln

Zugriffsrichtlinien zu IDs zuweisen

IdPs anzeigen, erstellen, aktualisieren und löschen

IAM-Kontoeinstellung für Service-IDs und Benutzer-API-Schlüsselerstellung aktualisieren

Vertrauenswürdige Profile erstellen

Ersteller von Benutzer-API-Schlüsseln Kann API-Schlüssel erstellen, wenn die Kontoeinstellung 'Erstellung von API-Schlüsseln einschränken' aktiviert ist.
Ersteller von Service-IDs Kann Service-IDs erstellen, wenn die Kontoeinstellung 'Erstellung von Service-IDs einschränken' aktiviert ist.

IBM Cloud Shell-Einstellungen

Sie können Benutzern die Zugriffsberechtigung zum Anzeigen und Aktualisieren von IBM Cloud Shell-Einstellungen für das Konto zuweisen. Nur der Kontoeigner oder ein Benutzer mit der IBM Cloud Shell-Administratorrolle kann die Einstellungen anzeigen und aktualisieren.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Shell
Rollen Aktionen
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Nicht zutreffend
Administrator IBM Cloud Shell-Einstellungen anzeigen und aktualisieren
Cloudoperator Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen erstellen.
Cloudentwickler Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Anwendungsentwicklung für IBM Cloud erstellen (Webvorschau aktiviert).
File Manager Cloud Shell-Umgebungen für die Verwaltung von IBM Cloud-Ressourcen und die Dateiverwaltung in Ihrem Arbeitsbereich erstellen (Dateiupload und Dateidownload aktiviert).

Lizenz und Nutzungsrecht

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Lizenzen und Berechtigungen in einem Konto zuweisen. Alle Mitglieder eines Kontos können das Nutzungsrecht eines Kontos anzeigen und verwenden.

Rollen und Beispielaktionen für den Lizenz- und Berechtigungsservice
Rollen Aktionen
Anzeigeberechtigter Nicht zutreffend
Operator Nicht zutreffend
Bearbeiter Editoren können Nutzungsrechte erstellen und nur die Nutzungsrechte anzeigen, aktualisieren, binden oder löschen, die sie auch gekauft haben.
Administrator Administratoren können Nutzungsrechte erstellen und alle Nutzungsrechte im Konto anzeigen, aktualisieren, binden oder löschen.

Platform Analytics

Sie können Benutzern den Zugriff auf Datendiagramme zum Anzeigen, Erstellen und Freigeben ermöglichen.

Rollen und Aktionsbeispiele für den Dienst Platform Analytics
Rollen Aktionen
Anzeigeberechtigter Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen
Administrator Anzeigen, Suchen, Erstellen, Aktualisieren und Freigeben von Daten und Diagrammen. Weisen Sie den Zugang zu Platform Analytics zu.

Partner Center

Sie können Benutzern Zugriff zum Anzeigen und Bearbeiten von Partnerprofildetails, Angeboten und Schnellverfahren sowie zum Erstellen und Anzeigen von Supportfällen erteilen.

Rollen und Beispielaktionen für den Dienst Partner Center
Rollen Aktionen
Anzeigeberechtigter Details zum Partnerprofil, zu Angeboten, Schnellverfahren und Supportfällen anzeigen.
Bearbeiter Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen.
Operator
Administrator Partnerprofile, Angebote und Schnellverfahren anzeigen und bearbeiten. Supportfälle erstellen, bearbeiten und anzeigen.

Partner Center - Verkaufen

Sie können Benutzern Zugriff auf das Onboarding, die Validierung und die Veröffentlichung von Produkten geben.

Rollen und Beispielaktionen für den Partner Center - Verkaufsservice
Rollen Aktionen
Administrator Produkte erstellen, bearbeiten, validieren und veröffentlichen
Bearbeiter Produkte validieren und bearbeiten
Genehmiger Die Task einer Workflowinstanz genehmigen oder verweigern

Projekte

Sie können Benutzern Zugriff auf die Konfiguration, Validierung und Überwachung von Infrastructure as Code ( IaC ) Bereitstellungen geben.

Rollen und Aktionsbeispiele für den Dienst IBM Cloud Projekte
Rollen Aktionen
Anzeigeberechtigter Zeigen Sie Details zu Projekten, Konfigurationen und Implementierungen an.
Operator Details zu Projekten, Konfigurationen und Bereitstellungen anzeigen

Eine Konfiguration validieren

Eine Konfiguration bearbeiten

Bearbeiter Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen

Administrator Anzeigen von Details zu Projekten, Konfigurationen und Bereitstellungen

Validieren einer Konfiguration

Bearbeiten einer Konfiguration

Erstellen eines Projekts

Bearbeiten eines Projekts

Löschen eines Projekts

Erstellen einer Konfiguration

Verwerfen eines Konfigurationsentwurfs

Bereitstellen von Konfigurationsänderungen

Zerstören von Ressourcen.

Erzwingen Sie die Genehmigung von Änderungen, die die Validierung nicht bestanden haben

Compliance Manager

Sie können Benutzern die Zugriffsberechtigung für das Erstellen, Aktualisieren und Löschen von Ressourcen für den Compliance Manager-Service in dem Konto erteilen, für das Ihnen die Zugriffsberechtigung zugewiesen wurde.

Rollen und Aktionsbeispiele für den Dienst Compliance Manager
Rollen Aktionen
Anzeigeberechtigter Verfügbare Profile und Anhänge anzeigen

Erstellte Ressourcen wie Bereiche, Anmeldeinformationen oder Regeln anzeigen

Globale Einstellungen für den Dienst anzeigen

Operator Zugriff auf das Dashboard Compliance Manager zur Anzeige der aktuellen Situation und der Ergebnisse

Erstellung eines Audit-Protokolls zur Überwachung der Compliance-Aktivitäten

Bearbeiter Objekte wie z. B. Geltungsbereiche, Berechtigungsnachweise und Collectors erstellen, aktualisieren oder löschen

Parametereinstellungen eines Ziels aktualisieren

Regeln und Vorlagen erstellen, aktualisieren oder löschen

Globale Administratoreinstellungen für den Service bearbeiten

Administrator Alle Plattformaktionen auf der Basis der Ressource, der diese Rolle zugewiesen wird, ausführen, einschließlich der Zuweisung von Zugriffsrichtlinien zu anderen Benutzern.
Manager Berechtigungen, die über die Rolle des Schreibberechtigten hinausgehen, um privilegierte Aktionen auszuführen, die vom Service definiert werden. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten.
Leseberechtigter Schreibgeschützte Aktionen in einem Service ausführen, wie beispielsweise servicespezifische Ressourcen anzeigen.
Schreibberechtigter Berechtigungen, die über die Rolle des Leseberechtigten hinausgehen, einschließlich der Berechtigung zum Erstellen und Bearbeiten servicespezifischer Ressourcen.

Softwareinstanz

Sie können Benutzern den Zugriff zum Erstellen, Löschen oder Aktualisieren einer Softwareinstanz erteilen. Und Sie können Benutzern den Zugriff auf die Detailseite und die Protokolle für die Softwareinstanz erteilen.

Rollen und Beispielaktionen für den Softwareinstanzservice
Rollen Aktionen
Anzeigeberechtigter Seite "Details der Softwareinstanz" anzeigen
Operator Softwareinstanz aktualisieren

Detailseite für die Softwareinstanz anzeigen

Bearbeiter Softwareinstanz erstellen, löschen und aktualisieren

Detailseite für die Softwareinstanz anzeigen

Administrator Softwareinstanz erstellen, löschen, aktualisieren

Detailseite für die Softwareinstanz anzeigen

Protokolle für die Softwareinstanz anzeigen

IAM-Berechtigungen zuordnen

Support Center

Sie können Benutzern die Zugriffsberechtigung für die Verwaltung von Supportfällen erteilen.

Rollen und Beispielaktionen für den Support Center-Service
Rollen Aktionen
Anzeigeberechtigter Fälle anzeigen

Fälle suchen

Operator Nicht zutreffend
Bearbeiter Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

Administrator Fälle anzeigen

Fälle suchen

Fälle aktualisieren

Fälle erstellen

Weisen Sie Benutzern die Rolle eines Anzeigeberechtigten für den Benutzerverwaltungsservice zusätzlich zu einer Zugriffsrichtlinie für das Support Center zu, damit der Benutzer alle Fälle im Konto anzeigen kann, unabhängig von den Einstellungen für die Benutzerlistenanzeige. Wenn in den Einstellungen eine eingeschränkte Benutzerlistenanzeige festgelegt ist, kann dies die Möglichkeit eines Benutzers einschränken, Supportfälle in einem Konto anzuzeigen, zu durchsuchen und zu verwalten, die er nicht selbst geöffnet hat.

Benutzermanagement

Sie können Benutzern die Zugriffsberechtigung für das Anzeigen von Benutzern in einem Konto, das Einladen und Entfernen von Benutzern sowie das Anzeigen und Aktualisieren von Benutzerprofileinstellungen erteilen.

Rollen und Beispielaktionen für den Benutzerverwaltungsservice
Rollen Aktionen
Anzeigeberechtigter Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

Operator Benutzer im Konto anzeigen

Benutzerprofileinstellungen anzeigen

Bearbeiter Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

Administrator Benutzer über das Konto anzeigen, einladen, entfernen und aktualisieren

Benutzerprofileinstellungen anzeigen und aktualisieren

Die Rolle des Anzeigeberechtigten für den Benutzerverwaltungservice wird häufig Benutzern zugewiesen, denen einen Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen ist. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.

Activity Tracker Event Routing

Sie können Benutzern Zugriff auf die Ausführung von Plattformaktionen geben.

Rollen und Aktionsbeispiele für den Dienst Activity Tracker Event Routing
Rollen Aktionen
Anzeigeberechtigter Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele.
Operator Ansicht von Activity Tracker Event Routing Konfigurationsressourcen wie Routen und Ziele.
Bearbeiter Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.
Administrator Anzeigen, Erstellen, Aktualisieren und Löschen von Activity Tracker Event Routing Ressourcen.

Weisen Sie anderen Benutzern des Kontos Zugriffsrichtlinien zur Verwaltung der Ressourcen von Activity Tracker Event Routing zu.