Affectation de l'accès aux services de gestion des comptes
En tant que propriétaire ou administrateur de compte d'un service de gestion des comptes, vous pouvez accorder aux utilisateurs l'accès permettant d'inviter des utilisateurs à rejoindre le compte, de procéder au suivi de la facturation et de l'utilisation, et de créer des cas de support. Les utilisateurs disposant de règles d'accès de gestion des comptes peuvent également gérer des ID de service, des règles d'accès, des entrées de catalogue, des groupes d'accès, des ressources pour le service Compliance Manager et travailler avec des restrictions basées sur le contexte.
Affectation de l'accès dans la console
Pour attribuer l'accès à l'un ou à tous les services de gestion des comptes, procédez comme suit :
- Dans la console IBM Cloud®, cliquez sur Gérer > Accès (IAM), puis sélectionnez Utilisateurs.
- Cliquez sur l'utilisateur auquel vous souhaitez attribuer un accès, puis allez dans Accès > Attribuer un accès.
- Pour le service, sélectionnez Tous les services de gestion des comptes ou sélectionnez un service de gestion des comptes spécifique. Ensuite, cliquez sur Suivant.
- Etendez l'accès à Toutes les ressources ou Ressources spécifiques. Ensuite, cliquez sur Suivant.
- Sélectionnez une combinaison de rôles ou de droits, puis cliquez sur Réviser.
- Cliquez sur Ajouter pour ajouter votre configuration de règles à votre récapitulatif de règles.
- Cliquez sur Affecter.
Pour accorder à un autre utilisateur l'accès complet au compte à des fins de gestion des accès utilisateur et de gestion de toutes les ressources de compte compatibles avec IAM, vous devez affecter deux règles. Pour créer la première politique, sélectionnez Tous les services d'identité et d'accès activés avec le rôle de plate-forme Administrateur et le rôle de service Gestionnaire. Pour créer la deuxième politique, sélectionnez Tous les services de gestion des comptes avec le rôle d'administrateur.
Les utilisateurs ayant le rôle d'administrateur pour les services de gestion de compte peuvent modifier l'accès d'autres utilisateurs et supprimer des utilisateurs du compte, y compris d'autres utilisateurs ayant le rôle d'administrateur.
Actions et rôles pour les services de gestion des comptes
Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.
Tous les services de gestion des comptes
Pour donner rapidement aux utilisateurs un large éventail d'accès à la gestion des comptes, vous pouvez attribuer une stratégie à tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.
Donnez aux utilisateurs l'accès au groupe de services Gestion de tous les comptes afin qu'ils puissent travailler avec les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
- Facturation
- Gestion des catalogues
- Restrictions basées sur le contexte
- Entreprise
- Catalogue global
- Paramètres IBM Cloud Shell
- Licence et autorisation
- Partner Center
- Partner Center - Sell
- Projets
- Security and Compliance Center
- Instance de logiciel
- Centre de support
| Rôles | Actions |
|---|---|
| Afficheur | Toutes les actions du rôle Afficheur pour les services de gestion des comptes |
| Opérateur | Toutes les actions du rôle Opérateur pour les services de gestion des comptes |
| Editeur | Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources |
| Administrateur | Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources |
Tous les services de gestion de compte IAM
Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donnez aux utilisateurs l'accès au groupe de tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
| Rôles | Actions |
|---|---|
| Afficheur | Toutes les actions du rôle de spectateur pour les services IAM |
| Opérateur | Toutes les actions du rôle d'opérateur pour les services IAM |
| Editeur | Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources |
| Administrateur | Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources |
| Créateur de clé d'API d'utilisateur | Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé |
| Créateur d'ID de service | Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé |
| Administrateur de modèles | Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine. |
| Administrateur de l'attribution des modèles | Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine. |
Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.
Facturation
Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.
| Rôles | Actions |
|---|---|
| Afficheur | Affichage des paramètres de la fonction de compte
Afficher les abonnements au compte Afficher le nom du compte Afficher les soldes d'abonnement et le suivi de l'utilisation |
| Opérateur | Affichage des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher et modifier le nom du compte |
| Editeur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation |
| Administrateur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation Créer une entreprise |
Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.
Gestion des catalogues
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.
| Rôles | Actions |
|---|---|
| Afficheur | Affichage des filtres de niveau de compte pour le catalogue IBM Cloud
Afficher les catalogues privés |
| Opérateur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
| Editeur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
| Administrateur | Définir des filtres de niveau de compte pour le catalogue IBM Cloud
Créer, mettre à jour et supprimer des catalogues privés Publier les produits approuvés IBM Attribuer des règles d'accès |
| Diffuseur | Publier les produits d'un catalogue privé approuvés par IBM |
Restrictions basées sur le contexte
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.
Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les zones réseau |
| Editeur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
| Administrateur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
Entreprise
Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher l'entreprise, les groupes de comptes et les comptes |
| Opérateur | Non applicable |
| Editeur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes |
| Administrateur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation |
| Afficheur de rapports d'utilisation | Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise |
Catalogue global
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les services privés |
| Opérateur | Afficher les services privés |
| Editeur | Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés |
| Administrateur | Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public |
Groupes d'accès IAM
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher des groupes d'accès et des membres |
| Opérateur | Non applicable |
| Editeur | Afficher, créer, éditer et supprimer des groupes
Ajouter ou supprimer des utilisateurs de groupes |
| Administrateur | Afficher, créer, modifier et supprimer des groupes
Ajouter ou supprimer des utilisateurs, y compris d'autres administrateurs Attribuer un accès à un groupe Gérer l'accès pour travailler avec des groupes d'accès Activer ou désactiver l'accès public aux ressources au niveau du compte |
Service de gestion des accès IAM
Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser les politiques d'accès et les rôles personnalisés |
| Opérateur | Visualiser les politiques d'accès et les rôles personnalisés |
| Editeur | Visualiser et modifier les rôles personnalisés
Visualiser les aperçus, les politiques et les paramètres IAM |
| Administrateur | Afficher, créer, modifier et supprimer des rôles personnalisés
Afficher et mettre à jour les paramètres IAM Attribuer un accès à un groupe Afficher, créer, modifier et supprimer des politiques d'accès |
Gestion des rôles
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte. Service enfant du service de gestion des accès IAM.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les rôles personnalisés |
| Opérateur | Non applicable |
| Editeur | Editer et mettre à jour des rôles personnalisés dans un compte |
| Administrateur | Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte |
Service d'identité IAM
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les ID |
| Opérateur | Créer et supprimer d'ID et de clés d'API
Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité. Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur Supprimer les profils sécurisés |
| Editeur | Créer et mettre à jour les ID et les clés API
Afficher et mettre à jour IdPs Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs Mettre à jour les profils de confiance |
| Administrateur | Créer, mettre à jour et supprimer l'ID et les clés d'API
Attribuer des règles d'accès aux ID Afficher, créer, mettre à jour et supprimer des ID d'API Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur Créer des profils dignes de confiance |
| Créateur de clé d'API d'utilisateur | Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé. |
| Créateur d'ID de service | Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé. |
Paramètres IBM Cloud Shell
Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.
| Rôles | Actions |
|---|---|
| Afficheur | Non applicable |
| Opérateur | Non applicable |
| Editeur | Non applicable |
| Administrateur | Afficher et mettre à jour les paramètres IBM Cloud Shell |
| Opérateur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud. |
| Développeur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé). |
| File Manager | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés). |
Licence et autorisation
Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.
| Rôles | Actions |
|---|---|
| Afficheur | Non applicable |
| Opérateur | Non applicable |
| Editeur | Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues. |
| Administrateur | Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte. |
Platform Analytics
Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques |
| Administrateur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics. |
Partner Center
Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.
| Rôles | Actions |
|---|---|
| Afficheur | Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge. |
| Editeur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. |
| Opérateur | |
| Administrateur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. |
Partner Center - Sell
Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.
| Rôles | Actions |
|---|---|
| Administrateur | Créer, modifier, valider et publier des produits |
| Editeur | Valider et modifier des produits |
| Valideur | Approuve ou rejette la tâche d'une instance de flux de travaux |
Projets
Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les détails des projets, des configurations et des déploiements. |
| Opérateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration |
| Editeur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un projet de configuration Déployer les changements de configuration Détruire les ressources |
| Administrateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un brouillon de configuration Déployer les changements de configuration Détruire les ressources. Forcer l'approbation des modifications qui n'ont pas été validées |
Compliance Manager
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.
| Rôles | Actions |
|---|---|
| Afficheur | Voir les profils et les pièces jointes disponibles
Voir les ressources créées telles que les scopes, les credentials ou les règles Voir les paramètres globaux du service |
| Opérateur | Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats
Créer un journal d'audit pour contrôler l'activité de conformité |
| Editeur | Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs
Mettre à jour les paramètres d'un objectif Créer, mettre à jour ou supprimer des règles et des modèles Modifier les paramètres d'administration globaux du service |
| Administrateur | Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs. |
| Responsable | Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service. |
| Lecteur | Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service. |
| Auteur | Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service. |
Instance de logiciel
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher la page des détails de l'instance de logiciel |
| Opérateur | Mise à jour d'une instance logicielle
Affichage de la page de détails de l'instance logicielle |
| Editeur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle |
| Administrateur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle Afficher les journaux pour l'instance logicielle Attribuer des droits d'accès IAM |
Centre de support
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.
| Rôles | Actions |
|---|---|
| Afficheur |
Afficher les observations
|
| Opérateur | Non applicable |
| Editeur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
| Administrateur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.
Gestion des utilisateurs
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
| Opérateur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
| Editeur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
| Administrateur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.
Activity Tracker Event Routing
Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. |
| Opérateur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. |
| Editeur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing. |
| Administrateur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.
Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte. |
Noms de service de gestion des comptes
Si vous affectez l'accès à l'aide de l'interface de ligne de commande ou de l'API, les services de gestion des comptes utilisent les attributs et les valeurs suivants :
| Service de gestion des comptes | Attribut et valeur |
|---|---|
| Tous les services de gestion des comptes | serviceType=platform_service |
| Tous les services de gestion de compte IAM | service_group_id=IAM |
| Facturation | serviceName=billing |
| Gestion des catalogues | serviceName=globalcatalog-collection |
| Restrictions basées sur le contexte | serviceName=context-based-restrictions |
| Entreprise | serviceName=enterprise |
| Catalogue global | serviceName=globalcatalog |
| Service des groupes d'accès IAM | serviceName=iam-groups |
| Service d'identité IAM | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Licence et autorisation | serviceName=entitlement |
| Projets | serviceName=project |
| Gestion des rôles | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Centre de support | serviceName=support |
| Gestion des utilisateurs | serviceName=user-management |
Affectation de l'accès à l'aide de l'API
L'exemple suivant affecte une règle avec le rôle Administrateur pour le service de gestion des comptes de groupes d'accès IAM.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "iam-groups"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("iam-groups")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'iam-groups',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("iam-groups"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
L'exemple suivant attribue une stratégie avec le rôle d'administrateur à tous les services de gestion des comptes.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceType",
"value": "platform-service"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
.name("serviceType")
.value("platform-service")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceTypeResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
name: 'serviceType',
value: 'platform-service',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceType', value='platform-service')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_type_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceType"),
Value: core.StringPtr("platform-service"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceTypeResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Actions et rôles pour les services de gestion des comptes
Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.
Tous les services de gestion des comptes
Pour donner rapidement aux utilisateurs un large éventail d'accès à la gestion des comptes, vous pouvez attribuer une stratégie à tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.
Le groupe de services "All Account Management" comprend les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
- Facturation
- Gestion des catalogues
- Restrictions basées sur le contexte
- Entreprise
- Catalogue global
- Paramètres IBM Cloud Shell
- Licence et autorisation
- Partner Center
- Partner Center - Sell
- Projets
- Security and Compliance Center
- Instance de logiciel
- Centre de support
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Toutes les actions du rôle Afficheur pour les services de gestion des comptes | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Toutes les actions du rôle Opérateur pour les services de gestion des comptes | crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources | crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources | crn:v1:bluemix:public:iam::::role:Administrator |
Tous les services de gestion de compte IAM
Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donner aux utilisateurs l'accès à tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Toutes les actions du rôle de spectateur pour les services IAM | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Toutes les actions du rôle d'opérateur pour les services IAM | crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources | crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources | crn:v1:bluemix:public:iam::::role:Administrator |
| Créateur de clé d'API d'utilisateur | Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Créateur d'ID de service | Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
| Administrateur de modèles | Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine. | crn:v1:bluemix:public:iam::::role:TemplateAdministrator |
| Administrateur de l'attribution des modèles | Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine. | crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator |
Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.
Facturation
Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Affichage des paramètres de la fonction de compte
Afficher les abonnements au compte Afficher le nom du compte Afficher les soldes d'abonnement et le suivi de l'utilisation |
crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Affichage des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher et modifier le nom du compte |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation Créer une entreprise |
crn:v1:bluemix:public:iam::::role:Administrator |
Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.
Gestion des catalogues
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Affichage des filtres de niveau de compte pour le catalogue IBM Cloud
Afficher les catalogues privés |
crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Définir des filtres de niveau de compte pour le catalogue IBM Cloud
Créer, mettre à jour et supprimer des catalogues privés Publier les produits approuvés IBM Attribuer des règles d'accès |
crn:v1:bluemix:public:iam::::role:Administrator |
| Diffuseur | Publier les produits d'un catalogue privé approuvés par IBM | crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter |
Restrictions basées sur le contexte
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.
Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher les zones réseau | crn:v1:bluemix:public:iam::::role:Viewer |
| Editeur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
crn:v1:bluemix:public:iam::::role:Administrator |
Vous pouvez accorder aux utilisateurs un accès pour afficher, créer, mettre à jour et supprimer des restrictions basées sur le contexte et des zones réseau.
Entreprise
Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher l'entreprise, les groupes de comptes et les comptes | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Non applicable | |
| Editeur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes | crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation | crn:v1:bluemix:public:iam::::role:Administrator |
| Afficheur de rapports d'utilisation | Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise | crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer |
Catalogue global
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher les services privés | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Non applicable | crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés | crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public | crn:v1:bluemix:public:iam::::role:Administrator |
Groupes d'accès IAM
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher des groupes d'accès et des membres | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Non applicable | |
| Editeur | Afficher, créer, éditer et supprimer des groupes
Ajouter ou supprimer des utilisateurs de groupes |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Afficher, créer, modifier et supprimer des groupes
Ajouter ou supprimer des utilisateurs Attribuer un accès à un groupe Gérer l'accès pour travailler avec les groupes d'accès Activer ou désactiver l'accès public aux ressources au niveau du compte |
crn:v1:bluemix:public:iam::::role:Administrator |
Service de gestion des accès IAM
Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Visualiser les politiques d'accès et les rôles personnalisés | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Visualiser les politiques d'accès et les rôles personnalisés | crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Visualiser et modifier les rôles personnalisés
Visualiser les aperçus, les politiques et les paramètres IAM |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Afficher, créer, modifier et supprimer des rôles personnalisés
Afficher et mettre à jour les paramètres IAM Attribuer un accès à un groupe Afficher, créer, modifier et supprimer des politiques d'accès |
crn:v1:bluemix:public:iam::::role:Administrator |
Gestion des rôles
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher les rôles personnalisés | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Non applicable | |
| Editeur | Editer et mettre à jour des rôles personnalisés dans un compte | crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte | crn:v1:bluemix:public:iam::::role:Administrator |
Service d'identité IAM
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher les ID | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Créer et supprimer d'ID et de clés d'API
Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité. Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur Supprimer les profils sécurisés |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Créer et mettre à jour les ID et les clés API
Afficher et mettre à jour IdPs Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs Mettre à jour les profils de confiance |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Créer, mettre à jour et supprimer l'ID et les clés d'API
Attribuer des règles d'accès aux ID Afficher, créer, mettre à jour et supprimer des ID d'API Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur Créer des profils dignes de confiance |
crn:v1:bluemix:public:iam::::role:Administrator |
| Créateur de clé d'API d'utilisateur | Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé. | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Créateur d'ID de service | Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé. | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
Paramètres IBM Cloud Shell
Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Non applicable | |
| Opérateur | Non applicable | |
| Editeur | Non applicable | |
| Administrateur | Afficher et mettre à jour les paramètres IBM Cloud Shell | crn:v1:bluemix:public:iam::::role:Administrator |
| Opérateur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud. | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator |
| Développeur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé). | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper |
| File Manager | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés). | crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager |
Licence et autorisation
Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Non applicable | |
| Opérateur | Non applicable | |
| Editeur | Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues. | crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte. | crn:v1:bluemix:public:iam::::role:Administrator |
Platform Analytics
Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques | crn:v1:bluemix:public:iam::::role:Viewer |
| Administrateur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics. | crn:v1:bluemix:public:iam::::role:Administrator |
Partner Center
Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge. | crn:v1:bluemix:public:iam::::role:Viewer |
| Editeur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. | crn:v1:bluemix:public:iam::::role:Editor |
| Opérateur | ||
| Administrateur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. | crn:v1:bluemix:public:iam::::role:Administrator |
Partner Center - Sell
Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.
| Rôles | Actions | role_ID value |
|---|---|---|
| Administrateur | Créer, modifier, valider et publier des produits | |
| Editeur | Valider et modifier des produits | crn:v1:bluemix:public:iam::::role:Editor |
| Valideur | Approuve ou rejette la tâche d'une instance de flux de travaux | crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover |
Projets
Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher les détails des projets, des configurations et des déploiements. | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un projet de configuration Déployer les changements de configuration Détruire les ressources |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un brouillon de configuration Déployer les changements de configuration Détruire les ressources. Forcer l'approbation des modifications qui n'ont pas été validées |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Voir les profils et les pièces jointes disponibles
Voir les ressources créées telles que les scopes, les credentials ou les règles Voir les paramètres globaux du service |
crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats
Créer un journal d'audit pour contrôler l'activité de conformité |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs
Mettre à jour les paramètres d'un objectif Créer, mettre à jour ou supprimer des règles et des modèles Modifier les paramètres d'administration globaux du service |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs. | crn:v1:bluemix:public:iam::::role:Administrator |
| Responsable | Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service. | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| Lecteur | Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service. | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| Auteur | Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service. | crn:v1:bluemix:public:iam::::serviceRole:Writer |
Instance de logiciel
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher la page des détails de l'instance de logiciel | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Mise à jour d'une instance logicielle
Affichage de la page de détails de l'instance logicielle |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle Afficher les journaux pour l'instance logicielle Attribuer des droits d'accès IAM |
crn:v1:bluemix:public:iam::::role:Administrator |
Centre de support
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur |
Afficher les observations
|
crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Non applicable | crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
crn:v1:bluemix:public:iam::::role:Administrator |
Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.
Gestion des utilisateurs
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
crn:v1:bluemix:public:iam::::role:Administrator |
Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.
Activity Tracker Event Routing
Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. | crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing. | crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.
Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte. |
crn:v1:bluemix:public:iam::::role:Administrator |
Noms de service de gestion des comptes
Si vous affectez l'accès à l'aide de l'interface de ligne de commande ou de l'API, les services de gestion des comptes utilisent les attributs et les valeurs suivants :
| Service de gestion des comptes | Attribut et valeur |
|---|---|
| Tous les services de gestion des comptes | serviceType=platform_service |
| Tous les services de gestion de compte IAM | service_group_id=IAM |
| Facturation | serviceName=billing |
| Gestion des catalogues | serviceName=globalcatalog-collection |
| Restrictions basées sur le contexte | serviceName=context-based-restrictions |
| Entreprise | serviceName=enterprise |
| Catalogue global | serviceName=globalcatalog |
| Service des groupes d'accès IAM | serviceName=iam-groups |
| Service d'identité IAM | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Licence et autorisation | serviceName=entitlement |
| Projets | serviceName=project |
| Gestion des rôles | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Centre de support | serviceName=support |
| Gestion des utilisateurs | serviceName=user-management |
Affectation de l'accès à l'aide de l'interface de ligne de commande
Pour affecter des accès, exécutez la commande user-policy-create. Pour plus d'informations, voir ibmcloud iam user-policy-create. L'exemple
de commande suivant affecte une règle avec le rôle de créateur de clé d'API utilisateur pour le service de gestion des comptes IAM Identity.
ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity
Pour connaître les noms de service à utiliser dans la commande CLI pour chaque service de gestion des comptes, voir le Tableau 1. Cependant, pour une règle sur tous les services de gestion des comptes dans l'interface de ligne de commande, utilisez
--account-management plutôt que --service-name SERVICE_NAME. Pour connaître les rôles composés de plusieurs mots, utilisez le nom d'affichage avec des guillemets.
L'exemple de commande suivant attribue une stratégie avec le rôle d'administrateur pour les services de gestion de tous les comptes.
ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service
Actions et rôles pour les services de gestion des comptes
Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.
Tous les services de gestion des comptes
Pour accorder rapidement aux utilisateurs un large éventail d'accès en matière de gestion des comptes, vous pouvez affecter une règle pour tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.
Le groupe de services "All Account Management" comprend les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
- Facturation
- Gestion des catalogues
- Restrictions basées sur le contexte
- Entreprise
- Catalogue global
- Paramètres IBM Cloud Shell
- Licence et autorisation
- Partner Center
- Partner Center - Sell
- Projets
- Security and Compliance Center
- Instance de logiciel
- Centre de support
| Rôles | Actions |
|---|---|
| Afficheur | Toutes les actions du rôle Afficheur pour les services de gestion des comptes |
| Opérateur | Toutes les actions du rôle Opérateur pour les services de gestion des comptes |
| Editeur | Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources |
| Administrateur | Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources |
Tous les services de gestion de compte IAM
Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donner aux utilisateurs l'accès à tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
| Rôles | Actions |
|---|---|
| Afficheur | Toutes les actions du rôle de spectateur pour les services IAM |
| Opérateur | Toutes les actions du rôle d'opérateur pour les services IAM |
| Editeur | Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources |
| Administrateur | Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources |
| Créateur de clé d'API d'utilisateur | Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé |
| Créateur d'ID de service | Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé |
| Administrateur de modèles | Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine. |
| Administrateur de l'attribution des modèles | Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine. |
Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.
Facturation
Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.
| Rôles | Actions |
|---|---|
| Afficheur | Affichage des paramètres de la fonction de compte
Afficher les abonnements au compte Afficher le nom du compte Afficher les soldes d'abonnement et le suivi de l'utilisation |
| Opérateur | Affichage des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher et modifier le nom du compte |
| Editeur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation |
| Administrateur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation Créer une entreprise |
Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.
Gestion des catalogues
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.
| Rôles | Actions |
|---|---|
| Afficheur | Affichage des filtres de niveau de compte pour le catalogue IBM Cloud
Afficher les catalogues privés |
| Opérateur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
| Editeur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
| Administrateur | Définir des filtres de niveau de compte pour le catalogue IBM Cloud
Créer, mettre à jour et supprimer des catalogues privés Publier les produits approuvés IBM Attribuer des règles d'accès |
| Diffuseur | Publier les produits d'un catalogue privé approuvés par IBM |
Restrictions basées sur le contexte
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.
Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les zones réseau |
| Editeur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
| Administrateur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
Entreprise
Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher l'entreprise, les groupes de comptes et les comptes |
| Opérateur | Non applicable |
| Editeur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes |
| Administrateur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation |
| Afficheur de rapports d'utilisation | Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise |
Catalogue global
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les services privés |
| Opérateur | Non applicable |
| Editeur | Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés |
| Administrateur | Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public |
Groupes d'accès IAM
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher des groupes d'accès et des membres |
| Opérateur | Non applicable |
| Editeur | Afficher, créer, éditer et supprimer des groupes
Ajouter ou supprimer des utilisateurs de groupes |
| Administrateur | Afficher, créer, modifier et supprimer des groupes
Ajouter ou supprimer des utilisateurs Attribuer un accès à un groupe Gérer l'accès pour travailler avec les groupes d'accès Activer ou désactiver l'accès public aux ressources au niveau du compte |
Service de gestion des accès IAM
Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser les politiques d'accès et les rôles personnalisés |
| Opérateur | Visualiser les politiques d'accès et les rôles personnalisés |
| Editeur | Visualiser et modifier les rôles personnalisés
Visualiser les aperçus, les politiques et les paramètres IAM |
| Administrateur | Afficher, créer, modifier et supprimer des rôles personnalisés
Afficher et mettre à jour les paramètres IAM Attribuer un accès à un groupe Afficher, créer, modifier et supprimer des politiques d'accès |
Gestion des rôles
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les rôles personnalisés |
| Opérateur | Non applicable |
| Editeur | Editer et mettre à jour des rôles personnalisés dans un compte |
| Administrateur | Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte |
Service d'identité IAM
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les ID |
| Opérateur | Créer et supprimer d'ID et de clés d'API
Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité. Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur Supprimer les profils sécurisés |
| Editeur | Créer et mettre à jour les ID et les clés API
Afficher et mettre à jour IdPs Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs Mettre à jour les profils de confiance |
| Administrateur | Créer, mettre à jour et supprimer l'ID et les clés d'API
Attribuer des règles d'accès aux ID Afficher, créer, mettre à jour et supprimer des ID d'API Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur Créer des profils dignes de confiance |
| Créateur de clé d'API d'utilisateur | Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé. |
| Créateur d'ID de service | Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé. |
Paramètres IBM Cloud Shell
Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.
| Rôles | Actions |
|---|---|
| Afficheur | Non applicable |
| Opérateur | Non applicable |
| Editeur | Non applicable |
| Administrateur | Afficher et mettre à jour les paramètres IBM Cloud Shell |
| Opérateur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud. |
| Développeur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé). |
| File Manager | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés). |
Licence et autorisation
Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.
| Rôles | Actions |
|---|---|
| Afficheur | Non applicable |
| Opérateur | Non applicable |
| Editeur | Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues. |
| Administrateur | Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte. |
Platform Analytics
Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques |
| Administrateur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics. |
Partner Center
Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.
| Rôles | Actions |
|---|---|
| Afficheur | Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge. |
| Editeur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. |
| Opérateur | |
| Administrateur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. |
Partner Center - Sell
Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.
| Rôles | Actions |
|---|---|
| Administrateur | Créer, modifier, valider et publier des produits |
| Editeur | Valider et modifier des produits |
| Valideur | Approuve ou rejette la tâche d'une instance de flux de travaux |
Projets
Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).
| Rôles | Actions | role_ID value |
|---|---|---|
| Afficheur | Afficher les détails des projets, des configurations et des déploiements. | crn:v1:bluemix:public:iam::::role:Viewer |
| Opérateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration |
crn:v1:bluemix:public:iam::::role:Operator |
| Editeur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un projet de configuration Déployer les changements de configuration Détruire les ressources |
crn:v1:bluemix:public:iam::::role:Editor |
| Administrateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un brouillon de configuration Déployer les changements de configuration Détruire les ressources. Forcer l'approbation des modifications qui n'ont pas été validées |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.
| Rôles | Actions |
|---|---|
| Afficheur | Voir les profils et les pièces jointes disponibles
Voir les ressources créées telles que les scopes, les credentials ou les règles Voir les paramètres globaux du service |
| Opérateur | Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats
Créer un journal d'audit pour contrôler l'activité de conformité |
| Editeur | Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs
Mettre à jour les paramètres d'un objectif Créer, mettre à jour ou supprimer des règles et des modèles Modifier les paramètres d'administration globaux du service |
| Administrateur | Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs. |
| Responsable | Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service. |
| Lecteur | Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service. |
| Auteur | Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service. |
Instance de logiciel
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher la page des détails de l'instance de logiciel |
| Opérateur | Mise à jour d'une instance logicielle
Affichage de la page de détails de l'instance logicielle |
| Editeur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle |
| Administrateur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle Afficher les journaux pour l'instance logicielle Attribuer des droits d'accès IAM |
Centre de support
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.
| Rôles | Actions |
|---|---|
| Afficheur |
Afficher les observations
|
| Opérateur | Non applicable |
| Editeur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
| Administrateur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.
Gestion des utilisateurs
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
| Opérateur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
| Editeur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
| Administrateur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.
Activity Tracker Event Routing
Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. |
| Opérateur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. |
| Editeur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing. |
| Administrateur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.
Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte. |
Affectation d'accès à l'aide de Terraform
Avant de pouvoir attribuer un accès à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :
- Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
- Créez un fichier de configuration Terraform nommé
main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.
Les étapes suivantes permettent d'attribuer un accès à l'aide de Terraform :
-
Créez un argument dans votre fichier
main.tf. L'exemple suivant attribue une politique avec le rôleViewersur le service de gestion des comptes IAM Access groups.resource "ibm_iam_access_group" "accgrp" { name = "test" } resource "ibm_iam_access_group_policy" "policy" { access_group_id = ibm_iam_access_group.accgrp.id roles = ["Viewer"] }Vous pouvez indiquer l'ID du groupe d'accès sur l'option
access_group_id. Pour plus d'informations, voir les détails de la référence des arguments sur la page Terraform Identity and Access Management(IAM ). -
Une fois que vous avez fini de construire votre fichier de configuration, initialisez le CLI Terraform. Pour plus d'informations, voir Initialisation des répertoires de travail.
terraform init -
Fournir les ressources à partir du fichier
main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.-
Exécutez
terraform planpour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.terraform plan -
Exécutez le site
terraform applypour créer les ressources définies dans le plan.terraform apply
-
Actions et rôles pour les services de gestion des comptes
Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.
Tous les services de gestion des comptes
Pour accorder rapidement aux utilisateurs un large éventail d'accès en matière de gestion des comptes, vous pouvez affecter une règle pour tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.
Le groupe de services "All Account Management" comprend les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
- Facturation
- Gestion des catalogues
- Restrictions basées sur le contexte
- Entreprise
- Catalogue global
- Paramètres IBM Cloud Shell
- Licence et autorisation
- Partner Center
- Partner Center - Sell
- Projets
- Security and Compliance Center
- Instance de logiciel
- Centre de support
| Rôles | Actions |
|---|---|
| Afficheur | Toutes les actions du rôle Afficheur pour les services de gestion des comptes |
| Opérateur | Toutes les actions du rôle Opérateur pour les services de gestion des comptes |
| Editeur | Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources |
| Administrateur | Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources |
Tous les services de gestion de compte IAM
Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donner aux utilisateurs l'accès à tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :
- Groupes d'accès IAM
- Service d'identité IAM
- Gestion des accès IAM
- Gestion des rôles
- Gestion des utilisateurs
| Rôles | Actions |
|---|---|
| Afficheur | Toutes les actions du rôle de spectateur pour les services IAM |
| Opérateur | Toutes les actions du rôle d'opérateur pour les services IAM |
| Editeur | Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources |
| Administrateur | Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources |
| Créateur de clé d'API d'utilisateur | Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé |
| Créateur d'ID de service | Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé |
| Administrateur de modèles | Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine. |
| Administrateur de l'attribution des modèles | Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine. |
Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.
Facturation
Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.
| Rôles | Actions |
|---|---|
| Afficheur | Affichage des paramètres de la fonction de compte
Afficher les abonnements au compte Afficher le nom du compte Afficher les soldes d'abonnement et le suivi de l'utilisation |
| Opérateur | Affichage des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher et modifier le nom du compte |
| Editeur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation |
| Administrateur | Affichage et mise à jour des paramètres de la fonction de compte
Afficher les abonnements dans le compte Afficher les offres dans le compte Afficher et appliquer les codes d'abonnement et de fonction Afficher et modifier le nom du compte Afficher et mettre à jour les limites de dépenses Définir les notifications de dépenses Afficher les soldes d'abonnement et le suivi de l'utilisation Créer une entreprise |
Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.
Gestion des catalogues
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.
| Rôles | Actions |
|---|---|
| Afficheur | Affichage des filtres de niveau de compte pour le catalogue IBM Cloud
Afficher les catalogues privés |
| Opérateur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
| Editeur | Création de catalogues privés
Définir des filtres pour les catalogues privés Ajouter et mettre à jour les logiciels Voir les filtres de niveau de compte |
| Administrateur | Définir des filtres de niveau de compte pour le catalogue IBM Cloud
Créer, mettre à jour et supprimer des catalogues privés Publier les produits approuvés IBM Attribuer des règles d'accès |
| Diffuseur | Publier les produits d'un catalogue privé approuvés par IBM |
Restrictions basées sur le contexte
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.
Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les zones réseau |
| Editeur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
| Administrateur | Afficher des zones réseau
Créer des zones de réseau Mettre à jour des zones réseau Supprimer des zones réseau |
Entreprise
Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher l'entreprise, les groupes de comptes et les comptes |
| Opérateur | Non applicable |
| Editeur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes |
| Administrateur | Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation |
| Afficheur de rapports d'utilisation | Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise |
Catalogue global
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les services privés |
| Opérateur | Non applicable |
| Editeur | Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés |
| Administrateur | Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public |
Groupes d'accès IAM
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher des groupes d'accès et des membres |
| Opérateur | Non applicable |
| Editeur | Afficher, créer, éditer et supprimer des groupes
Ajouter ou supprimer des utilisateurs de groupes |
| Administrateur | Afficher, créer, modifier et supprimer des groupes
Ajouter ou supprimer des utilisateurs Attribuer un accès à un groupe Gérer l'accès pour travailler avec les groupes d'accès Activer ou désactiver l'accès public aux ressources au niveau du compte |
Service de gestion des accès IAM
Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser les politiques d'accès et les rôles personnalisés |
| Opérateur | Visualiser les politiques d'accès et les rôles personnalisés |
| Editeur | Visualiser et modifier les rôles personnalisés
Visualiser les aperçus, les politiques et les paramètres IAM |
| Administrateur | Afficher, créer, modifier et supprimer des rôles personnalisés
Afficher et mettre à jour les paramètres IAM Attribuer un accès à un groupe Afficher, créer, modifier et supprimer des politiques d'accès |
Gestion des rôles
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les rôles personnalisés |
| Opérateur | Non applicable |
| Editeur | Editer et mettre à jour des rôles personnalisés dans un compte |
| Administrateur | Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte |
Service d'identité IAM
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les ID |
| Opérateur | Créer et supprimer d'ID et de clés d'API
Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité. Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur Supprimer les profils sécurisés |
| Editeur | Créer et mettre à jour les ID et les clés API
Afficher et mettre à jour IdPs Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs Mettre à jour les profils de confiance |
| Administrateur | Créer, mettre à jour et supprimer l'ID et les clés d'API
Attribuer des règles d'accès aux ID Afficher, créer, mettre à jour et supprimer des ID d'API Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur Créer des profils dignes de confiance |
| Créateur de clé d'API d'utilisateur | Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé. |
| Créateur d'ID de service | Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé. |
Paramètres IBM Cloud Shell
Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.
| Rôles | Actions |
|---|---|
| Afficheur | Non applicable |
| Opérateur | Non applicable |
| Editeur | Non applicable |
| Administrateur | Afficher et mettre à jour les paramètres IBM Cloud Shell |
| Opérateur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud. |
| Développeur cloud | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé). |
| File Manager | Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés). |
Licence et autorisation
Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.
| Rôles | Actions |
|---|---|
| Afficheur | Non applicable |
| Opérateur | Non applicable |
| Editeur | Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues. |
| Administrateur | Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte. |
Platform Analytics
Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques |
| Administrateur | Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics. |
Partner Center
Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.
| Rôles | Actions |
|---|---|
| Afficheur | Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge. |
| Editeur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. |
| Opérateur | |
| Administrateur | Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. |
Partner Center - Sell
Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.
| Rôles | Actions |
|---|---|
| Administrateur | Créer, modifier, valider et publier des produits |
| Editeur | Valider et modifier des produits |
| Valideur | Approuve ou rejette la tâche d'une instance de flux de travaux |
Projets
Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les détails des projets, des configurations et des déploiements. |
| Opérateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration |
| Editeur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un projet de configuration Déployer les changements de configuration Détruire les ressources |
| Administrateur | Voir les détails des projets, des configurations et des déploiements
Valider une configuration Modifier une configuration Créer un projet Modifier un projet Supprimer un projet Créer une configuration Abandonner un brouillon de configuration Déployer les changements de configuration Détruire les ressources. Forcer l'approbation des modifications qui n'ont pas été validées |
Compliance Manager
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.
| Rôles | Actions |
|---|---|
| Afficheur | Voir les profils et les pièces jointes disponibles
Voir les ressources créées telles que les scopes, les credentials ou les règles Voir les paramètres globaux du service |
| Opérateur | Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats
Créer un journal d'audit pour contrôler l'activité de conformité |
| Editeur | Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs
Mettre à jour les paramètres d'un objectif Créer, mettre à jour ou supprimer des règles et des modèles Modifier les paramètres d'administration globaux du service |
| Administrateur | Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs. |
| Responsable | Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service. |
| Lecteur | Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service. |
| Auteur | Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service. |
Instance de logiciel
Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher la page des détails de l'instance de logiciel |
| Opérateur | Mise à jour d'une instance logicielle
Affichage de la page de détails de l'instance logicielle |
| Editeur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle |
| Administrateur | Créer, supprimer, mettre à jour une instance logicielle
Afficher la page de détails de l'instance logicielle Afficher les journaux pour l'instance logicielle Attribuer des droits d'accès IAM |
Centre de support
Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.
| Rôles | Actions |
|---|---|
| Afficheur |
Afficher les observations
|
| Opérateur | Non applicable |
| Editeur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
| Administrateur | Afficher les cas
Rechercher des cas Mettre à jour des cas Créer des cas |
Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.
Gestion des utilisateurs
Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.
| Rôles | Actions |
|---|---|
| Afficheur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
| Opérateur | Afficher les utilisateurs dans le compte
Afficher les paramètres du profil utilisateur |
| Editeur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
| Administrateur | Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte
Afficher et mettre à jour les paramètres du profil utilisateur |
Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.
Activity Tracker Event Routing
Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.
| Rôles | Actions |
|---|---|
| Afficheur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. |
| Opérateur | Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. |
| Editeur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing. |
| Administrateur | Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.
Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte. |