Affectation de l'accès aux services de gestion des comptes

En tant que propriétaire ou administrateur de compte d'un service de gestion des comptes, vous pouvez accorder aux utilisateurs l'accès permettant d'inviter des utilisateurs à rejoindre le compte, de procéder au suivi de la facturation et de l'utilisation, et de créer des cas de support. Les utilisateurs disposant de règles d'accès de gestion des comptes peuvent également gérer des ID de service, des règles d'accès, des entrées de catalogue, des groupes d'accès, des ressources pour le service Compliance Manager et travailler avec des restrictions basées sur le contexte.

Affectation de l'accès dans la console

Pour attribuer l'accès à l'un ou à tous les services de gestion des comptes, procédez comme suit :

  1. Dans la console IBM Cloud®, cliquez sur Gérer > Accès (IAM), puis sélectionnez Utilisateurs.
  2. Cliquez sur l'utilisateur auquel vous souhaitez attribuer un accès, puis allez dans Accès > Attribuer un accès.
  3. Pour le service, sélectionnez Tous les services de gestion des comptes ou sélectionnez un service de gestion des comptes spécifique. Ensuite, cliquez sur Suivant.
  4. Etendez l'accès à Toutes les ressources ou Ressources spécifiques. Ensuite, cliquez sur Suivant.
  5. Sélectionnez une combinaison de rôles ou de droits, puis cliquez sur Réviser.
  6. Cliquez sur Ajouter pour ajouter votre configuration de règles à votre récapitulatif de règles.
  7. Cliquez sur Affecter.

Pour accorder à un autre utilisateur l'accès complet au compte à des fins de gestion des accès utilisateur et de gestion de toutes les ressources de compte compatibles avec IAM, vous devez affecter deux règles. Pour créer la première politique, sélectionnez Tous les services d'identité et d'accès activés avec le rôle de plate-forme Administrateur et le rôle de service Gestionnaire. Pour créer la deuxième politique, sélectionnez Tous les services de gestion des comptes avec le rôle d'administrateur.

Les utilisateurs ayant le rôle d'administrateur pour les services de gestion de compte peuvent modifier l'accès d'autres utilisateurs et supprimer des utilisateurs du compte, y compris d'autres utilisateurs ayant le rôle d'administrateur.

Actions et rôles pour les services de gestion des comptes

Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.

Tous les services de gestion des comptes

Pour donner rapidement aux utilisateurs un large éventail d'accès à la gestion des comptes, vous pouvez attribuer une stratégie à tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.

Donnez aux utilisateurs l'accès au groupe de services Gestion de tous les comptes afin qu'ils puissent travailler avec les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
  • Facturation
  • Gestion des catalogues
  • Restrictions basées sur le contexte
  • Entreprise
  • Catalogue global
  • Paramètres IBM Cloud Shell
  • Licence et autorisation
  • Partner Center
  • Partner Center - Sell
  • Projets
  • Security and Compliance Center
  • Instance de logiciel
  • Centre de support
Rôles et exemples d'actions pour une politique relative à tous les services de gestion de comptes
Rôles Actions
Afficheur Toutes les actions du rôle Afficheur pour les services de gestion des comptes
Opérateur Toutes les actions du rôle Opérateur pour les services de gestion des comptes
Editeur Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources
Administrateur Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources

Tous les services de gestion de compte IAM

Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donnez aux utilisateurs l'accès au groupe de tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
Rôles et exemples d'actions pour une politique sur tous les services de gestion de comptes IAM
Rôles Actions
Afficheur Toutes les actions du rôle de spectateur pour les services IAM
Opérateur Toutes les actions du rôle d'opérateur pour les services IAM
Editeur Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources
Administrateur Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources
Créateur de clé d'API d'utilisateur Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé
Créateur d'ID de service Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé
Administrateur de modèles Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine.
Administrateur de l'attribution des modèles Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine.

Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.

Facturation

Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.

Rôles et exemples d'actions pour le service Facturation
Rôles Actions
Afficheur Affichage des paramètres de la fonction de compte

Afficher les abonnements au compte

Afficher le nom du compte

Afficher les soldes d'abonnement et le suivi de l'utilisation

Opérateur Affichage des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher et modifier le nom du compte

Editeur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

Administrateur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

Créer une entreprise

Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.

Gestion des catalogues

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.

Rôles et exemples d'actions pour le service de gestion de catalogue
Rôles Actions
Afficheur Affichage des filtres de niveau de compte pour le catalogue IBM Cloud

Afficher les catalogues privés

Opérateur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

Editeur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

Administrateur Définir des filtres de niveau de compte pour le catalogue IBM Cloud

Créer, mettre à jour et supprimer des catalogues privés

Publier les produits approuvés IBM

Attribuer des règles d'accès

Diffuseur Publier les produits d'un catalogue privé approuvés par IBM

Restrictions basées sur le contexte

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.

Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.

Rôles et exemples d'action pour le service de restrictions basées sur le contexte
Rôles Actions
Afficheur Afficher les zones réseau
Editeur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

Administrateur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

Entreprise

Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.

Rôles et exemples d'actions pour le service Entreprise
Rôles Actions
Afficheur Afficher l'entreprise, les groupes de comptes et les comptes
Opérateur Non applicable
Editeur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes
Administrateur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation
Afficheur de rapports d'utilisation Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise

Catalogue global

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.

Rôles et exemples d'actions pour le service Global Catalog
Rôles Actions
Afficheur Afficher les services privés
Opérateur Afficher les services privés
Editeur Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés
Administrateur Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public

Groupes d'accès IAM

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.

Rôles et exemples d'actions pour le service IAM access groups
Rôles Actions
Afficheur Afficher des groupes d'accès et des membres
Opérateur Non applicable
Editeur Afficher, créer, éditer et supprimer des groupes

Ajouter ou supprimer des utilisateurs de groupes

Administrateur Afficher, créer, modifier et supprimer des groupes

Ajouter ou supprimer des utilisateurs, y compris d'autres administrateurs

Attribuer un accès à un groupe

Gérer l'accès pour travailler avec des groupes d'accès

Activer ou désactiver l'accès public aux ressources au niveau du compte

Service de gestion des accès IAM

Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.

Rôles et exemples d'actions pour le service IAM Access Management
Rôles Actions
Afficheur Visualiser les politiques d'accès et les rôles personnalisés
Opérateur Visualiser les politiques d'accès et les rôles personnalisés
Editeur Visualiser et modifier les rôles personnalisés

Visualiser les aperçus, les politiques et les paramètres IAM

Administrateur Afficher, créer, modifier et supprimer des rôles personnalisés

Afficher et mettre à jour les paramètres IAM

Attribuer un accès à un groupe

Afficher, créer, modifier et supprimer des politiques d'accès

Gestion des rôles

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte. Service enfant du service de gestion des accès IAM.

Rôles et exemples d'action pour le service Gestion des rôles
Rôles Actions
Afficheur Afficher les rôles personnalisés
Opérateur Non applicable
Editeur Editer et mettre à jour des rôles personnalisés dans un compte
Administrateur Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte

Service d'identité IAM

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.

Rôles et exemples d'actions pour le service IAM Identity
Rôles Actions
Afficheur Afficher les ID
Opérateur Créer et supprimer d'ID et de clés d'API

Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité.

Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur

Supprimer les profils sécurisés

Editeur Créer et mettre à jour les ID et les clés API

Afficher et mettre à jour IdPs

Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs

Mettre à jour les profils de confiance

Administrateur Créer, mettre à jour et supprimer l'ID et les clés d'API

Attribuer des règles d'accès aux ID

Afficher, créer, mettre à jour et supprimer des ID d'API

Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur

Créer des profils dignes de confiance

Créateur de clé d'API d'utilisateur Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé.
Créateur d'ID de service Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé.

Paramètres IBM Cloud Shell

Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.

Rôles et exemples d'actions pour le service IBM Cloud Shell
Rôles Actions
Afficheur Non applicable
Opérateur Non applicable
Editeur Non applicable
Administrateur Afficher et mettre à jour les paramètres IBM Cloud Shell
Opérateur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud.
Développeur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé).
File Manager Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés).

Licence et autorisation

Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.

Rôles et exemples d'action pour le service de licence et d'autorisation
Rôles Actions
Afficheur Non applicable
Opérateur Non applicable
Editeur Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues.
Administrateur Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte.

Platform Analytics

Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.

Rôles et exemples d'actions pour le service Platform Analytics
Rôles Actions
Afficheur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques
Administrateur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics.

Partner Center

Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.

Rôles et exemples d'actions pour le service Partner Center
Rôles Actions
Afficheur Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge.
Editeur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge.
Opérateur
Administrateur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge.

Partner Center - Sell

Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.

Rôles et exemples d'actions pour le Partner Center - Sell service
Rôles Actions
Administrateur Créer, modifier, valider et publier des produits
Editeur Valider et modifier des produits
Valideur Approuve ou rejette la tâche d'une instance de flux de travaux

Projets

Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).

Rôles et exemples d'actions pour le service IBM Cloud Projects
Rôles Actions
Afficheur Afficher les détails des projets, des configurations et des déploiements.
Opérateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Editeur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un projet de configuration

Déployer les changements de configuration

Détruire les ressources

Administrateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un brouillon de configuration

Déployer les changements de configuration

Détruire les ressources.

Forcer l'approbation des modifications qui n'ont pas été validées

Compliance Manager

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.

Rôles et exemples d'actions pour le service Compliance Manager
Rôles Actions
Afficheur Voir les profils et les pièces jointes disponibles

Voir les ressources créées telles que les scopes, les credentials ou les règles

Voir les paramètres globaux du service

Opérateur Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats

Créer un journal d'audit pour contrôler l'activité de conformité

Editeur Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs

Mettre à jour les paramètres d'un objectif

Créer, mettre à jour ou supprimer des règles et des modèles

Modifier les paramètres d'administration globaux du service

Administrateur Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs.
Responsable Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service.
Lecteur Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service.
Auteur Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service.

Instance de logiciel

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.

Rôles et exemples d'action pour le service d'instance de logiciel
Rôles Actions
Afficheur Afficher la page des détails de l'instance de logiciel
Opérateur Mise à jour d'une instance logicielle

Affichage de la page de détails de l'instance logicielle

Editeur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

Administrateur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

Afficher les journaux pour l'instance logicielle

Attribuer des droits d'accès IAM

Centre de support

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.

Rôles et exemples d'action pour le service Centre de support
Rôles Actions
Afficheur

Afficher les observations

  • Cas de recherche
Opérateur Non applicable
Editeur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

Administrateur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.

Gestion des utilisateurs

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.

Rôles et exemples d'action pour le service Gestion des utilisateurs
Rôles Actions
Afficheur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

Opérateur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

Editeur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

Administrateur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.

Activity Tracker Event Routing

Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.

Rôles et exemples d'actions pour le service Activity Tracker Event Routing
Rôles Actions
Afficheur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles.
Opérateur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles.
Editeur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.
Administrateur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.

Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte.

Noms de service de gestion des comptes

Si vous affectez l'accès à l'aide de l'interface de ligne de commande ou de l'API, les services de gestion des comptes utilisent les attributs et les valeurs suivants :

Noms de service de gestion des comptes
Service de gestion des comptes Attribut et valeur
Tous les services de gestion des comptes serviceType=platform_service
Tous les services de gestion de compte IAM service_group_id=IAM
Facturation serviceName=billing
Gestion des catalogues serviceName=globalcatalog-collection
Restrictions basées sur le contexte serviceName=context-based-restrictions
Entreprise serviceName=enterprise
Catalogue global serviceName=globalcatalog
Service des groupes d'accès IAM serviceName=iam-groups
Service d'identité IAM serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Licence et autorisation serviceName=entitlement
Projets serviceName=project
Gestion des rôles serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Centre de support serviceName=support
Gestion des utilisateurs serviceName=user-management

Affectation de l'accès à l'aide de l'API

L'exemple suivant affecte une règle avec le rôle Administrateur pour le service de gestion des comptes de groupes d'accès IAM.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "iam-groups"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceName")
        .value("iam-groups")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceNameResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
  name: 'serviceName',
  value: 'iam-groups',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_name_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceName"),
  Value:    core.StringPtr("iam-groups"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceNameResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

L'exemple suivant attribue une stratégie avec le rôle d'administrateur à tous les services de gestion des comptes.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceType",
          "value": "platform-service"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceType")
        .value("platform-service")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceTypeResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
  name: 'serviceType',
  value: 'platform-service',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceType', value='platform-service')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_type_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceType"),
  Value:    core.StringPtr("platform-service"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceTypeResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Actions et rôles pour les services de gestion des comptes

Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.

Tous les services de gestion des comptes

Pour donner rapidement aux utilisateurs un large éventail d'accès à la gestion des comptes, vous pouvez attribuer une stratégie à tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.

Le groupe de services "All Account Management" comprend les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
  • Facturation
  • Gestion des catalogues
  • Restrictions basées sur le contexte
  • Entreprise
  • Catalogue global
  • Paramètres IBM Cloud Shell
  • Licence et autorisation
  • Partner Center
  • Partner Center - Sell
  • Projets
  • Security and Compliance Center
  • Instance de logiciel
  • Centre de support
Rôles et exemples d'actions pour une politique relative à tous les services de gestion de comptes
Rôles Actions role_ID value
Afficheur Toutes les actions du rôle Afficheur pour les services de gestion des comptes crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Toutes les actions du rôle Opérateur pour les services de gestion des comptes crn:v1:bluemix:public:iam::::role:Operator
Editeur Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources crn:v1:bluemix:public:iam::::role:Editor
Administrateur Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources crn:v1:bluemix:public:iam::::role:Administrator

Tous les services de gestion de compte IAM

Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donner aux utilisateurs l'accès à tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
Rôles et exemples d'actions pour une politique sur tous les services de gestion de comptes IAM
Rôles Actions role_ID value
Afficheur Toutes les actions du rôle de spectateur pour les services IAM crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Toutes les actions du rôle d'opérateur pour les services IAM crn:v1:bluemix:public:iam::::role:Operator
Editeur Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources crn:v1:bluemix:public:iam::::role:Editor
Administrateur Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources crn:v1:bluemix:public:iam::::role:Administrator
Créateur de clé d'API d'utilisateur Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Créateur d'ID de service Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator
Administrateur de modèles Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine. crn:v1:bluemix:public:iam::::role:TemplateAdministrator
Administrateur de l'attribution des modèles Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine. crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator

Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.

Facturation

Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.

Rôles et exemples d'actions pour le service Facturation
Rôles Actions role_ID value
Afficheur Affichage des paramètres de la fonction de compte

Afficher les abonnements au compte

Afficher le nom du compte

Afficher les soldes d'abonnement et le suivi de l'utilisation

crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Affichage des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher et modifier le nom du compte

crn:v1:bluemix:public:iam::::role:Operator
Editeur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

Créer une entreprise

crn:v1:bluemix:public:iam::::role:Administrator

Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.

Gestion des catalogues

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.

Rôles et exemples d'actions pour le service de gestion de catalogue
Rôles Actions role_ID value
Afficheur Affichage des filtres de niveau de compte pour le catalogue IBM Cloud

Afficher les catalogues privés

crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

crn:v1:bluemix:public:iam::::role:Operator
Editeur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Définir des filtres de niveau de compte pour le catalogue IBM Cloud

Créer, mettre à jour et supprimer des catalogues privés

Publier les produits approuvés IBM

Attribuer des règles d'accès

crn:v1:bluemix:public:iam::::role:Administrator
Diffuseur Publier les produits d'un catalogue privé approuvés par IBM crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter

Restrictions basées sur le contexte

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.

Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.

Rôles et exemples d'action pour le service de restrictions basées sur le contexte
Rôles Actions role_ID value
Afficheur Afficher les zones réseau crn:v1:bluemix:public:iam::::role:Viewer
Editeur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

crn:v1:bluemix:public:iam::::role:Administrator

Vous pouvez accorder aux utilisateurs un accès pour afficher, créer, mettre à jour et supprimer des restrictions basées sur le contexte et des zones réseau.

Entreprise

Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.

Rôles et exemples d'actions pour le service Entreprise
Rôles Actions role_ID value
Afficheur Afficher l'entreprise, les groupes de comptes et les comptes crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Non applicable
Editeur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes crn:v1:bluemix:public:iam::::role:Editor
Administrateur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation crn:v1:bluemix:public:iam::::role:Administrator
Afficheur de rapports d'utilisation Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer

Catalogue global

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.

Rôles et exemples d'actions pour le service Global Catalog
Rôles Actions role_ID value
Afficheur Afficher les services privés crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Non applicable crn:v1:bluemix:public:iam::::role:Operator
Editeur Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés crn:v1:bluemix:public:iam::::role:Editor
Administrateur Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public crn:v1:bluemix:public:iam::::role:Administrator

Groupes d'accès IAM

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.

Rôles et exemples d'actions pour le service IAM access groups
Rôles Actions role_ID value
Afficheur Afficher des groupes d'accès et des membres crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Non applicable
Editeur Afficher, créer, éditer et supprimer des groupes

Ajouter ou supprimer des utilisateurs de groupes

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Afficher, créer, modifier et supprimer des groupes

Ajouter ou supprimer des utilisateurs

Attribuer un accès à un groupe

Gérer l'accès pour travailler avec les groupes d'accès

Activer ou désactiver l'accès public aux ressources au niveau du compte

crn:v1:bluemix:public:iam::::role:Administrator

Service de gestion des accès IAM

Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.

Rôles et exemples d'actions pour le service IAM Access Management
Rôles Actions role_ID value
Afficheur Visualiser les politiques d'accès et les rôles personnalisés crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Visualiser les politiques d'accès et les rôles personnalisés crn:v1:bluemix:public:iam::::role:Operator
Editeur Visualiser et modifier les rôles personnalisés

Visualiser les aperçus, les politiques et les paramètres IAM

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Afficher, créer, modifier et supprimer des rôles personnalisés

Afficher et mettre à jour les paramètres IAM

Attribuer un accès à un groupe

Afficher, créer, modifier et supprimer des politiques d'accès

crn:v1:bluemix:public:iam::::role:Administrator

Gestion des rôles

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte.

Rôles et exemples d'actions pour le service de gestion des accès
Rôles Actions role_ID value
Afficheur Afficher les rôles personnalisés crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Non applicable
Editeur Editer et mettre à jour des rôles personnalisés dans un compte crn:v1:bluemix:public:iam::::role:Editor
Administrateur Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte crn:v1:bluemix:public:iam::::role:Administrator

Service d'identité IAM

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.

Rôles et exemples d'actions pour le service IAM Identity
Rôles Actions role_ID value
Afficheur Afficher les ID crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Créer et supprimer d'ID et de clés d'API

Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité.

Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur

Supprimer les profils sécurisés

crn:v1:bluemix:public:iam::::role:Operator
Editeur Créer et mettre à jour les ID et les clés API

Afficher et mettre à jour IdPs

Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs

Mettre à jour les profils de confiance

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Créer, mettre à jour et supprimer l'ID et les clés d'API

Attribuer des règles d'accès aux ID

Afficher, créer, mettre à jour et supprimer des ID d'API

Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur

Créer des profils dignes de confiance

crn:v1:bluemix:public:iam::::role:Administrator
Créateur de clé d'API d'utilisateur Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé. crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Créateur d'ID de service Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé. crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator

Paramètres IBM Cloud Shell

Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.

Rôles et exemples d'actions pour le service IBM Cloud Shell
Rôles Actions role_ID value
Afficheur Non applicable
Opérateur Non applicable
Editeur Non applicable
Administrateur Afficher et mettre à jour les paramètres IBM Cloud Shell crn:v1:bluemix:public:iam::::role:Administrator
Opérateur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud. crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator
Développeur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé). crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper
File Manager Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés). crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager

Licence et autorisation

Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.

Rôles et exemples d'action pour le service de licence et d'autorisation
Rôles Actions role_ID value
Afficheur Non applicable
Opérateur Non applicable
Editeur Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues. crn:v1:bluemix:public:iam::::role:Editor
Administrateur Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte. crn:v1:bluemix:public:iam::::role:Administrator

Platform Analytics

Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.

Rôles et exemples d'actions pour le service Platform Analytics
Rôles Actions role_ID value
Afficheur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques crn:v1:bluemix:public:iam::::role:Viewer
Administrateur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics. crn:v1:bluemix:public:iam::::role:Administrator

Partner Center

Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.

Rôles et exemples d'actions pour le service Partner Center
Rôles Actions role_ID value
Afficheur Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge. crn:v1:bluemix:public:iam::::role:Viewer
Editeur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. crn:v1:bluemix:public:iam::::role:Editor
Opérateur
Administrateur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge. crn:v1:bluemix:public:iam::::role:Administrator

Partner Center - Sell

Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.

Rôles et exemples d'actions pour le Partner Center - Sell service
Rôles Actions role_ID value
Administrateur Créer, modifier, valider et publier des produits
Editeur Valider et modifier des produits crn:v1:bluemix:public:iam::::role:Editor
Valideur Approuve ou rejette la tâche d'une instance de flux de travaux crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover

Projets

Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).

Rôles et exemples d'actions pour le service IBM Cloud Projects
Rôles Actions role_ID value
Afficheur Afficher les détails des projets, des configurations et des déploiements. crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

crn:v1:bluemix:public:iam::::role:Operator
Editeur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un projet de configuration

Déployer les changements de configuration

Détruire les ressources

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un brouillon de configuration

Déployer les changements de configuration

Détruire les ressources.

Forcer l'approbation des modifications qui n'ont pas été validées

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.

Rôles et exemples d'actions pour le service Compliance Manager
Rôles Actions role_ID value
Afficheur Voir les profils et les pièces jointes disponibles

Voir les ressources créées telles que les scopes, les credentials ou les règles

Voir les paramètres globaux du service

crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats

Créer un journal d'audit pour contrôler l'activité de conformité

crn:v1:bluemix:public:iam::::role:Operator
Editeur Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs

Mettre à jour les paramètres d'un objectif

Créer, mettre à jour ou supprimer des règles et des modèles

Modifier les paramètres d'administration globaux du service

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs. crn:v1:bluemix:public:iam::::role:Administrator
Responsable Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service. crn:v1:bluemix:public:iam::::serviceRole:Manager
Lecteur Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service. crn:v1:bluemix:public:iam::::serviceRole:Reader
Auteur Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service. crn:v1:bluemix:public:iam::::serviceRole:Writer

Instance de logiciel

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.

Rôles et exemples d'action pour le service d'instance de logiciel
Rôles Actions role_ID value
Afficheur Afficher la page des détails de l'instance de logiciel crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Mise à jour d'une instance logicielle

Affichage de la page de détails de l'instance logicielle

crn:v1:bluemix:public:iam::::role:Operator
Editeur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

Afficher les journaux pour l'instance logicielle

Attribuer des droits d'accès IAM

crn:v1:bluemix:public:iam::::role:Administrator

Centre de support

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.

Rôles et exemples d'action pour le service Centre de support
Rôles Actions role_ID value
Afficheur

Afficher les observations

  • Cas de recherche
crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Non applicable crn:v1:bluemix:public:iam::::role:Operator
Editeur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

crn:v1:bluemix:public:iam::::role:Administrator

Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.

Gestion des utilisateurs

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.

Rôles et exemples d'action pour le service Gestion des utilisateurs
Rôles Actions role_ID value
Afficheur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

crn:v1:bluemix:public:iam::::role:Operator
Editeur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

crn:v1:bluemix:public:iam::::role:Administrator

Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.

Activity Tracker Event Routing

Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.

Rôles et exemples d'actions pour le service Activity Tracker Event Routing
Rôles Actions role_ID value
Afficheur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles. crn:v1:bluemix:public:iam::::role:Operator
Editeur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing. crn:v1:bluemix:public:iam::::role:Editor
Administrateur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.

Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte.

crn:v1:bluemix:public:iam::::role:Administrator

Noms de service de gestion des comptes

Si vous affectez l'accès à l'aide de l'interface de ligne de commande ou de l'API, les services de gestion des comptes utilisent les attributs et les valeurs suivants :

Noms de service de gestion des comptes
Service de gestion des comptes Attribut et valeur
Tous les services de gestion des comptes serviceType=platform_service
Tous les services de gestion de compte IAM service_group_id=IAM
Facturation serviceName=billing
Gestion des catalogues serviceName=globalcatalog-collection
Restrictions basées sur le contexte serviceName=context-based-restrictions
Entreprise serviceName=enterprise
Catalogue global serviceName=globalcatalog
Service des groupes d'accès IAM serviceName=iam-groups
Service d'identité IAM serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Licence et autorisation serviceName=entitlement
Projets serviceName=project
Gestion des rôles serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Centre de support serviceName=support
Gestion des utilisateurs serviceName=user-management

Affectation de l'accès à l'aide de l'interface de ligne de commande

Pour affecter des accès, exécutez la commande user-policy-create. Pour plus d'informations, voir ibmcloud iam user-policy-create. L'exemple de commande suivant affecte une règle avec le rôle de créateur de clé d'API utilisateur pour le service de gestion des comptes IAM Identity.

ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity

Pour connaître les noms de service à utiliser dans la commande CLI pour chaque service de gestion des comptes, voir le Tableau 1. Cependant, pour une règle sur tous les services de gestion des comptes dans l'interface de ligne de commande, utilisez --account-management plutôt que --service-name SERVICE_NAME. Pour connaître les rôles composés de plusieurs mots, utilisez le nom d'affichage avec des guillemets.

L'exemple de commande suivant attribue une stratégie avec le rôle d'administrateur pour les services de gestion de tous les comptes.

ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service

Actions et rôles pour les services de gestion des comptes

Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.

Tous les services de gestion des comptes

Pour accorder rapidement aux utilisateurs un large éventail d'accès en matière de gestion des comptes, vous pouvez affecter une règle pour tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.

Le groupe de services "All Account Management" comprend les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
  • Facturation
  • Gestion des catalogues
  • Restrictions basées sur le contexte
  • Entreprise
  • Catalogue global
  • Paramètres IBM Cloud Shell
  • Licence et autorisation
  • Partner Center
  • Partner Center - Sell
  • Projets
  • Security and Compliance Center
  • Instance de logiciel
  • Centre de support
Rôles et exemples d'actions pour une politique relative à tous les services de gestion de comptes
Rôles Actions
Afficheur Toutes les actions du rôle Afficheur pour les services de gestion des comptes
Opérateur Toutes les actions du rôle Opérateur pour les services de gestion des comptes
Editeur Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources
Administrateur Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources

Tous les services de gestion de compte IAM

Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donner aux utilisateurs l'accès à tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
Rôles et exemples d'actions pour une politique sur tous les services de gestion de comptes IAM
Rôles Actions
Afficheur Toutes les actions du rôle de spectateur pour les services IAM
Opérateur Toutes les actions du rôle d'opérateur pour les services IAM
Editeur Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources
Administrateur Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources
Créateur de clé d'API d'utilisateur Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé
Créateur d'ID de service Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé
Administrateur de modèles Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine.
Administrateur de l'attribution des modèles Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine.

Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.

Facturation

Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.

Rôles et exemples d'actions pour le service Facturation
Rôles Actions
Afficheur Affichage des paramètres de la fonction de compte

Afficher les abonnements au compte

Afficher le nom du compte

Afficher les soldes d'abonnement et le suivi de l'utilisation

Opérateur Affichage des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher et modifier le nom du compte

Editeur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

Administrateur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

Créer une entreprise

Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.

Gestion des catalogues

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.

Rôles et exemples d'actions pour le service de gestion de catalogue
Rôles Actions
Afficheur Affichage des filtres de niveau de compte pour le catalogue IBM Cloud

Afficher les catalogues privés

Opérateur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

Editeur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

Administrateur Définir des filtres de niveau de compte pour le catalogue IBM Cloud

Créer, mettre à jour et supprimer des catalogues privés

Publier les produits approuvés IBM

Attribuer des règles d'accès

Diffuseur Publier les produits d'un catalogue privé approuvés par IBM

Restrictions basées sur le contexte

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.

Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.

Rôles et exemples d'action pour le service de restrictions basées sur le contexte
Rôles Actions
Afficheur Afficher les zones réseau
Editeur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

Administrateur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

Entreprise

Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.

Rôles et exemples d'actions pour le service Entreprise
Rôles Actions
Afficheur Afficher l'entreprise, les groupes de comptes et les comptes
Opérateur Non applicable
Editeur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes
Administrateur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation
Afficheur de rapports d'utilisation Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise

Catalogue global

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.

Rôles et exemples d'actions pour le service Global Catalog
Rôles Actions
Afficheur Afficher les services privés
Opérateur Non applicable
Editeur Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés
Administrateur Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public

Groupes d'accès IAM

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.

Rôles et exemples d'actions pour le service IAM access groups
Rôles Actions
Afficheur Afficher des groupes d'accès et des membres
Opérateur Non applicable
Editeur Afficher, créer, éditer et supprimer des groupes

Ajouter ou supprimer des utilisateurs de groupes

Administrateur Afficher, créer, modifier et supprimer des groupes

Ajouter ou supprimer des utilisateurs

Attribuer un accès à un groupe

Gérer l'accès pour travailler avec les groupes d'accès

Activer ou désactiver l'accès public aux ressources au niveau du compte

Service de gestion des accès IAM

Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.

Rôles et exemples d'actions pour le service IAM Access Management
Rôles Actions
Afficheur Visualiser les politiques d'accès et les rôles personnalisés
Opérateur Visualiser les politiques d'accès et les rôles personnalisés
Editeur Visualiser et modifier les rôles personnalisés

Visualiser les aperçus, les politiques et les paramètres IAM

Administrateur Afficher, créer, modifier et supprimer des rôles personnalisés

Afficher et mettre à jour les paramètres IAM

Attribuer un accès à un groupe

Afficher, créer, modifier et supprimer des politiques d'accès

Gestion des rôles

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte.

Rôles et exemples d'actions pour le service de gestion des accès
Rôles Actions
Afficheur Afficher les rôles personnalisés
Opérateur Non applicable
Editeur Editer et mettre à jour des rôles personnalisés dans un compte
Administrateur Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte

Service d'identité IAM

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.

Rôles et exemples d'actions pour le service IAM Identity
Rôles Actions
Afficheur Afficher les ID
Opérateur Créer et supprimer d'ID et de clés d'API

Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité.

Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur

Supprimer les profils sécurisés

Editeur Créer et mettre à jour les ID et les clés API

Afficher et mettre à jour IdPs

Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs

Mettre à jour les profils de confiance

Administrateur Créer, mettre à jour et supprimer l'ID et les clés d'API

Attribuer des règles d'accès aux ID

Afficher, créer, mettre à jour et supprimer des ID d'API

Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur

Créer des profils dignes de confiance

Créateur de clé d'API d'utilisateur Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé.
Créateur d'ID de service Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé.

Paramètres IBM Cloud Shell

Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.

Rôles et exemples d'actions pour le service IBM Cloud Shell
Rôles Actions
Afficheur Non applicable
Opérateur Non applicable
Editeur Non applicable
Administrateur Afficher et mettre à jour les paramètres IBM Cloud Shell
Opérateur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud.
Développeur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé).
File Manager Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés).

Licence et autorisation

Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.

Rôles et exemples d'action pour le service de licence et d'autorisation
Rôles Actions
Afficheur Non applicable
Opérateur Non applicable
Editeur Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues.
Administrateur Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte.

Platform Analytics

Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.

Rôles et exemples d'actions pour le service Platform Analytics
Rôles Actions
Afficheur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques
Administrateur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics.

Partner Center

Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.

Rôles et exemples d'actions pour le service Partner Center
Rôles Actions
Afficheur Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge.
Editeur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge.
Opérateur
Administrateur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge.

Partner Center - Sell

Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.

Rôles et exemples d'actions pour le Partner Center - Sell service
Rôles Actions
Administrateur Créer, modifier, valider et publier des produits
Editeur Valider et modifier des produits
Valideur Approuve ou rejette la tâche d'une instance de flux de travaux

Projets

Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).

Rôles et exemples d'actions pour le service IBM Cloud Projects
Rôles Actions role_ID value
Afficheur Afficher les détails des projets, des configurations et des déploiements. crn:v1:bluemix:public:iam::::role:Viewer
Opérateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

crn:v1:bluemix:public:iam::::role:Operator
Editeur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un projet de configuration

Déployer les changements de configuration

Détruire les ressources

crn:v1:bluemix:public:iam::::role:Editor
Administrateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un brouillon de configuration

Déployer les changements de configuration

Détruire les ressources.

Forcer l'approbation des modifications qui n'ont pas été validées

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.

Rôles et exemples d'actions pour le service Compliance Manager
Rôles Actions
Afficheur Voir les profils et les pièces jointes disponibles

Voir les ressources créées telles que les scopes, les credentials ou les règles

Voir les paramètres globaux du service

Opérateur Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats

Créer un journal d'audit pour contrôler l'activité de conformité

Editeur Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs

Mettre à jour les paramètres d'un objectif

Créer, mettre à jour ou supprimer des règles et des modèles

Modifier les paramètres d'administration globaux du service

Administrateur Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs.
Responsable Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service.
Lecteur Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service.
Auteur Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service.

Instance de logiciel

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.

Rôles et exemples d'action pour le service d'instance de logiciel
Rôles Actions
Afficheur Afficher la page des détails de l'instance de logiciel
Opérateur Mise à jour d'une instance logicielle

Affichage de la page de détails de l'instance logicielle

Editeur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

Administrateur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

Afficher les journaux pour l'instance logicielle

Attribuer des droits d'accès IAM

Centre de support

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.

Rôles et exemples d'action pour le service Centre de support
Rôles Actions
Afficheur

Afficher les observations

  • Cas de recherche
Opérateur Non applicable
Editeur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

Administrateur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.

Gestion des utilisateurs

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.

Rôles et exemples d'action pour le service Gestion des utilisateurs
Rôles Actions
Afficheur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

Opérateur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

Editeur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

Administrateur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.

Activity Tracker Event Routing

Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.

Rôles et exemples d'actions pour le service Activity Tracker Event Routing
Rôles Actions
Afficheur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles.
Opérateur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles.
Editeur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.
Administrateur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.

Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte.

Affectation d'accès à l'aide de Terraform

Avant de pouvoir attribuer un accès à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :

  • Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
  • Créez un fichier de configuration Terraform nommé main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.

Les étapes suivantes permettent d'attribuer un accès à l'aide de Terraform :

  1. Créez un argument dans votre fichier main.tf. L'exemple suivant attribue une politique avec le rôle Viewer sur le service de gestion des comptes IAM Access groups.

    resource "ibm_iam_access_group" "accgrp" {
     name = "test"
    }
    
    resource "ibm_iam_access_group_policy" "policy" {
     access_group_id = ibm_iam_access_group.accgrp.id
     roles           = ["Viewer"]
    }
    

    Vous pouvez indiquer l'ID du groupe d'accès sur l'option access_group_id. Pour plus d'informations, voir les détails de la référence des arguments sur la page Terraform Identity and Access Management(IAM ).

  2. Une fois que vous avez fini de construire votre fichier de configuration, initialisez le CLI Terraform. Pour plus d'informations, voir Initialisation des répertoires de travail.

    terraform init
    
  3. Fournir les ressources à partir du fichier main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.

    1. Exécutez terraform plan pour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.

      terraform plan
      
    2. Exécutez le site terraform apply pour créer les ressources définies dans le plan.

      terraform apply
      

Actions et rôles pour les services de gestion des comptes

Le tableau suivant met en avant les actions pouvant être effectuées par les utilisateurs lorsqu'un rôle spécifique est affecté pour chaque service de gestion des comptes. Consultez les informations afin de vous assurer que vous affectez le niveau d'accès correct à vos utilisateurs.

Tous les services de gestion des comptes

Pour accorder rapidement aux utilisateurs un large éventail d'accès en matière de gestion des comptes, vous pouvez affecter une règle pour tous les services de gestion des comptes. Lorsqu'un utilisateur se voit attribuer un rôle dans les services de gestion des comptes, il peut effectuer toutes les actions associées à ce rôle pour chaque service individuel.

Le groupe de services "All Account Management" comprend les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
  • Facturation
  • Gestion des catalogues
  • Restrictions basées sur le contexte
  • Entreprise
  • Catalogue global
  • Paramètres IBM Cloud Shell
  • Licence et autorisation
  • Partner Center
  • Partner Center - Sell
  • Projets
  • Security and Compliance Center
  • Instance de logiciel
  • Centre de support
Rôles et exemples d'actions pour une politique sur les services de gestion de comptes
Rôles Actions
Afficheur Toutes les actions du rôle Afficheur pour les services de gestion des comptes
Opérateur Toutes les actions du rôle Opérateur pour les services de gestion des comptes
Editeur Toutes les actions du rôle Editeur pour les services de gestion des comptes et possibilité de créer des groupes de ressources
Administrateur Toutes les actions du rôle Administrateur pour les services de gestion des comptes et possibilité de créer des groupes de ressources

Tous les services de gestion de compte IAM

Identity and Access Management (IAM) constituent un sous-ensemble de tous les services de gestion des comptes. Donner aux utilisateurs l'accès à tous les services de gestion des comptes IAM afin qu'ils puissent travailler avec les services suivants :

  • Groupes d'accès IAM
  • Service d'identité IAM
  • Gestion des accès IAM
    • Gestion des rôles
  • Gestion des utilisateurs
Rôles et exemples d'actions pour une politique sur tous les services de gestion de comptes IAM
Rôles Actions
Afficheur Toutes les actions du rôle de spectateur pour les services IAM
Opérateur Toutes les actions du rôle d'opérateur pour les services IAM
Editeur Toutes les actions de rôle de l'éditeur pour les services IAM et la possibilité de créer des groupes de ressources
Administrateur Toutes les actions du rôle d'administrateur pour les services IAM et la possibilité de créer des groupes de ressources
Créateur de clé d'API d'utilisateur Créer des clés API lorsque le paramètre de compte permettant de restreindre la création de clés API est activé
Créateur d'ID de service Créer des identifiants de service lorsque le paramètre de compte permettant de restreindre la création d'identifiants de service est activé
Administrateur de modèles Créer des modèles IAM d'entreprise pour les groupes d'accès, les profils de confiance, les paramètres de compte et les politiques. Ce rôle n'est disponible que dans le compte d'entreprise racine.
Administrateur de l'attribution des modèles Attribuer des modèles IAM d'entreprise aux comptes enfants. Ce rôle n'est disponible que dans le compte d'entreprise racine.

Certains rôles que vous pouvez attribuer dans une stratégie pour tous les services de gestion des comptes IAM n'affectent que certaines ressources. Par exemple, le rôle Créateur d'identifiant de service ne concerne que le service IAM Identity.

Facturation

Vous pouvez accorder aux utilisateurs l'accès permettant de mettre à jour les paramètres de compte, d'afficher les abonnements, d'afficher les offres, d'appliquer des codes d'abonnement et de fonction, de mettre à jour le plafond des dépenses et d'effectuer un suivi de l'utilisation à l'aide du service de facturation.

Rôles et exemples d'actions pour le service Facturation
Rôles Actions
Afficheur Affichage des paramètres de la fonction de compte

Afficher les abonnements au compte

Afficher le nom du compte

Afficher les soldes d'abonnement et le suivi de l'utilisation

Opérateur Affichage des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher et modifier le nom du compte

Editeur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

Administrateur Affichage et mise à jour des paramètres de la fonction de compte

Afficher les abonnements dans le compte

Afficher les offres dans le compte

Afficher et appliquer les codes d'abonnement et de fonction

Afficher et modifier le nom du compte

Afficher et mettre à jour les limites de dépenses

Définir les notifications de dépenses

Afficher les soldes d'abonnement et le suivi de l'utilisation

Créer une entreprise

Vous pouvez afficher le solde et l'utilisation des abonnements sur la page Paramètres de compte mais vous ne pouvez pas afficher la page Paramètres de compte avec le rôle Afficheur ou Opérateur. Pour accéder à la page Paramètres de compte et y consulter les informations relatives à votre abonnement, vous devez disposer d'un rôle Editeur ou de niveau supérieur.

Gestion des catalogues

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher des catalogues et des filtres de catalogue, de créer des catalogues privés, d'ajouter des logiciels à des catalogues privés et de définir des filtres de catalogue.

Rôles et exemples d'actions pour le service de gestion de catalogue
Rôles Actions
Afficheur Affichage des filtres de niveau de compte pour le catalogue IBM Cloud

Afficher les catalogues privés

Opérateur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

Editeur Création de catalogues privés

Définir des filtres pour les catalogues privés

Ajouter et mettre à jour les logiciels

Voir les filtres de niveau de compte

Administrateur Définir des filtres de niveau de compte pour le catalogue IBM Cloud

Créer, mettre à jour et supprimer des catalogues privés

Publier les produits approuvés IBM

Attribuer des règles d'accès

Diffuseur Publier les produits d'un catalogue privé approuvés par IBM

Restrictions basées sur le contexte

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, de mettre à jour et de retirer des zones réseau. Pour créer une règle de restriction contextuelle pour un service, vous devez vous voir attribuer une politique IAM avec le rôle d'administrateur du service pour lequel vous créez une règle. Par exemple, si vous souhaitez créer une règle pour protéger une instance de Key Protect vous devez avoir le rôle d'administrateur dans le service Key Protect et le rôle de visualiseur ou un rôle plus élevé sur le service Restrictions basées sur le contexte.

Le rôle de visualiseur du service Restrictions basées sur le contexte vous permet d'ajouter des zones réseau à votre règle.

Rôles et exemples d'action pour le service de restrictions basées sur le contexte
Rôles Actions
Afficheur Afficher les zones réseau
Editeur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

Administrateur Afficher des zones réseau

Créer des zones de réseau

Mettre à jour des zones réseau

Supprimer des zones réseau

Entreprise

Vous pouvez utiliser le service d'entreprise pour affecter à des utilisateurs l'accès permettant de gérer une entreprise en créant des comptes dans l'entreprise, en affectant des comptes à des groupes de comptes, en nommant des groupes de comptes, etc. Ce type de règle fonctionne uniquement s'il est affecté dans le compte de l'entreprise.

Rôles et exemples d'actions pour le service Entreprise
Rôles Actions
Afficheur Afficher l'entreprise, les groupes de comptes et les comptes
Opérateur Non applicable
Editeur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, afficher les rapports d'utilisation et importer des comptes
Administrateur Afficher et mettre à jour le nom et le domaine de l'entreprise, créer des comptes et des groupes de comptes, déplacer des comptes entre différents groupes de comptes, importer des comptes existants et afficher des rapports d'utilisation
Afficheur de rapports d'utilisation Afficher l'entreprise, les comptes et les groupes de comptes, et afficher les rapports d'utilisation pour tous les comptes de l'entreprise

Catalogue global

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les produits privés dans le catalogue ou de changer la visibilité des produits privés pour d'autres utilisateurs dans le compte.

Rôles et exemples d'actions pour le service Global Catalog
Rôles Actions
Afficheur Afficher les services privés
Opérateur Non applicable
Editeur Peut changer les métadonnées d'objet mais ne peut pas changer la visibilité des services privés
Administrateur Peut changer les métadonnées d'objet ou la visibilité des services privés et peut restreindre la visibilité d'un service public

Groupes d'accès IAM

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher, de créer, d'éditer et de supprimer des groupes d'accès dans le compte en utilisant le service des groupes d'accès IAM.

Rôles et exemples d'actions pour le service IAM access groups
Rôles Actions
Afficheur Afficher des groupes d'accès et des membres
Opérateur Non applicable
Editeur Afficher, créer, éditer et supprimer des groupes

Ajouter ou supprimer des utilisateurs de groupes

Administrateur Afficher, créer, modifier et supprimer des groupes

Ajouter ou supprimer des utilisateurs

Attribuer un accès à un groupe

Gérer l'accès pour travailler avec les groupes d'accès

Activer ou désactiver l'accès public aux ressources au niveau du compte

Service de gestion des accès IAM

Vous pouvez donner aux utilisateurs l'accès à la gestion des politiques d'accès et des rôles personnalisés.

Rôles et exemples d'actions pour le service IAM Access Management
Rôles Actions
Afficheur Visualiser les politiques d'accès et les rôles personnalisés
Opérateur Visualiser les politiques d'accès et les rôles personnalisés
Editeur Visualiser et modifier les rôles personnalisés

Visualiser les aperçus, les politiques et les paramètres IAM

Administrateur Afficher, créer, modifier et supprimer des rôles personnalisés

Afficher et mettre à jour les paramètres IAM

Attribuer un accès à un groupe

Afficher, créer, modifier et supprimer des politiques d'accès

Gestion des rôles

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des rôles personnalisés pour les services du compte.

Rôles et exemples d'actions pour le service de gestion des accès
Rôles Actions
Afficheur Afficher les rôles personnalisés
Opérateur Non applicable
Editeur Editer et mettre à jour des rôles personnalisés dans un compte
Administrateur Créer, éditer, mettre à jour et supprimer des rôles personnalisés dans un compte

Service d'identité IAM

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les ID de service et les fournisseurs d'identité à l'aide du service d'identité IAM. Ces actions s'appliquent dans le compte aux ID de service et aux fournisseurs d'identité que l'utilisateur n'a pas créés. Tous les utilisateurs peuvent créer des ID de service. Ce sont les administrateurs de ces ID et ils peuvent créer la clé d'API et les règles d'accès associées, mais seuls les utilisateurs disposant du rôle d'opérateur ou d'administrateur peuvent créer des fournisseurs d'identité. Ce service de gestion des comptes permet d'afficher, de mettre à jour, de supprimer et d'affecter dans le compte l'accès aux ID de service créés par d'autres utilisateurs.

Rôles et exemples d'actions pour le service IAM Identity
Rôles Actions
Afficheur Afficher les ID
Opérateur Créer et supprimer d'ID et de clés d'API

Afficher, créer, mettre à jour et supprimer des fournisseurs d'identité.

Mettre à jour le compte IAM pour les ID de service et création de clé de l'API utilisateur

Supprimer les profils sécurisés

Editeur Créer et mettre à jour les ID et les clés API

Afficher et mettre à jour IdPs

Mettre à jour les paramètres du compte IAM pour les ID de service et la création de clés API pour les utilisateurs

Mettre à jour les profils de confiance

Administrateur Créer, mettre à jour et supprimer l'ID et les clés d'API

Attribuer des règles d'accès aux ID

Afficher, créer, mettre à jour et supprimer des ID d'API

Mettre à jour le paramètre de compte IAM pour les ID de service et créer la clé de l'API utilisateur

Créer des profils dignes de confiance

Créateur de clé d'API d'utilisateur Créer des clés d'API lorsque le paramètre de compte permettant de restreindre la création des clés d'API est activé.
Créateur d'ID de service Créer des ID de service lorsque le paramètre de compte permettant de restreindre la création d'ID de service est activé.

Paramètres IBM Cloud Shell

Vous pouvez affecter à des utilisateurs l'accès permettant d'afficher et de mettre à jour les paramètres IBM Cloud Shell pour le compte. Seul le propriétaire du compte ou un utilisateur disposant du rôle Administrateur IBM Cloud Shell peut afficher et mettre à jour les paramètres.

Rôles et exemples d'actions pour le service IBM Cloud Shell
Rôles Actions
Afficheur Non applicable
Opérateur Non applicable
Editeur Non applicable
Administrateur Afficher et mettre à jour les paramètres IBM Cloud Shell
Opérateur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud.
Développeur cloud Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud et développer des applications pour IBM Cloud (Aperçu Web activé).
File Manager Créer des environnements Cloud Shell pour gérer les ressources IBM Cloud ainsi que les fichiers de votre espace de travail (Envoi de fichier et Téléchargement de fichier activés).

Licence et autorisation

Vous pouvez affecter aux utilisateurs l'accès permettant de gérer les licences et les autorisations sur un compte. Tout membre d'un compte peut afficher et utiliser l'autorisation associée au compte.

Rôles et exemples d'action pour le service de licence et d'autorisation
Rôles Actions
Afficheur Non applicable
Opérateur Non applicable
Editeur Les éditeurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer uniquement les autorisations qu'ils ont obtenues.
Administrateur Les administrateurs peuvent créer des autorisations et afficher, mettre à jour, lier ou supprimer toute autorisation dans le compte.

Platform Analytics

Vous pouvez donner aux utilisateurs l'accès à la visualisation, à la création et au partage de graphiques de données.

Rôles et exemples d'actions pour le service Platform Analytics
Rôles Actions
Afficheur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques
Administrateur Visualiser, rechercher, créer, mettre à jour et partager des données et des graphiques. Attribuer un accès à Platform Analytics.

Partner Center

Vous pouvez donner aux utilisateurs un accès pour afficher et modifier les détails du profil du partenaire, les offres, les accès rapides, et pour créer et afficher des cas de prise en charge.

Rôles et exemples d'actions pour le service Partner Center
Rôles Actions
Afficheur Affichez les détails sur le profil de partenaire, les offres, les accès rapides, les cas de prise en charge.
Editeur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge.
Opérateur
Administrateur Affichez et modifiez le profil de partenaire, les offres et les accès rapides. Créez, modifiez et affichez des cas de prise en charge.

Partner Center - Sell

Vous pouvez donner aux utilisateurs l'accès à l'enregistrement, à la validation et à la publication des produits.

Rôles et exemples d'actions pour le Partner Center - Sell service
Rôles Actions
Administrateur Créer, modifier, valider et publier des produits
Editeur Valider et modifier des produits
Valideur Approuve ou rejette la tâche d'une instance de flux de travaux

Projets

Vous pouvez donner aux utilisateurs l'accès à la configuration, à la validation et à la surveillance des déploiements d'Infrastructure as Code ( IaC ).

Rôles et exemples d'actions pour le service IBM Cloud Projects
Rôles Actions
Afficheur Afficher les détails des projets, des configurations et des déploiements.
Opérateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Editeur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un projet de configuration

Déployer les changements de configuration

Détruire les ressources

Administrateur Voir les détails des projets, des configurations et des déploiements

Valider une configuration

Modifier une configuration

Créer un projet

Modifier un projet

Supprimer un projet

Créer une configuration

Abandonner un brouillon de configuration

Déployer les changements de configuration

Détruire les ressources.

Forcer l'approbation des modifications qui n'ont pas été validées

Compliance Manager

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de mettre à jour et de supprimer des ressources pour le service Compliance Manager dans le compte pour lequel vous disposez de l'accès.

Rôles et exemples d'actions pour le service Compliance Manager
Rôles Actions
Afficheur Voir les profils et les pièces jointes disponibles

Voir les ressources créées telles que les scopes, les credentials ou les règles

Voir les paramètres globaux du service

Opérateur Accéder au tableau de bord Compliance Manager pour visualiser la position actuelle et les résultats

Créer un journal d'audit pour contrôler l'activité de conformité

Editeur Créer, mettre à jour ou supprimer des objets tels que des portées, des données d'identification et des collecteurs

Mettre à jour les paramètres d'un objectif

Créer, mettre à jour ou supprimer des règles et des modèles

Modifier les paramètres d'administration globaux du service

Administrateur Effectuez toutes les actions de plateforme en fonction de la ressource à laquelle ce rôle est attribué, y compris l'affectation de règles d'accès à d'autres utilisateurs.
Responsable Droits au-delà du rôle d'auteur pour effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service.
Lecteur Effectuez des actions en lecture seule dans un service, telles que l'affichage de ressources spécifiques au service.
Auteur Droits au-delà du rôle du lecteur, notamment la création et la modification de ressources spécifiques au service.

Instance de logiciel

Vous pouvez accorder aux utilisateurs l'accès permettant de créer, de supprimer et de mettre à jour une instance de logiciel. Vous pouvez également accorder aux utilisateurs l'accès permettant d'afficher la page des détails et les journaux de l'instance de logiciel.

Rôles et exemples d'action pour le service d'instance de logiciel
Rôles Actions
Afficheur Afficher la page des détails de l'instance de logiciel
Opérateur Mise à jour d'une instance logicielle

Affichage de la page de détails de l'instance logicielle

Editeur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

Administrateur Créer, supprimer, mettre à jour une instance logicielle

Afficher la page de détails de l'instance logicielle

Afficher les journaux pour l'instance logicielle

Attribuer des droits d'accès IAM

Centre de support

Vous pouvez accorder aux utilisateurs l'accès permettant de gérer les cas de support.

Rôles et exemples d'action pour le service Centre de support
Rôles Actions
Afficheur

Afficher les observations

  • Cas de recherche
Opérateur Non applicable
Editeur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

Administrateur Afficher les cas

Rechercher des cas

Mettre à jour des cas

Créer des cas

Affectez le rôle Afficheur aux utilisateurs sur le service de gestion des utilisateurs en plus d'une règle d'accès au centre de support pour que l'utilisateur puisse voir tous les cas dans le compte, quels que soient les paramètres de visibilité de la liste des utilisateurs. Si la visibilité de la liste d'utilisateurs est restreinte, cela peut limiter la capacité d'un utilisateur à afficher, rechercher et gérer les cas de prise en charge dans un compte qu'il n'a pas ouvert lui-même.

Gestion des utilisateurs

Vous pouvez accorder aux utilisateurs l'accès permettant d'afficher les utilisateurs d'un compte, d'inviter et de supprimer des utilisateurs, et d'afficher et de mettre à jour les paramètres de profil d'utilisateur.

Rôles et exemples d'action pour le service Gestion des utilisateurs
Rôles Actions
Afficheur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

Opérateur Afficher les utilisateurs dans le compte

Afficher les paramètres du profil utilisateur

Editeur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

Administrateur Afficher, inviter, supprimer et mettre à jour les utilisateurs à partir du compte

Afficher et mettre à jour les paramètres du profil utilisateur

Le rôle Afficheur du service de gestion des utilisateurs est un rôle couramment affecté aux utilisateurs bénéficiant d'un rôle permettant d'afficher ou de gérer des cas de support. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.

Activity Tracker Event Routing

Vous pouvez donner aux utilisateurs l'accès à l'exécution des actions de la plate-forme.

Rôles et exemples d'actions pour le service Activity Tracker Event Routing
Rôles Actions
Afficheur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles.
Opérateur Visualiser les ressources de configuration de Activity Tracker Event Routing telles que les routes et les cibles.
Editeur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.
Administrateur Visualiser, créer, mettre à jour et supprimer les ressources Activity Tracker Event Routing.

Attribuer des politiques d'accès pour gérer les ressources Activity Tracker Event Routing à d'autres utilisateurs du compte.