Assegnazione dell'accesso ai servizi di gestione dell'account

In qualità di proprietario dell'account o di amministratore di un servizio di gestione dell'account, è possibile concedere agli utenti l'accesso per invitare gli utenti all'account, monitorare la fatturazione e l'utilizzo e lavorare con i casi di assistenza. Gli utenti con criteri di accesso per la gestione degli account possono anche gestire ID di servizio, criteri di accesso, voci di catalogo, gruppi di accesso, risorse per il servizio Compliance Manager e lavorare con restrizioni basate sul contesto.

Assegnazione dell'accesso nella console

Per assegnare l'accesso a uno o a tutti i servizi di gestione dell'account, completa la seguente procedura:

  1. Nella console IBM Cloud®, fai clic su Gestisci > Accesso (IAM) e seleziona quindi Utenti.
  2. Fare clic sull'utente a cui si desidera assegnare l'accesso, quindi andare su Accesso > Assegna accesso.
  3. Per il servizio, selezionare Tutti i servizi di gestione dei conti o selezionare un servizio specifico di gestione dei conti. Poi, fai clic su Avanti.
  4. Estendere l'accesso a tutte le risorse o a risorse specifiche. Poi, fai clic su Avanti.
  5. Selezionare una qualsiasi combinazione di ruoli o autorizzazioni e fare clic su Rivedi.
  6. Fare clic su Aggiungi per aggiungere la configurazione del criterio al riepilogo dei criteri.
  7. Fai clic su Assegna.

Per concedere a un altro utente l'accesso completo all'account ai fini della gestione dell'accesso dell'utente e di tutte le risorse dell'account abilitate allo IAM, è necessario assegnare due criteri. Per creare il primo criterio, selezionare Tutti i servizi di Identità e accesso abilitati con il ruolo di piattaforma Amministratore e il ruolo di servizio Manager. Per creare il secondo criterio, selezionare Tutti i servizi di Gestione account con il ruolo di Amministratore assegnato.

Gli utenti con il ruolo di amministratore per i servizi di gestione degli account possono modificare l'accesso di altri utenti e rimuovere utenti dall'account, compresi altri utenti con il ruolo di amministratore.

Azioni e ruoli per i servizi di gestione dell'account

Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.

Tutti i servizi di gestione account

Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.

Consentite agli utenti di accedere al gruppo di servizi Tutti i servizi di gestione dell'account in modo che possano lavorare con i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione ruolo
  • Gestione degli utenti
  • Fatturazione
  • Gestione catalogo
  • Limitazioni basate sul contesto
  • Enterprise
  • Catalogo globale
  • Impostazioni di IBM Cloud Shell
  • Licenza e titolarità
  • Partner Center
  • Centro partner - Vendita
  • Progetti
  • Security and Compliance Center
  • Istanza software
  • Centro di supporto
Ruoli e azioni di esempio per una politica su tutti i servizi di gestione degli account
Ruoli Azioni
Visualizzatore Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account
Operatore Tutte le azioni del ruolo operatore per i servizi di gestione dell'account
Editor Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse
Amministratore Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse

Tutti i servizi di gestione account IAM

Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere al gruppo di Tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione del ruolo
  • Gestione degli utenti
Ruoli e azioni di esempio per una politica su tutti i servizi di gestione degli account IAM
Ruoli Azioni
Visualizzatore Tutte le azioni del ruolo del visualizzatore per i servizi IAM
Operatore Tutte le azioni del ruolo dell'operatore per i servizi IAM
Editor Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse
Amministratore Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse
Creatore chiave API utente Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata
Creatore ID servizio Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata
Amministratore modelli Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root.
Amministratore dell'assegnazione dei modelli Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root.

Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.

Fatturazione

Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.

Ruoli e azioni di esempio per il servizio di fatturazione
Ruoli Azioni
Visualizzatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare il nome dell'account

Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo

Operatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare e modificare il nome dell'account

Editor Visualizzare e aggiornare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzioni

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

Amministratore Visualizzare e aggiornare le impostazioni delle funzionalità dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzionalità

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

Creare un'impresa

È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.

Gestione catalogo

È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.

Ruoli e azioni di esempio per il servizio di gestione del catalogo
Ruoli Azioni
Visualizzatore Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud

Visualizza i cataloghi privati

Operatore Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

Editor Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

Amministratore Impostare filtri a livello di account per il catalogo IBM Cloud

Creare, aggiornare ed eliminare cataloghi privati

Pubblicare IBM prodotti approvati

Assegnare criteri di accesso

Editore Pubblicare i prodotti approvati da IBM da un catalogo privato

Limitazioni basate sul contesto

È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Per esempio, se si desidera creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.

Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.

Ruoli e azioni di esempio per il servizio di restrizioni basate sul contesto
Ruoli Azioni
Visualizzatore Visualizzazione delle zone di rete
Editor Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

Amministratore Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

Enterprise

Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.

Ruoli e azioni di esempio per il servizio Enterprise
Ruoli Azioni
Visualizzatore Visualizzare l'azienda, i gruppi di account e gli account
Operatore Non applicabile
Editor Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account.
Amministratore Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo
Visualizzatore del report di utilizzo Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda.

Catalogo globale

È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.

Ruoli e azioni di esempio per il servizio Catalogo globale
Ruoli Azioni
Visualizzatore Visualizza i servizi privati
Operatore Visualizza i servizi privati
Editor Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati
Amministratore Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico.

Gruppi di accesso IAM

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.

Ruoli e azioni di esempio per il servizio Gruppi di accesso IAM
Ruoli Azioni
Visualizzatore Visualizza i gruppi di accesso e i membri
Operatore Non applicabile
Editor Visualizzare, creare, modificare ed eliminare i gruppi

Aggiungere o rimuovere utenti dai gruppi

Amministratore Visualizzare, creare, modificare ed eliminare gruppi

Aggiungere o rimuovere utenti, compresi altri amministratori

Assegnare l'accesso a un gruppo

Gestire l'accesso per lavorare con i gruppi di accesso

Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account

Servizio di gestione accessi IAM

È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.

Ruoli ed esempi di azioni per il servizio IAM Access Management
Ruoli Azioni
Visualizzatore Visualizzare i criteri di accesso e i ruoli personalizzati
Operatore Visualizzare i criteri di accesso e i ruoli personalizzati
Editor Visualizzare e modificare i ruoli personalizzati

Visualizzare le intuizioni, i criteri e le impostazioni IAM

Amministratore Visualizzare, creare, modificare ed eliminare ruoli personalizzati

Visualizzare e aggiornare le impostazioni IAM

Assegnare l'accesso a un gruppo

Visualizzare, creare, modificare ed eliminare criteri di accesso

Gestione del ruolo

È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account. Servizio figlio del servizio IAM Access Management.

Ruoli e azioni di esempio per il servizio Gestione dei ruoli
Ruoli Azioni
Visualizzatore Visualizza i ruoli personalizzati
Operatore Non applicabile
Editor Modifica e aggiornamento dei ruoli personalizzati in un account
Amministratore Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account

Servizio di identità IAM

È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.

Ruoli e azioni di esempio per il servizio IAM Identity
Ruoli Azioni
Visualizzatore Visualizza ID
Operatore Creare ed eliminare ID e chiavi API

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Eliminare i profili di fiducia

Editor Creare e aggiornare ID e chiavi API

Visualizzare e aggiornare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Aggiornare i profili di fiducia

Amministratore Creare, aggiornare ed eliminare ID e chiavi API

Assegnare criteri di accesso agli ID

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Creare profili di fiducia

Creatore chiave API utente Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata.
Creatore ID servizio Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata.

IBM Cloud Shell impostazioni

È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.

Ruoli e azioni di esempio per il servizio IBM Cloud Shell
Ruoli Azioni
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Non applicabile
Amministratore Visualizzare e aggiornare le impostazioni di IBM Cloud Shell
Operatore cloud Creare ambienti Cloud Shell per gestire le risorse IBM Cloud.
Sviluppatore cloud Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata).
File Manager Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati).

Licenza e titolarità

È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.

Ruoli e azioni esemplificative per il servizio licenze e abilitazioni
Ruoli Azioni
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite.
Amministratore Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account.

Platform Analytics

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.

Ruoli e azioni di esempio per il servizio Platform Analytics
Ruoli Azioni
Visualizzatore Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici
Amministratore Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics.

Partner Center

Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Partner Center
Ruoli Azioni
Visualizzatore Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza.
Editor Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza.
Operatore
Amministratore Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza.

Centro partner - Vendita

È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.

Ruoli e azioni di esempio per il Centro per i partner - Servizio di vendita
Ruoli Azioni
Amministratore Creare, modificare, convalidare e pubblicare i prodotti
Editor Convalidare e modificare i prodotti
Responsabile approvazioni Approva o rifiuta l'attività di un'istanza di flusso di lavoro

Progetti

È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).

Ruoli e azioni di esempio per il servizio IBM Cloud Projects
Ruoli Azioni
Visualizzatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni.
Operatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Editor Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse

Amministratore Visualizzare i dettagli su progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse.

Forzare l'approvazione delle modifiche che non hanno superato la convalida

Compliance Manager

È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.

Ruoli e azioni di esempio per il servizio Compliance Manager
Ruoli Azioni
Visualizzatore Visualizzare i profili e gli allegati disponibili

Visualizzare le risorse create, come gli ambiti, le credenziali o le regole

Visualizzare le impostazioni globali del servizio

Operatore Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali

Creare un registro di audit per monitorare l'attività di conformità

Editor Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori

Aggiornare le impostazioni dei parametri di un obiettivo

Creare, aggiornare o eliminare regole e modelli

Modificare le impostazioni globali di amministrazione per il servizio

Amministratore Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti.
Gestore Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio.
Lettore Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio.
Scrittore Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio.

Istanza software

È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.

Ruoli e azioni esemplificative per il servizio di istanza software
Ruoli Azioni
Visualizzatore Visualizza la pagina dei dettagli dell'istanza software
Operatore Aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Editor Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Amministratore Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Visualizzare i log dell'istanza software

Assegnare le autorizzazioni IAM

Centro di supporto

È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Centro assistenza
Ruoli Azioni
Visualizzatore Visualizza i casi

Cerca i casi

Operatore Non applicabile
Editor Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

Amministratore Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, ciò può limitare la capacità di un utente di visualizzare, cercare e gestire casi di assistenza in un account che non ha aperto personalmente.

Gestione degli utenti

È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.

Ruoli e azioni di esempio per il servizio Gestione utenti
Ruoli Azioni
Visualizzatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

Operatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

Editor Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

Amministratore Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.

Activity Tracker Event Routing

È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.

Ruoli e azioni di esempio per il servizio Activity Tracker Event Routing
Ruoli Azioni
Visualizzatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni.
Operatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni.
Editor Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.
Amministratore Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.

Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account.

Nomi dei servizi di gestione dei conti

Se si assegna l'accesso tramite la CLI o l'API, i servizi di gestione degli account utilizzano i seguenti attributi e valori:

Nomi dei servizi di gestione dei conti
Servizio di gestione account Attributo e valore
Tutti i servizi di gestione account serviceType=platform_service
Tutti i servizi di gestione account IAM service_group_id=IAM
Fatturazione serviceName=billing
Gestione catalogo serviceName=globalcatalog-collection
Limitazioni basate sul contesto serviceName=context-based-restrictions
Enterprise serviceName=enterprise
Catalogo globale serviceName=globalcatalog
Servizio di gruppi di accesso IAM serviceName=iam-groups
Servizio di identità IAM serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Licenza e titolarità serviceName=entitlement
Progetti serviceName=project
Gestione ruolo serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Centro di supporto serviceName=support
Gestione degli utenti serviceName=user-management

Assegnazione dell'accesso utilizzando l'API

L'esempio seguente assegna un criterio con il ruolo di Amministratore al servizio di gestione degli account IAM Access groups.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "iam-groups"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceName")
        .value("iam-groups")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceNameResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
  name: 'serviceName',
  value: 'iam-groups',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_name_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceName"),
  Value:    core.StringPtr("iam-groups"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceNameResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

L'esempio seguente assegna un criterio con il ruolo di Amministratore a tutti i servizi di Gestione account.

curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceType",
          "value": "platform-service"
        }
      ]
    }
  ]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
        .name("iam_id")
        .value("EXAMPLE_USER_ID")
        .build();

PolicySubject policySubjects = new PolicySubject.Builder()
        .addAttributes(subjectAttribute)
        .build();

PolicyRole policyRoles = new PolicyRole.Builder()
        .roleId("crn:v1:bluemix:public:iam::::role:Administrator")
        .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
        .name("accountId")
        .value("exampleAccountId")
        .operator("stringEquals")
        .build();

ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
        .name("serviceType")
        .value("platform-service")
        .operator("stringEquals")
        .build();

PolicyResource policyResources = new PolicyResource.Builder()
        .addAttributes(accountIdResourceAttribute)
        .addAttributes(serviceTypeResourceAttribute)
        .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
        .type("access")
        .subjects(Arrays.asList(policySubjects))
        .roles(Arrays.asList(policyRoles))
        .resources(Arrays.asList(policyResources))
        .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: "exampleUserId",
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'exampleAccountId',
  operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
  name: 'serviceType',
  value: 'platform-service',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
  name='serviceType', value='platform-service')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_type_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceType"),
  Value:    core.StringPtr("platform-service"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceTypeResourceAttribute},
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Azioni e ruoli per i servizi di gestione dell'account

Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.

Tutti i servizi di gestione account

Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.

Il gruppo di servizi All Account Management comprende i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione ruolo
  • Gestione degli utenti
  • Fatturazione
  • Gestione catalogo
  • Limitazioni basate sul contesto
  • Enterprise
  • Catalogo globale
  • Impostazioni di IBM Cloud Shell
  • Licenza e titolarità
  • Partner Center
  • Centro partner - Vendita
  • Progetti
  • Security and Compliance Center
  • Istanza software
  • Centro di supporto
Ruoli e azioni di esempio per una politica su tutti i servizi di gestione degli account
Ruoli Azioni valore ID ruolo
Visualizzatore Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account crn:v1:bluemix:public:iam::::role:Viewer
Operatore Tutte le azioni del ruolo operatore per i servizi di gestione dell'account crn:v1:bluemix:public:iam::::role:Operator
Editor Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse crn:v1:bluemix:public:iam::::role:Editor
Amministratore Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse crn:v1:bluemix:public:iam::::role:Administrator

Tutti i servizi di gestione account IAM

Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere a tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione del ruolo
  • Gestione degli utenti
Ruoli e azioni di esempio per una politica su tutti i servizi di gestione degli account IAM
Ruoli Azioni valore ID ruolo
Visualizzatore Tutte le azioni del ruolo del visualizzatore per i servizi IAM crn:v1:bluemix:public:iam::::role:Viewer
Operatore Tutte le azioni del ruolo dell'operatore per i servizi IAM crn:v1:bluemix:public:iam::::role:Operator
Editor Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse crn:v1:bluemix:public:iam::::role:Editor
Amministratore Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse crn:v1:bluemix:public:iam::::role:Administrator
Creatore chiave API utente Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Creatore ID servizio Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator
Amministratore modelli Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root. crn:v1:bluemix:public:iam::::role:TemplateAdministrator
Amministratore dell'assegnazione dei modelli Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root. crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator

Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.

Fatturazione

Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.

Ruoli e azioni di esempio per il servizio di fatturazione
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare il nome dell'account

Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo

crn:v1:bluemix:public:iam::::role:Viewer
Operatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare e modificare il nome dell'account

crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizzare e aggiornare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzioni

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare e aggiornare le impostazioni delle funzionalità dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzionalità

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

Creare un'impresa

crn:v1:bluemix:public:iam::::role:Administrator

È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.

Gestione catalogo

È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.

Ruoli e azioni di esempio per il servizio di gestione del catalogo
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud

Visualizza i cataloghi privati

crn:v1:bluemix:public:iam::::role:Viewer
Operatore Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

crn:v1:bluemix:public:iam::::role:Operator
Editor Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Impostare filtri a livello di account per il catalogo IBM Cloud

Creare, aggiornare ed eliminare cataloghi privati

Pubblicare IBM prodotti approvati

Assegnare criteri di accesso

crn:v1:bluemix:public:iam::::role:Administrator
Editore Pubblicare i prodotti approvati da IBM da un catalogo privato crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter

Limitazioni basate sul contesto

È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Per esempio, se si desidera creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.

Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.

Ruoli e azioni di esempio per il servizio di restrizioni basate sul contesto
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzazione delle zone di rete crn:v1:bluemix:public:iam::::role:Viewer
Editor Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

crn:v1:bluemix:public:iam::::role:Administrator

È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione di restrizioni e zone di rete basate sul contesto.

Enterprise

Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.

Ruoli e azioni di esempio per il servizio Enterprise
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare l'azienda, i gruppi di account e gli account crn:v1:bluemix:public:iam::::role:Viewer
Operatore Non applicabile
Editor Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account. crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo crn:v1:bluemix:public:iam::::role:Administrator
Visualizzatore del report di utilizzo Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda. crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer

Catalogo globale

È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.

Ruoli e azioni di esempio per il servizio Catalogo globale
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza i servizi privati crn:v1:bluemix:public:iam::::role:Viewer
Operatore Non applicabile crn:v1:bluemix:public:iam::::role:Operator
Editor Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati crn:v1:bluemix:public:iam::::role:Editor
Amministratore Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico. crn:v1:bluemix:public:iam::::role:Administrator

Gruppi di accesso IAM

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.

Ruoli e azioni di esempio per il servizio Gruppi di accesso IAM
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza i gruppi di accesso e i membri crn:v1:bluemix:public:iam::::role:Viewer
Operatore Non applicabile
Editor Visualizzare, creare, modificare ed eliminare i gruppi

Aggiungere o rimuovere utenti dai gruppi

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare, creare, modificare ed eliminare gruppi

Aggiungere o rimuovere utenti

Assegnare l'accesso a un gruppo

Gestire l'accesso per lavorare con i gruppi di accesso

Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account

crn:v1:bluemix:public:iam::::role:Administrator

Servizio di gestione accessi IAM

È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.

Ruoli ed esempi di azioni per il servizio IAM Access Management
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare i criteri di accesso e i ruoli personalizzati crn:v1:bluemix:public:iam::::role:Viewer
Operatore Visualizzare i criteri di accesso e i ruoli personalizzati crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizzare e modificare i ruoli personalizzati

Visualizzare le intuizioni, i criteri e le impostazioni IAM

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare, creare, modificare ed eliminare ruoli personalizzati

Visualizzare e aggiornare le impostazioni IAM

Assegnare l'accesso a un gruppo

Visualizzare, creare, modificare ed eliminare criteri di accesso

crn:v1:bluemix:public:iam::::role:Administrator

Gestione del ruolo

È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account.

Ruoli e azioni esemplificative per il servizio di gestione degli accessi
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza i ruoli personalizzati crn:v1:bluemix:public:iam::::role:Viewer
Operatore Non applicabile
Editor Modifica e aggiornamento dei ruoli personalizzati in un account crn:v1:bluemix:public:iam::::role:Editor
Amministratore Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account crn:v1:bluemix:public:iam::::role:Administrator

Servizio di identità IAM

È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.

Ruoli e azioni di esempio per il servizio IAM Identity
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza ID crn:v1:bluemix:public:iam::::role:Viewer
Operatore Creare ed eliminare ID e chiavi API

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Eliminare i profili di fiducia

crn:v1:bluemix:public:iam::::role:Operator
Editor Creare e aggiornare ID e chiavi API

Visualizzare e aggiornare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Aggiornare i profili di fiducia

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Creare, aggiornare ed eliminare ID e chiavi API

Assegnare criteri di accesso agli ID

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Creare profili di fiducia

crn:v1:bluemix:public:iam::::role:Administrator
Creatore chiave API utente Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata. crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator
Creatore ID servizio Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata. crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator

IBM Cloud Shell impostazioni

È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.

Ruoli e azioni di esempio per il servizio IBM Cloud Shell
Ruoli Azioni valore ID ruolo
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Non applicabile
Amministratore Visualizzare e aggiornare le impostazioni di IBM Cloud Shell crn:v1:bluemix:public:iam::::role:Administrator
Operatore cloud Creare ambienti Cloud Shell per gestire le risorse IBM Cloud. crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator
Sviluppatore cloud Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata). crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper
File Manager Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati). crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager

Licenza e titolarità

È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.

Ruoli e azioni esemplificative per il servizio licenze e abilitazioni
Ruoli Azioni valore ID ruolo
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite. crn:v1:bluemix:public:iam::::role:Editor
Amministratore Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account. crn:v1:bluemix:public:iam::::role:Administrator

Platform Analytics

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.

Ruoli e azioni di esempio per il servizio Platform Analytics
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici crn:v1:bluemix:public:iam::::role:Viewer
Amministratore Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics. crn:v1:bluemix:public:iam::::role:Administrator

Partner Center

Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Partner Center
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza. crn:v1:bluemix:public:iam::::role:Viewer
Editor Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. crn:v1:bluemix:public:iam::::role:Editor
Operatore
Amministratore Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. crn:v1:bluemix:public:iam::::role:Administrator

Centro partner - Vendita

È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.

Ruoli e azioni di esempio per il Centro per i partner - Servizio di vendita
Ruoli Azioni valore ID ruolo
Amministratore Creare, modificare, convalidare e pubblicare i prodotti
Editor Convalidare e modificare i prodotti crn:v1:bluemix:public:iam::::role:Editor
Responsabile approvazioni Approva o rifiuta l'attività di un'istanza di flusso di lavoro crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover

Progetti

È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).

Ruoli e azioni di esempio per il servizio IBM Cloud Projects
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni. crn:v1:bluemix:public:iam::::role:Viewer
Operatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare i dettagli su progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse.

Forzare l'approvazione delle modifiche che non hanno superato la convalida

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.

Ruoli e azioni di esempio per il servizio Compliance Manager
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare i profili e gli allegati disponibili

Visualizzare le risorse create, come gli ambiti, le credenziali o le regole

Visualizzare le impostazioni globali del servizio

crn:v1:bluemix:public:iam::::role:Viewer
Operatore Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali

Creare un registro di audit per monitorare l'attività di conformità

crn:v1:bluemix:public:iam::::role:Operator
Editor Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori

Aggiornare le impostazioni dei parametri di un obiettivo

Creare, aggiornare o eliminare regole e modelli

Modificare le impostazioni globali di amministrazione per il servizio

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti. crn:v1:bluemix:public:iam::::role:Administrator
Gestore Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio. crn:v1:bluemix:public:iam::::serviceRole:Manager
Lettore Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio. crn:v1:bluemix:public:iam::::serviceRole:Reader
Scrittore Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio. crn:v1:bluemix:public:iam::::serviceRole:Writer

Istanza software

È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.

Ruoli e azioni esemplificative per il servizio di istanza software
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza la pagina dei dettagli dell'istanza software crn:v1:bluemix:public:iam::::role:Viewer
Operatore Aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

crn:v1:bluemix:public:iam::::role:Operator
Editor Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Visualizzare i log dell'istanza software

Assegnare le autorizzazioni IAM

crn:v1:bluemix:public:iam::::role:Administrator

Centro di supporto

È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Centro assistenza
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizza i casi

Cerca i casi

crn:v1:bluemix:public:iam::::role:Viewer
Operatore Non applicabile crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

crn:v1:bluemix:public:iam::::role:Administrator

Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, la capacità di un utente di visualizzare, cercare e gestire i casi di assistenza in un account che non ha aperto personalmente può essere limitata.

Gestione degli utenti

È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.

Ruoli e azioni di esempio per il servizio Gestione utenti
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

crn:v1:bluemix:public:iam::::role:Viewer
Operatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

crn:v1:bluemix:public:iam::::role:Administrator

Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.

Activity Tracker Event Routing

È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.

Ruoli e azioni di esempio per il servizio Activity Tracker Event Routing
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. crn:v1:bluemix:public:iam::::role:Viewer
Operatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing. crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.

Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account.

crn:v1:bluemix:public:iam::::role:Administrator

Nomi dei servizi di gestione dei conti

Se si assegna l'accesso tramite la CLI o l'API, i servizi di gestione degli account utilizzano i seguenti attributi e valori:

Nomi dei servizi di gestione dei conti
Servizio di gestione account Attributo e valore
Tutti i servizi di gestione account serviceType=platform_service
Tutti i servizi di gestione account IAM service_group_id=IAM
Fatturazione serviceName=billing
Gestione catalogo serviceName=globalcatalog-collection
Limitazioni basate sul contesto serviceName=context-based-restrictions
Enterprise serviceName=enterprise
Catalogo globale serviceName=globalcatalog
Servizio di gruppi di accesso IAM serviceName=iam-groups
Servizio di identità IAM serviceName=iam-identity
IBM Cloud Shell serviceName=cloudshell
Licenza e titolarità serviceName=entitlement
Progetti serviceName=project
Gestione ruolo serviceName=iam-access-management
Compliance Manager serviceName=security-compliance
Centro di supporto serviceName=support
Gestione degli utenti serviceName=user-management

Assegnazione dell'accesso utilizzando la CLI

Per assegnare l'accesso, eseguire il comando user-policy-create. Per ulteriori informazioni, vedi ibmcloud iam user-policy-create. Il seguente esempio di comando assegna un criterio con il ruolo di creatore di chiavi API utente per il servizio di gestione degli account IAM Identity.

ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity

Per i nomi dei servizi da utilizzare nel comando CLI per ciascun servizio di gestione degli account, vedere la Tabella 1. Tuttavia, per un criterio su tutti i servizi di gestione degli account nella CLI, utilizzare --account-management invece di --service-name SERVICE_NAME. Per i ruoli composti da più di una parola, utilizzare il nome visualizzato con le virgolette.

Il seguente esempio di comando assegna un criterio con il ruolo di Amministratore per tutti i servizi di Gestione account.

ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service

Azioni e ruoli per i servizi di gestione dell'account

Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.

Tutti i servizi di gestione account

Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.

Il gruppo di servizi All Account Management comprende i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione ruolo
  • Gestione degli utenti
  • Fatturazione
  • Gestione catalogo
  • Limitazioni basate sul contesto
  • Enterprise
  • Catalogo globale
  • Impostazioni di IBM Cloud Shell
  • Licenza e titolarità
  • Partner Center
  • Centro partner - Vendita
  • Progetti
  • Security and Compliance Center
  • Istanza software
  • Centro di supporto
Ruoli e azioni di esempio per una politica su tutti i servizi di gestione degli account
Ruoli Azioni
Visualizzatore Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account
Operatore Tutte le azioni del ruolo operatore per i servizi di gestione dell'account
Editor Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse
Amministratore Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse

Tutti i servizi di gestione account IAM

Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere a tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione del ruolo
  • Gestione degli utenti
Ruoli e azioni di esempio per una politica su tutti i servizi di gestione degli account IAM
Ruoli Azioni
Visualizzatore Tutte le azioni del ruolo del visualizzatore per i servizi IAM
Operatore Tutte le azioni del ruolo dell'operatore per i servizi IAM
Editor Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse
Amministratore Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse
Creatore chiave API utente Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata
Creatore ID servizio Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata
Amministratore modelli Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root.
Amministratore dell'assegnazione dei modelli Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root.

Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.

Fatturazione

Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.

Ruoli e azioni di esempio per il servizio di fatturazione
Ruoli Azioni
Visualizzatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare il nome dell'account

Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo

Operatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare e modificare il nome dell'account

Editor Visualizzare e aggiornare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzioni

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

Amministratore Visualizzare e aggiornare le impostazioni delle funzionalità dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzionalità

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

Creare un'impresa

È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.

Gestione catalogo

È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.

Ruoli e azioni di esempio per il servizio di gestione del catalogo
Ruoli Azioni
Visualizzatore Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud

Visualizza i cataloghi privati

Operatore Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

Editor Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

Amministratore Impostare filtri a livello di account per il catalogo IBM Cloud

Creare, aggiornare ed eliminare cataloghi privati

Pubblicare IBM prodotti approvati

Assegnare criteri di accesso

Editore Pubblicare i prodotti approvati da IBM da un catalogo privato

Limitazioni basate sul contesto

È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Ad esempio, se si vuole creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.

Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.

Ruoli e azioni di esempio per il servizio di restrizioni basate sul contesto
Ruoli Azioni
Visualizzatore Visualizzazione delle zone di rete
Editor Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

Amministratore Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

Enterprise

Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.

Ruoli e azioni di esempio per il servizio Enterprise
Ruoli Azioni
Visualizzatore Visualizzare l'azienda, i gruppi di account e gli account
Operatore Non applicabile
Editor Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account.
Amministratore Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo
Visualizzatore del report di utilizzo Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda.

Catalogo globale

È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.

Ruoli e azioni di esempio per il servizio Catalogo globale
Ruoli Azioni
Visualizzatore Visualizza i servizi privati
Operatore Non applicabile
Editor Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati
Amministratore Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico.

Gruppi di accesso IAM

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.

Ruoli e azioni di esempio per il servizio Gruppi di accesso IAM
Ruoli Azioni
Visualizzatore Visualizza i gruppi di accesso e i membri
Operatore Non applicabile
Editor Visualizzare, creare, modificare ed eliminare i gruppi

Aggiungere o rimuovere utenti dai gruppi

Amministratore Visualizzare, creare, modificare ed eliminare gruppi

Aggiungere o rimuovere utenti

Assegnare l'accesso a un gruppo

Gestire l'accesso per lavorare con i gruppi di accesso

Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account

Servizio di gestione accessi IAM

È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.

Ruoli ed esempi di azioni per il servizio IAM Access Management
Ruoli Azioni
Visualizzatore Visualizzare i criteri di accesso e i ruoli personalizzati
Operatore Visualizzare i criteri di accesso e i ruoli personalizzati
Editor Visualizzare e modificare i ruoli personalizzati

Visualizzare le intuizioni, i criteri e le impostazioni IAM

Amministratore Visualizzare, creare, modificare ed eliminare ruoli personalizzati

Visualizzare e aggiornare le impostazioni IAM

Assegnare l'accesso a un gruppo

Visualizzare, creare, modificare ed eliminare criteri di accesso

Gestione del ruolo

È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account.

Ruoli e azioni esemplificative per il servizio di gestione degli accessi
Ruoli Azioni
Visualizzatore Visualizza i ruoli personalizzati
Operatore Non applicabile
Editor Modifica e aggiornamento dei ruoli personalizzati in un account
Amministratore Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account

Servizio di identità IAM

È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.

Ruoli e azioni di esempio per il servizio IAM Identity
Ruoli Azioni
Visualizzatore Visualizza ID
Operatore Creare ed eliminare ID e chiavi API

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Eliminare i profili di fiducia

Editor Creare e aggiornare ID e chiavi API

Visualizzare e aggiornare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Aggiornare i profili di fiducia

Amministratore Creare, aggiornare ed eliminare ID e chiavi API

Assegnare criteri di accesso agli ID

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Creare profili di fiducia

Creatore chiave API utente Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata.
Creatore ID servizio Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata.

IBM Cloud Shell impostazioni

È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.

Ruoli e azioni di esempio per il servizio IBM Cloud Shell
Ruoli Azioni
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Non applicabile
Amministratore Visualizzare e aggiornare le impostazioni di IBM Cloud Shell
Operatore cloud Creare ambienti Cloud Shell per gestire le risorse IBM Cloud.
Sviluppatore cloud Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata).
File Manager Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati).

Licenza e titolarità

È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.

Ruoli e azioni esemplificative per il servizio licenze e abilitazioni
Ruoli Azioni
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite.
Amministratore Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account.

Platform Analytics

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.

Ruoli e azioni di esempio per il servizio Platform Analytics
Ruoli Azioni
Visualizzatore Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici
Amministratore Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics.

Partner Center

Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Partner Center
Ruoli Azioni
Visualizzatore Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza.
Editor Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza.
Operatore
Amministratore Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza.

Centro partner - Vendita

È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.

Ruoli e azioni di esempio per il Centro per i partner - Servizio di vendita
Ruoli Azioni
Amministratore Creare, modificare, convalidare e pubblicare i prodotti
Editor Convalidare e modificare i prodotti
Responsabile approvazioni Approva o rifiuta l'attività di un'istanza di flusso di lavoro

Progetti

È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).

Ruoli e azioni di esempio per il servizio IBM Cloud Projects
Ruoli Azioni valore ID ruolo
Visualizzatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni. crn:v1:bluemix:public:iam::::role:Viewer
Operatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

crn:v1:bluemix:public:iam::::role:Operator
Editor Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse

crn:v1:bluemix:public:iam::::role:Editor
Amministratore Visualizzare i dettagli su progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse.

Forzare l'approvazione delle modifiche che non hanno superato la convalida

crn:v1:bluemix:public:iam::::role:Administrator

Compliance Manager

È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.

Ruoli e azioni di esempio per il servizio Compliance Manager
Ruoli Azioni
Visualizzatore Visualizzare i profili e gli allegati disponibili

Visualizzare le risorse create, come gli ambiti, le credenziali o le regole

Visualizzare le impostazioni globali del servizio

Operatore Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali

Creare un registro di audit per monitorare l'attività di conformità

Editor Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori

Aggiornare le impostazioni dei parametri di un obiettivo

Creare, aggiornare o eliminare regole e modelli

Modificare le impostazioni globali di amministrazione per il servizio

Amministratore Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti.
Gestore Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio.
Lettore Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio.
Scrittore Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio.

Istanza software

È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.

Ruoli e azioni esemplificative per il servizio di istanza software
Ruoli Azioni
Visualizzatore Visualizza la pagina dei dettagli dell'istanza software
Operatore Aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Editor Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Amministratore Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Visualizzare i log dell'istanza software

Assegnare le autorizzazioni IAM

Centro di supporto

È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Centro assistenza
Ruoli Azioni
Visualizzatore Visualizza i casi

Cerca i casi

Operatore Non applicabile
Editor Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

Amministratore Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, ciò può limitare la capacità di un utente di visualizzare, cercare e gestire casi di assistenza in un account che non ha aperto personalmente.

Gestione degli utenti

È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.

Ruoli e azioni di esempio per il servizio Gestione utenti
Ruoli Azioni
Visualizzatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

Operatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

Editor Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

Amministratore Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.

Activity Tracker Event Routing

È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.

Ruoli e azioni di esempio per il servizio Activity Tracker Event Routing
Ruoli Azioni
Visualizzatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni.
Operatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni.
Editor Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.
Amministratore Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.

Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account.

Assegnare l'accesso utilizzando Terraform

Prima di assegnare l'accesso tramite Terraform, accertarsi di aver completato quanto segue:

  • Installare la CLI di Terraform e configurare il plug-in IBM Cloud Provider per Terraform. Per ulteriori informazioni, vedere il tutorial su Come iniziare con Terraform su IBM Cloud®. Il plug-in astrae le API di IBM Cloud che vengono utilizzate per completare questo compito.
  • Creare un file di configurazione di Terraform chiamato main.tf. In questo file si definiscono le risorse utilizzando il linguaggio di configurazione HashiCorp. Per ulteriori informazioni, consultare il sito Documentazione di Terraform.

Per assegnare l'accesso utilizzando Terraform, procedere come segue:

  1. Creare un argomento nel file main.tf. L'esempio seguente assegna un criterio con il ruolo Viewer al servizio di gestione degli account IAM Access groups.

    resource "ibm_iam_access_group" "accgrp" {
     name = "test"
    }
    
    resource "ibm_iam_access_group_policy" "policy" {
     access_group_id = ibm_iam_access_group.accgrp.id
     roles           = ["Viewer"]
    }
    

    È possibile specificare l'ID del gruppo di accesso nell'opzione access_group_id. Per ulteriori informazioni, vedere i dettagli di riferimento degli argomenti nella pagina di Terraform Identity and Access Management(IAM).

  2. Dopo aver completato la creazione del file di configurazione, inizializzare la CLI di Terraform. Per ulteriori informazioni, vedere Inizializzazione delle directory di lavoro.

    terraform init
    
  3. Predisporre le risorse dal file main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.

    1. Eseguire terraform plan per generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.

      terraform plan
      
    2. Eseguire terraform apply per creare le risorse definite nel piano.

      terraform apply
      

Azioni e ruoli per i servizi di gestione dell'account

Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.

Tutti i servizi di gestione account

Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.

Il gruppo di servizi All Account Management comprende i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione ruolo
  • Gestione degli utenti
  • Fatturazione
  • Gestione catalogo
  • Limitazioni basate sul contesto
  • Enterprise
  • Catalogo globale
  • Impostazioni di IBM Cloud Shell
  • Licenza e titolarità
  • Partner Center
  • Centro partner - Vendita
  • Progetti
  • Security and Compliance Center
  • Istanza software
  • Centro di supporto
Ruoli e azioni di esempio per una politica sui servizi di gestione degli account
Ruoli Azioni
Visualizzatore Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account
Operatore Tutte le azioni del ruolo operatore per i servizi di gestione dell'account
Editor Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse
Amministratore Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse

Tutti i servizi di gestione account IAM

Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere a tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:

  • Gruppi di accesso IAM
  • Servizio di identità IAM
  • Gestione degli accessi IAM
    • Gestione del ruolo
  • Gestione degli utenti
Ruoli e azioni di esempio per una politica su tutti i servizi di gestione degli account IAM
Ruoli Azioni
Visualizzatore Tutte le azioni del ruolo del visualizzatore per i servizi IAM
Operatore Tutte le azioni del ruolo dell'operatore per i servizi IAM
Editor Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse
Amministratore Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse
Creatore chiave API utente Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata
Creatore ID servizio Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata
Amministratore modelli Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root.
Amministratore dell'assegnazione dei modelli Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root.

Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.

Fatturazione

Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.

Ruoli e azioni di esempio per il servizio di fatturazione
Ruoli Azioni
Visualizzatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare il nome dell'account

Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo

Operatore Visualizzare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare e modificare il nome dell'account

Editor Visualizzare e aggiornare le impostazioni delle funzioni dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzioni

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

Amministratore Visualizzare e aggiornare le impostazioni delle funzionalità dell'account

Visualizzare gli abbonamenti nell'account

Visualizzare le offerte nell'account

Visualizzare e applicare i codici degli abbonamenti e delle funzionalità

Visualizzare e modificare il nome dell'account

Visualizzare e aggiornare i limiti di spesa

Impostare le notifiche di spesa

Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo

Creare un'impresa

È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.

Gestione catalogo

È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.

Ruoli e azioni di esempio per il servizio di gestione del catalogo
Ruoli Azioni
Visualizzatore Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud

Visualizza i cataloghi privati

Operatore Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

Editor Creare cataloghi privati

Impostare i filtri per i cataloghi privati

Aggiungere e aggiornare il software

Visualizzare i filtri a livello di account

Amministratore Impostare filtri a livello di account per il catalogo IBM Cloud

Creare, aggiornare ed eliminare cataloghi privati

Pubblicare IBM prodotti approvati

Assegnare criteri di accesso

Editore Pubblicare i prodotti approvati da IBM da un catalogo privato

Limitazioni basate sul contesto

È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Ad esempio, se si vuole creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.

Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.

Ruoli e azioni di esempio per il servizio di restrizioni basate sul contesto
Ruoli Azioni
Visualizzatore Visualizzazione delle zone di rete
Editor Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

Amministratore Visualizza le zone di rete

Crea le zone di rete

Aggiorna le zone di rete

Rimuovi le zone di rete

Enterprise

Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.

Ruoli e azioni di esempio per il servizio Enterprise
Ruoli Azioni
Visualizzatore Visualizzare l'azienda, i gruppi di account e gli account
Operatore Non applicabile
Editor Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account.
Amministratore Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo
Visualizzatore del report di utilizzo Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda.

Catalogo globale

È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.

Ruoli e azioni di esempio per il servizio Catalogo globale
Ruoli Azioni
Visualizzatore Visualizza i servizi privati
Operatore Non applicabile
Editor Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati
Amministratore Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico.

Gruppi di accesso IAM

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.

Ruoli e azioni di esempio per il servizio Gruppi di accesso IAM
Ruoli Azioni
Visualizzatore Visualizza i gruppi di accesso e i membri
Operatore Non applicabile
Editor Visualizzare, creare, modificare ed eliminare i gruppi

Aggiungere o rimuovere utenti dai gruppi

Amministratore Visualizzare, creare, modificare ed eliminare gruppi

Aggiungere o rimuovere utenti

Assegnare l'accesso a un gruppo

Gestire l'accesso per lavorare con i gruppi di accesso

Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account

Servizio di gestione accessi IAM

È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.

Ruoli ed esempi di azioni per il servizio IAM Access Management
Ruoli Azioni
Visualizzatore Visualizzare i criteri di accesso e i ruoli personalizzati
Operatore Visualizzare i criteri di accesso e i ruoli personalizzati
Editor Visualizzare e modificare i ruoli personalizzati

Visualizzare le intuizioni, i criteri e le impostazioni IAM

Amministratore Visualizzare, creare, modificare ed eliminare ruoli personalizzati

Visualizzare e aggiornare le impostazioni IAM

Assegnare l'accesso a un gruppo

Visualizzare, creare, modificare ed eliminare criteri di accesso

Gestione del ruolo

È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account.

Ruoli e azioni esemplificative per il servizio di gestione degli accessi
Ruoli Azioni
Visualizzatore Visualizza i ruoli personalizzati
Operatore Non applicabile
Editor Modifica e aggiornamento dei ruoli personalizzati in un account
Amministratore Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account

Servizio di identità IAM

È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.

Ruoli e azioni di esempio per il servizio IAM Identity
Ruoli Azioni
Visualizzatore Visualizza ID
Operatore Creare ed eliminare ID e chiavi API

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Eliminare i profili di fiducia

Editor Creare e aggiornare ID e chiavi API

Visualizzare e aggiornare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Aggiornare i profili di fiducia

Amministratore Creare, aggiornare ed eliminare ID e chiavi API

Assegnare criteri di accesso agli ID

Visualizzare, creare, aggiornare ed eliminare IdPs

Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente

Creare profili di fiducia

Creatore chiave API utente Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata.
Creatore ID servizio Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata.

IBM Cloud Shell impostazioni

È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.

Ruoli e azioni di esempio per il servizio IBM Cloud Shell
Ruoli Azioni
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Non applicabile
Amministratore Visualizzare e aggiornare le impostazioni di IBM Cloud Shell
Operatore cloud Creare ambienti Cloud Shell per gestire le risorse IBM Cloud.
Sviluppatore cloud Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata).
File Manager Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati).

Licenza e titolarità

È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.

Ruoli e azioni esemplificative per il servizio licenze e abilitazioni
Ruoli Azioni
Visualizzatore Non applicabile
Operatore Non applicabile
Editor Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite.
Amministratore Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account.

Platform Analytics

È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.

Ruoli e azioni di esempio per il servizio Platform Analytics
Ruoli Azioni
Visualizzatore Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici
Amministratore Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics.

Partner Center

Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Partner Center
Ruoli Azioni
Visualizzatore Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza.
Editor Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza.
Operatore
Amministratore Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza.

Centro partner - Vendita

È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.

Ruoli e azioni di esempio per il Centro per i partner - Servizio di vendita
Ruoli Azioni
Amministratore Creare, modificare, convalidare e pubblicare i prodotti
Editor Convalidare e modificare i prodotti
Responsabile approvazioni Approva o rifiuta l'attività di un'istanza di flusso di lavoro

Progetti

È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).

Ruoli e azioni di esempio per il servizio IBM Cloud Projects
Ruoli Azioni
Visualizzatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni.
Operatore Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Editor Visualizzare i dettagli di progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse

Amministratore Visualizzare i dettagli su progetti, configurazioni e distribuzioni

Convalidare una configurazione

Modificare una configurazione

Creare un progetto

Modificare un progetto

Eliminare un progetto

Creare una configurazione

Scartare una bozza di configurazione

Distribuire le modifiche alla configurazione

Distruggere le risorse.

Forzare l'approvazione delle modifiche che non hanno superato la convalida

Compliance Manager

È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.

Ruoli e azioni di esempio per il servizio Compliance Manager
Ruoli Azioni
Visualizzatore Visualizzare i profili e gli allegati disponibili

Visualizzare le risorse create, come gli ambiti, le credenziali o le regole

Visualizzare le impostazioni globali del servizio

Operatore Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali

Creare un registro di audit per monitorare l'attività di conformità

Editor Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori

Aggiornare le impostazioni dei parametri di un obiettivo

Creare, aggiornare o eliminare regole e modelli

Modificare le impostazioni globali di amministrazione per il servizio

Amministratore Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti.
Gestore Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio.
Lettore Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio.
Scrittore Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio.

Istanza software

È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.

Ruoli e azioni esemplificative per il servizio di istanza software
Ruoli Azioni
Visualizzatore Visualizza la pagina dei dettagli dell'istanza software
Operatore Aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Editor Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Amministratore Creare, eliminare, aggiornare un'istanza software

Visualizzare la pagina dei dettagli dell'istanza software

Visualizzare i log dell'istanza software

Assegnare le autorizzazioni IAM

Centro di supporto

È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.

Ruoli e azioni di esempio per il servizio Centro assistenza
Ruoli Azioni
Visualizzatore Visualizza i casi

Cerca i casi

Operatore Non applicabile
Editor Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

Amministratore Visualizza i casi

Cerca i casi

Aggiorna i casi

Crea i casi

Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, ciò può limitare la capacità di un utente di visualizzare, cercare e gestire casi di assistenza in un account che non ha aperto personalmente.

Gestione degli utenti

È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.

Ruoli e azioni di esempio per il servizio Gestione utenti
Ruoli Azioni
Visualizzatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

Operatore Visualizzare gli utenti nell'account

Visualizzare le impostazioni del profilo utente

Editor Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

Amministratore Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account

Visualizzare e aggiornare le impostazioni del profilo utente

Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.

Activity Tracker Event Routing

È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.

Ruoli e azioni di esempio per il servizio Activity Tracker Event Routing
Ruoli Azioni
Visualizzatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni.
Operatore Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni.
Editor Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.
Amministratore Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.

Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account.