Assegnazione dell'accesso ai servizi di gestione dell'account
In qualità di proprietario dell'account o di amministratore di un servizio di gestione dell'account, è possibile concedere agli utenti l'accesso per invitare gli utenti all'account, monitorare la fatturazione e l'utilizzo e lavorare con i casi di assistenza. Gli utenti con criteri di accesso per la gestione degli account possono anche gestire ID di servizio, criteri di accesso, voci di catalogo, gruppi di accesso, risorse per il servizio Compliance Manager e lavorare con restrizioni basate sul contesto.
Assegnazione dell'accesso nella console
Per assegnare l'accesso a uno o a tutti i servizi di gestione dell'account, completa la seguente procedura:
- Nella console IBM Cloud®, fai clic su Gestisci > Accesso (IAM) e seleziona quindi Utenti.
- Fare clic sull'utente a cui si desidera assegnare l'accesso, quindi andare su Accesso > Assegna accesso.
- Per il servizio, selezionare Tutti i servizi di gestione dei conti o selezionare un servizio specifico di gestione dei conti. Poi, fai clic su Avanti.
- Estendere l'accesso a tutte le risorse o a risorse specifiche. Poi, fai clic su Avanti.
- Selezionare una qualsiasi combinazione di ruoli o autorizzazioni e fare clic su Rivedi.
- Fare clic su Aggiungi per aggiungere la configurazione del criterio al riepilogo dei criteri.
- Fai clic su Assegna.
Per concedere a un altro utente l'accesso completo all'account ai fini della gestione dell'accesso dell'utente e di tutte le risorse dell'account abilitate allo IAM, è necessario assegnare due criteri. Per creare il primo criterio, selezionare Tutti i servizi di Identità e accesso abilitati con il ruolo di piattaforma Amministratore e il ruolo di servizio Manager. Per creare il secondo criterio, selezionare Tutti i servizi di Gestione account con il ruolo di Amministratore assegnato.
Gli utenti con il ruolo di amministratore per i servizi di gestione degli account possono modificare l'accesso di altri utenti e rimuovere utenti dall'account, compresi altri utenti con il ruolo di amministratore.
Azioni e ruoli per i servizi di gestione dell'account
Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.
Tutti i servizi di gestione account
Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.
Consentite agli utenti di accedere al gruppo di servizi Tutti i servizi di gestione dell'account in modo che possano lavorare con i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione ruolo
- Gestione degli utenti
- Fatturazione
- Gestione catalogo
- Limitazioni basate sul contesto
- Enterprise
- Catalogo globale
- Impostazioni di IBM Cloud Shell
- Licenza e titolarità
- Partner Center
- Centro partner - Vendita
- Progetti
- Security and Compliance Center
- Istanza software
- Centro di supporto
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account |
| Operatore | Tutte le azioni del ruolo operatore per i servizi di gestione dell'account |
| Editor | Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse |
| Amministratore | Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse |
Tutti i servizi di gestione account IAM
Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere al gruppo di Tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione del ruolo
- Gestione degli utenti
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Tutte le azioni del ruolo del visualizzatore per i servizi IAM |
| Operatore | Tutte le azioni del ruolo dell'operatore per i servizi IAM |
| Editor | Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse |
| Amministratore | Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse |
| Creatore chiave API utente | Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata |
| Creatore ID servizio | Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata |
| Amministratore modelli | Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root. |
| Amministratore dell'assegnazione dei modelli | Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root. |
Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.
Fatturazione
Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare il nome dell'account Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo |
| Operatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare e modificare il nome dell'account |
| Editor | Visualizzare e aggiornare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzioni Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo |
| Amministratore | Visualizzare e aggiornare le impostazioni delle funzionalità dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzionalità Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo Creare un'impresa |
È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.
Gestione catalogo
È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud
Visualizza i cataloghi privati |
| Operatore | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
| Editor | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
| Amministratore | Impostare filtri a livello di account per il catalogo IBM Cloud
Creare, aggiornare ed eliminare cataloghi privati Pubblicare IBM prodotti approvati Assegnare criteri di accesso |
| Editore | Pubblicare i prodotti approvati da IBM da un catalogo privato |
Limitazioni basate sul contesto
È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Per esempio, se si desidera creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.
Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzazione delle zone di rete |
| Editor | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
| Amministratore | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
Enterprise
Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare l'azienda, i gruppi di account e gli account |
| Operatore | Non applicabile |
| Editor | Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account. |
| Amministratore | Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo |
| Visualizzatore del report di utilizzo | Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda. |
Catalogo globale
È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i servizi privati |
| Operatore | Visualizza i servizi privati |
| Editor | Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati |
| Amministratore | Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico. |
Gruppi di accesso IAM
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i gruppi di accesso e i membri |
| Operatore | Non applicabile |
| Editor | Visualizzare, creare, modificare ed eliminare i gruppi
Aggiungere o rimuovere utenti dai gruppi |
| Amministratore | Visualizzare, creare, modificare ed eliminare gruppi
Aggiungere o rimuovere utenti, compresi altri amministratori Assegnare l'accesso a un gruppo Gestire l'accesso per lavorare con i gruppi di accesso Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account |
Servizio di gestione accessi IAM
È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i criteri di accesso e i ruoli personalizzati |
| Operatore | Visualizzare i criteri di accesso e i ruoli personalizzati |
| Editor | Visualizzare e modificare i ruoli personalizzati
Visualizzare le intuizioni, i criteri e le impostazioni IAM |
| Amministratore | Visualizzare, creare, modificare ed eliminare ruoli personalizzati
Visualizzare e aggiornare le impostazioni IAM Assegnare l'accesso a un gruppo Visualizzare, creare, modificare ed eliminare criteri di accesso |
Gestione del ruolo
È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account. Servizio figlio del servizio IAM Access Management.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i ruoli personalizzati |
| Operatore | Non applicabile |
| Editor | Modifica e aggiornamento dei ruoli personalizzati in un account |
| Amministratore | Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account |
Servizio di identità IAM
È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza ID |
| Operatore | Creare ed eliminare ID e chiavi API
Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Eliminare i profili di fiducia |
| Editor | Creare e aggiornare ID e chiavi API
Visualizzare e aggiornare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Aggiornare i profili di fiducia |
| Amministratore | Creare, aggiornare ed eliminare ID e chiavi API
Assegnare criteri di accesso agli ID Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Creare profili di fiducia |
| Creatore chiave API utente | Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata. |
| Creatore ID servizio | Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata. |
IBM Cloud Shell impostazioni
È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Non applicabile |
| Operatore | Non applicabile |
| Editor | Non applicabile |
| Amministratore | Visualizzare e aggiornare le impostazioni di IBM Cloud Shell |
| Operatore cloud | Creare ambienti Cloud Shell per gestire le risorse IBM Cloud. |
| Sviluppatore cloud | Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata). |
| File Manager | Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati). |
Licenza e titolarità
È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Non applicabile |
| Operatore | Non applicabile |
| Editor | Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite. |
| Amministratore | Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account. |
Platform Analytics
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici |
| Amministratore | Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics. |
Partner Center
Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza. |
| Editor | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. |
| Operatore | |
| Amministratore | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. |
Centro partner - Vendita
È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.
| Ruoli | Azioni |
|---|---|
| Amministratore | Creare, modificare, convalidare e pubblicare i prodotti |
| Editor | Convalidare e modificare i prodotti |
| Responsabile approvazioni | Approva o rifiuta l'attività di un'istanza di flusso di lavoro |
Progetti
È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni. |
| Operatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione |
| Editor | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse |
| Amministratore | Visualizzare i dettagli su progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse. Forzare l'approvazione delle modifiche che non hanno superato la convalida |
Compliance Manager
È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i profili e gli allegati disponibili
Visualizzare le risorse create, come gli ambiti, le credenziali o le regole Visualizzare le impostazioni globali del servizio |
| Operatore | Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali
Creare un registro di audit per monitorare l'attività di conformità |
| Editor | Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori
Aggiornare le impostazioni dei parametri di un obiettivo Creare, aggiornare o eliminare regole e modelli Modificare le impostazioni globali di amministrazione per il servizio |
| Amministratore | Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti. |
| Gestore | Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio. |
| Lettore | Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio. |
| Scrittore | Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio. |
Istanza software
È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza la pagina dei dettagli dell'istanza software |
| Operatore | Aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
| Editor | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
| Amministratore | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software Visualizzare i log dell'istanza software Assegnare le autorizzazioni IAM |
Centro di supporto
È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i casi
Cerca i casi |
| Operatore | Non applicabile |
| Editor | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
| Amministratore | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, ciò può limitare la capacità di un utente di visualizzare, cercare e gestire casi di assistenza in un account che non ha aperto personalmente.
Gestione degli utenti
È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
| Operatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
| Editor | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
| Amministratore | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.
Activity Tracker Event Routing
È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. |
| Operatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. |
| Editor | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing. |
| Amministratore | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.
Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account. |
Nomi dei servizi di gestione dei conti
Se si assegna l'accesso tramite la CLI o l'API, i servizi di gestione degli account utilizzano i seguenti attributi e valori:
| Servizio di gestione account | Attributo e valore |
|---|---|
| Tutti i servizi di gestione account | serviceType=platform_service |
| Tutti i servizi di gestione account IAM | service_group_id=IAM |
| Fatturazione | serviceName=billing |
| Gestione catalogo | serviceName=globalcatalog-collection |
| Limitazioni basate sul contesto | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| Catalogo globale | serviceName=globalcatalog |
| Servizio di gruppi di accesso IAM | serviceName=iam-groups |
| Servizio di identità IAM | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Licenza e titolarità | serviceName=entitlement |
| Progetti | serviceName=project |
| Gestione ruolo | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Centro di supporto | serviceName=support |
| Gestione degli utenti | serviceName=user-management |
Assegnazione dell'accesso utilizzando l'API
L'esempio seguente assegna un criterio con il ruolo di Amministratore al servizio di gestione degli account IAM Access groups.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "iam-groups"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("iam-groups")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'iam-groups',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("iam-groups"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
L'esempio seguente assegna un criterio con il ruolo di Amministratore a tutti i servizi di Gestione account.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceType",
"value": "platform-service"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
.name("serviceType")
.value("platform-service")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceTypeResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
name: 'serviceType',
value: 'platform-service',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceType', value='platform-service')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_type_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceType"),
Value: core.StringPtr("platform-service"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceTypeResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Azioni e ruoli per i servizi di gestione dell'account
Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.
Tutti i servizi di gestione account
Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.
Il gruppo di servizi All Account Management comprende i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione ruolo
- Gestione degli utenti
- Fatturazione
- Gestione catalogo
- Limitazioni basate sul contesto
- Enterprise
- Catalogo globale
- Impostazioni di IBM Cloud Shell
- Licenza e titolarità
- Partner Center
- Centro partner - Vendita
- Progetti
- Security and Compliance Center
- Istanza software
- Centro di supporto
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Tutte le azioni del ruolo operatore per i servizi di gestione dell'account | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse | crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse | crn:v1:bluemix:public:iam::::role:Administrator |
Tutti i servizi di gestione account IAM
Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere a tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione del ruolo
- Gestione degli utenti
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Tutte le azioni del ruolo del visualizzatore per i servizi IAM | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Tutte le azioni del ruolo dell'operatore per i servizi IAM | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse | crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse | crn:v1:bluemix:public:iam::::role:Administrator |
| Creatore chiave API utente | Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Creatore ID servizio | Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
| Amministratore modelli | Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root. | crn:v1:bluemix:public:iam::::role:TemplateAdministrator |
| Amministratore dell'assegnazione dei modelli | Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root. | crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator |
Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.
Fatturazione
Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare il nome dell'account Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare e modificare il nome dell'account |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizzare e aggiornare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzioni Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare e aggiornare le impostazioni delle funzionalità dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzionalità Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo Creare un'impresa |
crn:v1:bluemix:public:iam::::role:Administrator |
È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.
Gestione catalogo
È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud
Visualizza i cataloghi privati |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Impostare filtri a livello di account per il catalogo IBM Cloud
Creare, aggiornare ed eliminare cataloghi privati Pubblicare IBM prodotti approvati Assegnare criteri di accesso |
crn:v1:bluemix:public:iam::::role:Administrator |
| Editore | Pubblicare i prodotti approvati da IBM da un catalogo privato | crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter |
Limitazioni basate sul contesto
È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Per esempio, se si desidera creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.
Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzazione delle zone di rete | crn:v1:bluemix:public:iam::::role:Viewer |
| Editor | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
crn:v1:bluemix:public:iam::::role:Administrator |
È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione di restrizioni e zone di rete basate sul contesto.
Enterprise
Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare l'azienda, i gruppi di account e gli account | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Non applicabile | |
| Editor | Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account. | crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo | crn:v1:bluemix:public:iam::::role:Administrator |
| Visualizzatore del report di utilizzo | Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda. | crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer |
Catalogo globale
È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza i servizi privati | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Non applicabile | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati | crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico. | crn:v1:bluemix:public:iam::::role:Administrator |
Gruppi di accesso IAM
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza i gruppi di accesso e i membri | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Non applicabile | |
| Editor | Visualizzare, creare, modificare ed eliminare i gruppi
Aggiungere o rimuovere utenti dai gruppi |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare, creare, modificare ed eliminare gruppi
Aggiungere o rimuovere utenti Assegnare l'accesso a un gruppo Gestire l'accesso per lavorare con i gruppi di accesso Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account |
crn:v1:bluemix:public:iam::::role:Administrator |
Servizio di gestione accessi IAM
È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare i criteri di accesso e i ruoli personalizzati | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Visualizzare i criteri di accesso e i ruoli personalizzati | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizzare e modificare i ruoli personalizzati
Visualizzare le intuizioni, i criteri e le impostazioni IAM |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare, creare, modificare ed eliminare ruoli personalizzati
Visualizzare e aggiornare le impostazioni IAM Assegnare l'accesso a un gruppo Visualizzare, creare, modificare ed eliminare criteri di accesso |
crn:v1:bluemix:public:iam::::role:Administrator |
Gestione del ruolo
È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza i ruoli personalizzati | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Non applicabile | |
| Editor | Modifica e aggiornamento dei ruoli personalizzati in un account | crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account | crn:v1:bluemix:public:iam::::role:Administrator |
Servizio di identità IAM
È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza ID | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Creare ed eliminare ID e chiavi API
Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Eliminare i profili di fiducia |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Creare e aggiornare ID e chiavi API
Visualizzare e aggiornare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Aggiornare i profili di fiducia |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Creare, aggiornare ed eliminare ID e chiavi API
Assegnare criteri di accesso agli ID Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Creare profili di fiducia |
crn:v1:bluemix:public:iam::::role:Administrator |
| Creatore chiave API utente | Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata. | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| Creatore ID servizio | Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata. | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
IBM Cloud Shell impostazioni
È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Non applicabile | |
| Operatore | Non applicabile | |
| Editor | Non applicabile | |
| Amministratore | Visualizzare e aggiornare le impostazioni di IBM Cloud Shell | crn:v1:bluemix:public:iam::::role:Administrator |
| Operatore cloud | Creare ambienti Cloud Shell per gestire le risorse IBM Cloud. | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator |
| Sviluppatore cloud | Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata). | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper |
| File Manager | Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati). | crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager |
Licenza e titolarità
È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Non applicabile | |
| Operatore | Non applicabile | |
| Editor | Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite. | crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account. | crn:v1:bluemix:public:iam::::role:Administrator |
Platform Analytics
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici | crn:v1:bluemix:public:iam::::role:Viewer |
| Amministratore | Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics. | crn:v1:bluemix:public:iam::::role:Administrator |
Partner Center
Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza. | crn:v1:bluemix:public:iam::::role:Viewer |
| Editor | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. | crn:v1:bluemix:public:iam::::role:Editor |
| Operatore | ||
| Amministratore | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. | crn:v1:bluemix:public:iam::::role:Administrator |
Centro partner - Vendita
È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Amministratore | Creare, modificare, convalidare e pubblicare i prodotti | |
| Editor | Convalidare e modificare i prodotti | crn:v1:bluemix:public:iam::::role:Editor |
| Responsabile approvazioni | Approva o rifiuta l'attività di un'istanza di flusso di lavoro | crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover |
Progetti
È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare i dettagli su progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse. Forzare l'approvazione delle modifiche che non hanno superato la convalida |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare i profili e gli allegati disponibili
Visualizzare le risorse create, come gli ambiti, le credenziali o le regole Visualizzare le impostazioni globali del servizio |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali
Creare un registro di audit per monitorare l'attività di conformità |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori
Aggiornare le impostazioni dei parametri di un obiettivo Creare, aggiornare o eliminare regole e modelli Modificare le impostazioni globali di amministrazione per il servizio |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti. | crn:v1:bluemix:public:iam::::role:Administrator |
| Gestore | Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio. | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| Lettore | Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio. | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| Scrittore | Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio. | crn:v1:bluemix:public:iam::::serviceRole:Writer |
Istanza software
È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza la pagina dei dettagli dell'istanza software | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software Visualizzare i log dell'istanza software Assegnare le autorizzazioni IAM |
crn:v1:bluemix:public:iam::::role:Administrator |
Centro di supporto
È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizza i casi
Cerca i casi |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Non applicabile | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
crn:v1:bluemix:public:iam::::role:Administrator |
Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, la capacità di un utente di visualizzare, cercare e gestire i casi di assistenza in un account che non ha aperto personalmente può essere limitata.
Gestione degli utenti
È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
crn:v1:bluemix:public:iam::::role:Administrator |
Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.
Activity Tracker Event Routing
È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing. | crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.
Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account. |
crn:v1:bluemix:public:iam::::role:Administrator |
Nomi dei servizi di gestione dei conti
Se si assegna l'accesso tramite la CLI o l'API, i servizi di gestione degli account utilizzano i seguenti attributi e valori:
| Servizio di gestione account | Attributo e valore |
|---|---|
| Tutti i servizi di gestione account | serviceType=platform_service |
| Tutti i servizi di gestione account IAM | service_group_id=IAM |
| Fatturazione | serviceName=billing |
| Gestione catalogo | serviceName=globalcatalog-collection |
| Limitazioni basate sul contesto | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| Catalogo globale | serviceName=globalcatalog |
| Servizio di gruppi di accesso IAM | serviceName=iam-groups |
| Servizio di identità IAM | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| Licenza e titolarità | serviceName=entitlement |
| Progetti | serviceName=project |
| Gestione ruolo | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| Centro di supporto | serviceName=support |
| Gestione degli utenti | serviceName=user-management |
Assegnazione dell'accesso utilizzando la CLI
Per assegnare l'accesso, eseguire il comando user-policy-create. Per ulteriori informazioni, vedi ibmcloud iam user-policy-create. Il seguente
esempio di comando assegna un criterio con il ruolo di creatore di chiavi API utente per il servizio di gestione degli account IAM Identity.
ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity
Per i nomi dei servizi da utilizzare nel comando CLI per ciascun servizio di gestione degli account, vedere la Tabella 1. Tuttavia, per un criterio su tutti i servizi di gestione degli account nella CLI, utilizzare --account-management invece di --service-name SERVICE_NAME. Per i ruoli composti da più di una parola, utilizzare il nome visualizzato con le virgolette.
Il seguente esempio di comando assegna un criterio con il ruolo di Amministratore per tutti i servizi di Gestione account.
ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service
Azioni e ruoli per i servizi di gestione dell'account
Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.
Tutti i servizi di gestione account
Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.
Il gruppo di servizi All Account Management comprende i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione ruolo
- Gestione degli utenti
- Fatturazione
- Gestione catalogo
- Limitazioni basate sul contesto
- Enterprise
- Catalogo globale
- Impostazioni di IBM Cloud Shell
- Licenza e titolarità
- Partner Center
- Centro partner - Vendita
- Progetti
- Security and Compliance Center
- Istanza software
- Centro di supporto
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account |
| Operatore | Tutte le azioni del ruolo operatore per i servizi di gestione dell'account |
| Editor | Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse |
| Amministratore | Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse |
Tutti i servizi di gestione account IAM
Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere a tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione del ruolo
- Gestione degli utenti
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Tutte le azioni del ruolo del visualizzatore per i servizi IAM |
| Operatore | Tutte le azioni del ruolo dell'operatore per i servizi IAM |
| Editor | Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse |
| Amministratore | Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse |
| Creatore chiave API utente | Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata |
| Creatore ID servizio | Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata |
| Amministratore modelli | Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root. |
| Amministratore dell'assegnazione dei modelli | Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root. |
Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.
Fatturazione
Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare il nome dell'account Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo |
| Operatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare e modificare il nome dell'account |
| Editor | Visualizzare e aggiornare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzioni Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo |
| Amministratore | Visualizzare e aggiornare le impostazioni delle funzionalità dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzionalità Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo Creare un'impresa |
È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.
Gestione catalogo
È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud
Visualizza i cataloghi privati |
| Operatore | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
| Editor | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
| Amministratore | Impostare filtri a livello di account per il catalogo IBM Cloud
Creare, aggiornare ed eliminare cataloghi privati Pubblicare IBM prodotti approvati Assegnare criteri di accesso |
| Editore | Pubblicare i prodotti approvati da IBM da un catalogo privato |
Limitazioni basate sul contesto
È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Ad esempio, se si vuole creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.
Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzazione delle zone di rete |
| Editor | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
| Amministratore | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
Enterprise
Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare l'azienda, i gruppi di account e gli account |
| Operatore | Non applicabile |
| Editor | Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account. |
| Amministratore | Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo |
| Visualizzatore del report di utilizzo | Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda. |
Catalogo globale
È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i servizi privati |
| Operatore | Non applicabile |
| Editor | Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati |
| Amministratore | Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico. |
Gruppi di accesso IAM
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i gruppi di accesso e i membri |
| Operatore | Non applicabile |
| Editor | Visualizzare, creare, modificare ed eliminare i gruppi
Aggiungere o rimuovere utenti dai gruppi |
| Amministratore | Visualizzare, creare, modificare ed eliminare gruppi
Aggiungere o rimuovere utenti Assegnare l'accesso a un gruppo Gestire l'accesso per lavorare con i gruppi di accesso Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account |
Servizio di gestione accessi IAM
È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i criteri di accesso e i ruoli personalizzati |
| Operatore | Visualizzare i criteri di accesso e i ruoli personalizzati |
| Editor | Visualizzare e modificare i ruoli personalizzati
Visualizzare le intuizioni, i criteri e le impostazioni IAM |
| Amministratore | Visualizzare, creare, modificare ed eliminare ruoli personalizzati
Visualizzare e aggiornare le impostazioni IAM Assegnare l'accesso a un gruppo Visualizzare, creare, modificare ed eliminare criteri di accesso |
Gestione del ruolo
È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i ruoli personalizzati |
| Operatore | Non applicabile |
| Editor | Modifica e aggiornamento dei ruoli personalizzati in un account |
| Amministratore | Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account |
Servizio di identità IAM
È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza ID |
| Operatore | Creare ed eliminare ID e chiavi API
Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Eliminare i profili di fiducia |
| Editor | Creare e aggiornare ID e chiavi API
Visualizzare e aggiornare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Aggiornare i profili di fiducia |
| Amministratore | Creare, aggiornare ed eliminare ID e chiavi API
Assegnare criteri di accesso agli ID Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Creare profili di fiducia |
| Creatore chiave API utente | Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata. |
| Creatore ID servizio | Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata. |
IBM Cloud Shell impostazioni
È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Non applicabile |
| Operatore | Non applicabile |
| Editor | Non applicabile |
| Amministratore | Visualizzare e aggiornare le impostazioni di IBM Cloud Shell |
| Operatore cloud | Creare ambienti Cloud Shell per gestire le risorse IBM Cloud. |
| Sviluppatore cloud | Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata). |
| File Manager | Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati). |
Licenza e titolarità
È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Non applicabile |
| Operatore | Non applicabile |
| Editor | Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite. |
| Amministratore | Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account. |
Platform Analytics
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici |
| Amministratore | Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics. |
Partner Center
Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza. |
| Editor | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. |
| Operatore | |
| Amministratore | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. |
Centro partner - Vendita
È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.
| Ruoli | Azioni |
|---|---|
| Amministratore | Creare, modificare, convalidare e pubblicare i prodotti |
| Editor | Convalidare e modificare i prodotti |
| Responsabile approvazioni | Approva o rifiuta l'attività di un'istanza di flusso di lavoro |
Progetti
È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).
| Ruoli | Azioni | valore ID ruolo |
|---|---|---|
| Visualizzatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni. | crn:v1:bluemix:public:iam::::role:Viewer |
| Operatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione |
crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse |
crn:v1:bluemix:public:iam::::role:Editor |
| Amministratore | Visualizzare i dettagli su progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse. Forzare l'approvazione delle modifiche che non hanno superato la convalida |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i profili e gli allegati disponibili
Visualizzare le risorse create, come gli ambiti, le credenziali o le regole Visualizzare le impostazioni globali del servizio |
| Operatore | Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali
Creare un registro di audit per monitorare l'attività di conformità |
| Editor | Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori
Aggiornare le impostazioni dei parametri di un obiettivo Creare, aggiornare o eliminare regole e modelli Modificare le impostazioni globali di amministrazione per il servizio |
| Amministratore | Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti. |
| Gestore | Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio. |
| Lettore | Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio. |
| Scrittore | Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio. |
Istanza software
È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza la pagina dei dettagli dell'istanza software |
| Operatore | Aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
| Editor | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
| Amministratore | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software Visualizzare i log dell'istanza software Assegnare le autorizzazioni IAM |
Centro di supporto
È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i casi
Cerca i casi |
| Operatore | Non applicabile |
| Editor | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
| Amministratore | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, ciò può limitare la capacità di un utente di visualizzare, cercare e gestire casi di assistenza in un account che non ha aperto personalmente.
Gestione degli utenti
È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
| Operatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
| Editor | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
| Amministratore | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.
Activity Tracker Event Routing
È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. |
| Operatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. |
| Editor | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing. |
| Amministratore | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.
Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account. |
Assegnare l'accesso utilizzando Terraform
Prima di assegnare l'accesso tramite Terraform, accertarsi di aver completato quanto segue:
- Installare la CLI di Terraform e configurare il plug-in IBM Cloud Provider per Terraform. Per ulteriori informazioni, vedere il tutorial su Come iniziare con Terraform su IBM Cloud®. Il plug-in astrae le API di IBM Cloud che vengono utilizzate per completare questo compito.
- Creare un file di configurazione di Terraform chiamato
main.tf. In questo file si definiscono le risorse utilizzando il linguaggio di configurazione HashiCorp. Per ulteriori informazioni, consultare il sito Documentazione di Terraform.
Per assegnare l'accesso utilizzando Terraform, procedere come segue:
-
Creare un argomento nel file
main.tf. L'esempio seguente assegna un criterio con il ruoloVieweral servizio di gestione degli account IAM Access groups.resource "ibm_iam_access_group" "accgrp" { name = "test" } resource "ibm_iam_access_group_policy" "policy" { access_group_id = ibm_iam_access_group.accgrp.id roles = ["Viewer"] }È possibile specificare l'ID del gruppo di accesso nell'opzione
access_group_id. Per ulteriori informazioni, vedere i dettagli di riferimento degli argomenti nella pagina di Terraform Identity and Access Management(IAM). -
Dopo aver completato la creazione del file di configurazione, inizializzare la CLI di Terraform. Per ulteriori informazioni, vedere Inizializzazione delle directory di lavoro.
terraform init -
Predisporre le risorse dal file
main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.-
Eseguire
terraform planper generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.terraform plan -
Eseguire
terraform applyper creare le risorse definite nel piano.terraform apply
-
Azioni e ruoli per i servizi di gestione dell'account
Le seguenti tabelle descrivono le azioni che gli utenti possono eseguire quando viene loro assegnato uno specifico ruolo per ogni servizio di gestione dell'account. Riesamina le informazioni per assicurarti che stai assegnando il livello di accesso corretto ai tuoi utenti.
Tutti i servizi di gestione account
Per fornire rapidamente agli utenti un'ampia gamma di accessi alla gestione degli account, è possibile assegnare un criterio a tutti i servizi di gestione degli account. Quando a un utente viene assegnato un ruolo su tutti i servizi di Gestione account, può completare tutte le azioni associate a quel ruolo per ogni singolo servizio.
Il gruppo di servizi All Account Management comprende i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione ruolo
- Gestione degli utenti
- Fatturazione
- Gestione catalogo
- Limitazioni basate sul contesto
- Enterprise
- Catalogo globale
- Impostazioni di IBM Cloud Shell
- Licenza e titolarità
- Partner Center
- Centro partner - Vendita
- Progetti
- Security and Compliance Center
- Istanza software
- Centro di supporto
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Tutte le azioni del ruolo visualizzatore per i servizi di gestione dell'account |
| Operatore | Tutte le azioni del ruolo operatore per i servizi di gestione dell'account |
| Editor | Tutte le azioni del ruolo editor per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse |
| Amministratore | Tutte le azioni del ruolo amministratore per i servizi di gestione dell'account e la capacità di creare i gruppi di risorse |
Tutti i servizi di gestione account IAM
Identity and Access Management (IAM) costituiscono un sottoinsieme di tutti i servizi di gestione degli account. Consentite agli utenti di accedere a tutti i servizi di gestione degli account IAM in modo che possano lavorare con i seguenti servizi:
- Gruppi di accesso IAM
- Servizio di identità IAM
- Gestione degli accessi IAM
- Gestione del ruolo
- Gestione degli utenti
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Tutte le azioni del ruolo del visualizzatore per i servizi IAM |
| Operatore | Tutte le azioni del ruolo dell'operatore per i servizi IAM |
| Editor | Tutte le azioni di ruolo dell'editor per i servizi IAM e la possibilità di creare gruppi di risorse |
| Amministratore | Tutte le azioni del ruolo di amministratore per i servizi IAM e la possibilità di creare gruppi di risorse |
| Creatore chiave API utente | Creare chiavi API quando l'impostazione dell'account per limitare la creazione di chiavi API è abilitata |
| Creatore ID servizio | Creare ID di servizio quando l'impostazione dell'account per limitare la creazione di ID di servizio è abilitata |
| Amministratore modelli | Creare modelli IAM aziendali per gruppi di accesso, profili affidabili, impostazioni degli account e criteri. Questo ruolo è disponibile solo per l'account aziendale root. |
| Amministratore dell'assegnazione dei modelli | Assegnare i modelli IAM aziendali agli account figlio. Questo ruolo è disponibile solo per l'account aziendale root. |
Alcuni ruoli che si possono assegnare a un criterio per Tutti i servizi di gestione degli account IAM riguardano solo determinate risorse. Ad esempio, il ruolo Service ID Creator è rilevante solo per il servizio IAM Identity.
Fatturazione
Puoi dare agli utenti l'accesso per aggiornare le impostazioni dell'account, visualizzare le sottoscrizioni, visualizzare le offerte, applicare codici sottoscrizione e funzione, aggiornare i limiti di spesa e tracciare l'utilizzo servendosi del servizio di fatturazione.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare il nome dell'account Visualizzare i saldi degli abbonamenti e monitorare l'utilizzo |
| Operatore | Visualizzare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare e modificare il nome dell'account |
| Editor | Visualizzare e aggiornare le impostazioni delle funzioni dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzioni Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo |
| Amministratore | Visualizzare e aggiornare le impostazioni delle funzionalità dell'account
Visualizzare gli abbonamenti nell'account Visualizzare le offerte nell'account Visualizzare e applicare i codici degli abbonamenti e delle funzionalità Visualizzare e modificare il nome dell'account Visualizzare e aggiornare i limiti di spesa Impostare le notifiche di spesa Visualizzare i saldi degli abbonamenti e tenere traccia dell'utilizzo Creare un'impresa |
È possibile visualizzare i saldi e l'utilizzo degli abbonamenti dalla pagina delle impostazioni dell'account, ma non è possibile visualizzare la pagina delle impostazioni dell'account con i ruoli Viewer o Operator. Per accedere alla pagina delle impostazioni dell'account e alle informazioni sull'abbonamento da tale pagina, è necessario avere il ruolo di Editor o un livello superiore.
Gestione catalogo
È possibile concedere agli utenti l'accesso alla visualizzazione dei cataloghi privati e dei filtri di catalogo, creare cataloghi privati, aggiungere software ai cataloghi privati e impostare filtri di catalogo.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i filtri a livello di account impostati per il catalogo IBM Cloud
Visualizza i cataloghi privati |
| Operatore | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
| Editor | Creare cataloghi privati
Impostare i filtri per i cataloghi privati Aggiungere e aggiornare il software Visualizzare i filtri a livello di account |
| Amministratore | Impostare filtri a livello di account per il catalogo IBM Cloud
Creare, aggiornare ed eliminare cataloghi privati Pubblicare IBM prodotti approvati Assegnare criteri di accesso |
| Editore | Pubblicare i prodotti approvati da IBM da un catalogo privato |
Limitazioni basate sul contesto
È possibile concedere agli utenti l'accesso alla visualizzazione, alla creazione, all'aggiornamento e alla rimozione delle zone di rete. Per creare una regola di restrizione basata sul contesto per un servizio, è necessario che al servizio contro cui si sta creando la regola sia assegnato un criterio IAM con il ruolo di amministratore. Ad esempio, se si vuole creare una regola per proteggere un'istanza di Key Protect istanza, è necessario essere assegnati al ruolo di Amministratore sul servizio Key Protect e il ruolo Viewer o superiore sul servizio Restrizioni contestuali.
Il ruolo Viewer del servizio Restrizioni contestuali consente di aggiungere zone di rete alla regola.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzazione delle zone di rete |
| Editor | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
| Amministratore | Visualizza le zone di rete
Crea le zone di rete Aggiorna le zone di rete Rimuovi le zone di rete |
Enterprise
Puoi utilizzare il servizio aziendale per assegnare agli utenti l'accesso per gestire un'azienda creando gli account all'interno dell'azienda, assegnando gli account a gruppi di account, denominando i gruppi di account e altro ancora. Questo tipo di politica funziona solo se viene assegnata all'interno dell'account aziendale.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare l'azienda, i gruppi di account e gli account |
| Operatore | Non applicabile |
| Editor | Visualizzare e aggiornare il nome e il dominio dell'azienda, creare account e gruppi di account, visualizzare i rapporti di utilizzo e importare account. |
| Amministratore | Visualizzare e aggiornare il nome e il dominio dell'impresa, creare account e gruppi di account, spostare account tra gruppi di account, importare account esistenti e visualizzare i rapporti di utilizzo |
| Visualizzatore del report di utilizzo | Visualizzare l'azienda, gli account e i gruppi di account e visualizzare i report di utilizzo di tutti gli account nell'azienda. |
Catalogo globale
È possibile concedere agli utenti l'accesso alla visualizzazione dei prodotti privati nel catalogo o modificare la visibilità dei prodotti privati per gli altri utenti dell'account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i servizi privati |
| Operatore | Non applicabile |
| Editor | Modifica i metadati dell'oggetto ma non può modificare la visibilità per i servizi privati |
| Amministratore | Modifica i metadati dell'oggetto o la visibilità per i servizi privati e limita la visibilità di un servizio pubblico. |
Gruppi di accesso IAM
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione, alla modifica e all'eliminazione dei gruppi di accesso nell'account utilizzando il servizio Gruppi di accesso IAM.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i gruppi di accesso e i membri |
| Operatore | Non applicabile |
| Editor | Visualizzare, creare, modificare ed eliminare i gruppi
Aggiungere o rimuovere utenti dai gruppi |
| Amministratore | Visualizzare, creare, modificare ed eliminare gruppi
Aggiungere o rimuovere utenti Assegnare l'accesso a un gruppo Gestire l'accesso per lavorare con i gruppi di accesso Abilitare o disabilitare l'accesso pubblico alle risorse a livello di account |
Servizio di gestione accessi IAM
È possibile assegnare agli utenti l'accesso alla gestione dei criteri di accesso e dei ruoli personalizzati.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i criteri di accesso e i ruoli personalizzati |
| Operatore | Visualizzare i criteri di accesso e i ruoli personalizzati |
| Editor | Visualizzare e modificare i ruoli personalizzati
Visualizzare le intuizioni, i criteri e le impostazioni IAM |
| Amministratore | Visualizzare, creare, modificare ed eliminare ruoli personalizzati
Visualizzare e aggiornare le impostazioni IAM Assegnare l'accesso a un gruppo Visualizzare, creare, modificare ed eliminare criteri di accesso |
Gestione del ruolo
È possibile dare agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione di ruoli personalizzati per i servizi dell'account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i ruoli personalizzati |
| Operatore | Non applicabile |
| Editor | Modifica e aggiornamento dei ruoli personalizzati in un account |
| Amministratore | Creare, modificare, aggiornare ed eliminare ruoli personalizzati in un account |
Servizio di identità IAM
È possibile dare agli utenti l'accesso alla gestione degli ID dei servizi e dei provider di identità ( IdPs ) utilizzando il servizio IAM Identity. Queste azioni si applicano agli ID servizio e a IdPs all'interno dell'account che l'utente non ha creato. Tutti gli utenti possono creare gli ID servizio. Sono gli amministratori di tali ID e possono creare la chiave API e i criteri di accesso associati, ma solo gli utenti con il ruolo di operatore e amministratore possono creare IdPs. Questo servizio di gestione dell'account si applica alla possibilità di visualizzare, aggiornare, eliminare e assegnare l'accesso agli ID di servizio nell'account creato da altri utenti.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza ID |
| Operatore | Creare ed eliminare ID e chiavi API
Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Eliminare i profili di fiducia |
| Editor | Creare e aggiornare ID e chiavi API
Visualizzare e aggiornare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Aggiornare i profili di fiducia |
| Amministratore | Creare, aggiornare ed eliminare ID e chiavi API
Assegnare criteri di accesso agli ID Visualizzare, creare, aggiornare ed eliminare IdPs Aggiornare le impostazioni dell'account IAM per gli ID di servizio e la creazione di chiavi API utente Creare profili di fiducia |
| Creatore chiave API utente | Può creare chiavi API quando l'impostazione dell'account per limitare la creazione della chiave API è abilitata. |
| Creatore ID servizio | Può creare ID servizio quando l'impostazione dell'account per limitare la creazione dell'ID servizio è abilitata. |
IBM Cloud Shell impostazioni
È possibile assegnare agli utenti l'accesso alla visualizzazione e all'aggiornamento delle impostazioni di IBM Cloud Shell per l'account. Solo il proprietario dell'account o un utente con il ruolo di amministratore IBM Cloud Shell può visualizzare e aggiornare le impostazioni.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Non applicabile |
| Operatore | Non applicabile |
| Editor | Non applicabile |
| Amministratore | Visualizzare e aggiornare le impostazioni di IBM Cloud Shell |
| Operatore cloud | Creare ambienti Cloud Shell per gestire le risorse IBM Cloud. |
| Sviluppatore cloud | Creare ambienti Cloud Shell per gestire le risorse di IBM Cloud e sviluppare applicazioni per IBM Cloud (Web Preview abilitata). |
| File Manager | Creare gli ambienti Cloud Shell per gestire le risorse di IBM Cloud e gestire i file nell'area di lavoro (Caricamento e Download dei file abilitati). |
Licenza e titolarità
È possibile assegnare agli utenti l'accesso alla gestione delle licenze e dei diritti all'interno di un account. Tutti i membri di un account possono visualizzare ed utilizzare la titolarità di un account.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Non applicabile |
| Operatore | Non applicabile |
| Editor | Gli editor possono creare le titolarità e visualizzare, aggiornare, associare o eliminare solo le titolarità acquisite. |
| Amministratore | Gli amministratori possono creare le titolarità e visualizzare, aggiornare, associare o eliminare tutte le titolarità nell'account. |
Platform Analytics
È possibile dare agli utenti l'accesso alla visualizzazione, alla creazione e alla condivisione di grafici di dati.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzazione, ricerca, creazione, aggiornamento e condivisione di dati e grafici |
| Amministratore | Visualizzare, cercare, creare, aggiornare e condividere dati e grafici. Assegnare l'accesso a Platform Analytics. |
Partner Center
Gli utenti possono accedere alla visualizzazione e alla modifica dei dettagli del profilo del partner, delle offerte, delle corsie preferenziali e alla creazione e visualizzazione dei casi di assistenza.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i dettagli sul profilo del partner, le offerte, i fast track, i casi di assistenza. |
| Editor | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. |
| Operatore | |
| Amministratore | Visualizza e modifica il profilo del partner, le offerte e le corsie preferenziali. Creare, modificare e visualizzare i casi di assistenza. |
Centro partner - Vendita
È possibile dare agli utenti l'accesso all'inserimento, alla convalida e alla pubblicazione dei prodotti.
| Ruoli | Azioni |
|---|---|
| Amministratore | Creare, modificare, convalidare e pubblicare i prodotti |
| Editor | Convalidare e modificare i prodotti |
| Responsabile approvazioni | Approva o rifiuta l'attività di un'istanza di flusso di lavoro |
Progetti
È possibile concedere agli utenti l'accesso alla configurazione, alla convalida e al monitoraggio delle distribuzioni Infrastructure as Code ( IaC ).
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni. |
| Operatore | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione |
| Editor | Visualizzare i dettagli di progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse |
| Amministratore | Visualizzare i dettagli su progetti, configurazioni e distribuzioni
Convalidare una configurazione Modificare una configurazione Creare un progetto Modificare un progetto Eliminare un progetto Creare una configurazione Scartare una bozza di configurazione Distribuire le modifiche alla configurazione Distruggere le risorse. Forzare l'approvazione delle modifiche che non hanno superato la convalida |
Compliance Manager
È possibile concedere agli utenti l'accesso alla creazione, all'aggiornamento e all'eliminazione delle risorse per il servizio Compliance Manager nell'account a cui è stato assegnato l'accesso.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare i profili e gli allegati disponibili
Visualizzare le risorse create, come gli ambiti, le credenziali o le regole Visualizzare le impostazioni globali del servizio |
| Operatore | Accedere al dashboard Compliance Manager per visualizzare la postura e i risultati attuali
Creare un registro di audit per monitorare l'attività di conformità |
| Editor | Creare, aggiornare o eliminare oggetti quali ambiti, credenziali e collettori
Aggiornare le impostazioni dei parametri di un obiettivo Creare, aggiornare o eliminare regole e modelli Modificare le impostazioni globali di amministrazione per il servizio |
| Amministratore | Eseguire tutte le azioni della piattaforma basate sulla risorsa assegnata a questo ruolo, compresa l'assegnazione dei criteri di accesso ad altri utenti. |
| Gestore | Permessi che vanno oltre il ruolo di scrittore per completare azioni privilegiate, come definito dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio. |
| Lettore | Eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio. |
| Scrittore | Permessi che vanno oltre il ruolo di lettore, compresa la creazione e la modifica di risorse specifiche del servizio. |
Istanza software
È possibile concedere agli utenti l'accesso per creare, eliminare o aggiornare un'istanza software. Inoltre, è possibile consentire agli utenti di visualizzare la pagina dei dettagli e i registri dell'istanza software.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza la pagina dei dettagli dell'istanza software |
| Operatore | Aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
| Editor | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software |
| Amministratore | Creare, eliminare, aggiornare un'istanza software
Visualizzare la pagina dei dettagli dell'istanza software Visualizzare i log dell'istanza software Assegnare le autorizzazioni IAM |
Centro di supporto
È possibile concedere agli utenti l'accesso alla gestione dei casi di assistenza.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizza i casi
Cerca i casi |
| Operatore | Non applicabile |
| Editor | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
| Amministratore | Visualizza i casi
Cerca i casi Aggiorna i casi Crea i casi |
Assegnare agli utenti il ruolo di visualizzatore sul servizio di gestione utenti, oltre a un criterio di accesso al centro di assistenza, in modo che l'utente possa vedere tutti i casi nell'account indipendentemente dalle impostazioni di visibilità dell'elenco utenti. Se la visibilità dell'elenco utenti è impostata come limitata, ciò può limitare la capacità di un utente di visualizzare, cercare e gestire casi di assistenza in un account che non ha aperto personalmente.
Gestione degli utenti
È possibile concedere agli utenti l'accesso alla visualizzazione degli utenti di un account, all'invito e alla rimozione degli utenti, nonché alla visualizzazione e all'aggiornamento delle impostazioni del profilo utente.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
| Operatore | Visualizzare gli utenti nell'account
Visualizzare le impostazioni del profilo utente |
| Editor | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
| Amministratore | Visualizzare, invitare, rimuovere e aggiornare gli utenti dall'account
Visualizzare e aggiornare le impostazioni del profilo utente |
Il ruolo di visualizzatore nel servizio di gestione utenti è un ruolo comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.
Activity Tracker Event Routing
È possibile concedere agli utenti l'accesso all'esecuzione di azioni della piattaforma.
| Ruoli | Azioni |
|---|---|
| Visualizzatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. |
| Operatore | Visualizzare le risorse di configurazione di Activity Tracker Event Routing, come le rotte e le destinazioni. |
| Editor | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing. |
| Amministratore | Visualizzare, creare, aggiornare ed eliminare le risorse di Activity Tracker Event Routing.
Assegnare i criteri di accesso per gestire le risorse di Activity Tracker Event Routing ad altri utenti dell'account. |