Rôles d'accès à la plate-forme et aux services pour les autorisations
Définir les autorisations des utilisateurs avec les rôles de gestion de la plateforme et les rôles d'accès aux services pour mettre en œuvre l'accès au moindre privilège. Créez des rôles personnalisés pour une gestion fine des accès répondant aux besoins spécifiques de votre organisation.
Tous les services organisés en un groupe de ressources dans votre compte sont gérés via IBM Cloud Identity and Access Management (IAM). Le rôle d'administrateur de compte est automatiquement affecté aux propriétaires de compte. En tant qu'administrateur de compte, vous pouvez affecter et gérer l'accès pour les utilisateurs, créer des groupes de ressources, créer des groupes d'accès, créer des profils sécurisés, afficher les détails de facturation et suivre l'utilisation, et créer des instances de service. Vous fournissez l'accès pour les utilisateurs, les ID de service, les groupes d'accès et les profils sécurisés en créant des règles qui définissent une cible pour l'objet de la règle d'accès et un rôle qui définit le type d'accès autorisé.
Rôles IAM
Vous pouvez gérer et définir l'accès en fonction de rôles spécifiques pour les utilisateurs et les ressources de votre compte.
-
Les rôles de gestion de la plateforme couvrent une série d'actions, notamment la possibilité de créer et de supprimer des instances, de gérer les informations d'identification et de gérer l'accès. Les rôles de plateforme sont les suivants : administrateur, éditeur, opérateur, afficheur. Les rôles de gestion de plateforme s'appliquent également aux services de gestion des comptes qui permettent aux utilisateurs d'inviter des utilisateurs, de gérer les ID de service, les règles d'accès, les entrées de catalogue et d'effectuer le suivi de la facturation et de l'utilisation en fonction du rôle qui leur est affecté dans un compte de gestion de service.
-
Les rôles d'accès au service définissent la capacité qu'a un utilisateur ou un service d'exécuter des actions sur une instance de service, par exemple, accéder à la console ou effectuer des appels API. Les rôles d'accès au service les plus courants sont les suivants : responsable, auteur et lecteur. Chaque service mappe des actions spécifiques pour utiliser le service dans chacun de ces rôles.
Tous les rôles listés ici ne seront pas forcément affichés lorsque vous affectez des règles dans l'interface utilisateur vu que seuls sont affichés les rôles disponibles pour le service choisi. Pour plus d'informations sur les rôles qui sont activés et sur les actions que chaque rôle d'accès autorise pour chaque service, reportez-vous à la documentation du service concerné.
-
Les rôles personnalisés pour un service peuvent être créés sur la page des rôles IAM par le propriétaire du compte ou un utilisateur disposant du rôle d'administrateur sur le service de gestion des rôles.
Vous pouvez consulter les rôles disponibles et les actions associées pour un service particulier en allant sur la page Rôles et en sélectionnant le service sur lequel vous souhaitez en savoir plus. Il s'agit de la page sur laquelle vous pouvez aussi créer un rôle personnalisé dans la console.
Rôles de gestion de plateforme
Les rôles de gestion de plateforme permettent d'attribuer aux utilisateurs des degrés d'autorisation différents pour effectuer des actions de plateforme dans le compte et sur un service. Par exemple, les rôles de gestion de plateforme affectés pour les ressources de catalogue permettent aux utilisateurs d'effectuer des actions comme la création, la suppression, l'édition et l'affichage d'instances de service. Les services de gestion de plateforme affectés pour les services de gestion de service permettent aux utilisateurs d'effectuer des actions comme l'invitation et la suppression d'utilisateurs, l'utilisation de groupes de ressources et l'affichage des informations de facturation. Pour plus d'informations sur les services de gestion des comptes, voir Affectation de l'accès aux services de gestion des comptes.
Sélectionnez tous les rôles qui s'appliquent lorsque vous créez une règle. Chaque rôle permet d'effectuer des actions séparées et n'hérite pas des actions des rôles inférieurs.
Les tableaux ci-après fournissent des exemples de certaines actions de gestion de plateforme que les utilisateurs peuvent effectuer dans le contexte de ressources de catalogue et de groupes de ressources. Consultez la documentation de chaque produit du catalogue pour comprendre comment les rôles s'appliquent aux utilisateurs dans le contexte du service utilisé.
| Rôle de gestion de plateforme | Un ou tous les services avec IAM activé | Service sélectionné dans un groupe de ressources | Accès à un groupe de ressources |
|---|---|---|---|
| Rôle Visualiseur | Voir les instances et les informations d'identification | Afficher uniquement des instances spécifiées du groupe de ressources | Afficher un groupe de ressources |
| Rôle Opérateur | Visualiser les instances et gérer les informations d'identification | Non applicable | Non applicable |
| Rôle Éditeur | Créer, supprimer, éditer et afficher des instances. Gérer les identifiants | Créer, supprimer, éditer, suspendre, reprendre, afficher et lier uniquement des instances spécifiées du groupe de ressources | Afficher et éditer le nom d'un groupe de ressources |
| rôle de l"administrateur | Toutes les actions de gestion pour des services | Toutes les actions de gestion pour des instances spécifiées du groupe de ressources | Afficher, éditer et gérer l'accès pour le groupe de ressources |
Pour plus d'informations sur les actions spécifiques que les utilisateurs peuvent effectuer en fonction du rôle qui leur a été affecté sur les services de gestion des comptes, voir Affectation de l'accès aux services de gestion des comptes.
Certains services peuvent mapper des actions spécifiques aux rôles de gestion de plateforme qui sont liés à la gestion du service plutôt qu'à l'accès du service. A titre d'exemple, reportez-vous au tableau suivant dans lequel sont décrites les actions de service Kubernetes Service mappées à ces rôles.
| Rôle de gestion de plateforme | Actions | Exemples d'actions pour Kubernetes Service |
|---|---|---|
| Afficheur | Afficher des instances de service, sans pouvoir les modifier |
|
| Editeur | Effectuer toutes les actions de plateforme à l'exception de la gestion du compte et de l'affectation de règles d'accès |
|
| Opérateur | Effectuer les actions de plateforme requises pour configurer et exploiter des instances de service, par exemple, l'affichage de tableau de bord d'un service. |
|
| Administrateur | Effectuer toutes les actions de plateforme en fonction de la ressource pour laquelle ce rôle est affecté, y compris l'affectation de règles d'accès à d'autres utilisateurs. |
|
Rôles d'accès au service
Les rôles d'accès au service permettent aux utilisateurs de se voir affecter différents niveaux de droits pour appeler l'API du service et accéder à l'interface utilisateur du service. Le tableau ci-après présente des exemples d'action qui peuvent être exécutées en fonction des rôles affectés lors de l'utilisation du service Object Storage.
Les actions qui peuvent être exécutées en fonction de chaque rôle affecté varient selon le service que vous avez sélectionné pour la règle. Les services n'utilisent pas tous ces types de rôle. Pour plus d'informations, voir la documentation du service.
| Rôle d'accès au service | Actions | Exemples d'action pour le service Object Storage |
|---|---|---|
| Lecteur | Effectuer des actions en lecture seule dans un service, par exemple, afficher les ressources spécifiques d'un service. | Répertorier et télécharger des objets |
| Auteur | Droits en plus du rôle de lecteur, notamment, créer et éditer des ressources pour un service. | Créer et détruire des compartiments et des objets |
| Responsable | Droits en plus du rôle d'auteur pour effectuer des actions privilégiées définies par le service, plus créer et éditer des ressources spécifiques des services. | Gérer tous les aspects de stockage de données. Créer et détruire des compartiments et des objets. |
Rôles d'accès personnalisés
Un propriétaire de compte ou un utilisateur auquel est affecté le rôle Administrateur sur le service Gestion des rôles peut créer des rôles personnalisés pour un service sur la page Rôles IAM. N'importe quel nombre d'actions disponibles pour un service pour n'importe quel rôle de service ou de plateforme peut être combiné et ajouté à un rôle nommé personnalisé.
Une fois le rôle créé, n'importe quel utilisateur pouvant affecter des droits d'accès à ce service voit le nouveau rôle personnalisé comme une option. Pour plus d'informations, voir Création de rôles personnalisés.