Rôles d'accès à la plate-forme et aux services pour les autorisations

Définir les autorisations des utilisateurs avec les rôles de gestion de la plateforme et les rôles d'accès aux services pour mettre en œuvre l'accès au moindre privilège. Créez des rôles personnalisés pour une gestion fine des accès répondant aux besoins spécifiques de votre organisation.

Tous les services organisés en un groupe de ressources dans votre compte sont gérés via IBM Cloud Identity and Access Management (IAM). Le rôle d'administrateur de compte est automatiquement affecté aux propriétaires de compte. En tant qu'administrateur de compte, vous pouvez affecter et gérer l'accès pour les utilisateurs, créer des groupes de ressources, créer des groupes d'accès, créer des profils sécurisés, afficher les détails de facturation et suivre l'utilisation, et créer des instances de service. Vous fournissez l'accès pour les utilisateurs, les ID de service, les groupes d'accès et les profils sécurisés en créant des règles qui définissent une cible pour l'objet de la règle d'accès et un rôle qui définit le type d'accès autorisé.

Rôles IAM

Vous pouvez gérer et définir l'accès en fonction de rôles spécifiques pour les utilisateurs et les ressources de votre compte.

  • Les rôles de gestion de la plateforme couvrent une série d'actions, notamment la possibilité de créer et de supprimer des instances, de gérer les informations d'identification et de gérer l'accès. Les rôles de plateforme sont les suivants : administrateur, éditeur, opérateur, afficheur. Les rôles de gestion de plateforme s'appliquent également aux services de gestion des comptes qui permettent aux utilisateurs d'inviter des utilisateurs, de gérer les ID de service, les règles d'accès, les entrées de catalogue et d'effectuer le suivi de la facturation et de l'utilisation en fonction du rôle qui leur est affecté dans un compte de gestion de service.

  • Les rôles d'accès au service définissent la capacité qu'a un utilisateur ou un service d'exécuter des actions sur une instance de service, par exemple, accéder à la console ou effectuer des appels API. Les rôles d'accès au service les plus courants sont les suivants : responsable, auteur et lecteur. Chaque service mappe des actions spécifiques pour utiliser le service dans chacun de ces rôles.

    Tous les rôles listés ici ne seront pas forcément affichés lorsque vous affectez des règles dans l'interface utilisateur vu que seuls sont affichés les rôles disponibles pour le service choisi. Pour plus d'informations sur les rôles qui sont activés et sur les actions que chaque rôle d'accès autorise pour chaque service, reportez-vous à la documentation du service concerné.

  • Les rôles personnalisés pour un service peuvent être créés sur la page des rôles IAM par le propriétaire du compte ou un utilisateur disposant du rôle d'administrateur sur le service de gestion des rôles.

    Vous pouvez consulter les rôles disponibles et les actions associées pour un service particulier en allant sur la page Rôles et en sélectionnant le service sur lequel vous souhaitez en savoir plus. Il s'agit de la page sur laquelle vous pouvez aussi créer un rôle personnalisé dans la console.

Rôles de gestion de plateforme

Les rôles de gestion de plateforme permettent d'attribuer aux utilisateurs des degrés d'autorisation différents pour effectuer des actions de plateforme dans le compte et sur un service. Par exemple, les rôles de gestion de plateforme affectés pour les ressources de catalogue permettent aux utilisateurs d'effectuer des actions comme la création, la suppression, l'édition et l'affichage d'instances de service. Les services de gestion de plateforme affectés pour les services de gestion de service permettent aux utilisateurs d'effectuer des actions comme l'invitation et la suppression d'utilisateurs, l'utilisation de groupes de ressources et l'affichage des informations de facturation. Pour plus d'informations sur les services de gestion des comptes, voir Affectation de l'accès aux services de gestion des comptes.

Sélectionnez tous les rôles qui s'appliquent lorsque vous créez une règle. Chaque rôle permet d'effectuer des actions séparées et n'hérite pas des actions des rôles inférieurs.

Les tableaux ci-après fournissent des exemples de certaines actions de gestion de plateforme que les utilisateurs peuvent effectuer dans le contexte de ressources de catalogue et de groupes de ressources. Consultez la documentation de chaque produit du catalogue pour comprendre comment les rôles s'appliquent aux utilisateurs dans le contexte du service utilisé.

Exemple de rôles et d'actions de gestion de la plateforme pour les services d'un compte
La première ligne de la table décrit les options distinctes que vous pouvez choisir lors de la création d'une règle, et la première colonne décrit les rôles sélectionnés pour la règle. Les autres cellules sont mappées au rôle sélectionné dans la première colonne et à la règle sélectionnée à partir de la première ligne.
Rôle de gestion de plateforme Un ou tous les services avec IAM activé Service sélectionné dans un groupe de ressources Accès à un groupe de ressources
Rôle Visualiseur Voir les instances et les informations d'identification Afficher uniquement des instances spécifiées du groupe de ressources Afficher un groupe de ressources
Rôle Opérateur Visualiser les instances et gérer les informations d'identification Non applicable Non applicable
Rôle Éditeur Créer, supprimer, éditer et afficher des instances. Gérer les identifiants Créer, supprimer, éditer, suspendre, reprendre, afficher et lier uniquement des instances spécifiées du groupe de ressources Afficher et éditer le nom d'un groupe de ressources
rôle de l"administrateur Toutes les actions de gestion pour des services Toutes les actions de gestion pour des instances spécifiées du groupe de ressources Afficher, éditer et gérer l'accès pour le groupe de ressources

Pour plus d'informations sur les actions spécifiques que les utilisateurs peuvent effectuer en fonction du rôle qui leur a été affecté sur les services de gestion des comptes, voir Affectation de l'accès aux services de gestion des comptes.

Certains services peuvent mapper des actions spécifiques aux rôles de gestion de plateforme qui sont liés à la gestion du service plutôt qu'à l'accès du service. A titre d'exemple, reportez-vous au tableau suivant dans lequel sont décrites les actions de service Kubernetes Service mappées à ces rôles.

Exemple de rôles et d'actions de gestion de la plateforme pour le service Kubernetes Service
Rôle de gestion de plateforme Actions Exemples d'actions pour Kubernetes Service
Afficheur Afficher des instances de service, sans pouvoir les modifier
  • Liste des clusters
  • Afficher les détails d'un cluster
Editeur Effectuer toutes les actions de plateforme à l'exception de la gestion du compte et de l'affectation de règles d'accès
  • Lier un service à un cluster
  • Créer un webhook
Opérateur Effectuer les actions de plateforme requises pour configurer et exploiter des instances de service, par exemple, l'affichage de tableau de bord d'un service.
  • Ajouter ou supprimer des nœuds de travail
  • Redémarrer ou recharger les nœuds de travail
  • Lier un service à un cluster
Administrateur Effectuer toutes les actions de plateforme en fonction de la ressource pour laquelle ce rôle est affecté, y compris l'affectation de règles d'accès à d'autres utilisateurs.
  • Suppression d'un cluster
    -Création d'un cluster
  • Mise à jour des règles d'accès utilisateur
    -Toutes les actions qu'un afficheur, un éditeur et un opérateur peuvent effectuer

Rôles d'accès au service

Les rôles d'accès au service permettent aux utilisateurs de se voir affecter différents niveaux de droits pour appeler l'API du service et accéder à l'interface utilisateur du service. Le tableau ci-après présente des exemples d'action qui peuvent être exécutées en fonction des rôles affectés lors de l'utilisation du service Object Storage.

Les actions qui peuvent être exécutées en fonction de chaque rôle affecté varient selon le service que vous avez sélectionné pour la règle. Les services n'utilisent pas tous ces types de rôle. Pour plus d'informations, voir la documentation du service.

Exemple de rôles et d'actions d'utilisateurs pour l'accès aux services
Rôle d'accès au service Actions Exemples d'action pour le service Object Storage
Lecteur Effectuer des actions en lecture seule dans un service, par exemple, afficher les ressources spécifiques d'un service. Répertorier et télécharger des objets
Auteur Droits en plus du rôle de lecteur, notamment, créer et éditer des ressources pour un service. Créer et détruire des compartiments et des objets
Responsable Droits en plus du rôle d'auteur pour effectuer des actions privilégiées définies par le service, plus créer et éditer des ressources spécifiques des services. Gérer tous les aspects de stockage de données. Créer et détruire des compartiments et des objets.

Rôles d'accès personnalisés

Un propriétaire de compte ou un utilisateur auquel est affecté le rôle Administrateur sur le service Gestion des rôles peut créer des rôles personnalisés pour un service sur la page Rôles IAM. N'importe quel nombre d'actions disponibles pour un service pour n'importe quel rôle de service ou de plateforme peut être combiné et ajouté à un rôle nommé personnalisé.

Une fois le rôle créé, n'importe quel utilisateur pouvant affecter des droits d'accès à ce service voit le nouveau rôle personnalisé comme une option. Pour plus d'informations, voir Création de rôles personnalisés.