Funções de acesso a plataformas e serviços para permissões

Defina as permissões de usuário com funções de gerenciamento de plataforma e funções de acesso a serviços para implementar o acesso com privilégios mínimos. Crie funções personalizadas para um gerenciamento de acesso refinado que atenda às necessidades específicas de sua organização.

Todos os serviços que são organizados em um grupo de recursos em sua conta são gerenciados usando o IBM Cloud Identity and Access Management (IAM). Os proprietários da conta são designados automaticamente com a função de administrador de conta. Como o administrador de conta, é possível designar e gerenciar o acesso para usuários, criar grupos de recursos, criar grupos de acesso, criar perfis confiáveis, visualizar detalhes do faturamento, controlar o uso e criar instâncias de serviço. Forneça acesso a usuários, IDs de serviço, grupos de acesso e perfis confiáveis criando políticas que configurem um destino para o assunto da política a ser acessada e uma função que defina qual tipo de acesso será permitido.

Funções IAM

É possível gerenciar e definir o acesso com base em funções específicas para usuários e recursos em sua conta.

  • As funções de gerenciamento da plataforma abrangem uma série de ações, incluindo a capacidade de criar e excluir instâncias, gerenciar credenciais e gerenciar acesso. As funções da plataforma são administrador, editor, operador, visualizador. As funções de gerenciamento de plataforma também se aplicam aos serviços de gerenciamento de conta que permitem que os usuários convidem usuários, gerenciem IDs de serviço, políticas de acesso, entradas do catálogo e rastreiem o faturamento e o uso, dependendo da atribuição designada em um serviço de gerenciamento de conta.

  • As funções de acesso de serviço definem a capacidade de um usuário ou serviço executar ações em uma instância de serviço, como acessar o console ou executar chamadas API. As funções de acesso de serviço mais comuns são gerenciador, gravador e leitor. Cada serviço mapeia ações específicas para trabalhar com o serviço para cada uma dessas funções.

    Você pode não ver todas as funções que estão listadas aqui como opções ao designar as políticas na UI, pois somente as funções disponíveis para o serviço escolhido serão exibidas. Para obter mais informações sobre quais funções estão ativadas e quais ações cada função de acesso permite para cada serviço, veja a documentação para esse serviço.

  • As funções customizadas para um serviço podem ser criadas na página Funções do IAM pelo proprietário da conta ou um usuário designado com a função de administrador no serviço de gerenciamento de funções.

    Você pode revisar as funções disponíveis e as ações associadas a um determinado serviço acessando a página Funções e selecionando o serviço sobre o qual deseja saber mais. Essa é a mesma página na qual é possível criar uma função customizada no console.

Funções de gerenciamento de plataforma

Com as funções de gerenciamento de plataforma, os usuários podem receber níveis variados de permissão para executar ações de plataforma dentro da conta e em um serviço. Por exemplo, as funções de gerenciamento da plataforma que são designadas para os recursos do catálogo permitem que os usuários concluam ações como, criar, excluir, editar e visualizar instâncias de serviço. Além disso, as funções de gerenciamento da plataforma que são designadas para os serviços de gerenciamento de conta permitem que os usuários concluam ações como, convidar e remover usuários, trabalhar com grupos de recursos e visualizar as informações de faturamento. Para obter mais informações sobre os serviços de gerenciamento de conta, consulte Designando acesso a serviços de gerenciamento de conta.

Selecione todas as funções que se aplicam ao criar uma política. Cada função permite que ações separadas sejam concluídas e não herdam as ações das funções menores.

A tabela a seguir fornece exemplos de algumas das ações de gerenciamento de plataforma que os usuários podem executar no contexto dos recursos de catálogo e dos grupos de recursos. Consulte a documentação de cada produto do catálogo para entender como as funções se aplicam aos usuários no contexto do serviço que está sendo usado.

Função de gerenciamento de plataforma Um ou todos os serviços ativados por IAM Serviço selecionado em um grupo de recursos Acesso ao grupo de recursos
Função de Visualizador Exibir instâncias e credenciais Visualizar somente instâncias especificadas no grupo de recursos Visualizar grupo de recursos
Função de operador Visualizar instâncias e gerenciar credenciais Não aplicável Não aplicável
Função do editor Criar, excluir, editar e visualizar instâncias. Gerenciar credenciais Criar, excluir, editar, suspender, continuar, visualizar e ligar somente as instâncias especificadas no grupo de recursos Visualizar e editar o nome do grupo de recursos
Função de administrador Todas as ações de gerenciamento para serviços Todas as ações de gerenciamento para as instâncias especificadas no grupo de recursos Visualizar, editar e gerenciar o acesso para o grupo de recursos
{: summary="A primeira linha da tabela descreve opções separadas que podem ser escolhidas ao criar uma política e a primeira
coluna descreve as funções selecionadas para a política. As células restantes mapeam para a função selecionada da primeira coluna, e para a política selecionada da primeira linha."}

Para obter informações sobre ações específicas que os usuários podem executar com base em sua função designada nos serviços de gerenciamento de conta, consulte Designando o acesso aos serviços de gerenciamento de conta.

Alguns serviços podem mapear ações específicas para as funções de gerenciamento de plataforma que estão relacionadas ao gerenciamento do serviço em vez do acesso do serviço. Como um exemplo, consulte a tabela a seguir que detalha as ações de serviço do Kubernetes Service mapeadas para essas funções.

Exemplo de funções e ações de gerenciamento de plataforma para o serviço Kubernetes Service
Função de gerenciamento de plataforma Ações Ações de exemplo para Kubernetes Service
Visualizador Pode visualizar instâncias de serviço, mas não pode modificá-las
  • Listar clusters
  • Visualizar detalhes para um cluster
Editor Executar todas as ações da plataforma, exceto para gerenciar a conta e designar políticas de acesso
  • Ligar um serviço a um cluster
  • Criar um webhook
Operador Executar ações de plataforma necessárias para configurar e operar instâncias de serviço, como visualizar o painel de um serviço
  • Incluir ou remover nós do trabalhador
  • Reiniciar ou recarregar nós do trabalhador
  • Ligar um serviço a um cluster
Administrador Executar todas as ações da plataforma com base no recurso para o qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários
  • Remover um cluster
  • Criar um cluster
  • Atualizar políticas de acesso ao usuário
  • Todas as ações um visualizador, editor e operador podem executar

Funções de acesso de serviço

As funções de acesso ao serviço permitem que os usuários sejam designados a diferentes níveis de permissão para chamar a API do serviço e acessar a UI para o serviço. A tabela a seguir fornece exemplos de ações que podem ser tomadas dependendo das funções designadas com base no uso do serviço Object Storage.

As ações que podem ser executadas com base em cada função designada variam com base no serviço que você selecionou para a política. Nem todos os serviços usam esses tipos de funções. Consulte a documentação para o serviço para obter mais detalhes.

Exemplo de funções e ações do usuário de acesso ao serviço
Função de acesso de serviço Ações Exemplo de ações para o serviço Object Storage
Leitor Executar ações somente leitura em um serviço, como visualizar recursos específicos do serviço Listar e fazer download de objetos
Gravador Permissões além da função de leitor, incluindo criar e editar recursos específicos do serviço Criar e destruir depósitos e objetos
Gerente Permissões além da função de gravador para concluir ações privilegiadas, conforme definido pelo serviço, além de criar e editar recursos específicos do serviço Gerenciar todos os aspectos do armazenamento de dados, criar e destruir depósitos e objetos

Funções de acesso customizadas

Um proprietário da conta ou um usuário designado à função de Administrador no serviço de gerenciamento de função pode criar funções customizadas para um serviço na página Funções do IAM. Qualquer número de ações que estão disponíveis para um serviço para qualquer plataforma ou função de serviço pode ser combinado e incluído em uma função nomeada customizada.

Depois que a função for criada, qualquer usuário que possa designar o acesso para esse serviço verá a nova função customizada como uma opção. Para obter mais informações, consulte Criando funções customizadas.