平台和服務存取權限的角色
使用平台管理角色和服務存取角色定義使用者權限,以實施最低權限存取。 建立自訂角色,進行精細的存取管理,滿足組織的特定需求。
在您帳戶中組織成資源群組的所有服務,都是使用 IBM Cloud Identity and Access Management (IAM) 進行管理。 帳戶擁有者會被自動指派帳戶管理員角色。 身為帳戶管理員,您可以指派和管理使用者的存取權限、建立資源群組、建立存取群組、建立受信任的設定檔、檢視帳單詳細資料並追蹤使用情況,以及建立服務實體。 您可以透過建立政策來提供使用者、服務 ID、存取群組和可信賴的設定檔的存取權限,這些政策會設定政策對象的存取目標,以及定義允許存取類型的角色。
IAM 角色 (IAM roles)
您可以根據帳戶中使用者和資源的特定角色來管理和定義存取權限。
-
平台管理角色涵蓋一系列動作,包括建立和刪除實體、管理憑證和管理存取的能力。 平台角色包括:管理者、編輯者、操作員、檢視者。 平台管理角色也適用於帳戶管理服務,這些服務可讓使用者根據本身在帳戶管理服務上指派的角色邀請使用者、管理服務 ID、存取原則、編目項目,以及追蹤計費和用量。
-
服務存取角色定義使用者或服務能否對服務實例執行動作(例如存取主控台或執行 API 呼叫)。 最常見的服務存取角色是管理員、寫入員和讀取員。 每項服務都會將與服務合作的特定行動映射到這些角色中。
當您在使用者介面中指派原則時,您可能看不到列出在此處作為選項的所有角色,這是因為只會顯示適用於您選擇服務的角色。 如需已啟用哪些角色以及對於每個服務的每個存取角色容許哪些動作的相關資訊,請參閱該服務的文件。
-
帳戶擁有者或在角色管理服務上指派管理員角色的使用者可以在 IAM 角色頁面上建立服務的自訂角色。
您可以檢視特定服務的可用角色和相關動作,方法是前往 角色頁面,然後選擇您想要瞭解的服務。 這也是您可以在主控台中建立自訂角色的頁面。
平台管理角色
利用平台管理角色,可以指派各種層次的許可權給使用者,以便在帳戶內以及對服務執行平台動作。 例如,針對型錄資源指派的平台管理角色可讓使用者完成建立、刪除、編輯及檢視服務實例等動作。 而且,針對帳戶管理服務指派的平台管理角色可讓使用者完成邀請及移除使用者、使用資源群組,以及檢視計費資訊等動作。 如需帳戶管理服務的相關資訊,請參閱指派帳戶管理服務的存取權。
建立政策時,請選取所有適用的角色。 每個角色都容許完成不同的動作,而且不會繼承權限較低角色的動作。
下表提供使用者可在型錄資源及資源群組的環境定義內執行的一部分平台管理動作範例。 請參閱各目錄產品的說明文件,以瞭解角色如何在所使用服務的情境中應用於使用者。
| 平台管理角色 | 一個或所有已啟用 IAM 的服務 | 資源群組中的選取服務 | 資源群組存取權 |
|---|---|---|---|
| 檢視者角色 | 檢視實體與憑證 | 僅檢視資源群組中指定的實例 | 檢視資源群組 |
| 操作員角色 | 檢視實體和管理憑證 | 不適用 | 不適用 |
| 編輯者角色 | 建立、刪除、編輯及檢視實例。 管理認證 | 僅建立、刪除、編輯、暫停、回復、檢視及連結資源群組中指定的實例 | 檢視及編輯資源群組的名稱 |
| 管理者角色 | 服務的所有管理動作 | 資源群組中指定實例的所有管理動作 | 檢視、編輯及管理資源群組的存取權 |
如需使用者可根據其帳戶管理服務獲指派角色所採取之特定動作的相關資訊,請參閱指派帳戶管理服務的存取權。
部分服務可能將特定的動作對映至與服務管理相關的平台管理角色,而不是與服務存取相關的平台管理角色。 例如,請參閱下表,其中詳細說明對映至這些角色的 Kubernetes Service 服務動作。
| 平台管理角色 | 動作 | Kubernetes Service 的動作範例 |
|---|---|---|
| 檢視者 | 可以檢視服務實例,但不能修改 |
|
| 編輯者 | 執行所有平台動作,但管理帳戶和指派存取原則除外 |
|
| 操作員 | 執行配置及操作服務實例所需的平台動作,例如檢視服務的儀表板 |
|
| 管理者 | 根據獲指派此角色的資源來執行所有平台動作,包括將存取原則指派給其他使用者 |
|
服務存取角色
服務存取角色讓使用者能被指派不同的許可權層次,以呼叫服務的 API 以及存取服務的使用者介面。 下表提供可以根據指派的角色且根據使用 Object Storage 服務採取的範例動作。
可根據每個指派的角色而採取的動作會因您對原則選取的服務而不同。 並非所有服務都會使用這些類型的角色。 如需詳細資料,請參閱服務的文件。
| 服務存取角色 | 動作 | Object Storage 服務的動作範例 |
|---|---|---|
| 讀者 | 在服務內執行唯讀動作,例如檢視服務特有的資源 | 列出及下載物件 |
| 撰寫者 | 超越讀者角色的許可權,包括建立及編輯服務特有的資源 | 建立及破壞儲存區和物件 |
| 管理員 | 超越撰寫者角色的許可權,用來完成服務所定義的特許動作,以及建立和編輯服務特有的資源 | 管理資料儲存、建立及銷毀儲存桶與物件的所有方面 |
自訂存取角色
帳戶擁有者或在角色管理服務上指派了管理員角色的使用者可以在 IAM 角色頁面上為服務建立自訂角色。 任何平台或服務角色的服務可使用的任何數量的動作,都可以組合並加到自訂命名的角色中。
角色建立後,任何可以指派該服務存取權限的使用者都會看到新的自訂角色為選項。 如需詳細資訊,請參閱 建立自訂角色。