IAM-Zugriff für IBM Cloud Logs Routing verwalten

Der Zugriff auf IBM® Cloud Logs Routing-Serviceinstanzen für Benutzer in Ihrem Konto wird durch IBM Cloud® Identity and Access Management (IAM) gesteuert. Jedem Benutzer, der auf den IBM Cloud Logs Routing-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer IAM-Rolle zugewiesen werden. Überprüfen Sie die folgenden Rollen, Aktionen und mehr, um die beste Möglichkeit zu ermitteln, wie Sie den Zugriff auf IBM Cloud Logs Routing zuweisen können.

Die Zugriffsrichtlinie, die Sie Benutzern in Ihrem Konto zuweisen, bestimmt, welche Aktionen ein Benutzer im Kontext des von Ihnen ausgewählten Dienstes oder einer bestimmten Instanz ausführen kann. Die zulässigen Aktionen werden von IBM Cloud Logs Routing als Vorgänge definiert, die für den Dienst zulässig sind. Jede Aktion wird einer IAM-Plattform- oder -Servicerolle zugeordnet, die Sie einem Benutzer zuweisen können. IAM-Zugriffsrichtlinien ermöglichen es, den Zugriff auf verschiedenen Ebenen zu erteilen.

Wählen Sie bei der Rollenzuweisung die entsprechende IAM-Rolle auf der Grundlage der Aktionen, die Sie innerhalb von IBM Cloud Logs Routing durchführen müssen. Siehe IAM-Aktionen nach Aufgabe für weitere Informationen.

Informationen über die Zuweisung von Rollen mithilfe der IBM Cloud CLI finden Sie unter Zuweisung von IAM-Berechtigungen mithilfe der CLI.

Wenn Sie über die IAM-Berechtigung zum Erstellen von Richtlinien und Berechtigungen verfügen, können Sie nur die Zugriffsebene gewähren, die Sie als Benutzer des Zieldienstes haben. Wenn Sie beispielsweise über einen Viewer-Zugriff für den Zieldienst verfügen, können Sie für die Autorisierung nur die Viewer-Rolle zuweisen. Wenn Sie versuchen, eine höhere Berechtigung, wie z. B. Administrator, zuzuweisen, sieht es so aus, als ob die Berechtigung erteilt wird, jedoch wird nur die höchste Berechtigungsstufe, die Sie für den Zieldienst haben, d. h. Viewer, zugewiesen.

Wenn eine bestimmte Rolle und ihre Aktionen die Anforderungen des Anwendungsfalls, den Sie behandeln möchten, nicht erfüllen, können Sie eine benutzerdefinierte Rolle erstellen und die einzuschließenden Aktionen auswählen.

Zugriff mit Zugriffsgruppen verwalten

Eine Zugriffsgruppe kann erstellt werden, um eine Gruppe von Benutzern, Service-IDs und vertrauenswürdigen Profilen in einer einzelnen Entität zu organisieren, die Ihnen das Zuweisen von Zugriffsberechtigungen erleichtert. Sie können der Gruppe eine einzelne Richtlinie zuordnen, anstatt denselben Zugriff mehrmals für einen einzelnen Benutzer oder eine einzelne Service-ID zuzuweisen.

Zugriffsgruppen werden Richtlinien zugeordnet, die den Mitgliedern dieser Gruppe Rollen und Berechtigungen erteilen. Eine Zugriffsgruppe kann Mitglieder mit verschiedenen Identitätstypen, wie beispielsweise Benutzer, Service-IDs und vertrauenswürdige Profile, enthalten. Die Mitglieder erben die Richtlinien, Rollen und Berechtigungen, die der Zugriffsgruppe zugewiesen sind, und behalten auch die Rollen, die ihnen individuell zugewiesen wurden.

Weitere Informationen finden Sie im Abschnitt zum Einrichten von Zugriffsgruppen.

Um den Zugriff zu verwalten oder Benutzern mithilfe von Zugriffsgruppen einen neuen Zugriff zuzuweisen, müssen Sie Kontoeigentümer, Administrator oder Redakteur für alle Identity and Access-fähigen Dienste im Konto sein. Oder Sie können der zugewiesene Administrator oder Redakteur für den IAM Access Groups Service sein.

Wählen Sie eine der folgenden Aktionen aus, um die Zugriffsgruppen in der IBM Cloud zu verwalten:

Um schnell mit IAM loszulegen, indem Sie Zugriffsgruppen für schnelle Zugriffszuweisungen einrichten, Benutzer zu Ihrem Konto einladen und ihren Zugriff verwalten, siehe Zuweisung von Zugriff auf Ressourcen mithilfe von Zugriffsgruppen.

Konfigurieren von vertrauenswürdigen Profilen

Sie können vertrauenswürdige Profile verwenden, um:

  • Gewähren Sie verschiedenen IBM Cloud® Identitäten Zugriff auf Ressourcen in Ihrem Konto
  • Erteilen Sie föderierten Benutzern automatisch Zugriff auf Ihr Konto unter Bedingungen, die auf SAML-Attributen aus Ihrem Unternehmensverzeichnis basieren.
  • Richten Sie eine feingranulare Autorisierung für Anwendungen ein, die in Rechenressourcen ausgeführt werden. So müssen Sie keine Service-IDs oder API-Schlüssel für die Rechenressourcen erstellen.
  • Stellen Sie Vertrauen zu IBM Cloud®-Diensten oder Dienst-IDs in einem anderen Konto her, um kontoübergreifenden Zugriff zu gewähren.

Wählen Sie eine der folgenden Aktionen aus, um vertrauenswürdige Profile in IBM Cloud zu verwalten:

Bei der Verwendung von vertrauenswürdigen Profilen zur Authentifizierung ist es wichtig, dass Compute Resource mit den richtigen Werten konfiguriert ist. Führen Sie bei Bedarf die folgenden Schritte aus, um die "Compute Resource" in Ihrem vertrauenswürdigen Profil hinzuzufügen oder zu aktualisieren:

Hinzufügen oder Aktualisieren von Compute-Ressourcen:

  1. Navigieren Sie zur IBM Cloud Konsole und klicken Sie auf Verwalten > Zugriff (IAM).

  2. Wählen Sie Vertraute Profile aus dem Menü.

  3. Öffnen Sie Ihr vertrauenswürdiges Profil und gehen Sie zum Abschnitt Compute Resource. Es wird eine Liste angezeigt, in der Sie bestehende Bedingungen bearbeiten oder neue Bedingungen erstellen können.

    • Wählen Sie die entsprechende Dienstart.
    • Fügen Sie die Bedingung Namespace zu ibm-observe hinzu.

    Diese Bedingungswerte entsprechen der Standardkonfiguration für die Agenteninstallation. Wenn die Werte der Agentenkonfiguration geändert wurden oder zusätzliche Bedingungen erforderlich sind, müssen Sie die Konfigurationswerte entsprechend anpassen.

Verwaltung des Zugangs durch direkte Zuweisung von Richtlinien an Benutzer oder Service-IDs

Um für Benutzer Zugriffsberechtigungen für Ressourcen zuzuweisen, müssen Sie ein Administrator für alle Services im Konto sein oder der für den entsprechenden Service zugewiesene Administrator. Um einer Service-ID Zugriffsberechtigungen zuzuweisen, müssen Sie der Administrator des Identitätsservice oder der entsprechenden Service-ID sein.

Wählen Sie eine der folgenden Aktionen, um den Zugriff für Benutzer oder Service-IDs mit Hilfe von IAM-Richtlinien zu verwalten:

Über Dienst-IDs

Eine Service-ID dient (ähnlich wie eine Benutzer-ID, die einen Benutzer identifiziert) zur Identifikation eines Service oder einer Anwendung. Service-IDs werden verwendet, um eine Verbindung zwischen einer Anwendung innerhalb oder außerhalb von IBM Cloud® und einem IBM Cloud®-Service herzustellen. API-Schlüssel für Service-IDs übernehmen alle Zugriffsberechtigungen, die der spezifischen Service-ID zugewiesen sind.

Sie können der Service-ID spezielle Zugriffsrichtlinien zuweisen, die die Berechtigungen zur Verwendung bestimmter Services einschränken, oder auch die Berechtigungen für den Zugriff auf unterschiedliche Services kombinieren. Da Service-IDs nicht an einen bestimmten Benutzer gebunden sind, bleibt die Service-ID erhalten, wenn ein Benutzer eine Organisation verlässt und aus dem Konto gelöscht wird. Auf diese Weise bleibt Ihre Anwendung oder Ihr Dienst einsatzbereit.

Weitere Informationen finden Sie in Service-IDs erstellen und verwenden.

IAM-Aktionen nach Aufgaben

Sehen Sie sich die verfügbaren Plattform- und Service-Rollen sowie die ihnen jeweils zugeordneten Aktionen an, um Ihnen die Zuweisung von Zugriffsrechten zu erleichtern.

IAM-Plattformrollen für IBM® Cloud Logs Routing
Aktion IAM-AKTION Administrator Bearbeiter Operator Anzeigeberechtigter
Ansicht Konsole logs-router.dashboard.view Ja Ja Ja Nein
IAM-Dienstrollen für IBM® Cloud Logs Routing
Aktion IAM-AKTION Manager Schreibberechtigter Leseberechtigter
Plattformprotokolle konfigurieren logs-router.tenant.create Ja Nein Nein
Löschen Sie die Konfiguration der Plattformprotokolle logs-router.tenant.delete Ja Nein Nein
Bearbeiten (Aktualisieren) der Konfiguration der Plattformprotokolle logs-router.tenant.update Ja Nein Nein
Konfiguration der Plattformprotokolle anzeigen logs-router.tenant.read Nein Nein Ja
Senden von Protokolldaten an ein Ziel logs-router.event.send Nein Ja Nein

IBM Cloud-Plattformrollen

In der folgenden Tabelle sind die Aktionen aufgeführt, die den Plattformrollen zugeordnet sind.

Plattformrollen ermöglichen Benutzern, Aufgaben für Serviceressourcen auf der Plattformebene auszuführen, z. B. Benutzerzugriff für den Service zu erteilen, Instanzen zu erstellen oder zu löschen und Instanzen an Anwendungen zu binden.

Sehen Sie sich die folgenden Tabellen an, die beschreiben, welche Arten von Aufgaben jede Rolle zulässt, wenn Sie IBM Cloud Logs in Ihrem Konto konfigurieren.

Verwenden Sie die folgende Tabelle, um die IBM Cloud Logs Routing, die Sie in der IBM Cloud für die Ausführung der folgenden Plattformaktionen zuweisen können:

IAM-Plattformrollen für IBM Cloud Logs Routing
Plattformrolle Beschreibung der Aktionen
Anzeigeberechtigter Mit der Anzeigeberechtigung (Viewer) können Sie Serviceinstanzen anzeigen, aber nicht ändern.
Operator Als Operator können Sie Plattformaktionen ausführen, die zum Konfigurieren und Betreiben von Serviceinstanzen erforderlich sind, z. B. das Dashboard eines Service anzeigen.
Bearbeiter Als Bearbeiter können Sie bis auf die Verwaltung des Kontos und die Zuweisung von Zugriffsrichtlinien alle Plattformaktionen ausführen.
Administrator Als Administrator können Sie alle Plattformaktionen basierend auf der Ressource ausführen, der die Rolle zugewiesen ist, einschließlich der Zuweisung von Zugriffsrichtlinien für andere Benutzer.
Leseberechtigter für die Servicekonfiguration Als Dienstkonfigurationsleser können Sie die Dienstkonfiguration für das Governance-Management lesen
Schlüsselmanager Als Schlüsselmanager können Sie Ressourcenschlüssel verwalten, zum Beispiel einen neuen Ressourcenschlüssel für eine Ressourceninstanz erstellen

IBM Cloud-Servicerollen

In der folgenden Tabelle sind die Dienstrollen aufgeführt, die in IBM Cloud verfügbar sind.

IAM-Dienstrollen für IBM Cloud Logs Routing
Servicerolle Beschreibung
Manager Als Manager besitzen Sie Berechtigungen, die über die Rolle 'Schreibberechtigter' hinausgehen, damit Sie privilegierte Aktionen gemäß der Definition durch den Service ausführen können. Außerdem können Sie servicespezifische Ressourcen erstellen und bearbeiten.
Schreibberechtigter Als Schreibberechtigter besitzen Sie Berechtigungen, die über die Rolle 'Leseberechtigter' hinausgehen; hierzu gehört die Erstellung und Bearbeitung von servicespezifischen Ressourcen.
Leseberechtigter Als Leseberechtigter können Sie Nur-Lese-Aktionen in einem Service ausführen, z. B. servicespezifische Ressourcen anzeigen.