Gestión del acceso de IAM para IBM Cloud Logs Routing

El acceso a instancias de servicio de IBM® Cloud Logs Routing para usuarios de su cuenta está controlado por Identity and Access Management (IAM) de IBM Cloud®. A cada usuario que acceda al servicio IBM Cloud Logs Routing en la cuenta se le debe asignar una política de acceso con un rol de IAM. Revise los siguientes roles, acciones y más para ayudar a determinar la mejor manera de asignar acceso a IBM Cloud Logs Routing.

La política de acceso que asignas a los usuarios en tu cuenta determina qué acciones puede realizar un usuario en el contexto del servicio o instancia específica que selecciones. Las acciones permitidas son personalizadas y definidas por el IBM Cloud Logs Routing como operaciones que se pueden realizar en el servicio. Cada acción se correlaciona con una plataforma de IAM o un rol de servicio que puede asignar a un usuario. Las políticas de acceso IAM permiten otorgar acceso a distintos niveles.

Al asignar funciones, seleccione la función de IAM adecuada en función de las acciones que necesite realizar dentro de IBM Cloud Logs Routing. Consulte Acciones IAM por tarea para obtener más información.

Para obtener información sobre cómo asignar roles mediante la CLI de IBM Cloud, consulte Concesión de permisos de IAM mediante la CLI.

Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de visualizador para el servicio de destino, solo puede asignar el rol de visualizador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.

Si un rol específico y sus acciones no satisfacen las necesidades del caso de uso que está tratando de abordar, puede crear un rol personalizado y elegir las acciones que desea incluir.

Gestión del acceso mediante grupos de acceso

Se puede crear un grupo de acceso para organizar un conjunto de usuarios, ID de servicio y perfiles de confianza en una sola entidad, lo que facilita la asignación de acceso. Puede asignar una única política al grupo en lugar de asignar el mismo acceso varias veces para un ID de usuario o servicio individual.

A los grupos de acceso se les asignan políticas que otorgan roles y permisos a los miembros de ese grupo. Los miembros de un grupo de acceso pueden incluir varios tipos de identidad, como usuarios, ID de servicio y perfiles de confianza. Los miembros heredan las políticas, los roles y los permisos que se asignan al grupo de acceso y también conservan los roles que se asignan individualmente.

Para obtener más información, consulte Configuración de grupos de acceso.

Para gestionar el acceso o asignar un nuevo acceso a los usuarios mediante grupos de acceso, debe ser el propietario, administrador o editor de la cuenta en todos los servicios habilitados de Identidad y acceso de la cuenta. O bien, puede ser el administrador o editor asignado para el Servicio de Grupos de Acceso IAM.

Elija cualquiera de las acciones siguientes para gestionar grupos de acceso en IBM Cloud:

Para empezar a trabajar rápidamente con IAM configurando grupos de acceso para asignaciones de acceso rápidas, invitando a usuarios a tu cuenta y gestionando su acceso, consulta Asignación de acceso a recursos mediante grupos de acceso.

Configuración de perfiles de confianza

Puedes utilizar perfiles de confianza para:

  • Concede a diferentes identidades IBM Cloud® acceso a los recursos de tu cuenta
  • Otorgue automáticamente a los usuarios federados acceso a su cuenta con condiciones basadas en atributos SAML desde su directorio corporativo.
  • Establezca una autorización detallada para las aplicaciones que se ejecutan en recursos informáticos. De este modo, no es necesario crear ID de servicio o claves de API para los recursos de cálculo.
  • Establezca la confianza con IBM Cloud® servicios o ID de servicio en otra cuenta para conceder acceso entre cuentas.

Elija cualquiera de las siguientes acciones para gestionar perfiles de confianza en el IBM Cloud:

Cuando se utilizan perfiles de confianza para la autenticación, es importante que el Compute Resource esté configurado con los valores correctos. Si es necesario, siga los pasos que se indican a continuación para añadir o actualizar el "Recurso informático" en su perfil de confianza:

Añadir o actualizar un recurso informático:

  1. Navegue a la consola IBM Cloud y haga clic en Gestionar > Acceso (IAM).

  2. Seleccione Perfiles de confianza en el menú.

  3. Abre tu perfil de confianza y ve a la sección Compute Resource. Aparecerá una lista en la que podrá editar las condiciones existentes o crear otras nuevas.

    • Elija el Tipo de servicio apropiado.
    • Añade la condición Namespace a ibm-observe.

    Estos valores de condición coinciden con la configuración por defecto para la instalación del agente. Si se han modificado los valores de configuración del agente o se requieren condiciones adicionales, asegúrese de configurar los valores en consecuencia.

Gestión del acceso mediante la asignación directa de políticas a usuarios o ID de servicio

Para asignar el acceso de usuario a recursos debe ser administrador en todos los servicios de la cuenta o estar asignado como administrador para el servicio o instancia de servicio en particular. Para asignar acceso a un ID de servicio, debe ser administrador en el servicio de identidad o el ID de servicio específico.

Elija cualquiera de las siguientes acciones para gestionar el acceso de usuarios o IDs de servicio mediante el uso de políticas IAM:

Acerca de los identificadores de servicio

Un ID de servicio identifica un servicio o una aplicación de forma similar a como un ID de usuario identifica un usuario. Los ID de servicio se utilizan para conectar una aplicación dentro o fuera de IBM Cloud® con un servicio de IBM Cloud®. Las claves de API de ID de servicio heredan todo el acceso asignado a un determinado ID de servicio.

Puede asignar políticas de acceso específicas al ID de servicio que restrinjan permisos para utilizar servicios específicos, o incluso combinar permisos para acceder a servicios distintos. Dado que los ID de servicio no están vinculados a un usuario concreto, si un usuario abandona una organización y se elimina de la cuenta, el ID de servicio permanece. De este modo, su aplicación o servicio seguirá funcionando.

Para obtener más información, consulte Cómo crear y trabajar con ID de servicio.

Acciones IAM por tarea

Revise las funciones de plataforma y servicio disponibles, así como las acciones asignadas a cada una de ellas para ayudarle a asignar el acceso.

Funciones de la plataforma IAM para IBM® Cloud Logs Routing
Acción ACCIÓN DE IAM Administrador Editor Operador Visor
Ver consola logs-router.dashboard.view No
Roles de servicio IAM para IBM® Cloud Logs Routing
Acción ACCIÓN DE IAM Gestor Writer Lector
Configurar registros de plataforma logs-router.tenant.create No No
Borrar la configuración de los registros de la plataforma logs-router.tenant.delete No No
Editar (actualizar) la configuración de los registros de la plataforma logs-router.tenant.update No No
Ver la configuración de los registros de la plataforma logs-router.tenant.read No No
Enviar datos de registro a un destino logs-router.event.send No No

Roles de la plataforma IBM Cloud

La siguiente tabla detalla las acciones que se asignan a los roles de la plataforma.

Los roles de plataforma permiten que los usuarios realicen tareas en recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio, crear o suprimir instancias y enlazar instancias a aplicaciones.

Revise las tablas siguientes que describen los tipos de tareas que permite cada rol cuando se está configurando IBM Cloud Logs en la cuenta.

Utilice la siguiente tabla para identificar los roles de la plataforma de gestión de cuentas IBM Cloud Logs Routing que puede conceder en el IBM Cloud para ejecutar cualquiera de las siguientes acciones de la plataforma:

Funciones de la plataforma IAM para IBM Cloud Logs Routing
Rol de plataforma Descripción de acciones
Visor Como Visor, puede ver instancias de servicio pero no puede modificarlas.
Operador Como operador, puede realizar acciones de plataforma necesarias para configurar y operar instancias de servicio, como la visualización de un panel de control de servicio.
Editor Como editor, puede realizar todas las acciones de plataforma excepto gestionar la cuenta y asignar políticas de acceso.
Administrador Como administrador, puede realizar todas las acciones de la plataforma en función del recurso al que se asigne el rol, incluida la asignación de políticas de acceso a otros usuarios.
Lector de configuración de servicios Como lector de la configuración del servicio, puede leer la configuración del servicio para la gestión de la gobernanza
Gestor de llaves Como gestor de claves, puede gestionar claves de recursos, por ejemplo creando una nueva clave de recurso para una instancia de recurso

Roles de servicio de IBM Cloud

La siguiente tabla enumera los roles de servicio que están disponibles en IBM Cloud.

Roles de servicio IAM para IBM Cloud Logs Routing
Rol de servicio Descripción
Gestor Como gestor, tiene permisos más allá del rol de escritor para completar las acciones privilegiadas tal como define el servicio. Además, puede crear y editar recursos específicos del servicio.
Writer Como escritor, tiene permisos más allá del rol de lector, incluida la creación y edición de recursos específicos del servicio.
Lector Como lector, puede realizar acciones de sólo lectura dentro de un servicio como la visualización de recursos específicos del servicio.