Gestión del acceso de IAM para IBM Cloud Logs Routing
El acceso a instancias de servicio de IBM® Cloud Logs Routing para usuarios de su cuenta está controlado por Identity and Access Management (IAM) de IBM Cloud®. A cada usuario que acceda al servicio IBM Cloud Logs Routing en la cuenta se le debe asignar una política de acceso con un rol de IAM. Revise los siguientes roles, acciones y más para ayudar a determinar la mejor manera de asignar acceso a IBM Cloud Logs Routing.
La política de acceso que asignas a los usuarios en tu cuenta determina qué acciones puede realizar un usuario en el contexto del servicio o instancia específica que selecciones. Las acciones permitidas son personalizadas y definidas por el IBM Cloud Logs Routing como operaciones que se pueden realizar en el servicio. Cada acción se correlaciona con una plataforma de IAM o un rol de servicio que puede asignar a un usuario. Las políticas de acceso IAM permiten otorgar acceso a distintos niveles.
Al asignar funciones, seleccione la función de IAM adecuada en función de las acciones que necesite realizar dentro de IBM Cloud Logs Routing. Consulte Acciones IAM por tarea para obtener más información.
Para obtener información sobre cómo asignar roles mediante la CLI de IBM Cloud, consulte Concesión de permisos de IAM mediante la CLI.
Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de visualizador para el servicio de destino, solo puede asignar el rol de visualizador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.
Si un rol específico y sus acciones no satisfacen las necesidades del caso de uso que está tratando de abordar, puede crear un rol personalizado y elegir las acciones que desea incluir.
Gestión del acceso mediante grupos de acceso
Se puede crear un grupo de acceso para organizar un conjunto de usuarios, ID de servicio y perfiles de confianza en una sola entidad, lo que facilita la asignación de acceso. Puede asignar una única política al grupo en lugar de asignar el mismo acceso varias veces para un ID de usuario o servicio individual.
A los grupos de acceso se les asignan políticas que otorgan roles y permisos a los miembros de ese grupo. Los miembros de un grupo de acceso pueden incluir varios tipos de identidad, como usuarios, ID de servicio y perfiles de confianza. Los miembros heredan las políticas, los roles y los permisos que se asignan al grupo de acceso y también conservan los roles que se asignan individualmente.
Para obtener más información, consulte Configuración de grupos de acceso.
Para gestionar el acceso o asignar un nuevo acceso a los usuarios mediante grupos de acceso, debe ser el propietario, administrador o editor de la cuenta en todos los servicios habilitados de Identidad y acceso de la cuenta. O bien, puede ser el administrador o editor asignado para el Servicio de Grupos de Acceso IAM.
Elija cualquiera de las acciones siguientes para gestionar grupos de acceso en IBM Cloud:
Para empezar a trabajar rápidamente con IAM configurando grupos de acceso para asignaciones de acceso rápidas, invitando a usuarios a tu cuenta y gestionando su acceso, consulta Asignación de acceso a recursos mediante grupos de acceso.
Configuración de perfiles de confianza
Puedes utilizar perfiles de confianza para:
- Concede a diferentes identidades IBM Cloud® acceso a los recursos de tu cuenta
- Otorgue automáticamente a los usuarios federados acceso a su cuenta con condiciones basadas en atributos SAML desde su directorio corporativo.
- Establezca una autorización detallada para las aplicaciones que se ejecutan en recursos informáticos. De este modo, no es necesario crear ID de servicio o claves de API para los recursos de cálculo.
- Establezca la confianza con IBM Cloud® servicios o ID de servicio en otra cuenta para conceder acceso entre cuentas.
Elija cualquiera de las siguientes acciones para gestionar perfiles de confianza en el IBM Cloud:
- Para crear un perfil de confianza, consulte Creación de perfiles de confianza.
- Para actualizar un perfil de confianza, consulte Actualización de perfiles de confianza.
- Para eliminar un perfil de confianza, consulte Eliminación de un perfil de confianza.
Cuando se utilizan perfiles de confianza para la autenticación, es importante que el Compute Resource esté configurado con los valores correctos. Si es necesario, siga los pasos que se indican a continuación para añadir o actualizar
el "Recurso informático" en su perfil de confianza:
Añadir o actualizar un recurso informático:
-
Navegue a la consola IBM Cloud y haga clic en Gestionar > Acceso (IAM).
-
Seleccione Perfiles de confianza en el menú.
-
Abre tu perfil de confianza y ve a la sección
Compute Resource. Aparecerá una lista en la que podrá editar las condiciones existentes o crear otras nuevas.- Elija el Tipo de servicio apropiado.
- Añade la condición
Namespaceaibm-observe.
Estos valores de condición coinciden con la configuración por defecto para la instalación del agente. Si se han modificado los valores de configuración del agente o se requieren condiciones adicionales, asegúrese de configurar los valores en consecuencia.
Gestión del acceso mediante la asignación directa de políticas a usuarios o ID de servicio
Para asignar el acceso de usuario a recursos debe ser administrador en todos los servicios de la cuenta o estar asignado como administrador para el servicio o instancia de servicio en particular. Para asignar acceso a un ID de servicio, debe ser administrador en el servicio de identidad o el ID de servicio específico.
Elija cualquiera de las siguientes acciones para gestionar el acceso de usuarios o IDs de servicio mediante el uso de políticas IAM:
- Para conceder permisos, consulte Asignación de acceso.
- Para revocar permisos, consulte Eliminación del acceso.
- Para revisar los permisos asignados, consulte Revisión de los accesos asignados.
Acerca de los identificadores de servicio
Un ID de servicio identifica un servicio o una aplicación de forma similar a como un ID de usuario identifica un usuario. Los ID de servicio se utilizan para conectar una aplicación dentro o fuera de IBM Cloud® con un servicio de IBM Cloud®. Las claves de API de ID de servicio heredan todo el acceso asignado a un determinado ID de servicio.
Puede asignar políticas de acceso específicas al ID de servicio que restrinjan permisos para utilizar servicios específicos, o incluso combinar permisos para acceder a servicios distintos. Dado que los ID de servicio no están vinculados a un usuario concreto, si un usuario abandona una organización y se elimina de la cuenta, el ID de servicio permanece. De este modo, su aplicación o servicio seguirá funcionando.
Para obtener más información, consulte Cómo crear y trabajar con ID de servicio.
- Creación de un ID de servicio.
- Actualización de un ID de servicio.
- Eliminar un ID de servicio.
- Para evitar una situación en la que se elimine su ID de servicio y se produzca una interrupción o perturbación para los usuarios de su servicio, tiene la opción de bloquear su ID de servicio. El bloqueo de un ID de servicio también impide que las políticas se cambien, se supriman o se asignen. Para obtener más información, consulte Bloqueo de un ID de servicio.
Acciones IAM por tarea
Revise las funciones de plataforma y servicio disponibles, así como las acciones asignadas a cada una de ellas para ayudarle a asignar el acceso.
| Acción | ACCIÓN DE IAM | Administrador | Editor | Operador | Visor |
|---|---|---|---|---|---|
| Ver consola | logs-router.dashboard.view |
Sí | Sí | Sí | No |
| Acción | ACCIÓN DE IAM | Gestor | Writer | Lector |
|---|---|---|---|---|
| Configurar registros de plataforma | logs-router.tenant.create |
Sí | No | No |
| Borrar la configuración de los registros de la plataforma | logs-router.tenant.delete |
Sí | No | No |
| Editar (actualizar) la configuración de los registros de la plataforma | logs-router.tenant.update |
Sí | No | No |
| Ver la configuración de los registros de la plataforma | logs-router.tenant.read |
No | No | Sí |
| Enviar datos de registro a un destino | logs-router.event.send |
No | Sí | No |
Roles de la plataforma IBM Cloud
La siguiente tabla detalla las acciones que se asignan a los roles de la plataforma.
Los roles de plataforma permiten que los usuarios realicen tareas en recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio, crear o suprimir instancias y enlazar instancias a aplicaciones.
Revise las tablas siguientes que describen los tipos de tareas que permite cada rol cuando se está configurando IBM Cloud Logs en la cuenta.
Utilice la siguiente tabla para identificar los roles de la plataforma de gestión de cuentas IBM Cloud Logs Routing que puede conceder en el IBM Cloud para ejecutar cualquiera de las siguientes acciones de la plataforma:
| Rol de plataforma | Descripción de acciones |
|---|---|
| Visor | Como Visor, puede ver instancias de servicio pero no puede modificarlas. |
| Operador | Como operador, puede realizar acciones de plataforma necesarias para configurar y operar instancias de servicio, como la visualización de un panel de control de servicio. |
| Editor | Como editor, puede realizar todas las acciones de plataforma excepto gestionar la cuenta y asignar políticas de acceso. |
| Administrador | Como administrador, puede realizar todas las acciones de la plataforma en función del recurso al que se asigne el rol, incluida la asignación de políticas de acceso a otros usuarios. |
| Lector de configuración de servicios | Como lector de la configuración del servicio, puede leer la configuración del servicio para la gestión de la gobernanza |
| Gestor de llaves | Como gestor de claves, puede gestionar claves de recursos, por ejemplo creando una nueva clave de recurso para una instancia de recurso |
Roles de servicio de IBM Cloud
La siguiente tabla enumera los roles de servicio que están disponibles en IBM Cloud.
| Rol de servicio | Descripción |
|---|---|
| Gestor | Como gestor, tiene permisos más allá del rol de escritor para completar las acciones privilegiadas tal como define el servicio. Además, puede crear y editar recursos específicos del servicio. |
| Writer | Como escritor, tiene permisos más allá del rol de lector, incluida la creación y edición de recursos específicos del servicio. |
| Lector | Como lector, puede realizar acciones de sólo lectura dentro de un servicio como la visualización de recursos específicos del servicio. |