Gestion de l'accès IAM pour IBM Cloud Logs Routing
L'accès aux instances de service IBM® Cloud Logs Routing pour les utilisateurs de votre compte est contrôlé par IBM Cloud® Identity and Access Management (IAM). Chaque utilisateur qui accède au service IBM Cloud Logs Routing dans votre compte doit se voir attribuer une règle d'accès avec un rôle IAM. Passez en revue les rôles, actions et autres éléments suivants pour déterminer la meilleure façon d'attribuer l'accès à IBM Cloud Logs Routing.
La politique d'accès que vous attribuez aux utilisateurs de votre compte détermine les actions qu'un utilisateur peut effectuer dans le contexte du service ou de l'instance spécifique que vous sélectionnez. Les actions autorisées sont personnalisées et définies par l' IBM Cloud Logs Routing, en tant qu'opérations pouvant être effectuées sur le service. Chaque action est associée à une plateforme IAM ou à un rôle de service que vous pouvez attribuer à un utilisateur. Les règles d'accès IAM permettent d'accorder l'accès à différents niveaux.
Lors de l'attribution des rôles, sélectionnez le rôle IAM approprié en fonction des actions que vous devez effectuer dans IBM Cloud Logs Routing. Voir Actions IAM par tâche pour plus d'informations.
Pour plus d'informations sur l'attribution de rôles à l'aide de la CLI d'IBM Cloud, voir Accordement des autorisations IAM à l'aide de la CLI.
Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès en tant que visualiseur pour le service cible, vous ne pouvez attribuer que le rôle de visualiseur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle qu'administrateur, il peut sembler que l'autorisation est accordée, mais seule l'autorisation la plus élevée que vous avez pour le service cible, c'est-à-dire spectateur, sera attribuée.
Si un rôle spécifique et ses actions ne répondent pas aux besoins du cas d'utilisation que vous souhaitez traiter, vous pouvez créer un rôle personnalisé et choisir les actions à inclure.
Gestion de l'accès en utilisant des groupes d'accès
Un groupe d'accès peut être créé pour organiser un ensemble d'utilisateurs, d'ID de service et de profils sécurisés en une seule entité qui vous permet d'affecter facilement l'accès. Vous pouvez affecter une seule règle au groupe au lieu d'affecter individuellement le même accès plusieurs fois pour chaque utilisateur ou ID de service.
Les groupes d'accès sont affectés à des règles qui accordent des rôles et des droits aux membres de ce groupe. Les membres d'un groupe d'accès peuvent inclure plusieurs types d'identité, tels que des utilisateurs, des ID de service et des profils sécurisés. Les membres héritent des règles, des rôles et des autorisations qui sont affectés au groupe d'accès et conservent également les rôles auxquels ils sont affectés individuellement.
Pour plus d'informations, voir Configuration des groupes d'accès.
Pour gérer l'accès ou attribuer de nouveaux accès aux utilisateurs en utilisant les groupes d'accès, vous devez être le propriétaire du compte, l'administrateur ou l'éditeur de tous les services activés par Identity and Access dans le compte. Vous pouvez également être l'administrateur ou l'éditeur désigné pour le service IAM Access Groups.
Choisissez l'une des actions suivantes pour gérer les groupes d'accès dans IBM Cloud :
Pour être rapidement opérationnel avec IAM en configurant des groupes d'accès pour des attributions d'accès rapides, en invitant des utilisateurs à votre compte et en gérant leur accès, voir Assignation de l'accès aux ressources à l'aide des groupes d'accès.
Configuration des profils de confiance
Vous pouvez utiliser des profils de confiance pour :
- Accorder à différentes IBM Cloud® identités l'accès aux ressources de votre compte
- Accordez automatiquement aux utilisateurs fédérés l'accès à votre compte avec des conditions basées sur les attributs SAML de votre annuaire d'entreprise.
- Mettre en place une autorisation fine pour les applications qui s'exécutent dans les ressources informatiques. De cette façon, vous n'êtes pas obligé de créer des ID de service ou des clés d'API pour les ressources de calcul.
- Établir la confiance avec les services ou les identifiants de service d'un autre compte pour permettre un accès inter-comptes.
Choisissez l'une des actions suivantes pour gérer les profils de confiance dans l' IBM Cloud:
- Pour créer un profil de confiance, voir Création de profils de confiance.
- Pour mettre à jour un profil de confiance, voir Mise à jour des profils de confiance.
- Pour supprimer un profil de confiance, voir Suppression d'un profil de confiance.
Lorsque l'on utilise des profils de confiance pour l'authentification, il est important que le Compute Resource soit configuré avec les valeurs correctes. Si nécessaire, suivez les étapes ci-dessous pour ajouter ou mettre à jour
la "ressource de calcul" dans votre profil de confiance :
Ajout ou mise à jour d'une ressource informatique :
-
Naviguez vers la console IBM Cloud et cliquez sur Gestion > Accès (IAM).
-
Sélectionnez Profils de confiance dans le menu.
-
Ouvrez votre profil de confiance et allez dans la section
Compute Resource. Une liste dans laquelle vous pouvez modifier les conditions existantes ou en créer de nouvelles s'affiche.- Choisissez le Type de service approprié.
- Ajouter la condition
Namespaceàibm-observe.
Ces valeurs de condition correspondent à la configuration par défaut de l'installation de l'agent. Si les valeurs de configuration de l'agent ont été modifiées ou si des conditions supplémentaires sont requises, veillez à configurer les valeurs en conséquence.
Gérer l'accès en attribuant des politiques directement aux utilisateurs ou aux identifiants de service
Pour affecter à un utilisateur les droits d'accès à des ressources, vous devez être l'administrateur de tous les services du compte ou l'administrateur affecté au service ou à l'instance de service spécifique. Pour affecter des droits d'accès à un ID de service, vous devez être administrateur sur le service d'identité ou l'ID de service spécifique.
Choisissez l'une des actions suivantes pour gérer l'accès des utilisateurs ou des identifiants de service à l'aide de stratégies IAM :
- Pour accorder des autorisations, voir Assignation d'accès.
- Pour révoquer des droits d'accès, voir Suppression d'accès.
- Pour revoir les autorisations attribuées, voir Revue de l'accès qui vous a été attribué.
À propos des identifiants de service
Un ID de service identifie un service ou une application de la même façon qu'un ID utilisateur identifie un utilisateur. Les ID de service sont utilisés pour connecter une application à l'intérieur ou à l'extérieur de IBM Cloud® à un service IBM Cloud®. Les clés d'API d'ID de service héritent de l'ensemble de l'accès affecté à l'ID de service spécifique.
Vous pouvez affecter des règles d'accès spécifiques à l'ID de service qui limitent les droits d'utilisation à des services spécifiques ou bien combiner des droits d'accès à différents services. Comme les identifiants de service ne sont pas liés à un utilisateur spécifique, si un utilisateur quitte une organisation et est supprimé du compte, l'identifiant de service est conservé. Ainsi, votre application ou votre service reste opérationnel.
Pour plus d'informations, voir Création et utilisation des ID de service.
- Création d'un identifiant de service.
- Mise à jour de l'identifiant d'un service.
- Suppression d'un identifiant de service.
- Pour éviter qu'une suppression de votre identifiant de service n'entraîne une panne ou une interruption pour les utilisateurs de votre service, vous avez la possibilité de verrouiller votre identifiant de service. Le verrouillage d'un ID de service empêche que les règles soient changées, supprimées ou affectées. Pour plus d'informations, voir Lockage d'un identifiant de service.
Actions IAM par tâche
Passez en revue les rôles disponibles en matière de plate-forme et de service, ainsi que les actions qui leur sont associées afin de vous aider à attribuer les accès.
| Action | IAM ACTION | Administrateur | Editeur | Opérateur | Afficheur |
|---|---|---|---|---|---|
| Voir la console | logs-router.dashboard.view |
Oui | Oui | Oui | Non |
| Action | IAM ACTION | Responsable | Auteur | Lecteur |
|---|---|---|---|---|
| Configurer les journaux de plateforme | logs-router.tenant.create |
Oui | Non | Non |
| Supprimer la configuration des journaux de la plate-forme | logs-router.tenant.delete |
Oui | Non | Non |
| Modifier (mettre à jour) la configuration des journaux de la plate-forme | logs-router.tenant.update |
Oui | Non | Non |
| Visualiser la configuration des journaux de la plate-forme | logs-router.tenant.read |
Non | Non | Oui |
| Envoi des données d'enregistrement vers une destination | logs-router.event.send |
Non | Oui | Non |
Rôles de plateforme IBM Cloud
Le tableau suivant détaille les actions qui sont associées aux rôles de la plate-forme.
Les rôles de plateforme permettent aux utilisateurs d'effectuer des tâches sur des ressources de service au niveau de la plateforme, comme affecter un accès utilisateur pour le service, créer ou supprimer des instances et lier des instances à des applications, par exemple.
Consultez les tableaux suivants qui décrivent les types de tâche que chaque rôle permet de réaliser lorsque vous configurez IBM Cloud Logs dans votre compte.
Utilisez le tableau suivant pour identifier les rôles de la plate-forme Gestion des comptes IBM Cloud Logs Routing que vous pouvez attribuer dans l' IBM Cloud pour exécuter l'une des actions de plateforme suivantes :
| Rôle de plateforme | Description des actions |
|---|---|
| Afficheur | En tant qu'Afficheur, vous pouvez afficher les instances de service mais vous ne pouvez pas les modifier. |
| Opérateur | En tant qu'opérateur, vous pouvez réaliser les actions de plateforme requises pour configurer et traiter des instances de service, par exemple, afficher le tableau de bord d'un service. |
| Editeur | En tant qu'éditeur, vous pouvez réaliser toutes les actions de plateforme à l'exception de la gestion des comptes et de l'affectation de règles d'accès. |
| Administrateur | En tant qu'administrateur, vous pouvez effectuer toutes les actions de la plate-forme en fonction de la ressource à laquelle le rôle est attribué, y compris l'attribution de politiques d'accès à d'autres utilisateurs. |
| Lecteur de configuration de service | En tant que lecteur de la configuration des services, vous pouvez lire la configuration des services pour la gestion de la gouvernance |
| Gestionnaire principal | En tant que gestionnaire de clés, vous pouvez gérer les clés de ressources, par exemple en créant une nouvelle clé de ressources pour une instance de ressources |
Rôles de service IBM Cloud
Le tableau suivant répertorie les rôles de service disponibles dans IBM Cloud.
| Rôle de service | Description |
|---|---|
| Responsable | En tant que responsable, vous disposez de droits plus étendus que le rôle d'auteur, qui vous permettent d'effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service. |
| Auteur | En tant qu'auteur, vous disposez de droits plus étendus que le rôle de lecteur, qui incluent la création et l'édition de ressources spécifiques au service. |
| Lecteur | En tant que lecteur, vous pouvez réaliser des actions en lecture seule au sein d'un service, par exemple, afficher des ressources spécifiques au service. |