Gestion de l'accès IAM pour IBM Cloud Logs Routing

L'accès aux instances de service IBM® Cloud Logs Routing pour les utilisateurs de votre compte est contrôlé par IBM Cloud® Identity and Access Management (IAM). Chaque utilisateur qui accède au service IBM Cloud Logs Routing dans votre compte doit se voir attribuer une règle d'accès avec un rôle IAM. Passez en revue les rôles, actions et autres éléments suivants pour déterminer la meilleure façon d'attribuer l'accès à IBM Cloud Logs Routing.

La politique d'accès que vous attribuez aux utilisateurs de votre compte détermine les actions qu'un utilisateur peut effectuer dans le contexte du service ou de l'instance spécifique que vous sélectionnez. Les actions autorisées sont personnalisées et définies par l' IBM Cloud Logs Routing, en tant qu'opérations pouvant être effectuées sur le service. Chaque action est associée à une plateforme IAM ou à un rôle de service que vous pouvez attribuer à un utilisateur. Les règles d'accès IAM permettent d'accorder l'accès à différents niveaux.

Lors de l'attribution des rôles, sélectionnez le rôle IAM approprié en fonction des actions que vous devez effectuer dans IBM Cloud Logs Routing. Voir Actions IAM par tâche pour plus d'informations.

Pour plus d'informations sur l'attribution de rôles à l'aide de la CLI d'IBM Cloud, voir Accordement des autorisations IAM à l'aide de la CLI.

Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès en tant que visualiseur pour le service cible, vous ne pouvez attribuer que le rôle de visualiseur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle qu'administrateur, il peut sembler que l'autorisation est accordée, mais seule l'autorisation la plus élevée que vous avez pour le service cible, c'est-à-dire spectateur, sera attribuée.

Si un rôle spécifique et ses actions ne répondent pas aux besoins du cas d'utilisation que vous souhaitez traiter, vous pouvez créer un rôle personnalisé et choisir les actions à inclure.

Gestion de l'accès en utilisant des groupes d'accès

Un groupe d'accès peut être créé pour organiser un ensemble d'utilisateurs, d'ID de service et de profils sécurisés en une seule entité qui vous permet d'affecter facilement l'accès. Vous pouvez affecter une seule règle au groupe au lieu d'affecter individuellement le même accès plusieurs fois pour chaque utilisateur ou ID de service.

Les groupes d'accès sont affectés à des règles qui accordent des rôles et des droits aux membres de ce groupe. Les membres d'un groupe d'accès peuvent inclure plusieurs types d'identité, tels que des utilisateurs, des ID de service et des profils sécurisés. Les membres héritent des règles, des rôles et des autorisations qui sont affectés au groupe d'accès et conservent également les rôles auxquels ils sont affectés individuellement.

Pour plus d'informations, voir Configuration des groupes d'accès.

Pour gérer l'accès ou attribuer de nouveaux accès aux utilisateurs en utilisant les groupes d'accès, vous devez être le propriétaire du compte, l'administrateur ou l'éditeur de tous les services activés par Identity and Access dans le compte. Vous pouvez également être l'administrateur ou l'éditeur désigné pour le service IAM Access Groups.

Choisissez l'une des actions suivantes pour gérer les groupes d'accès dans IBM Cloud :

Pour être rapidement opérationnel avec IAM en configurant des groupes d'accès pour des attributions d'accès rapides, en invitant des utilisateurs à votre compte et en gérant leur accès, voir Assignation de l'accès aux ressources à l'aide des groupes d'accès.

Configuration des profils de confiance

Vous pouvez utiliser des profils de confiance pour :

  • Accorder à différentes IBM Cloud® identités l'accès aux ressources de votre compte
  • Accordez automatiquement aux utilisateurs fédérés l'accès à votre compte avec des conditions basées sur les attributs SAML de votre annuaire d'entreprise.
  • Mettre en place une autorisation fine pour les applications qui s'exécutent dans les ressources informatiques. De cette façon, vous n'êtes pas obligé de créer des ID de service ou des clés d'API pour les ressources de calcul.
  • Établir la confiance avec les services ou les identifiants de service d'un autre compte pour permettre un accès inter-comptes.

Choisissez l'une des actions suivantes pour gérer les profils de confiance dans l' IBM Cloud:

Lorsque l'on utilise des profils de confiance pour l'authentification, il est important que le Compute Resource soit configuré avec les valeurs correctes. Si nécessaire, suivez les étapes ci-dessous pour ajouter ou mettre à jour la "ressource de calcul" dans votre profil de confiance :

Ajout ou mise à jour d'une ressource informatique :

  1. Naviguez vers la console IBM Cloud et cliquez sur Gestion > Accès (IAM).

  2. Sélectionnez Profils de confiance dans le menu.

  3. Ouvrez votre profil de confiance et allez dans la section Compute Resource. Une liste dans laquelle vous pouvez modifier les conditions existantes ou en créer de nouvelles s'affiche.

    • Choisissez le Type de service approprié.
    • Ajouter la condition Namespace à ibm-observe.

    Ces valeurs de condition correspondent à la configuration par défaut de l'installation de l'agent. Si les valeurs de configuration de l'agent ont été modifiées ou si des conditions supplémentaires sont requises, veillez à configurer les valeurs en conséquence.

Gérer l'accès en attribuant des politiques directement aux utilisateurs ou aux identifiants de service

Pour affecter à un utilisateur les droits d'accès à des ressources, vous devez être l'administrateur de tous les services du compte ou l'administrateur affecté au service ou à l'instance de service spécifique. Pour affecter des droits d'accès à un ID de service, vous devez être administrateur sur le service d'identité ou l'ID de service spécifique.

Choisissez l'une des actions suivantes pour gérer l'accès des utilisateurs ou des identifiants de service à l'aide de stratégies IAM :

À propos des identifiants de service

Un ID de service identifie un service ou une application de la même façon qu'un ID utilisateur identifie un utilisateur. Les ID de service sont utilisés pour connecter une application à l'intérieur ou à l'extérieur de IBM Cloud® à un service IBM Cloud®. Les clés d'API d'ID de service héritent de l'ensemble de l'accès affecté à l'ID de service spécifique.

Vous pouvez affecter des règles d'accès spécifiques à l'ID de service qui limitent les droits d'utilisation à des services spécifiques ou bien combiner des droits d'accès à différents services. Comme les identifiants de service ne sont pas liés à un utilisateur spécifique, si un utilisateur quitte une organisation et est supprimé du compte, l'identifiant de service est conservé. Ainsi, votre application ou votre service reste opérationnel.

Pour plus d'informations, voir Création et utilisation des ID de service.

Actions IAM par tâche

Passez en revue les rôles disponibles en matière de plate-forme et de service, ainsi que les actions qui leur sont associées afin de vous aider à attribuer les accès.

Rôles de la plateforme IAM pour IBM® Cloud Logs Routing
Action IAM ACTION Administrateur Editeur Opérateur Afficheur
Voir la console logs-router.dashboard.view Oui Oui Oui Non
Rôles de service IAM pour IBM® Cloud Logs Routing
Action IAM ACTION Responsable Auteur Lecteur
Configurer les journaux de plateforme logs-router.tenant.create Oui Non Non
Supprimer la configuration des journaux de la plate-forme logs-router.tenant.delete Oui Non Non
Modifier (mettre à jour) la configuration des journaux de la plate-forme logs-router.tenant.update Oui Non Non
Visualiser la configuration des journaux de la plate-forme logs-router.tenant.read Non Non Oui
Envoi des données d'enregistrement vers une destination logs-router.event.send Non Oui Non

Rôles de plateforme IBM Cloud

Le tableau suivant détaille les actions qui sont associées aux rôles de la plate-forme.

Les rôles de plateforme permettent aux utilisateurs d'effectuer des tâches sur des ressources de service au niveau de la plateforme, comme affecter un accès utilisateur pour le service, créer ou supprimer des instances et lier des instances à des applications, par exemple.

Consultez les tableaux suivants qui décrivent les types de tâche que chaque rôle permet de réaliser lorsque vous configurez IBM Cloud Logs dans votre compte.

Utilisez le tableau suivant pour identifier les rôles de la plate-forme Gestion des comptes IBM Cloud Logs Routing que vous pouvez attribuer dans l' IBM Cloud pour exécuter l'une des actions de plateforme suivantes :

Rôles de la plateforme IAM pour IBM Cloud Logs Routing
Rôle de plateforme Description des actions
Afficheur En tant qu'Afficheur, vous pouvez afficher les instances de service mais vous ne pouvez pas les modifier.
Opérateur En tant qu'opérateur, vous pouvez réaliser les actions de plateforme requises pour configurer et traiter des instances de service, par exemple, afficher le tableau de bord d'un service.
Editeur En tant qu'éditeur, vous pouvez réaliser toutes les actions de plateforme à l'exception de la gestion des comptes et de l'affectation de règles d'accès.
Administrateur En tant qu'administrateur, vous pouvez effectuer toutes les actions de la plate-forme en fonction de la ressource à laquelle le rôle est attribué, y compris l'attribution de politiques d'accès à d'autres utilisateurs.
Lecteur de configuration de service En tant que lecteur de la configuration des services, vous pouvez lire la configuration des services pour la gestion de la gouvernance
Gestionnaire principal En tant que gestionnaire de clés, vous pouvez gérer les clés de ressources, par exemple en créant une nouvelle clé de ressources pour une instance de ressources

Rôles de service IBM Cloud

Le tableau suivant répertorie les rôles de service disponibles dans IBM Cloud.

Rôles de service IAM pour IBM Cloud Logs Routing
Rôle de service Description
Responsable En tant que responsable, vous disposez de droits plus étendus que le rôle d'auteur, qui vous permettent d'effectuer des actions privilégiées définies par le service. De plus, vous pouvez créer et éditer des ressources spécifiques au service.
Auteur En tant qu'auteur, vous disposez de droits plus étendus que le rôle de lecteur, qui incluent la création et l'édition de ressources spécifiques au service.
Lecteur En tant que lecteur, vous pouvez réaliser des actions en lecture seule au sein d'un service, par exemple, afficher des ressources spécifiques au service.