Gestione dell'accesso IAM per IBM Cloud Logs Routing
L'accesso alle istanze del servizio IBM® Cloud Logs Routing per gli utenti nel tuo account è controllato daIBM Cloud® IAM (Identity and Access Management). A ogni utente che accede al servizio IBM Cloud Logs Routing nel tuo account deve essere assegnata una policy di accesso con un ruolo IAM. Esaminate i seguenti ruoli, azioni e altro per determinare il modo migliore per assegnare l'accesso a IBM Cloud Logs Routing.
Il criterio di accesso assegnato agli utenti nell'account determina le azioni che un utente può compiere nel contesto del servizio o dell'istanza specifica selezionata. Le azioni consentite sono personalizzate e definite dall' IBM Cloud Logs Routing, come operazioni che possono essere eseguite sul servizio. Ogni azione è mappata a una piattaforma IAM o a un ruolo di servizio che si può assegnare a un utente. Le politiche di accesso IAM consentono di concedere l'accesso a diversi livelli.
Quando si assegnano i ruoli, selezionare il ruolo IAM appropriato in base alle azioni da eseguire all'interno di IBM Cloud Logs Routing. Per ulteriori informazioni, consultare Le azioni diIAM per attività.
Per informazioni su come assegnare i ruoli utilizzando la CLI di IBM Cloud, vedere Assegnazione di autorizzazioni IAM tramite la CLI.
Se si dispone dell'autorizzazione IAM per creare criteri e autorizzazioni, è possibile concedere solo il livello di accesso di cui si dispone come utente del servizio di destinazione. Ad esempio, se si dispone dell'accesso come visualizzatore per il servizio di destinazione, è possibile assegnare solo il ruolo di visualizzatore per l'autorizzazione. Se si tenta di assegnare un'autorizzazione più elevata, come quella di amministratore, potrebbe sembrare che l'autorizzazione sia concessa, tuttavia verrà assegnata solo l'autorizzazione di livello più alto che si possiede per il servizio di destinazione, cioè viewer.
Se un ruolo specifico e le sue azioni non soddisfano le esigenze del caso d'uso che si sta cercando di risolvere, è possibile creare un ruolo personalizzato e scegliere le azioni da includere.
Gestione dell'accesso utilizzando i gruppi di accesso
È possibile creare un gruppo di accesso per organizzare un insieme di utenti, ID di servizio e profili attendibili in un'unica entità che semplifica l'assegnazione degli accessi. È possibile assegnare una singola policy al gruppo invece di assegnare più volte lo stesso accesso per un singolo utente o ID servizio.
Ai gruppi di accesso sono assegnate politiche che concedono ruoli e autorizzazioni ai membri di tale gruppo. I membri di un gruppo di accesso possono includere più tipi di identità, come utenti, ID di servizio e profili affidabili. I membri ereditano i criteri, i ruoli e le autorizzazioni assegnati al gruppo di accesso e mantengono anche i ruoli assegnati individualmente.
Per ulteriori informazioni, vedi Configurazione dei gruppi di accesso.
Per gestire l'accesso o assegnare un nuovo accesso agli utenti utilizzando i gruppi di accesso, è necessario essere il proprietario dell'account, l'amministratore o l'editor di tutti i servizi di Identità e accesso abilitati nell'account. Oppure, potete essere l'amministratore o l'editor assegnato per il servizio Gruppi di accesso IAM.
Scegli una qualsiasi delle seguenti azioni per gestire i gruppi di accesso in IBM Cloud:
Per iniziare a lavorare rapidamente con IAM, impostando i gruppi di accesso per l'assegnazione rapida dell'accesso, invitando gli utenti al vostro account e gestendo il loro accesso, consultate Assegnare l'accesso alle risorse utilizzando i gruppi di accesso.
Configurazione dei profili affidabili
È possibile utilizzare i profili di fiducia per:
- Concedere a diverse identità IBM Cloud® l'accesso alle risorse del proprio account
- Concedete automaticamente agli utenti federati l'accesso al vostro account con condizioni basate sugli attributi SAML della vostra directory aziendale.
- Impostare l'autorizzazione a grana fine per le applicazioni in esecuzione nelle risorse di calcolo. In questo modo, non è necessario creare ID di servizio o chiavi API per le risorse di calcolo.
- Stabilire la fiducia con i servizi IBM Cloud® o gli ID dei servizi in un altro account per garantire l'accesso trasversale.
Scegli una delle seguenti azioni per gestire i profili attendibili nell' IBM Cloud:
- Per creare un profilo di fiducia, vedere Creazione di profili di fiducia.
- Per aggiornare un profilo di fiducia, vedere Aggiornamento dei profili di fiducia.
- Per eliminare un profilo attendibile, vedere Rimozione di un profilo attendibile.
Quando si utilizzano i profili attendibili per l'autenticazione, è importante che il campo Compute Resource sia configurato con i valori corretti. Se necessario, seguite la procedura seguente per aggiungere o aggiornare la 'Risorsa
di calcolo' nel vostro Profilo di fiducia:
Aggiunta o aggiornamento della risorsa di calcolo:
-
Accedere alla console IBM Cloud e fare clic su Gestione > Accesso (IAM).
-
Selezionare Profili affidabili dal menu.
-
Aprite il vostro profilo di fiducia e andate alla sezione
Compute Resource. Viene visualizzato un elenco in cui è possibile modificare le condizioni esistenti o crearne di nuove.- Scegliere il tipo di servizio appropriato.
- Aggiungere la condizione
Namespaceaibm-observe.
Questi valori di condizione corrispondono alla configurazione predefinita per l'installazione dell'agente. Se i valori di configurazione dell'agente sono stati modificati o sono necessarie condizioni aggiuntive, assicurarsi che i valori di configurazione siano adeguati.
Gestire l'accesso assegnando le politiche direttamente agli utenti o agli ID dei servizi
Per assegnare l'accesso dell'utente alle risorse è necessario essere un amministratore di tutti i servizi dell'account o l'amministratore assegnato per il particolare servizio o istanza di servizio. Per assegnare l'accesso a un ID servizio, è necessario essere amministratore del servizio di identità o dell'ID servizio specifico.
Scegliere una delle seguenti azioni per gestire l'accesso degli utenti o degli ID servizio utilizzando i criteri IAM:
- Per concedere le autorizzazioni, vedere Assegnazione dell'accesso.
- Per revocare le autorizzazioni, vedi Rimozione dell'accesso.
- Per rivedere le autorizzazioni assegnate, vedere Revisione dell'accesso assegnato.
Informazioni sugli ID dei servizi
Un ID servizio identifica un servizio o un'applicazione analogamente a come un ID utente identifica un utente. Gli ID servizio sono utilizzati per connettere un'applicazione all'interno o all'esterno di IBM Cloud® a un servizio IBM Cloud®. Le chiavi API dell'ID servizio ereditano tutti gli accessi assegnati all'ID servizio specifico.
Puoi assegnare delle specifiche politiche di accesso all'ID servizio che limitano le autorizzazioni per l'utilizzo di specifici servizi o anche combinare le autorizzazioni per l'accesso a servizi differenti. Poiché gli ID servizio non sono legati a un utente specifico, se un utente lascia un'organizzazione e viene eliminato dall'account, l'ID servizio rimane. In questo modo, l'applicazione o il servizio rimangono attivi e funzionanti.
Per ulteriori informazioni, vedi Creazione e gestione degli ID servizio.
- Creazione di un ID servizio.
- Aggiornamento dell'ID di un servizio.
- Eliminazione di un ID servizio.
- Per evitare che la cancellazione dell'ID del servizio causi un'interruzione o un disservizio per gli utenti del servizio, è possibile bloccare l'ID del servizio. Il blocco di un ID servizio impedisce inoltre la modifica, l'eliminazione o l'assegnazione di eventuali politiche. Per ulteriori informazioni, vedere Blocco di un ID servizio.
Azioni IAM per attività
Esaminare i ruoli di piattaforma e di servizio disponibili e le azioni mappate a ciascuno di essi per aiutarvi ad assegnare l'accesso.
| Azione | Azione IAM | Amministratore | Editor | Operatore | Visualizzatore |
|---|---|---|---|---|---|
| Console di visualizzazione | logs-router.dashboard.view |
Sì | Sì | Sì | No |
| Azione | Azione IAM | Gestore | Scrittore | Lettore |
|---|---|---|---|---|
| Configura log piattaforma | logs-router.tenant.create |
Sì | No | No |
| Cancellare la configurazione dei registri della piattaforma | logs-router.tenant.delete |
Sì | No | No |
| Modificare (aggiornare) la configurazione dei log della piattaforma | logs-router.tenant.update |
Sì | No | No |
| Visualizzare la configurazione dei registri della piattaforma | logs-router.tenant.read |
No | No | Sì |
| Inviare i dati di log a una destinazione | logs-router.event.send |
No | Sì | No |
Ruoli della piattaforma IBM Cloud
La tabella seguente mostra in dettaglio le azioni associate ai ruoli della piattaforma.
I ruoli della piattaforma consentono agli utenti di eseguire attività sulle risorse di servizio a livello di piattaforma, ad esempio assegnare l'accesso utente per il servizio, creare o eliminare istanze e collegare istanze alle applicazioni.
Esaminare le tabelle seguenti che illustrano i tipi di attività consentite da ciascun ruolo quando si configura IBM Cloud Logs nel proprio account.
Utilizzare la seguente tabella per identificare i ruoli della piattaforma Gestione account IBM Cloud Logs Routing che è possibile assegnare nella IBM Cloud per eseguire una qualsiasi delle seguenti azioni della piattaforma:
| Ruolo piattaforma | Descrizione delle azioni |
|---|---|
| Visualizzatore | In qualità di visualizzatore, è possibile visualizzare le istanze del servizio, ma non è possibile modificarle. |
| Operatore | In qualità di operatore, puoi eseguire le azioni della piattaforma necessarie per configurare e gestire le istanze del servizio, come ad esempio visualizzare il dashboard di un servizio. |
| Editor | In qualità di editor, puoi eseguire tutte le azioni della piattaforma, tranne la gestione dell'account e l'assegnazione di politiche di accesso. |
| Amministratore | In qualità di amministratore, è possibile eseguire tutte le azioni della piattaforma in base alla risorsa in cui viene assegnato il ruolo, inclusa l'assegnazione di criteri di accesso ad altri utenti. |
| Lettore configurazione del servizio | Come lettore della configurazione del servizio, è possibile leggere la configurazione del servizio per la gestione della governance |
| Responsabile chiave | Come gestore di chiavi si possono gestire le chiavi delle risorse, ad esempio creando una nuova chiave per un'istanza di risorsa |
Ruoli del servizio IBM Cloud
La tabella seguente elenca i ruoli di servizio disponibili in IBM Cloud.
| Ruolo del servizio | Descrizione |
|---|---|
| Gestore | In qualità di gestore, disponi di autorizzazioni al di sopra del ruolo di scrittore per completare le azioni privilegiate definite dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio. |
| Scrittore | In qualità di scrittore, disponi di autorizzazioni al di sopra del ruolo di lettore, incluso la creazione e la modifica di risorse specifiche del servizio. |
| Lettore | In qualità di lettore, puoi eseguire azioni di sola lettura all'interno di un servizio, ad esempio visualizzare le risorse specifiche del servizio. |