Gestione dell'accesso IAM per IBM Cloud Logs Routing

L'accesso alle istanze del servizio IBM® Cloud Logs Routing per gli utenti nel tuo account è controllato daIBM Cloud® IAM (Identity and Access Management). A ogni utente che accede al servizio IBM Cloud Logs Routing nel tuo account deve essere assegnata una policy di accesso con un ruolo IAM. Esaminate i seguenti ruoli, azioni e altro per determinare il modo migliore per assegnare l'accesso a IBM Cloud Logs Routing.

Il criterio di accesso assegnato agli utenti nell'account determina le azioni che un utente può compiere nel contesto del servizio o dell'istanza specifica selezionata. Le azioni consentite sono personalizzate e definite dall' IBM Cloud Logs Routing, come operazioni che possono essere eseguite sul servizio. Ogni azione è mappata a una piattaforma IAM o a un ruolo di servizio che si può assegnare a un utente. Le politiche di accesso IAM consentono di concedere l'accesso a diversi livelli.

Quando si assegnano i ruoli, selezionare il ruolo IAM appropriato in base alle azioni da eseguire all'interno di IBM Cloud Logs Routing. Per ulteriori informazioni, consultare Le azioni diIAM per attività.

Per informazioni su come assegnare i ruoli utilizzando la CLI di IBM Cloud, vedere Assegnazione di autorizzazioni IAM tramite la CLI.

Se si dispone dell'autorizzazione IAM per creare criteri e autorizzazioni, è possibile concedere solo il livello di accesso di cui si dispone come utente del servizio di destinazione. Ad esempio, se si dispone dell'accesso come visualizzatore per il servizio di destinazione, è possibile assegnare solo il ruolo di visualizzatore per l'autorizzazione. Se si tenta di assegnare un'autorizzazione più elevata, come quella di amministratore, potrebbe sembrare che l'autorizzazione sia concessa, tuttavia verrà assegnata solo l'autorizzazione di livello più alto che si possiede per il servizio di destinazione, cioè viewer.

Se un ruolo specifico e le sue azioni non soddisfano le esigenze del caso d'uso che si sta cercando di risolvere, è possibile creare un ruolo personalizzato e scegliere le azioni da includere.

Gestione dell'accesso utilizzando i gruppi di accesso

È possibile creare un gruppo di accesso per organizzare un insieme di utenti, ID di servizio e profili attendibili in un'unica entità che semplifica l'assegnazione degli accessi. È possibile assegnare una singola policy al gruppo invece di assegnare più volte lo stesso accesso per un singolo utente o ID servizio.

Ai gruppi di accesso sono assegnate politiche che concedono ruoli e autorizzazioni ai membri di tale gruppo. I membri di un gruppo di accesso possono includere più tipi di identità, come utenti, ID di servizio e profili affidabili. I membri ereditano i criteri, i ruoli e le autorizzazioni assegnati al gruppo di accesso e mantengono anche i ruoli assegnati individualmente.

Per ulteriori informazioni, vedi Configurazione dei gruppi di accesso.

Per gestire l'accesso o assegnare un nuovo accesso agli utenti utilizzando i gruppi di accesso, è necessario essere il proprietario dell'account, l'amministratore o l'editor di tutti i servizi di Identità e accesso abilitati nell'account. Oppure, potete essere l'amministratore o l'editor assegnato per il servizio Gruppi di accesso IAM.

Scegli una qualsiasi delle seguenti azioni per gestire i gruppi di accesso in IBM Cloud:

Per iniziare a lavorare rapidamente con IAM, impostando i gruppi di accesso per l'assegnazione rapida dell'accesso, invitando gli utenti al vostro account e gestendo il loro accesso, consultate Assegnare l'accesso alle risorse utilizzando i gruppi di accesso.

Configurazione dei profili affidabili

È possibile utilizzare i profili di fiducia per:

  • Concedere a diverse identità IBM Cloud® l'accesso alle risorse del proprio account
  • Concedete automaticamente agli utenti federati l'accesso al vostro account con condizioni basate sugli attributi SAML della vostra directory aziendale.
  • Impostare l'autorizzazione a grana fine per le applicazioni in esecuzione nelle risorse di calcolo. In questo modo, non è necessario creare ID di servizio o chiavi API per le risorse di calcolo.
  • Stabilire la fiducia con i servizi IBM Cloud® o gli ID dei servizi in un altro account per garantire l'accesso trasversale.

Scegli una delle seguenti azioni per gestire i profili attendibili nell' IBM Cloud:

Quando si utilizzano i profili attendibili per l'autenticazione, è importante che il campo Compute Resource sia configurato con i valori corretti. Se necessario, seguite la procedura seguente per aggiungere o aggiornare la 'Risorsa di calcolo' nel vostro Profilo di fiducia:

Aggiunta o aggiornamento della risorsa di calcolo:

  1. Accedere alla console IBM Cloud e fare clic su Gestione > Accesso (IAM).

  2. Selezionare Profili affidabili dal menu.

  3. Aprite il vostro profilo di fiducia e andate alla sezione Compute Resource. Viene visualizzato un elenco in cui è possibile modificare le condizioni esistenti o crearne di nuove.

    • Scegliere il tipo di servizio appropriato.
    • Aggiungere la condizione Namespace a ibm-observe.

    Questi valori di condizione corrispondono alla configurazione predefinita per l'installazione dell'agente. Se i valori di configurazione dell'agente sono stati modificati o sono necessarie condizioni aggiuntive, assicurarsi che i valori di configurazione siano adeguati.

Gestire l'accesso assegnando le politiche direttamente agli utenti o agli ID dei servizi

Per assegnare l'accesso dell'utente alle risorse è necessario essere un amministratore di tutti i servizi dell'account o l'amministratore assegnato per il particolare servizio o istanza di servizio. Per assegnare l'accesso a un ID servizio, è necessario essere amministratore del servizio di identità o dell'ID servizio specifico.

Scegliere una delle seguenti azioni per gestire l'accesso degli utenti o degli ID servizio utilizzando i criteri IAM:

Informazioni sugli ID dei servizi

Un ID servizio identifica un servizio o un'applicazione analogamente a come un ID utente identifica un utente. Gli ID servizio sono utilizzati per connettere un'applicazione all'interno o all'esterno di IBM Cloud® a un servizio IBM Cloud®. Le chiavi API dell'ID servizio ereditano tutti gli accessi assegnati all'ID servizio specifico.

Puoi assegnare delle specifiche politiche di accesso all'ID servizio che limitano le autorizzazioni per l'utilizzo di specifici servizi o anche combinare le autorizzazioni per l'accesso a servizi differenti. Poiché gli ID servizio non sono legati a un utente specifico, se un utente lascia un'organizzazione e viene eliminato dall'account, l'ID servizio rimane. In questo modo, l'applicazione o il servizio rimangono attivi e funzionanti.

Per ulteriori informazioni, vedi Creazione e gestione degli ID servizio.

Azioni IAM per attività

Esaminare i ruoli di piattaforma e di servizio disponibili e le azioni mappate a ciascuno di essi per aiutarvi ad assegnare l'accesso.

Ruoli della piattaforma IAM per IBM® Cloud Logs Routing
Azione Azione IAM Amministratore Editor Operatore Visualizzatore
Console di visualizzazione logs-router.dashboard.view No
Ruoli di servizio IAM per IBM® Cloud Logs Routing
Azione Azione IAM Gestore Scrittore Lettore
Configura log piattaforma logs-router.tenant.create No No
Cancellare la configurazione dei registri della piattaforma logs-router.tenant.delete No No
Modificare (aggiornare) la configurazione dei log della piattaforma logs-router.tenant.update No No
Visualizzare la configurazione dei registri della piattaforma logs-router.tenant.read No No
Inviare i dati di log a una destinazione logs-router.event.send No No

Ruoli della piattaforma IBM Cloud

La tabella seguente mostra in dettaglio le azioni associate ai ruoli della piattaforma.

I ruoli della piattaforma consentono agli utenti di eseguire attività sulle risorse di servizio a livello di piattaforma, ad esempio assegnare l'accesso utente per il servizio, creare o eliminare istanze e collegare istanze alle applicazioni.

Esaminare le tabelle seguenti che illustrano i tipi di attività consentite da ciascun ruolo quando si configura IBM Cloud Logs nel proprio account.

Utilizzare la seguente tabella per identificare i ruoli della piattaforma Gestione account IBM Cloud Logs Routing che è possibile assegnare nella IBM Cloud per eseguire una qualsiasi delle seguenti azioni della piattaforma:

Ruoli della piattaforma IAM per IBM Cloud Logs Routing
Ruolo piattaforma Descrizione delle azioni
Visualizzatore In qualità di visualizzatore, è possibile visualizzare le istanze del servizio, ma non è possibile modificarle.
Operatore In qualità di operatore, puoi eseguire le azioni della piattaforma necessarie per configurare e gestire le istanze del servizio, come ad esempio visualizzare il dashboard di un servizio.
Editor In qualità di editor, puoi eseguire tutte le azioni della piattaforma, tranne la gestione dell'account e l'assegnazione di politiche di accesso.
Amministratore In qualità di amministratore, è possibile eseguire tutte le azioni della piattaforma in base alla risorsa in cui viene assegnato il ruolo, inclusa l'assegnazione di criteri di accesso ad altri utenti.
Lettore configurazione del servizio Come lettore della configurazione del servizio, è possibile leggere la configurazione del servizio per la gestione della governance
Responsabile chiave Come gestore di chiavi si possono gestire le chiavi delle risorse, ad esempio creando una nuova chiave per un'istanza di risorsa

Ruoli del servizio IBM Cloud

La tabella seguente elenca i ruoli di servizio disponibili in IBM Cloud.

Ruoli di servizio IAM per IBM Cloud Logs Routing
Ruolo del servizio Descrizione
Gestore In qualità di gestore, disponi di autorizzazioni al di sopra del ruolo di scrittore per completare le azioni privilegiate definite dal servizio. Inoltre, puoi creare e modificare risorse specifiche del servizio.
Scrittore In qualità di scrittore, disponi di autorizzazioni al di sopra del ruolo di lettore, incluso la creazione e la modifica di risorse specifiche del servizio.
Lettore In qualità di lettore, puoi eseguire azioni di sola lettura all'interno di un servizio, ad esempio visualizzare le risorse specifiche del servizio.