Gerenciando o acesso do IAM para o IBM Cloud Logs Routing
O acesso às instâncias de serviço do IBM® Cloud Logs Routing para usuários em sua conta é controlado pelo IBM Cloud® Identity and Access Management (IAM). Todo usuário que acessa o serviço IBM Cloud Logs Routing em sua conta deve ter designada uma política de acesso com uma função do IAM. Analise as seguintes funções, ações e muito mais para ajudar a determinar a melhor maneira de atribuir acesso a IBM Cloud Logs Routing.
A política de acesso que você atribui aos usuários da sua conta determina quais ações um usuário pode realizar no contexto do serviço ou da instância específica que você selecionou. As ações permitidas são personalizadas e definidas pelo site IBM Cloud Logs Routing como operações que podem ser realizadas no serviço. Cada ação é mapeada para uma função de plataforma ou de serviço do IAM que pode ser designada a um usuário. As políticas de acesso do IAM permitem que o acesso seja concedido em diferentes níveis.
Ao atribuir funções, selecione a função de IAM apropriada com base nas ações que você precisa executar em IBM Cloud Logs Routing. Consulte Ações do IAM por tarefa para obter mais informações.
Para obter informações sobre como atribuir funções usando a IBM Cloud CLI, consulte Concedendo permissões de IAM usando a CLI.
Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.
Se uma função específica e suas ações não atenderem às necessidades do caso de uso que você deseja abordar, você poderá criar uma função personalizada e escolher as ações a serem incluídas.
Gerenciando acesso usando grupos de acesso
Um grupo de acesso pode ser criado para organizar um conjunto de usuários, IDs de serviço e perfis confiáveis em uma única entidade que facilite designar acesso. É possível designar uma única política ao grupo em vez de designar o mesmo acesso diversas vezes para um usuário individual ou ID de serviço.
Grupos de acesso são políticas designadas que concedem funções e permissões aos membros desse grupo. Membros de um grupo de acesso podem incluir vários tipos de identidade, como usuários, IDs de serviço e perfis confiáveis. Os membros herdam as políticas, funções e permissões que são atribuídos ao grupo de acesso, e também mantêm as funções que são designadas individualmente.
Para obter mais informações, consulte Configurando grupos de acesso.
Para gerenciar o acesso ou atribuir novo acesso aos usuários usando grupos de acesso, você deve ser o proprietário, administrador ou editor da conta em todos os serviços habilitados para Identidade e Acesso na conta. Ou você pode ser o administrador ou editor designado para o serviço de grupos de acesso IAM.
Escolha qualquer uma das ações a seguir para gerenciar os grupos de acesso no IBM Cloud:
Para começar a trabalhar rapidamente com o IAM, configurando grupos de acesso para atribuições de acesso rápido, convidando usuários para a sua conta e gerenciando o acesso deles, consulte Atribuição de acesso a recursos usando grupos de acesso.
Configuração de perfis confiáveis
Você pode usar perfis confiáveis para:
- Conceder a diferentes IBM Cloud® identidades acesso a recursos em sua conta
- Conceda automaticamente aos usuários federados acesso à sua conta com condições baseadas em atributos SAML do seu diretório corporativo.
- Configure a autorização refinada para aplicativos que estão sendo executados em recursos de computação. Como resultado, não é necessário criar IDs de serviço ou chaves de API para os recursos de cálculo.
- Estabeleça confiança com IBM Cloud® serviços ou IDs de serviço em outra conta para conceder acesso entre contas.
Escolha uma das seguintes ações para gerenciar perfis confiáveis no site IBM Cloud:
- Para criar um perfil confiável, consulte Criando perfis confiáveis.
- Para atualizar um perfil confiável, consulte Atualização de perfis confiáveis.
- Para excluir um perfil confiável, consulte Removendo um perfil confiável.
Ao usar perfis confiáveis para autenticação, é importante que o Compute Resource esteja configurado com os valores corretos. Se necessário, siga as etapas abaixo para adicionar ou atualizar o "Compute Resource" em seu
Trusted Profile:
Adição ou atualização de recurso de computação:
-
Navegue até o console do IBM Cloud e clique em Gerenciar > Acesso (IAM).
-
Selecione Perfis confiáveis no menu.
-
Abra seu perfil confiável e vá para a seção
Compute Resource. É exibida uma lista na qual você pode editar as condições existentes ou criar novas condições.- Escolha o Tipo de serviço apropriado.
- Adicione a condição
Namespaceaibm-observe.
Esses valores de condição correspondem à configuração padrão para a instalação do agente. Se os valores de configuração do agente tiverem sido modificados ou se forem necessárias condições adicionais, verifique se os valores de configuração estão de acordo.
Gerenciar o acesso atribuindo políticas diretamente a usuários ou IDs de serviço
Para designar o acesso do usuário a recursos, deve-se ser um administrador em todos os serviços na conta ou o administrador designado para o serviço ou instância de serviço específica. Para designar acesso a um ID de serviço, deve-se ser administrador no serviço de identidade ou no ID de serviço específico.
Escolha uma das seguintes ações para gerenciar o acesso de usuários ou IDs de serviço usando políticas de IAM:
- Para conceder permissões, consulte Atribuição de acesso.
- Para revogar permissões, consulte Removendo o acesso .
- Para revisar as permissões atribuídas, consulte Revisando seu acesso atribuído.
Sobre IDs de serviço
Um ID de serviço identifica um serviço ou um aplicativo semelhante a como um ID de usuário identifica um usuário. Os IDs de serviço são usados para conectar um aplicativo dentro ou fora do IBM Cloud® a um serviço IBM Cloud®. As chaves de API de ID de serviço herdam todo o acesso que é designado ao ID de serviço específico.
É possível designar políticas de acesso específicas ao ID de serviço que restringem permissões para usar serviços específicos ou até mesmo combinar permissões para acessar serviços diferentes. Como os IDs de serviço não estão vinculados a um usuário específico, se um usuário sair da organização e for excluído da conta, o ID de serviço permanecerá. Dessa forma, seu aplicativo ou serviço permanece ativo e em execução.
Para obter mais informações, consulte Criando e trabalhando com IDs de serviço.
- Criando uma ID de serviço.
- Atualização de um ID de serviço.
- Excluindo uma ID de serviço.
- Para evitar uma situação em que o ID do serviço seja excluído, causando uma interrupção ou uma interrupção para os usuários do serviço, você tem a opção de bloquear o ID do serviço. Bloquear um ID do serviço também evita que quaisquer políticas sejam mudadas, excluídas ou designadas. Para obter mais informações, consulte Bloqueio de uma ID de serviço.
Ações do IAM por tarefa
Analise as funções de plataforma e serviço disponíveis e as ações mapeadas para cada uma delas para ajudá-lo a atribuir acesso.
| Ação | AÇÃO DO IAM | Administrador | Editor | Operador | Visualizador |
|---|---|---|---|---|---|
| Exibir console | logs-router.dashboard.view |
Sim | Sim | Sim | Não |
| Ação | AÇÃO DO IAM | Gerente | Gravador | Leitor |
|---|---|---|---|---|
| Configurar logs de plataforma | logs-router.tenant.create |
Sim | Não | Não |
| Excluir a configuração dos registros da plataforma | logs-router.tenant.delete |
Sim | Não | Não |
| Editar (atualizar) a configuração dos registros da plataforma | logs-router.tenant.update |
Sim | Não | Não |
| Visualizar a configuração dos registros da plataforma | logs-router.tenant.read |
Não | Não | Sim |
| Enviar dados de registro para um destino | logs-router.event.send |
Não | Sim | Não |
IBM Cloud funções da plataforma
A tabela a seguir detalha as ações que são mapeadas para as funções da plataforma.
As funções da plataforma permitem que os usuários executem tarefas em recursos de serviços no nível de plataforma, por exemplo, designam acesso ao usuário para o serviço, criam ou excluem instâncias e ligam instâncias aos aplicativos.
Revise as tabelas a seguir que esboçam para quais tipos de tarefas cada função tem permissão, quando você está configurando o IBM Cloud Logs em sua conta.
Use a tabela a seguir para identificar as funções da plataforma de gerenciamento de contas IBM Cloud Logs Routing que você pode conceder no site IBM Cloud para executar qualquer uma das seguintes ações da plataforma:
| Função da plataforma | Descrição das ações |
|---|---|
| Visualizador | Como Visualizador, é possível visualizar instâncias de serviço, mas não é possível modificá-las. |
| Operador | Como um operador, é possível executar ações da plataforma necessárias para configurar e operar instâncias de serviço, como visualizar o painel de um serviço. |
| Editor | Como um editor, é possível executar todas as ações da plataforma, exceto gerenciar a conta e designar políticas de acesso. |
| Administrador | Como administrador, você pode executar todas as ações da plataforma com base no recurso ao qual a função está sendo atribuída, incluindo a atribuição de políticas de acesso a outros usuários. |
| Leitor de configuração de serviço | Como um leitor de configuração de serviço, você pode ler a configuração de serviço para o gerenciamento de governança |
| Gerente-chave | Como gerente de chaves, você pode gerenciar chaves de recursos, por exemplo, criando uma nova chave de recurso para uma instância de recurso |
Funções de serviço do IBM Cloud
A tabela a seguir lista as funções de serviço que estão disponíveis em IBM Cloud.
| Função de serviço | Descrição |
|---|---|
| Gerente | Como um gerenciador, você tem permissões além da função de gravador para concluir ações privilegiadas, conforme definido pelo serviço. Além disso, é possível criar e editar recursos específicos do serviço. |
| Gravador | Como um gravador, você tem permissões além da função de leitor, incluindo a criação e a edição de recursos específicos do serviço. |
| Leitor | Como um leitor, é possível executar ações somente leitura em um serviço, como visualizar recursos específicos do serviço. |