管理 IBM Cloud Logs Routing 的 IAM 访问权限
帐户中的用户对 IBM® Cloud Logs Routing 服务实例的访问权由 IBM Cloud® Identity and Access Management (IAM) 来控制。 必须为访问您帐户中 IBM Cloud Logs Routing 服务的每个用户分配一个包含IAM角色的访问策略。 查看以下角色、操作等,以帮助确定分配 IBM Cloud Logs Routing 访问权限的最佳方式。
在账户中为用户分配的访问策略决定了用户在所选服务或特定实例的上下文中可以执行哪些操作。 允许的操作由 IBM Cloud Logs Routing 定制和定义,作为允许在服务上执行的操作。 每个操作都会映射到 IAM 平台或服务角色,您可以将其分配给用户。 IAM访问策略允许在不同级别上授予访问权限。
分配角色时,请根据需要在 IBM Cloud Logs Routing 中执行的操作选择适当的 IAM 角色。 有关详细信息,请参阅 按任务分列的 IAM 操作。
有关如何使用 IBM Cloud CLI 分配角色的信息,请参阅 使用 CLI 授予 IAM 权限。
如果拥有创建策略和授权的 IAM 权限,则只能授予作为目标服务用户的访问权限级别。 例如,如果您拥有目标服务的查看权限,则只能为授权分配查看者角色。 如果尝试分配更高级别的权限(如管理员),可能会出现权限已授予的情况,但只会分配目标服务的最高级别权限(即查看器)。
如果特定角色及其操作无法满足您要解决的使用案例的需求,您可以 创建自定义角色 并选择要包含的操作。
使用访问组管理访问权
可以创建一个访问组,将一组用户、服务ID和可信配置文件组织成一个单一实体,以便您轻松分配访问权限。 您可以为整个组分配一个策略,而不是为单个用户或服务ID多次分配相同的访问权限。
为访问组分配了用于向该组的成员授予角色和许可权的策略。 访问组的成员可包括多种身份类型,如用户、服务 ID 和受信任配置文件。 成员会继承分配给访问组的策略、角色和权限,并保留各自被分配的角色。
有关更多信息,请参阅设置访问组。
要使用访问组管理访问权限或为用户分配新的访问权限,您必须是账户所有者、管理员或账户中所有身份和访问启用服务的编辑。 或者,您可以是 IAM 访问组服务的指定管理员或编辑。
选择以下任一操作以在 IBM Cloud 中管理访问组:
要通过设置用于快速访问分配的访问组、邀请用户访问您的账户并管理其访问权限来快速使用 IAM,请参阅 使用访问组分配资源访问权限。
配置受信任的预案
您可以使用受信任的配置文件来
- 授予不同 IBM Cloud® 身份访问您账户中资源的权限
- 根据企业目录中的 SAML 属性,自动授予联盟用户访问账户的条件。
- 为在计算资源中运行的应用程序设置细粒度授权。 这样,您就无需为计算资源创建服务 ID 或 API 密钥。
- 与 IBM Cloud® 服务或另一个账户中的服务 ID 建立信任,以授予跨账户访问权限。
选择以下任意操作来管理 IBM Cloud 中的可信配置文件:
- 要创建受信任的配置文件,请参阅 创建受信任的配置文件。
- 要更新受信任的配置文件,请参阅 更新受信任的配置文件。
- 要删除受信任的配置文件,请参阅 删除受信任的配置文件。
使用受信任配置文件进行身份验证时,Compute Resource 必须配置正确的值。 如有必要,请按照以下步骤添加或更新受信任配置文件中的“计算资源”:
添加或更新计算资源:
-
导航到 IBM Cloud控制台,然后单击 Manage > Access (IAM)。
-
从菜单中选择 Trusted Profiles。
-
打开受信任的个人资料,转到
Compute Resource部分。 显示一个可以编辑现有条件或创建新条件的列表。- 选择适当的 服务类型。
- 将条件
Namespace添加到ibm-observe中。
这些条件值与代理安装的默认配置一致。 如果修改了代理配置值或需要附加条件,请确保相应的配置值。
通过直接为用户或服务 ID 分配策略来管理访问权限
要分配用户对资源的访问权限,您必须是账户中所有服务的管理员,或者是特定服务或服务实例的指定管理员。 要为服务 ID 分配访问权限,您必须是身份服务或特定服务 ID 的管理员。
选择以下任一操作,使用 IAM 策略管理用户或服务 ID 的访问:
关于服务 ID
服务标识识别服务或应用程序的方式与用户标识识别用户的方式相似。 服务标识用于将 IBM Cloud® 内部或外部的应用程序连接到 IBM Cloud® 服务。 服务 ID API 密钥继承分配给特定服务 ID 的所有访问权限。
您可以向服务标识分配特定访问策略,以限制使用特定服务的许可权,甚至可以将访问不同服务的许可权组合在一起。 由于服务 ID 不与特定用户绑定,因此如果用户离开组织并从账户中删除,服务 ID 仍会保留。 这样,您的应用程序或服务就能保持正常运行。
有关更多信息,请参阅创建和使用服务标识。
按任务分列的 IAM 操作
查看可用的平台和服务角色,以及映射到每个角色的操作,以帮助您分配访问权限。
| 操作 | IAM 行动 | 管理员 | 编辑者 | 运算符 | 查看者 |
|---|---|---|---|---|---|
| 查看控制台 | logs-router.dashboard.view |
是 | 是 | 是 | 否 |
| 操作 | IAM 行动 | 管理者 | 写入者 | 读者 |
|---|---|---|---|---|
| 配置平台日志 | logs-router.tenant.create |
是 | 否 | 否 |
| 删除平台日志配置 | logs-router.tenant.delete |
是 | 否 | 否 |
| 编辑(更新)平台日志配置 | logs-router.tenant.update |
是 | 否 | 否 |
| 查看平台日志配置 | logs-router.tenant.read |
否 | 否 | 是 |
| 将日志数据发送到目的地 | logs-router.event.send |
否 | 是 | 否 |
IBM Cloud 平台角色
下表详细列出了与平台角色相对应的操作。
平台角色使用户能够在平台级别执行服务资源任务,例如,为用户分配服务访问权限、创建或删除实例以及将实例绑定到应用程序。
查看下表,其中概述了在账户中配置 IBM Cloud Logs 时,每个角色允许执行的任务类型。
使用下表确定 Account management IBM Cloud Logs Routing 平台角色,您可以在 IBM Cloud 中授予这些角色,以运行以下任何平台操作:
| 平台角色 | 操作描述 |
|---|---|
| 查看者 | 作为查看者,您可以查看服务实例,但不能对其进行修改。 |
| 运算符 | 作业操作员,您可以执行配置和操作服务实例所需的平台操作,如查看服务仪表板。 |
| 编辑者 | 作为编辑者,您可以执行所有平台操作,但管理帐户和分配访问策略除外。 |
| 管理员 | 作为管理员,您可以根据分配角色的资源执行所有平台操作,包括为其他用户分配访问权限。 |
| 服务配置读取者 | 作为服务配置读取器,您可以为治理管理读取服务配置 |
| 主要负责人 | 作为密钥管理器,您可以管理资源密钥,例如为资源实例创建新的资源密钥 |
IBM Cloud 服务角色
下表列出了 IBM Cloud 中可用的服务角色。
| 服务角色 | 描述 |
|---|---|
| 管理者 | 作为管理者,您的许可权超过写入者角色,可以完成服务所定义的特权操作。 此外,您还可以创建和编辑服务特定资源。 |
| 写入者 | 作为写入者,您的许可权超过读取者角色,包括创建和编辑服务特定资源。 |
| 读者 | 作为读取者,您可以在服务中执行只读操作,如查看服务特定资源。 |