管理IBM Cloud Logs Routing的 IAM 訪問
帳戶中的使用者對 IBM® Cloud Logs Routing 服務實例的存取權是由 IBM Cloud® Identity and Access Management (IAM) 進行控制。 在您的帳戶中存取 IBM Cloud Logs Routing 服務的每個使用者都必須指定具有 IAM 角色的存取政策。 請查看以下角色、操作等,以協助決定指派對IBM Cloud Logs Routing的存取權限的最佳方式。
您在帳戶中為使用者指派的存取原則決定了使用者可以在您選擇的服務或特定實例的上下文中執行哪些操作。 允許的動作由 IBM Cloud Logs Routing 自訂和定義為允許在服務上執行的作業。 每個操作都會對應到您可以指派給使用者的 IAM 平台或服務角色。 IAM 存取政策可在不同層級授予存取權。
指派角色時,根據您需要在IBM Cloud Logs Routing中執行的動作選擇適當的 IAM 角色。 有關更多信息,請參閱 按任務列出的 IAM 操作。
有關如何使用IBM Cloud CLI 指派角色的信息,請參閱 使用 CLI 授予 IAM 權限。
如果您擁有建立政策和授權的 IAM 權限,則您只能授予您作為目標服務使用者所擁有的存取等級。 例如,如果您擁有目標服務的檢視者存取權,您可以僅指定檢視者角色為授權。 如果您嘗試指派較高的權限(例如管理員),可能會顯示已授予權限,但只會指派您對目標服務擁有的最高等級權限(即檢視者)。
如果特定角色及其操作無法滿足您要解決的用例的需求,您可以 建立自訂角色 並選擇要包含的操作。
使用存取群組來管理存取權
建立存取群組可將一組使用者、服務 ID 及受信任的設定檔組織為單一實體,方便您指派存取權限。 您可以為群組指定單一政策,而無需為個別使用者或服務 ID 多次指定相同的存取。
會指派原則給存取群組,將角色和許可權授與該群組的成員。 存取群組的成員可以包括多種身分類型,例如使用者、服務 ID 和可信任設定檔。 成員繼承分配給存取群組的策略、角色和權限,並且還保留單獨指派給他們的角色。
如需相關資訊,請參閱設定存取群組。
若要使用存取群組管理存取權限或為使用者指派新存取權限,您必須是帳戶中所有啟用身分和存取的服務的帳戶擁有者、管理員或編輯者。 或者,您可以是 IAM 存取群組服務的指定管理員或編輯者。
選擇下列任何動作來管理 IBM Cloud 中的存取群組:
若要透過設定存取群組以進行快速存取指派、邀請使用者存取您的帳戶以及管理他們的存取權限來快速啟動和執行 IAM,請參閱 使用存取群組指派資源的存取權限。
配置可信任設定檔
您可以使用受信任的設定檔來:
- 授予不同的IBM Cloud®身分存取您帳戶中的資源的權限
- 根據公司目錄中的 SAML 屬性,自動授予聯合使用者對您帳戶的存取權限。
- 為計算資源中執行的應用程式設定細粒度授權。 這樣,您無需為運算資源建立服務 ID 或 API 金鑰。
- 與另一個帳戶中的IBM Cloud®服務或服務 ID 建立信任,以授予跨帳戶存取權限。
在 IBM Cloud 中選擇下列任一動作來管理受信任的設定檔:
- 若要建立可信任設定文件,請參閱 建立 可信任設定檔。
- 若要更新受信任 的設定文件,請參閱更新受信任的設定檔。
- 若要刪除受信任 的設定文件,請參閱刪除受信任的設定檔。
使用受信任的設定檔進行身份驗證時,使用正確的值配置 Compute Resource 非常重要。 如有必要,請按照以下步驟在您的受信任設定檔中新增或更新「計算資源」:
新增或更新計算資源:
-
導覽至IBM Cloud控制台並點選管理 > 存取 (IAM)。
-
從選單中選擇受信任的設定檔。
-
打開您信任的個人資料並轉到
Compute Resource部分。 將顯示一個列表,您可以在其中編輯現有條件或建立新條件。- 選擇適當的服務類型。
- 將條件
Namespace加入ibm-observe。
這些條件值與代理安裝的預設配置相符。 如果代理程式配置值已修改或需要其他條件,請確保相應地配置值。
透過直接向使用者或服務 ID 分配策略來管理訪問
若要指派使用者對資源的存取權限,您必須是帳戶中所有服務的管理員,或是特定服務或服務實例的指定管理員。 若要指派對服務 ID 的存取權限,您必須是身分識別服務或特定服務 ID 的管理員。
選擇以下任一操作以使用 IAM 策略管理使用者或服務 ID 的存取:
- 若要授予權限,請參閱 指派存取權限。
- 若要撤銷許可權,請參閱移除存取權。
- 若要查看 已指派的權限,請參閱查看已指派的存取權限。
關於服務 ID
服務 ID 識別服務或應用程式的方式,與使用者 ID 識別使用者的方式類似。 服務 ID 是用來將 IBM Cloud® 內部或外部的應用程式連接至 IBM Cloud® 服務。 服務 ID API 金鑰繼承指派給特定服務 ID 的所有存取權限。
您可以將特定存取原則指派給服務 ID,而服務 ID 限制用於使用特定服務的許可權,或甚至結合用於存取不同服務的許可權。 由於服務 ID 不與特定使用者綁定,因此如果使用者離開組織並從帳戶中刪除,服務 ID 仍會保留。 這樣,您的應用程式或服務就能保持正常運作。
如需相關資訊,請參閱建立及使用服務 ID。
依任務列出的 IAM 操作
查看可用的平台和服務角色,以及對應到每個角色的操作,以協助您指派存取權限。
| 動作 | IAM 行動 | 管理者 | 編輯者 | 操作員 | 檢視者 |
|---|---|---|---|---|---|
| 查看控制台 | logs-router.dashboard.view |
True | True | True | 否 |
| 動作 | IAM 行動 | 管理員 | 撰寫者 | 讀者 |
|---|---|---|---|---|
| 配置平台日誌 | logs-router.tenant.create |
True | 否 | 否 |
| 刪除平台日誌配置 | logs-router.tenant.delete |
True | 否 | 否 |
| 編輯(更新)平台日誌配置 | logs-router.tenant.update |
True | 否 | 否 |
| 查看平台日誌配置 | logs-router.tenant.read |
否 | 否 | True |
| 將日誌資料傳送到目的地 | logs-router.event.send |
否 | True | 否 |
IBM Cloud 平台角色
下表詳述對應到平台角色的動作。
平台角色可讓使用者在平台層級對服務資源執行任務,例如,為服務指派使用者存取權限、建立或刪除實體,以及將實體綁定至應用程式。
請查看下表,其中概述了您在帳戶中配置IBM Cloud Logs時每個角色允許執行的任務類型。
使用下表確定您可以在IBM Cloud site.data.keyword.cloud_notm}} 中授予的帳戶管理****IBM Cloud Logs Routing site.data.keyword.logs_routing_full_notm}} 平台角色,以執行以下任何平台操作:
| 平台角色 | 動作的說明 |
|---|---|
| 檢視者 | 作為檢視者,您可以檢視服務實例,但不能修改服務實例。 |
| 操作員 | 身為操作員,您可以執行配置及操作服務實例所需的平台動作,例如檢視服務的儀表板。 |
| 編輯者 | 身為編輯者,您可以可能所有平台動作,但管理帳戶及指派存取原則除外。 |
| 管理者 | 身為管理員,您可以根據角色被指派的資源執行所有平台動作,包括指派存取政策給其他使用者。 |
| 服務配置讀者 | 作為服務配置讀者,您可以閱讀服務配置以進行治理管理 |
| 關鍵經理 | 作為金鑰管理者,您可以管理資源金鑰,例如為資源執行個體建立新的資源金鑰 |
IBM Cloud 服務角色
下表列出了IBM Cloud中可用的服務角色。
| 服務角色 | 說明 |
|---|---|
| 管理員 | 身為管理員,您具有撰寫者角色之外的許可權,以完成服務所定義的特許動作。 此外,您可以建立及編輯服務特定的資源。 |
| 撰寫者 | 身為撰寫者,您具有讀者角色之外的許可權,包括建立及編輯服務特定的資源。 |
| 讀者 | 身為讀取者,您可以在服務內執行唯讀動作,例如檢視服務特定的資源。 |