Zugriff über IAM steuern
IBM Cloud® Identity and Access Management (IAM) ermöglicht Ihnen eine sichere Benutzerauthentifizierung und eine konsistente Zugriffssteuerung für alle Cloudressourcen in IBM Cloud. Sie erteilen Berechtigungen über Richtlinien, die Sie im IBM Cloud Monitoring-Service im Konto definieren.
Benutzern in einem Konto muss eine Plattformrolle zugewiesen sein, damit sie Instanzen verwalten und die Überwachungsbenutzerschnittstelle von IBM Cloud aus starten können. Darüber hinaus müssen Benutzer über eine Dienstrolle verfügen, die die Berechtigungen für die Arbeit mit IBM Cloud Monitoring definiert.
Die Richtlinie bestimmt, welche Aktionen der Benutzer im Kontext des ausgewählten Service oder der ausgewählten Instanz ausführen kann. Die Aktionen werden angepasst und als Operationen definiert, die für den Service ausgeführt werden dürfen. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.
Mithilfe von Richtlinien können Zugriffsberechtigungen auf verschiedenen Ebenen erteilt werden. Zu den Optionen gehören unter anderem:
- Zugriff auf alle für IAM aktivierten Services in Ihrem Konto
- Zugriff auf alle Instanzen des Service in einer einzelnen Region in Ihrem Konto
- Zugriff auf eine einzelne Serviceinstanz in Ihrem Konto
- Zugriff auf alle Instanzen des Service im Kontext einer Ressourcengruppe
- Zugriff auf alle Instanzen des Service in einer einzelnen Region im Kontext einer Ressourcengruppe
- Zugriff auf alle IAM-fähigen Services im Kontext einer Ressourcengruppe
Rollen definieren die Aktionen, die ein Benutzer oder eine Service-ID ausführen kann. Es gibt verschiedene Typen von Rollen in der IBM Cloud:
- Plattformmanagementrollen ermöglichen Benutzern das Ausführen von Tasks für Serviceressourcen auf Plattformebene (z. B. Benutzerzugriff für den Service zuweisen, Service-IDs erstellen oder löschen, Instanzen erstellen, anderen Benutzern Richtlinien für Ihren Service zuordnen und Instanzen an Anwendungen binden).
- Servicezugriffsrollen ermöglichen das Zuweisen unterschiedlicher Berechtigungsstufen für Benutzer zum Aufrufen der Service-API oder zum Ausführen von Aktionen in der Überwachungsbenutzerschnittstelle.
Um eine Gruppe von Benutzern und Service-IDs in einer einzigen Entität zu organisieren, die es für Sie vereinfacht, IAM-Berechtigungen zu verwalten, verwenden Sie Zugriffsgruppen. Sie können der Gruppe eine einzelne Richtlinie zuordnen, anstatt in vielen Einzelschritten jeder einzelnen Benutzer- oder Service-ID den gleichen Zugriff zuzuordnen.
Wenn Sie über die IAM-Berechtigung zum Erstellen von Richtlinien und Berechtigungen verfügen, können Sie nur die Zugriffsebene gewähren, die Sie als Benutzer des Zieldienstes haben. Wenn Sie beispielsweise über einen Viewer-Zugriff für den Zieldienst verfügen, können Sie für die Autorisierung nur die Viewer-Rolle zuweisen. Wenn Sie versuchen, eine höhere Berechtigung, wie z. B. Administrator, zuzuweisen, sieht es so aus, als ob die Berechtigung erteilt wird, jedoch wird nur die höchste Berechtigungsstufe, die Sie für den Zieldienst haben, d. h. Viewer, zugewiesen.
Zugriff mit Zugriffsgruppen verwalten
Zum Verwalten von Zugriffsgruppen müssen Sie der Kontoeigner, Administrator oder Editor für alle IAM-fähigen Services in dem Konto sein oder der zugeordnete Administrator oder Editor für den IAM-Zugriffsgruppenservice.
Mit den folgenden Aktionen können Sie IAM-Zugriffsgruppen in IBM Cloud verwalten:
Zugriffsberechtigungen verwalten, indem Richtlinien Benutzern direkt zugewiesen werden
Wenn Sie Zugriffsgruppen verwalten oder neuen Zugriff für Benutzer mithilfe von IAM-Richtlinien erteilen möchten, müssen Sie der Kontoeigner, der Administrator für alle Services im Konto oder ein Administrator für den betreffenden Service bzw. die Serviceinstanz sein.
Mit den folgenden Aktionen können Sie IAM-Richtlinien in IBM Cloud verwalten:
- Informationen zum Erteilen von Berechtigungen für einen Benutzer finden Sie unter Zugriff zuweisen.
- Informationen zum Widerruf von Berechtigungen finden Sie im Abschnitt zum Entfernen von Zugriff.
- Informationen zum Überprüfen der Berechtigungen eines Benutzers finden Sie unter Zugewiesenen Zugriff überprüfen.
IBM Cloud-Plattformrollen
Benutzern muss eine Plattformrolle zugewiesen werden, damit sie den IBM Cloud Monitoring-Service in Ihrem Konto anzeigen und verwalten können. Sie können Berechtigungen zum Arbeiten mit allen Instanzen in dem IBM Cloud-Konto erteilen oder den Zugriff auf einzelne Instanzen beschränken.
In der folgenden Tabelle sind die Plattformrollen aufgeführt, die Sie einem Benutzer in IBM Cloud erteilen können, um die angegebenen Plattformaktionen auszuführen:
| Plattformaktionen | Administrator | Bearbeiter | Operator | Anzeigeberechtigter |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
Ein Benutzer mit der RolleAdministrator verfügt automatisch über die Berechtigungen der Servicerolle Manager.
IBM Cloud-Servicerollen
In der folgenden Tabelle sind die Servicerollen aufgeführt, die Sie einem Benutzer in IBM Cloud erteilen können, um die angegebenen Aktionen auszuführen:
| Aktion | Beschreibung | Manager | Schreibberechtigter | Leseberechtigter | Administrator |
|---|---|---|---|---|---|
sysdig-monitor.launch.admin |
Ausführen von Berechtigungstasks. | ||||
sysdig-monitor.launch.viewer |
Schreibgeschützte Aktionen in einem Service ausführen. | ||||
sysdig-monitor.secure.manager [*] |
Ausführen von Berechtigungstasks. | ||||
sysdig-monitor.secure.user [*] |
Schreibgeschützte Aktionen in einem Service ausführen. | ||||
sysdig-monitor.secure.viewer [*] |
Schreibgeschützte Aktionen in einem Service ausführen. | ||||
sysdig-monitor.agent-installation.read |
Zugriff auf Agenteninstallation. | ||||
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods |
Zugriff auf Netzaufrufe für die CLI. | ||||
sysdig-monitor.agent.cli.agent-status |
Zugriff auf den Agentenstatus über die Befehlszeilenschnittstelle. | ||||
sysdig-monitor.agent.cli.view |
Zugriff zum Anzeigen der Befehlszeilenschnittstelle. | ||||
sysdig-monitor.agent.cli.view-configuration |
Zugriff zum Anzeigen der Konfiguration über die Befehlszeilenschnittstelle. | ||||
sysdig-monitor.alert-events.edit |
Alertereignisse bearbeiten. | ||||
sysdig-monitor.alert-events.read |
Alertereignisse anzeigen. | ||||
sysdig-monitor.alert.edit |
Alerts bearbeiten. | ||||
sysdig-monitor.alerts.read |
Alerts anzeigen. | ||||
sysdig-monitor.api-token.edit |
API-Tokens bearbeiten. | ||||
sysdig-monitor.api-token.read |
API-Tokens anzeigen. | ||||
sysdig-monitor.captures.edit |
Erfassungen bearbeiten. | ||||
sysdig-monitor.captures.read |
Ansichtserfassungen. | ||||
sysdig-monitor.custom-events.edit |
Benutzerdefinierte Ereignisse bearbeiten. | ||||
sysdig-monitor.custom-events.read |
Angepasste Ereignisse anzeigen. | ||||
sysdig-monitor.dashboard-metrics-data.read |
Dashboardmetriken lesen. | ||||
sysdig-monitor.dashboard.edit |
Dashboards bearbeiten. | ||||
sysdig-monitor.dashboards.read |
Dashboards anzeigen. | ||||
sysdig-monitor.datastream.read |
Datenströme anzeigen. | ||||
sysdig-monitor.downtimes.read |
Ausfallzeiten anzeigen. | ||||
sysdig-monitor.events-forwarder.read |
Ereignisweiterleitung anzeigen. | ||||
sysdig-monitor.explore.edit |
Ansicht 'Durchsuchen' ändern. | ||||
sysdig-monitor.explore.read |
Verwenden Sie die Ansicht "Untersuchen". | ||||
sysdig-monitor.file-storage-config.read |
Dateispeicherkonfiguration anzeigen. | ||||
sysdig-monitor.global.notification-channels.read |
Globale Benachrichtigungskanäle anzeigen. | ||||
sysdig-monitor.groupings.edit |
Gruppen bearbeiten | ||||
sysdig-monitor.groupings.read |
Gruppen anzeigen | ||||
sysdig-monitor.helmsrenderer.read |
Greifen Sie auf den Helm-Renderer zu. | ||||
sysdig-monitor.infrastructure.read |
Auf Infrastruktur zugreifen. | ||||
sysdig-monitor.integrations.read |
Auf Integrationen zugreifen. | ||||
sysdig-monitor.manual-integrations.edit |
Manuelle Integrationen bearbeiten. | ||||
sysdig-monitor.memberships.edit |
Mitgliedschaften bearbeiten. | ||||
sysdig-monitor.metrics-data.read |
Zeigen Sie Metrikdaten an. | ||||
sysdig-monitor.metrics-descriptors.read |
Zeigen Sie Metrikdeskriptoren an. | ||||
sysdig-monitor.notification-channels.edit |
Benachrichtigungskanäle bearbeiten. | ||||
sysdig-monitor.notification-channels.view |
Benachrichtigungskanäle anzeigen. | ||||
sysdig-monitor.overviews.read |
Übersichten anzeigen. | ||||
sysdig-monitor.promcat.integration.edit |
PromCat-Integrationen bearbeiten. | ||||
sysdig-monitor.promcat.integrations.read |
PromCat-Integrationen anzeigen. | ||||
sysdig-monitor.promcat.integrations.validates |
Testen Sie, ob PromCat-Integrationen ordnungsgemäß konfiguriert sind. | ||||
sysdig-monitor.promql-metadata.read |
PromQL-Metadaten anzeigen. | ||||
sysdig-monitor.providers.read |
Provider anzeigen. | ||||
sysdig-monitor.spotlight.read |
Spotlight anzeigen. | ||||
sysdig-monitor.sysdig-storage.read |
Speicherbelegung für Service anzeigen. | ||||
sysdig-monitor.team.sharing.groupings.toggle |
Gemeinsame Teamnutzung konfigurieren. | ||||
sysdig-monitor.teams.manage |
Konfigurieren Sie Teams. | ||||
sysdig-monitor.teams.read |
Teamkonfigurationen anzeigen. | ||||
sysdig-monitor.token.view |
Token anzeigen. | ||||
sysdig-monitor.user.read |
Benutzer anzeigen. | ||||
sysdig-monitor.system-role.admin |
Konfigurieren Sie Systemrollen. | ||||
sysdig-monitor.platform-metric.publish [**] |
[*]-Diese Servicerolle wird verwendet, wenn IBM Cloud Monitoring mit einer IBM Cloud Security and Compliance Center Workload Protection-Instanz verbunden ist. Diese Rolle muss auch für IBM Cloud Security and Compliance Center Workload
Protectiondefiniert werden. Weitere Informationen zu IBM Cloud Security and Compliance Center Workload Protection-Funktionen finden Sie in der Dokumentation zu IBM Cloud Security and Compliance Center Workload Protection.
[**]-Diese Servicerolle dient nur zur internen Verwendung und wird in Ihrer Umgebung nicht verwendet.
Die Aktion sysdig-monitor.launch.viewer muss mindestens zugeordnet werden, um auf die Instanz zuzugreifen. Wenn keine Zuordnung erfolgt, wird ein Fehler zurückgegeben.
Eine zusätzliche Rolle von Supertenant Metrics Publisher ist eine Rolle, die Ihnen in IAM angezeigt wird. Diese Rolle ist nur für die interne Verwendung bestimmt und wird in Ihrer Umgebung nicht verwendet.
Wie erfahre ich, welche Zugriffsrichtlinien für mich festgelegt wurden?
Sie können in der UI-Konsole von IBM Cloud sehen, welche Zugriffsrichtlinien für Sie festgelegt wurden.
- Wechseln Sie zu Auf IAM-Benutzer zugreifen.
- Klicken Sie in der Benutzertabelle auf Ihren Namen.
- Klicken Sie auf die Registerkarte Zugriffsrichtlinien, um Ihre Zugriffsrichtlinien anzuzeigen.
- Klicken Sie auf die Registerkarte Zugriffsgruppen, um die Zugriffsgruppen anzuzeigen, in denen Sie Mitglied sind. Überprüfen Sie die Richtlinien für jede Gruppe.