Zugriff über IAM steuern

IBM Cloud® Identity and Access Management (IAM) ermöglicht Ihnen eine sichere Benutzerauthentifizierung und eine konsistente Zugriffssteuerung für alle Cloudressourcen in IBM Cloud. Sie erteilen Berechtigungen über Richtlinien, die Sie im IBM Cloud Monitoring-Service im Konto definieren.

Benutzern in einem Konto muss eine Plattformrolle zugewiesen sein, damit sie Instanzen verwalten und die Überwachungsbenutzerschnittstelle von IBM Cloud aus starten können. Darüber hinaus müssen Benutzer über eine Dienstrolle verfügen, die die Berechtigungen für die Arbeit mit IBM Cloud Monitoring definiert.

Die Richtlinie bestimmt, welche Aktionen der Benutzer im Kontext des ausgewählten Service oder der ausgewählten Instanz ausführen kann. Die Aktionen werden angepasst und als Operationen definiert, die für den Service ausgeführt werden dürfen. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.

Mithilfe von Richtlinien können Zugriffsberechtigungen auf verschiedenen Ebenen erteilt werden. Zu den Optionen gehören unter anderem:

  • Zugriff auf alle für IAM aktivierten Services in Ihrem Konto
  • Zugriff auf alle Instanzen des Service in einer einzelnen Region in Ihrem Konto
  • Zugriff auf eine einzelne Serviceinstanz in Ihrem Konto
  • Zugriff auf alle Instanzen des Service im Kontext einer Ressourcengruppe
  • Zugriff auf alle Instanzen des Service in einer einzelnen Region im Kontext einer Ressourcengruppe
  • Zugriff auf alle IAM-fähigen Services im Kontext einer Ressourcengruppe

Rollen definieren die Aktionen, die ein Benutzer oder eine Service-ID ausführen kann. Es gibt verschiedene Typen von Rollen in der IBM Cloud:

  • Plattformmanagementrollen ermöglichen Benutzern das Ausführen von Tasks für Serviceressourcen auf Plattformebene (z. B. Benutzerzugriff für den Service zuweisen, Service-IDs erstellen oder löschen, Instanzen erstellen, anderen Benutzern Richtlinien für Ihren Service zuordnen und Instanzen an Anwendungen binden).
  • Servicezugriffsrollen ermöglichen das Zuweisen unterschiedlicher Berechtigungsstufen für Benutzer zum Aufrufen der Service-API oder zum Ausführen von Aktionen in der Überwachungsbenutzerschnittstelle.

Um eine Gruppe von Benutzern und Service-IDs in einer einzigen Entität zu organisieren, die es für Sie vereinfacht, IAM-Berechtigungen zu verwalten, verwenden Sie Zugriffsgruppen. Sie können der Gruppe eine einzelne Richtlinie zuordnen, anstatt in vielen Einzelschritten jeder einzelnen Benutzer- oder Service-ID den gleichen Zugriff zuzuordnen.

Wenn Sie über die IAM-Berechtigung zum Erstellen von Richtlinien und Berechtigungen verfügen, können Sie nur die Zugriffsebene gewähren, die Sie als Benutzer des Zieldienstes haben. Wenn Sie beispielsweise über einen Viewer-Zugriff für den Zieldienst verfügen, können Sie für die Autorisierung nur die Viewer-Rolle zuweisen. Wenn Sie versuchen, eine höhere Berechtigung, wie z. B. Administrator, zuzuweisen, sieht es so aus, als ob die Berechtigung erteilt wird, jedoch wird nur die höchste Berechtigungsstufe, die Sie für den Zieldienst haben, d. h. Viewer, zugewiesen.

Zugriff mit Zugriffsgruppen verwalten

Zum Verwalten von Zugriffsgruppen müssen Sie der Kontoeigner, Administrator oder Editor für alle IAM-fähigen Services in dem Konto sein oder der zugeordnete Administrator oder Editor für den IAM-Zugriffsgruppenservice.

Mit den folgenden Aktionen können Sie IAM-Zugriffsgruppen in IBM Cloud verwalten:

Zugriffsberechtigungen verwalten, indem Richtlinien Benutzern direkt zugewiesen werden

Wenn Sie Zugriffsgruppen verwalten oder neuen Zugriff für Benutzer mithilfe von IAM-Richtlinien erteilen möchten, müssen Sie der Kontoeigner, der Administrator für alle Services im Konto oder ein Administrator für den betreffenden Service bzw. die Serviceinstanz sein.

Mit den folgenden Aktionen können Sie IAM-Richtlinien in IBM Cloud verwalten:

IBM Cloud-Plattformrollen

Benutzern muss eine Plattformrolle zugewiesen werden, damit sie den IBM Cloud Monitoring-Service in Ihrem Konto anzeigen und verwalten können. Sie können Berechtigungen zum Arbeiten mit allen Instanzen in dem IBM Cloud-Konto erteilen oder den Zugriff auf einzelne Instanzen beschränken.

In der folgenden Tabelle sind die Plattformrollen aufgeführt, die Sie einem Benutzer in IBM Cloud erteilen können, um die angegebenen Plattformaktionen auszuführen:

IAM-Benutzerrollen und -aktionen
Plattformaktionen Administrator Bearbeiter Operator Anzeigeberechtigter
Grant other account members access to work with the service Symbol für Häkchen
Provision a service instance Symbol für Häkchen Symbol für Häkchen
Delete a service instance Symbol für Häkchen Symbol für Häkchen
Create a service ID Symbol für Häkchen Symbol für Häkchen
View details of a service instance Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
View service instances in the Observability Monitoring dashboard Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen

Ein Benutzer mit der RolleAdministrator verfügt automatisch über die Berechtigungen der Servicerolle Manager.

IBM Cloud-Servicerollen

In der folgenden Tabelle sind die Servicerollen aufgeführt, die Sie einem Benutzer in IBM Cloud erteilen können, um die angegebenen Aktionen auszuführen:

Dienstrollen und Aktionen
Aktion Beschreibung Manager Schreibberechtigter Leseberechtigter Administrator
sysdig-monitor.launch.admin Ausführen von Berechtigungstasks. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.launch.viewer Schreibgeschützte Aktionen in einem Service ausführen. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.secure.manager [*] Ausführen von Berechtigungstasks. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.secure.user [*] Schreibgeschützte Aktionen in einem Service ausführen. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.secure.viewer [*] Schreibgeschützte Aktionen in einem Service ausführen. Symbol für Häkchen
sysdig-monitor.agent-installation.read Zugriff auf Agenteninstallation. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods Zugriff auf Netzaufrufe für die CLI. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.agent.cli.agent-status Zugriff auf den Agentenstatus über die Befehlszeilenschnittstelle. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.agent.cli.view Zugriff zum Anzeigen der Befehlszeilenschnittstelle. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.agent.cli.view-configuration Zugriff zum Anzeigen der Konfiguration über die Befehlszeilenschnittstelle. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.alert-events.edit Alertereignisse bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.alert-events.read Alertereignisse anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.alert.edit Alerts bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.alerts.read Alerts anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.api-token.edit API-Tokens bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.api-token.read API-Tokens anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.captures.edit Erfassungen bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.captures.read Ansichtserfassungen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.custom-events.edit Benutzerdefinierte Ereignisse bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.custom-events.read Angepasste Ereignisse anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.dashboard-metrics-data.read Dashboardmetriken lesen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.dashboard.edit Dashboards bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.dashboards.read Dashboards anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.datastream.read Datenströme anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.downtimes.read Ausfallzeiten anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.events-forwarder.read Ereignisweiterleitung anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.explore.edit Ansicht 'Durchsuchen' ändern. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.explore.read Verwenden Sie die Ansicht "Untersuchen". Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.file-storage-config.read Dateispeicherkonfiguration anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.global.notification-channels.read Globale Benachrichtigungskanäle anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.groupings.edit Gruppen bearbeiten Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.groupings.read Gruppen anzeigen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.helmsrenderer.read Greifen Sie auf den Helm-Renderer zu. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.infrastructure.read Auf Infrastruktur zugreifen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.integrations.read Auf Integrationen zugreifen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.manual-integrations.edit Manuelle Integrationen bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.memberships.edit Mitgliedschaften bearbeiten. Symbol für Häkchen
sysdig-monitor.metrics-data.read Zeigen Sie Metrikdaten an. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.metrics-descriptors.read Zeigen Sie Metrikdeskriptoren an. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.notification-channels.edit Benachrichtigungskanäle bearbeiten. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.notification-channels.view Benachrichtigungskanäle anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.overviews.read Übersichten anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.promcat.integration.edit PromCat-Integrationen bearbeiten. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.promcat.integrations.read PromCat-Integrationen anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.promcat.integrations.validates Testen Sie, ob PromCat-Integrationen ordnungsgemäß konfiguriert sind. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.promql-metadata.read PromQL-Metadaten anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.providers.read Provider anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.spotlight.read Spotlight anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.sysdig-storage.read Speicherbelegung für Service anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.team.sharing.groupings.toggle Gemeinsame Teamnutzung konfigurieren. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.teams.manage Konfigurieren Sie Teams. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.teams.read Teamkonfigurationen anzeigen. Symbol für Häkchen
sysdig-monitor.token.view Token anzeigen. Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.user.read Benutzer anzeigen. Symbol für Häkchen
sysdig-monitor.system-role.admin Konfigurieren Sie Systemrollen. Symbol für Häkchen Symbol für Häkchen
sysdig-monitor.platform-metric.publish [**]

[*]-Diese Servicerolle wird verwendet, wenn IBM Cloud Monitoring mit einer IBM Cloud Security and Compliance Center Workload Protection-Instanz verbunden ist. Diese Rolle muss auch für IBM Cloud Security and Compliance Center Workload Protectiondefiniert werden. Weitere Informationen zu IBM Cloud Security and Compliance Center Workload Protection-Funktionen finden Sie in der Dokumentation zu IBM Cloud Security and Compliance Center Workload Protection.

[**]-Diese Servicerolle dient nur zur internen Verwendung und wird in Ihrer Umgebung nicht verwendet.

Die Aktion sysdig-monitor.launch.viewer muss mindestens zugeordnet werden, um auf die Instanz zuzugreifen. Wenn keine Zuordnung erfolgt, wird ein Fehler zurückgegeben.

Eine zusätzliche Rolle von Supertenant Metrics Publisher ist eine Rolle, die Ihnen in IAM angezeigt wird. Diese Rolle ist nur für die interne Verwendung bestimmt und wird in Ihrer Umgebung nicht verwendet.

Wie erfahre ich, welche Zugriffsrichtlinien für mich festgelegt wurden?

Sie können in der UI-Konsole von IBM Cloud sehen, welche Zugriffsrichtlinien für Sie festgelegt wurden.

  1. Wechseln Sie zu Auf IAM-Benutzer zugreifen.
  2. Klicken Sie in der Benutzertabelle auf Ihren Namen.
  3. Klicken Sie auf die Registerkarte Zugriffsrichtlinien, um Ihre Zugriffsrichtlinien anzuzeigen.
  4. Klicken Sie auf die Registerkarte Zugriffsgruppen, um die Zugriffsgruppen anzuzeigen, in denen Sie Mitglied sind. Überprüfen Sie die Richtlinien für jede Gruppe.