Berechtigungen für die Arbeit mit dem Monitoring-Service erteilen
IBM Cloud® Identity and Access Management (IAM) ermöglicht Ihnen eine sichere Benutzerauthentifizierung und eine konsistente Zugriffssteuerung für alle Cloudressourcen in IBM Cloud.
Führen Sie die folgenden Schritte aus, um einem Benutzer oder einer Service-ID Berechtigungen für die Arbeit mit dem IBM Cloud Monitoring-Service zu erteilen:
Voraussetzungen
Ihre Benutzer-ID benötigt Administratorplattformberechtigungen, um den IBM Cloud Monitoring Service zu verwalten. Der Kontoeigner kann Benutzern Zugriff auf das Konto erteilen, um den Benutzerzugriff und die Ressourcen für das Konto zu verwalten. Weitere Informationen.
Schritt 1. Zugriffsgruppe erstellen
Führen Sie die folgenden Schritte aus, um eine Zugriffsgruppe zu erstellen:
- Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
- Klicken Sie auf Erstellen.
- Geben Sie einen Namen und optional eine Beschreibung für Ihre Gruppe ein und klicken Sie auf Erstellen.
Sie können eine Gruppe löschen, indem Sie die Option Gruppe entfernen auswählen. Wenn Sie eine Gruppe aus dem Konto entfernen, entfernen Sie alle Benutzer und Service-IDs aus der Gruppe und alle Zugriffsrechte, die der Gruppe zugeordnet sind.
Wenn Sie eine Zugriffsgruppe mithilfe der Befehlszeilenschnittstelle erstellen möchten, können Sie den Befehl ibmcloud iam access-group-create verwenden.
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
Schritt 2. Hinzufügen von Berechtigungen zum Anzeigen von Monitoring-Instanzen in der Observability-Benutzeroberfläche
Nachdem Sie Ihre Gruppen konfiguriert haben, können Sie eine angepasste Richtlinie zur Gruppe hinzufügen. Sie müssen Berechtigungen zum Anzeigen von Monitoring-Instanzen in der Benutzerschnittstelle für Beobachtbarkeit hinzufügen, um die Instanz in IBM Cloud oder in beiden Komponenten zu verwalten.
Alle Richtlinien, die Sie für eine Zugriffsgruppe festlegen, gelten für alle Entitäten, Benutzer und Service-IDs innerhalb der Gruppe.
Wenn Sie über die IAM-Berechtigung zum Erstellen von Richtlinien und Berechtigungen verfügen, können Sie nur die Zugriffsebene gewähren, die Sie als Benutzer des Zieldienstes haben. Wenn Sie beispielsweise für den Zieldienst über Viewer-Zugriff verfügen, können Sie nur die Viewer-Rolle für die Berechtigung zuweisen. Wenn Sie versuchen, eine höhere Berechtigung, wie z. B. Administrator, zuzuweisen, sieht es so aus, als ob die Berechtigung erteilt wird, jedoch wird nur die höchste Berechtigungsstufe, die Sie für den Zieldienst haben, d. h. Viewer, zugewiesen.
Sie können die Richtlinie mithilfe der Benutzerschnittstelle oder über die Befehlszeile zuordnen.
Wenn Sie die Richtlinie definieren, müssen Sie eine Plattformrolle auswählen. Plattformmanagementrollen umfassen eine Reihe von Aktionen, darunter die Möglichkeit, Instanzen zu erstellen und zu löschen, Aliasnamen zu verwalten sowie Bindungen, Berechtigungsnachweise und Zugriffsberechtigungen zu verwalten. Gültige Plattformrollen sind Administrator, Editor, Operator und Anzeigeberechtigter.
Berechtigungen über die Befehlszeilenschnittstelle hinzufügen
Wenn Sie eine Zugriffsgruppenrichtlinie mithilfe der Befehlszeilenschnittstelle erstellen möchten, können Sie den Befehl ibmcloud iam access-group-policy-create verwenden.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Gültige Rollen (roles) sind Administrator, Editor, Operator und Viewer (Anzeigeberechtigter).
Um einem Benutzer die Berechtigungen eines Anzeigeberechtigten zu erteilen, können Sie beispielsweise den folgenden Befehl ausführen:
ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Berechtigungen über die Benutzerschnittstelle hinzufügen
Führen Sie die folgenden Schritte aus, um eine Richtlinie über die Benutzerschnittstelle zu einer Zugriffsgruppe hinzuzufügen:
-
Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
-
Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.
-
Klicken Sie auf Zugangsrichtlinien > Zugriff zuweisen > Zugriff auf Ressourcen zuweisen.
-
Wählen Sie IAM-Services aus.
-
Wählen Sie im Abschnitt Welchen Zugriffstyp möchten Sie zuweisen? die Option IBM Cloud Monitoring aus.
-
Wählen Sie im Abschnitt Für welche Services soll die Zugriffsberechtigung zugewiesen werden? eine der folgenden Optionen aus:
Wählen Sie Alle Services aus, um den Bereich der Richtlinie zu definieren und alle Instanzen darin einzubeziehen.
Wählen Sie Services basierend auf Attributen aus, um den Geltungsbereich der Richtlinie zu präzisieren. Wählen Sie eine der folgenden Optionen aus:
Option 1: Der Bereich wird auf eine Ressourcengruppe festgelegt. Wählen Sie Ressourcengruppe aus, um eine Ressourcengruppe auszuwählen und den Bereich der Richtlinie so zu definieren, dass alle Instanzen, die zu dieser Ressourcengruppe gehören, einbezogen werden.
Option 2: Der Bereich wird auf eine Instanz in der Ressourcengruppe festgelegt. Wählen Sie Ressourcengruppe und danach die Ressourcengruppe aus. Wählen Sie anschließend Serviceinstanz aus, um die Instanz innerhalb der Ressourcengruppe auszuwählen.
Option 3: Als Geltungsbereich wird eine einzelne Instanz festgelegt. Wählen Sie Serviceinstanz aus, um die Instanz auszuwählen.
Geben Sie im Abschnitt Sysdig-Team keinen Wert an.
-
Wählen Sie eine Plattformrolle aus.
Wählen Sie administrator aus, um Administratorberechtigungen für den Service zu erteilen.
Wählen Sie viewer aus, um Berechtigungen zum Anzeigen von Instanzen in der Benutzerschnittstelle für Beobachtbarkeit zu erteilen.
-
Klicken Sie auf Zuweisen.
Schritt 3. Berechtigungen zum Arbeiten mit Daten im Service Monitoring hinzufügen
Als Nächstes müssen Sie eine Richtlinie hinzufügen, die dem Benutzer die Berechtigung zum Arbeiten mit den Daten im Monitoring-Service erteilt.
Wenn Sie die Richtlinie definieren, müssen Sie eine Servicerolle auswählen. Servicezugriffsrollen legen fest, ob ein Benutzer oder Service Aktionen für eine Serviceinstanz ausführen darf. Die Servicezugriffsrollen sind Manager, Schreibberechtigter und Leseberechtigter.
Berechtigungen über die Befehlszeilenschnittstelle hinzufügen
Wenn Sie eine Zugriffsgruppenrichtlinie mithilfe der Befehlszeilenschnittstelle erstellen möchten, können Sie den Befehl ibmcloud iam access-group-policy-create verwenden.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Gültige Rollen (roles) sind Reader (Leseberechtigter), Writer (Schreibberechtigter) und Manager.
Sie können zum Beispiel den folgenden Befehl ausführen, um einem Benutzer Anzeigeberechtigungen zu erteilen:
ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Berechtigungen über die Benutzerschnittstelle hinzufügen
Führen Sie die folgenden Schritte aus, um eine Richtlinie über die Benutzerschnittstelle zu einer Zugriffsgruppe hinzuzufügen:
-
Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
-
Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.
-
Klicken Sie auf Zugangsrichtlinien > Zugriff zuweisen > Zugriff auf Ressourcen zuweisen.
-
Wählen Sie IAM-Services aus.
-
Wählen Sie im Abschnitt Welchen Zugriffstyp möchten Sie zuweisen? die Option IBM Cloud Monitoring aus.
-
Wählen Sie im Abschnitt Für welche Services soll die Zugriffsberechtigung zugewiesen werden? eine der folgenden Optionen aus:
Wählen Sie Alle Services aus, um den Bereich der Richtlinie zu definieren und alle Instanzen darin einzubeziehen.
Wählen Sie Services basierend auf Attributen aus, um den Geltungsbereich der Richtlinie zu präzisieren. Wählen Sie eine der folgenden Optionen aus:
Option 1: Der Bereich wird auf eine Ressourcengruppe festgelegt. Wählen Sie Ressourcengruppe aus, um eine Ressourcengruppe auszuwählen und den Bereich der Richtlinie so zu definieren, dass alle Instanzen, die zu dieser Ressourcengruppe gehören, einbezogen werden.
Option 2: Der Bereich wird auf eine Instanz in der Ressourcengruppe festgelegt. Wählen Sie Ressourcengruppe und danach die Ressourcengruppe aus. Wählen Sie anschließend Serviceinstanz aus, um die Instanz innerhalb der Ressourcengruppe auszuwählen.
Option 3: Als Geltungsbereich wird eine einzelne Instanz festgelegt. Wählen Sie Serviceinstanz aus, um die Instanz auszuwählen.
Geben Sie im Abschnitt Sysdig-Team keinen Wert an.
-
Wählen Sie eine Servicerolle aus.
Wählen Sie manager aus, um Administratorberechtigungen für den Service zu erteilen.
Wählen Sie Leseberechtigter aus, um lediglich die Berechtigung zum Anzeigen von Daten zu erteilen.
-
Klicken Sie auf Zuweisen.
Schritt 4. Benutzer- oder Service-ID zur Zugriffsgruppe hinzufügen
Sie können Benutzer- oder Service-IDs zu einer vorhandenen Gruppe hinzufügen.
Einen Benutzer zur Zugriffsgruppe hinzufügen
Führen Sie die folgenden Schritte aus, um einen Benutzer hinzuzufügen:
- Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
- Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.
- Klicken Sie auf der Registerkarte Benutzer auf Benutzer hinzufügen.
- Wählen Sie die Benutzer, die Sie hinzufügen möchten, in der Liste aus und klicken Sie auf Zu Gruppe hinzufügen.
Eine Service-ID zur Zugriffsgruppe hinzufügen
Führen Sie die folgenden Schritte aus, um eine Service-ID hinzuzufügen:
- Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
- Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.
- Klicken Sie auf der Registerkarte Service-IDs auf Service-ID hinzufügen.
- Wählen Sie die IDs aus der Liste aus, die Sie hinzufügen möchten, und klicken Sie auf Zur Gruppe hinzufügen.