RBAC, Teams und IAM-Integration

IBM Cloud® Identity and Access Management (IAM) ermöglicht Ihnen eine sichere Benutzerauthentifizierung und eine konsistente Zugriffssteuerung für alle Cloudressourcen in IBM Cloud. Teams bieten einen isolierten Arbeitsbereich innerhalb einer Monitoring-Instanz, in dem ein Benutzer oder eine Benutzergruppe auf Metriken innerhalb eines definierten Geltungsbereichs zugreifen können.

IAM ermöglicht die Zuordnung einer Kombination aus Teams und Rollen, damit ein Benutzer nur auf eine bestimmte Gruppe von Metriken zugreifen und nur bestimmte definierte Aktionen in dem Produkt ausführen kann.

Teams sorgen für erhöhte Sicherheit, da Benutzer nur Metriken für die Infrastruktur anzeigen können, in der ihre Apps bereitgestellt sind, und nicht die gesamte Infrastruktur des jeweiligen Kontos. Beispiel: In einem Kubernetes-Cluster können Sie einer Gruppe von Entwicklern lediglich Zugriff auf die Metriken für einen einzigen Kubernetes-Namensbereich (kubernestes.namespace) gewähren, in dem Ihre Anwendung bereitgestellt wird.

In einer Monitoring-Instanz können Sie ein Team oder mehrere Teams definieren. Ein Team bietet einen isolierten Arbeitsbereich, in dem ein Benutzer oder eine Benutzergruppe auf Metriken mit einem definierten Geltungsbereich zugreifen kann.

Eine Monitoring-Instanz beinhaltet die folgenden Teams:

  • Operationen überwachen
  • Operationen schützen

Benutzer erhalten standardmäßig Zugriff auf das Team monitor operations oder auf das Team, das vom Instanzadministrator als Standardteam konfiguriert wurde.

  • Ein Administrator des Service kann mehrere Teams konfigurieren und das Standardteam ändern.

  • Jedes Team verfügt über eine eigene Gruppe angepasster Dashboards und Alerts, die zum Überwachen der Daten im Geltungsbereich des Teams verwendet werden kann.

  • Benutzer, die einem Team angehören, können auf die Daten in dem vom Teamadministrator definierten Geltungsbereich zugreifen.

Weitere Informationen zu Teams.

Damit ein Benutzer die Daten im Kontext eines Teams überwachen kann, müssen Sie dem Benutzer eine Richtlinie für den IBM Cloud Monitoring-Service zuordnen. In der Richtlinie werden das Team und die Serviceberechtigungen für den Benutzer angegeben, damit der Benutzer mit den Daten im Geltungsbereich dieses Teams arbeiten kann.

Sie können jede beliebige der folgenden IAM-Servicerollen erteilen:

  • Schreibberechtigter: Diese Rolle ermöglicht einem Benutzer die Datenüberwachung mit Dashboards, Alerts und Benachrichtigungen sowie das Verwalten von Ressourcen wie Dashboards, Alerts und Benachrichtigungen, die zum Geltungsbereich des Teams gehören.
  • Leseberechtigter: Diese Rolle ermöglicht einem Benutzer die Datenüberwachung mit Dashboards, Alerts und Benachrichtigungen, die zum Geltungsbereich des Teams gehören.
  • Manager: Die Rolle des Managers ist eine Rolle auf Instanzebene, die Verwaltungsberechtigungen erteilt. Wenn Sie diese Rolle in einer Richtlinie für ein Team erteilen, gewähren Sie damit Administratorberechtigungen für die betreffende Instanz für alle Benutzer, die Mitglieder dieses Teams sind.

Wenn Sie über die IAM-Berechtigung zum Erstellen von Richtlinien und Berechtigungen verfügen, können Sie nur die Zugriffsebene gewähren, die Sie als Benutzer des Zieldienstes haben. Wenn Sie beispielsweise für den Zieldienst über Viewer-Zugriff verfügen, können Sie nur die Viewer-Rolle für die Berechtigung zuweisen. Wenn Sie versuchen, eine höhere Berechtigung, wie z. B. Administrator, zuzuweisen, sieht es so aus, als ob die Berechtigung erteilt wird, jedoch wird nur die höchste Berechtigungsstufe, die Sie für den Zieldienst haben, d. h. Viewer, zugewiesen.

In der folgenden Tabelle sind die Benutzerrollen aufgeführt, die Sie einem Benutzer gewähren können, um mit dem Monitoring-Service zu arbeiten:

Liste der Benutzerrollen
Benutzerrolle IAM-Servicerolle
ROLE_USER reader
ROLE_ADVANCED_USER writer
ROLE_ADMIN manager

In der folgenden Tabelle sind die Teamrollen aufgeführt, die Sie Benutzern im Kontext eines Teams gewähren können, um in einer Monitoring-Instanz zu arbeiten:

Liste der Teamrollen
Teamrolle IAM-Servicerolle Team
ROLE_TEAM_READ reader Angepasstes Team
ROLE_TEAM_EDIT writer Angepasstes Team
ROLE_TEAM_ADMIN manager Angepasstes Team
ROLE_TEAM_MONITOR_MANAGER manager Monitor operations
ROLE_TEAM_SECURE_MANAGER manager Secure operations

In der Benutzerschnittstelle von Monitoring können Sie weitere Teams definieren, um unterschiedliche Zugriffsebenen für Daten nach Team und Benutzergruppe festzulegen.

Um einem Benutzer Zugriff auf ein Team oder mehrere Teams zu gewähren, muss der Administrator dem Benutzer eine Richtlinie für jedes Team zuordnen, auf das der Benutzer zugreifen soll. Durch die Verwendung einzelner Richtlinien für jedes Team können Administratoren unterschiedliche Zugriffs- und Berechtigungsebenen zum Arbeiten mit Daten in der Überwachungsinstanz definieren.

Ein Benutzer, der in einem Team arbeiten soll, benötigt zum Beispiel die folgenden Richtlinien:

  • Eine Richtlinie mit der Plattformrolle Anzeigeberechtigter zum Anzeigen von Überwachungsinstanzen in IBM Cloud
  • Eine Richtlinie, die dem Benutzer Zugriff auf ein Team gewährt. Diese Servicerolle legt die Berechtigungen für den Benutzer zum Arbeiten mit den Daten im Geltungsbereich des Teams fest.

Führen Sie die folgenden Schritte aus, um einer Benutzer- oder Service-ID Berechtigungen zum Arbeiten mit dem IBM Cloud Monitoring-Service im Kontext eines Teams zu erteilen:

Voraussetzungen

Ihre Benutzer-ID benötigt Administratorplattformberechtigungen, um den IBM Cloud Monitoring Service zu verwalten. Der Kontoeigner kann zum Zweck der Verwaltung des Benutzerzugriffs und der Kontoressourcen einen Benutzerzugriff auf das Konto erteilen. Weitere Informationen.

Schritt 1. Zugriffsgruppe erstellen

Erstellen Sie mit den folgenden Schritten eine Zugriffsgruppe:

  1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
  2. Klicken Sie auf Erstellen.
  3. Geben Sie einen Namen und optional eine Beschreibung für Ihre Gruppe ein und klicken Sie auf Erstellen.

Sie können eine Gruppe löschen, indem Sie die Option Gruppe entfernen auswählen. Wenn Sie eine Gruppe aus dem Konto entfernen, entfernen Sie alle Benutzer und Service-IDs aus der Gruppe und alle Zugriffsrechte, die der Gruppe zugeordnet sind.

Wenn Sie eine Zugriffsgruppe mithilfe der Befehlszeilenschnittstelle erstellen möchten, können Sie den Befehl ibmcloud iam access-group-create verwenden.

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

Schritt 2. Hinzufügen von Berechtigungen zum Anzeigen von Monitoring in der Observability-Benutzeroberfläche

Nachdem Sie Ihre Gruppen konfiguriert haben, können Sie eine angepasste Richtlinie zur Gruppe hinzufügen. Sie müssen Berechtigungen zum Anzeigen von Monitoring-Instanzen in der Benutzerschnittstelle für Beobachtbarkeit hinzufügen.

Jede Richtlinie, die Sie für eine Zugriffsgruppe festlegen, gilt für alle Entitäten, Benutzer und Service-IDs in der Gruppe.

Sie können die Richtlinie mithilfe der Benutzerschnittstelle oder über die Befehlszeile zuordnen.

Wenn Sie die Richtlinie definieren, müssen Sie eine Plattformrolle auswählen. Plattformmanagementrollen umfassen eine Reihe von Aktionen, darunter die Möglichkeit, Instanzen zu erstellen und zu löschen, Aliasnamen zu verwalten sowie Bindungen, Berechtigungsnachweise und Zugriffsberechtigungen zu verwalten. Gültige Plattformrollen sind Administrator, Bearbeiter, Operator, Anzeigeberechtigter.

Berechtigungen über die Befehlszeilenschnittstelle hinzufügen

Um eine Zugriffsgruppenrichtlinie mithilfe der Befehlszeilenschnittstelle zu erstellen, können Sie den Befehl ibmcloud iam access-group-policy-create mit der Rolle Anzeigeberechtigter verwenden.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

Um einem Benutzer die Berechtigungen eines Anzeigeberechtigten zu erteilen, können Sie beispielsweise den folgenden Befehl ausführen:

ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

Berechtigungen über die Benutzerschnittstelle hinzufügen

Führen Sie die folgenden Schritte aus, um eine Richtlinie über die Benutzerschnittstelle zu einer Zugriffsgruppe hinzuzufügen:

  1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.

  2. Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.

  3. Klicken Sie auf Zugriffsrichtlinien > Zugriff zuweisen > Zugriff auf Ressourcen zuweisen.

  4. Wählen Sie IAM-Services aus.

  5. Wählen Sie im Abschnitt Welchen Zugriffstyp möchten Sie zuweisen? die Option IBM Cloud Monitoring aus.

  6. Wählen Sie im Abschnitt Für welche Services soll die Zugriffsberechtigung zugewiesen werden? eine der folgenden Optionen aus:

    Wählen Sie Alle Services aus, um den Bereich der Richtlinie zu definieren und alle Instanzen darin einzubeziehen.

    Wählen Sie Services basierend auf Attributen aus, um den Geltungsbereich der Richtlinie zu präzisieren. Wählen Sie eine der folgenden Optionen aus:

    Option 1: Der Bereich wird auf eine Ressourcengruppe festgelegt. Wählen Sie Ressourcengruppe aus, um eine Ressourcengruppe auszuwählen und den Bereich der Richtlinie so zu definieren, dass alle Instanzen, die zu dieser Ressourcengruppe gehören, einbezogen werden.

    Option 2: Der Bereich wird auf eine Instanz in der Ressourcengruppe festgelegt. Wählen Sie Ressourcengruppe und danach die Ressourcengruppe aus. Wählen Sie anschließend Serviceinstanz aus, um die Instanz innerhalb der Ressourcengruppe auszuwählen.

    Option 3: Als Geltungsbereich wird eine einzelne Instanz festgelegt. Wählen Sie Serviceinstanz aus, um die Instanz auszuwählen.

    Geben Sie im Abschnitt Sysdig-Team keinen Wert an.

  7. Wählen Sie die Plattformrolle Anzeigeberechtigter aus.

  8. Klicken Sie auf Zuweisen.

Schritt 3. Berechtigungen für die Arbeit in einem Team hinzufügen

Als Nächstes müssen Sie eine Richtlinie hinzufügen, die dem Benutzer die Berechtigungen zum Arbeiten mit den Daten in dem Monitoring-Service im Kontext eines Teams erteilt.

Wenn Sie die Richtlinie definieren, müssen Sie eine Servicerolle auswählen. Servicezugriffsrolen definieren die Fähigkeit eines Benutzers oder Service, Aktionen für eine Serviceinstanz auszuführen. Die Servicezugriffsrollen sind Manager, Schreibberechtigter und Leseberechtigter.

Berechtigungen über die Befehlszeilenschnittstelle hinzufügen

Wenn Sie eine Zugriffsgruppenrichtlinie mithilfe der Befehlszeilenschnittstelle erstellen möchten, können Sie den Befehl ibmcloud iam access-group-policy-create verwenden.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

Gültige Rollen sind Reader (Leseberechtigter), Writer (Schreibberechtigter) und Manager.

Um die Teamrichtlinie zu erstellen, müssen Sie eine JSON-Datei verwenden.

Sie können beispielsweise den folgenden Befehl ausführen:

ibmcloud iam access-group-policy-create accessGroupName accessGroupGUID --file policy.json

Wo

  • accessGroupName steht für den Namen der Zugriffsgruppe.
  • accessGroupGUID ist die GUID der Zugriffsgruppe.

Mit dem Befehl ibmcloud iam access-groups können Sie die Liste der Namen und korrespondierenden GUIDs im Konto abrufen.

Verwenden Sie die folgende JSON-Datei.

{
    "type": "access",
    "subjects": [
        {
            "attributes": [
                {
                    "name": "access_group_id",
                    "value": "AccessGroupGuid"
                }
            ]
        }
    ],
    "roles" : [
    {
            "role_id" : "crn:v1:bluemix:public:iam::::serviceRole:Reader"
    }
    ],
    "resources": [
        {
            "attributes": [
                {
                    "name": "accountId",
                    "value": "accountGuid"
                },
                {
                    "name": "serviceName",
                    "value": "sysdig-monitor"
                },
                {
                    "name": "serviceInstance",
                    "value": "instanceGuid"
                },
                {
                    "name": "sysdigTeam",
                    "value": "sysdigTeamID"
                }
            ]
        }
    ]
}

Berechtigungen über die Benutzerschnittstelle hinzufügen

Führen Sie die folgenden Schritte aus, um eine Richtlinie über die Benutzerschnittstelle zu einer Zugriffsgruppe hinzuzufügen:

  1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.

  2. Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.

  3. Klicken Sie auf Zugriffsrichtlinien > Zugriff zuweisen > Zugriff auf Ressourcen zuweisen.

  4. Wählen Sie IAM-Services aus.

  5. Wählen Sie im Abschnitt Welchen Zugriffstyp möchten Sie zuweisen? die Option IBM Cloud Monitoring aus.

  6. Führen Sie im Abschnitt Für welche Services soll der Zugriff zugewiesen werden? die folgenden Schritte aus:

    1. Wählen Sie Services basierend auf Attributen aus, um den Geltungsbereich der Richtlinie zu präzisieren. Wählen Sie eine der folgenden Optionen aus:

      Option 1. Einzelne Instanz in einer Ressourcengruppe als Geltungsbereich festlegen Wählen Sie Ressourcengruppe und danach die Ressourcengruppe aus. Wählen Sie anschließend Serviceinstanz aus, um die Instanz innerhalb der Ressourcengruppe auszuwählen.

      Option 2: Einzelne Instanz als Geltungsbereich festlegen Wählen Sie Serviceinstanz aus, um die Instanz auszuwählen.

    2. Wählen Sie ein Sysdig-Team aus.

  7. Wählen Sie eine Servicerolle aus. Die Servicerolle definiert die Berechtigungen eines Benutzers zum Anzeigen und Verwalten von Ressourcen in diesem Team.

    • Wählen Sie manager aus, um Administratorberechtigungen für den Service zu erteilen.

    • Wählen Sie Leseberechtigter aus, um lediglich die Berechtigung zum Anzeigen von Daten zu erteilen.

    Weitere Informationen zu den Rollen, die Sie benötigen.

  8. Klicken Sie auf Zuweisen.

Schritt 4. Benutzer- oder Service-ID zur Zugriffsgruppe hinzufügen

Zu einer bestehenden Zugriffsgruppe können Sie Benutzer oder Service-IDs hinzufügen.

Einen Benutzer zur Zugriffsgruppe hinzufügen

Führen Sie die folgenden Schritte aus, um einen Benutzer hinzuzufügen:

  1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
  2. Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.
  3. Klicken Sie auf der Registerkarte Benutzer auf Benutzer hinzufügen.
  4. Wählen Sie die Benutzer, die Sie hinzufügen möchten, in der Liste aus und klicken Sie auf Zu Gruppe hinzufügen.

Eine Service-ID zur Zugriffsgruppe hinzufügen

Führen Sie die folgenden Schritte aus, um eine Service-ID hinzuzufügen:

  1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
  2. Wählen Sie den Namen der Gruppe aus, auf die Sie Zugriff erteilen wollen.
  3. Klicken Sie auf der Registerkarte Service-IDs auf Service-ID hinzufügen.
  4. Wählen Sie die IDs aus der Liste aus, die Sie hinzufügen möchten, und klicken Sie auf Zur Gruppe hinzufügen.