Control de acceso a través de IAM
IBM Cloud® Identity and Access Management (IAM) le permite autenticar usuarios de forma segura y controlar el acceso a todos los recursos de la nube de forma coherente en IBM Cloud. Los permisos se otorgaran a través de políticas que se definen en el servicio IBM Cloud Monitoring de la cuenta.
Los usuarios de una cuenta deben tener asignado un rol de plataforma para gestionar instancias y para iniciar la interfaz de usuario de supervisión desde IBM Cloud. Además, los usuarios deben tener un rol de servicio que defina los permisos para trabajar con IBM Cloud Monitoring.
La política determina qué acciones puede llevar a cabo el usuario en el contexto del servicio o de la instancia que seleccione. Las acciones se pueden personalizar y se definen como operaciones que se permite realizar en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.
Las políticas permiten otorgar acceso a distintos niveles. Algunas de las opciones son las siguientes:
- Acceso a todos los servicios habilitados para IAM en su cuenta
- Acceso a todas las instancias del servicio en una sola región de la cuenta
- Acceso a una instancia de servicio individual en su cuenta
- Acceso a todas las instancias del servicio dentro del contexto de un grupo de recursos
- Acceso a todas las instancias del servicio en una sola región dentro del contexto de un grupo de recursos
- Acceso a todos los servicios habilitados para IAM dentro del contexto de un grupo de recursos
Los roles definen las acciones que puede ejecutar un usuario o un ID de servicio. Hay distintos tipos de roles en IBM Cloud:
- Los roles de gestión de la plataforma permiten a los usuarios realizar tareas sobre los recursos de servicio a nivel de plataforma, por ejemplo asignar acceso de usuario para el servicio, crear o suprimir ID de servicio, crear instancias, asignar políticas para el servicio a otros usuarios y enlazar instancias a aplicaciones.
- Roles de acceso al servicio permite que se asigne a los usuarios distintos niveles de permiso para llamar a la API de servicio o las acciones en ejecución en la interfaz de usuario de supervisión.
Para organizar un conjunto de usuarios e ID de servicio en una sola entidad que le facilita la gestión de los permisos IAM, utilice grupos de acceso. Puede asignar una única política al grupo en lugar de asignar el mismo acceso varias veces por usuario individual o ID de servicio.
Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de visualizador para el servicio de destino, solo puede asignar el rol de visualizador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.
Gestión del acceso mediante grupos de acceso
Para gestionar grupos de acceso, el usuario debe ser propietario de la cuenta, administrador o editor en todos los servicios de identidad y de acceso habilitados en la cuenta, o el administrador o editor asignado para el servicio IAM Access Groups.
Utilice las acciones siguientes para gestionar grupos de acceso de IAM en IBM Cloud:
Gestión del acceso mediante la asignación de políticas directamente a los usuarios
Para gestionar el acceso o para asignar un nuevo acceso para los usuarios mediante políticas de IAM, debe ser el propietario de la cuenta, el administrador de todos los servicios de la cuenta o un administrador para el servicio o la instancia de servicio en particular.
Utilice las acciones siguientes para gestionar políticas de IAM en IBM Cloud:
- Para otorgar permisos a un usuario, consulte Asignación de acceso.
- Para revocar permisos, consulte Eliminación del acceso.
- Para revisar los permisos de un usuario, consulte Revisión del acceso asignado.
Roles de la plataforma IBM Cloud
Se debe otorgar a los usuarios un rol de plataforma que les permita ver y gestionar el servicio IBM Cloud Monitoring en su cuenta. Puede otorgar permisos para trabajar con todas las instancias de la cuenta de IBM Cloud o restringir el acceso a instancias individuales.
Utilice la tabla siguiente para identificar el rol de la plataforma que puede otorgar a un usuario en IBM Cloud para ejecutar cualquiera de las siguientes acciones de la plataforma:
| Acciones de la plataforma | Administrador | Editor | Operador | Visor |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
Un usuario con un rol administrador tiene automáticamente los permisos de rol de gestor de servicio.
Roles de servicio de IBM Cloud
En la tabla siguiente se identifica el rol de servicio que puede otorgar a un usuario en IBM Cloud para ejecutar las acciones especificadas:
| Acción | Descripción | Gestor | Writer | Lector | Administrador |
|---|---|---|---|---|---|
sysdig-monitor.launch.admin |
Ejecutar tareas con privilegios. | ||||
sysdig-monitor.launch.viewer |
Realizar acciones de sólo lectura dentro de un servicio. | ||||
sysdig-monitor.secure.manager [*] |
Ejecutar tareas con privilegios. | ||||
sysdig-monitor.secure.user [*] |
Realizar acciones de sólo lectura dentro de un servicio. | ||||
sysdig-monitor.secure.viewer [*] |
Realizar acciones de sólo lectura dentro de un servicio. | ||||
sysdig-monitor.agent-installation.read |
Acceso de instalación del agente. | ||||
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods |
Acceso a llamadas de red para la CLI. | ||||
sysdig-monitor.agent.cli.agent-status |
Acceso al estado del agente desde la CLI. | ||||
sysdig-monitor.agent.cli.view |
Acceso para ver la CLI. | ||||
sysdig-monitor.agent.cli.view-configuration |
Acceso para ver la configuración desde la CLI. | ||||
sysdig-monitor.alert-events.edit |
Editar sucesos de alerta. | ||||
sysdig-monitor.alert-events.read |
Ver sucesos de alerta. | ||||
sysdig-monitor.alert.edit |
Editar alertas. | ||||
sysdig-monitor.alerts.read |
Ver alertas. | ||||
sysdig-monitor.api-token.edit |
Editar señales de API. | ||||
sysdig-monitor.api-token.read |
Ver señales de API. | ||||
sysdig-monitor.captures.edit |
Editar capturas. | ||||
sysdig-monitor.captures.read |
Ver capturas. | ||||
sysdig-monitor.custom-events.edit |
Editar sucesos personalizados. | ||||
sysdig-monitor.custom-events.read |
Ver sucesos personalizados. | ||||
sysdig-monitor.dashboard-metrics-data.read |
Leer métricas de panel de control. | ||||
sysdig-monitor.dashboard.edit |
Editar paneles de control. | ||||
sysdig-monitor.dashboards.read |
Ver paneles de control. | ||||
sysdig-monitor.datastream.read |
Ver corrientes de datos. | ||||
sysdig-monitor.downtimes.read |
Ver tiempos de inactividad. | ||||
sysdig-monitor.events-forwarder.read |
Ver reenvío de sucesos. | ||||
sysdig-monitor.explore.edit |
Modifique la vista Explorar. | ||||
sysdig-monitor.explore.read |
Utilice la vista Explorar. | ||||
sysdig-monitor.file-storage-config.read |
Ver configuración de almacenamiento de archivos. | ||||
sysdig-monitor.global.notification-channels.read |
Ver canales de notificación globales. | ||||
sysdig-monitor.groupings.edit |
Editar grupos | ||||
sysdig-monitor.groupings.read |
Ver grupos | ||||
sysdig-monitor.helmsrenderer.read |
Acceda al visualizador de helm. | ||||
sysdig-monitor.infrastructure.read |
Acceda a la infraestructura. | ||||
sysdig-monitor.integrations.read |
Acceda a las integraciones. | ||||
sysdig-monitor.manual-integrations.edit |
Editar integraciones manuales. | ||||
sysdig-monitor.memberships.edit |
Editar pertenencias. | ||||
sysdig-monitor.metrics-data.read |
Ver datos de métricas. | ||||
sysdig-monitor.metrics-descriptors.read |
Ver descriptores de métricas. | ||||
sysdig-monitor.notification-channels.edit |
Editar canales de notificación. | ||||
sysdig-monitor.notification-channels.view |
Ver canales de notificación. | ||||
sysdig-monitor.overviews.read |
Ver visiones generales. | ||||
sysdig-monitor.promcat.integration.edit |
Edite las integraciones de PromCat. | ||||
sysdig-monitor.promcat.integrations.read |
Ver integraciones de PromCat. | ||||
sysdig-monitor.promcat.integrations.validates |
Pruebe si las integraciones de PromCat se han configurado correctamente. | ||||
sysdig-monitor.promql-metadata.read |
Ver metadatos de PromQL. | ||||
sysdig-monitor.providers.read |
Ver proveedores. | ||||
sysdig-monitor.spotlight.read |
Ver Spotlight. | ||||
sysdig-monitor.sysdig-storage.read |
Ver uso de almacenamiento de servicio. | ||||
sysdig-monitor.team.sharing.groupings.toggle |
Configure la compartición de equipo. | ||||
sysdig-monitor.teams.manage |
Configurar equipos. | ||||
sysdig-monitor.teams.read |
Ver configuraciones de equipo. | ||||
sysdig-monitor.token.view |
Ver señales. | ||||
sysdig-monitor.user.read |
Ver usuarios. | ||||
sysdig-monitor.system-role.admin |
Configure los roles del sistema. | ||||
sysdig-monitor.platform-metric.publish [**] |
[*]-Este rol de servicio se utiliza cuando IBM Cloud Monitoring está conectado a una instancia de IBM Cloud Security and Compliance Center Workload Protection. Este rol también se debe definir para IBM Cloud Security and Compliance
Center Workload Protection. Para obtener más información sobre las funciones de IBM Cloud Security and Compliance Center Workload Protection, consulte la documentación de IBM Cloud Security and Compliance Center Workload Protection.
[**]-Este rol de servicio es sólo para uso interno y no se utilizará en el entorno.
La acción sysdig-monitor.launch.viewer debe asignarse como mínimo para acceder a la instancia. Si no se asigna, se devolverá un error.
Un rol adicional de Supertenant Metrics Publisher es un rol que verá en IAM. Este rol es sólo para uso interno y no se utilizará en el entorno.
¿Cómo puedo saber qué políticas de acceso están establecidas para mí?
Puede ver qué políticas de acceso están configuradas para usted en la consola de interfaz de usuario de IBM Cloud.
- Vaya a Acceder a usuarios de IAM.
- Pulse su nombre en la tabla de usuarios.
- Pulse el separador Políticas de acceso para ver las políticas de acceso.
- Pulse el separador Grupos de acceso para ver los grupos de acceso en los que es miembro. Compruebe las políticas para cada grupo.