Control de acceso a través de IAM

IBM Cloud® Identity and Access Management (IAM) le permite autenticar usuarios de forma segura y controlar el acceso a todos los recursos de la nube de forma coherente en IBM Cloud. Los permisos se otorgaran a través de políticas que se definen en el servicio IBM Cloud Monitoring de la cuenta.

Los usuarios de una cuenta deben tener asignado un rol de plataforma para gestionar instancias y para iniciar la interfaz de usuario de supervisión desde IBM Cloud. Además, los usuarios deben tener un rol de servicio que defina los permisos para trabajar con IBM Cloud Monitoring.

La política determina qué acciones puede llevar a cabo el usuario en el contexto del servicio o de la instancia que seleccione. Las acciones se pueden personalizar y se definen como operaciones que se permite realizar en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.

Las políticas permiten otorgar acceso a distintos niveles. Algunas de las opciones son las siguientes:

  • Acceso a todos los servicios habilitados para IAM en su cuenta
  • Acceso a todas las instancias del servicio en una sola región de la cuenta
  • Acceso a una instancia de servicio individual en su cuenta
  • Acceso a todas las instancias del servicio dentro del contexto de un grupo de recursos
  • Acceso a todas las instancias del servicio en una sola región dentro del contexto de un grupo de recursos
  • Acceso a todos los servicios habilitados para IAM dentro del contexto de un grupo de recursos

Los roles definen las acciones que puede ejecutar un usuario o un ID de servicio. Hay distintos tipos de roles en IBM Cloud:

  • Los roles de gestión de la plataforma permiten a los usuarios realizar tareas sobre los recursos de servicio a nivel de plataforma, por ejemplo asignar acceso de usuario para el servicio, crear o suprimir ID de servicio, crear instancias, asignar políticas para el servicio a otros usuarios y enlazar instancias a aplicaciones.
  • Roles de acceso al servicio permite que se asigne a los usuarios distintos niveles de permiso para llamar a la API de servicio o las acciones en ejecución en la interfaz de usuario de supervisión.

Para organizar un conjunto de usuarios e ID de servicio en una sola entidad que le facilita la gestión de los permisos IAM, utilice grupos de acceso. Puede asignar una única política al grupo en lugar de asignar el mismo acceso varias veces por usuario individual o ID de servicio.

Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de visualizador para el servicio de destino, solo puede asignar el rol de visualizador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.

Gestión del acceso mediante grupos de acceso

Para gestionar grupos de acceso, el usuario debe ser propietario de la cuenta, administrador o editor en todos los servicios de identidad y de acceso habilitados en la cuenta, o el administrador o editor asignado para el servicio IAM Access Groups.

Utilice las acciones siguientes para gestionar grupos de acceso de IAM en IBM Cloud:

Gestión del acceso mediante la asignación de políticas directamente a los usuarios

Para gestionar el acceso o para asignar un nuevo acceso para los usuarios mediante políticas de IAM, debe ser el propietario de la cuenta, el administrador de todos los servicios de la cuenta o un administrador para el servicio o la instancia de servicio en particular.

Utilice las acciones siguientes para gestionar políticas de IAM en IBM Cloud:

Roles de la plataforma IBM Cloud

Se debe otorgar a los usuarios un rol de plataforma que les permita ver y gestionar el servicio IBM Cloud Monitoring en su cuenta. Puede otorgar permisos para trabajar con todas las instancias de la cuenta de IBM Cloud o restringir el acceso a instancias individuales.

Utilice la tabla siguiente para identificar el rol de la plataforma que puede otorgar a un usuario en IBM Cloud para ejecutar cualquiera de las siguientes acciones de la plataforma:

Roles y acciones de usuario de IAM
Acciones de la plataforma Administrador Editor Operador Visor
Grant other account members access to work with the service Icono de marca de selección
Provision a service instance Icono de marca de selección Icono de marca de selección
Delete a service instance Icono de marca de selección Icono de marca de selección
Create a service ID Icono de marca de selección Icono de marca de selección
View details of a service instance Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
View service instances in the Observability Monitoring dashboard Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección

Un usuario con un rol administrador tiene automáticamente los permisos de rol de gestor de servicio.

Roles de servicio de IBM Cloud

En la tabla siguiente se identifica el rol de servicio que puede otorgar a un usuario en IBM Cloud para ejecutar las acciones especificadas:

Funciones y acciones de servicio
Acción Descripción Gestor Writer Lector Administrador
sysdig-monitor.launch.admin Ejecutar tareas con privilegios. Icono de marca de selección Icono de marca de selección
sysdig-monitor.launch.viewer Realizar acciones de sólo lectura dentro de un servicio. Icono de marca de selección Icono de marca de selección
sysdig-monitor.secure.manager [*] Ejecutar tareas con privilegios. Icono de marca de selección Icono de marca de selección
sysdig-monitor.secure.user [*] Realizar acciones de sólo lectura dentro de un servicio. Icono de marca de selección Icono de marca de selección
sysdig-monitor.secure.viewer [*] Realizar acciones de sólo lectura dentro de un servicio. Icono de marca de selección
sysdig-monitor.agent-installation.read Acceso de instalación del agente. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods Acceso a llamadas de red para la CLI. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.agent.cli.agent-status Acceso al estado del agente desde la CLI. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.agent.cli.view Acceso para ver la CLI. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.agent.cli.view-configuration Acceso para ver la configuración desde la CLI. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.alert-events.edit Editar sucesos de alerta. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.alert-events.read Ver sucesos de alerta. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.alert.edit Editar alertas. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.alerts.read Ver alertas. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.api-token.edit Editar señales de API. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.api-token.read Ver señales de API. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.captures.edit Editar capturas. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.captures.read Ver capturas. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.custom-events.edit Editar sucesos personalizados. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.custom-events.read Ver sucesos personalizados. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.dashboard-metrics-data.read Leer métricas de panel de control. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.dashboard.edit Editar paneles de control. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.dashboards.read Ver paneles de control. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.datastream.read Ver corrientes de datos. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.downtimes.read Ver tiempos de inactividad. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.events-forwarder.read Ver reenvío de sucesos. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.explore.edit Modifique la vista Explorar. Icono de marca de selección Icono de marca de selección
sysdig-monitor.explore.read Utilice la vista Explorar. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.file-storage-config.read Ver configuración de almacenamiento de archivos. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.global.notification-channels.read Ver canales de notificación globales. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.groupings.edit Editar grupos Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.groupings.read Ver grupos Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.helmsrenderer.read Acceda al visualizador de helm. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.infrastructure.read Acceda a la infraestructura. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.integrations.read Acceda a las integraciones. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.manual-integrations.edit Editar integraciones manuales. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.memberships.edit Editar pertenencias. Icono de marca de selección
sysdig-monitor.metrics-data.read Ver datos de métricas. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.metrics-descriptors.read Ver descriptores de métricas. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.notification-channels.edit Editar canales de notificación. Icono de marca de selección Icono de marca de selección
sysdig-monitor.notification-channels.view Ver canales de notificación. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.overviews.read Ver visiones generales. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.promcat.integration.edit Edite las integraciones de PromCat. Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.promcat.integrations.read Ver integraciones de PromCat. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.promcat.integrations.validates Pruebe si las integraciones de PromCat se han configurado correctamente. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.promql-metadata.read Ver metadatos de PromQL. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.providers.read Ver proveedores. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.spotlight.read Ver Spotlight. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.sysdig-storage.read Ver uso de almacenamiento de servicio. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.team.sharing.groupings.toggle Configure la compartición de equipo. Icono de marca de selección Icono de marca de selección
sysdig-monitor.teams.manage Configurar equipos. Icono de marca de selección Icono de marca de selección
sysdig-monitor.teams.read Ver configuraciones de equipo. Icono de marca de selección
sysdig-monitor.token.view Ver señales. Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
sysdig-monitor.user.read Ver usuarios. Icono de marca de selección
sysdig-monitor.system-role.admin Configure los roles del sistema. Icono de marca de selección Icono de marca de selección
sysdig-monitor.platform-metric.publish [**]

[*]-Este rol de servicio se utiliza cuando IBM Cloud Monitoring está conectado a una instancia de IBM Cloud Security and Compliance Center Workload Protection. Este rol también se debe definir para IBM Cloud Security and Compliance Center Workload Protection. Para obtener más información sobre las funciones de IBM Cloud Security and Compliance Center Workload Protection, consulte la documentación de IBM Cloud Security and Compliance Center Workload Protection.

[**]-Este rol de servicio es sólo para uso interno y no se utilizará en el entorno.

La acción sysdig-monitor.launch.viewer debe asignarse como mínimo para acceder a la instancia. Si no se asigna, se devolverá un error.

Un rol adicional de Supertenant Metrics Publisher es un rol que verá en IAM. Este rol es sólo para uso interno y no se utilizará en el entorno.

¿Cómo puedo saber qué políticas de acceso están establecidas para mí?

Puede ver qué políticas de acceso están configuradas para usted en la consola de interfaz de usuario de IBM Cloud.

  1. Vaya a Acceder a usuarios de IAM.
  2. Pulse su nombre en la tabla de usuarios.
  3. Pulse el separador Políticas de acceso para ver las políticas de acceso.
  4. Pulse el separador Grupos de acceso para ver los grupos de acceso en los que es miembro. Compruebe las políticas para cada grupo.