Cómo otorgar permisos para trabajar con el servicio Monitoring
IBM Cloud® Identity and Access Management (IAM) le permite autenticar usuarios de forma segura y controlar el acceso a todos los recursos de la nube de forma coherente en IBM Cloud.
Complete los pasos siguientes para otorgar a un usuario o a un ID de servicio permiso para trabajar con el servicio IBM Cloud Monitoring:
Requisitos previos
Su ID de usuario necesita permisos de plataforma de administrador para gestionar el servicio IBM Cloud Monitoring. El propietario de la cuenta puede otorgar a un usuario acceso a la cuenta con el fin de gestionar el acceso de los usuarios y para gestionar los recursos de la cuenta. Más información.
Paso 1. Crear un grupo de acceso
Lleve a cabo los pasos siguientes para crear un grupo de acceso:
- En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
- Pulse Crear.
- Especifique un nombre y una descripción opcional para el grupo y pulse Crear.
Puede suprimir un grupo seleccionando la opción Eliminar grupo. Cuando elimina un grupo de la cuenta, también elimina todos los usuarios e ID de servicio del grupo y todo el acceso asignado al grupo.
Para crear un grupo de acceso utilizando la CLI, puede utilizar el mandato ibmcloud iam access-group-create.
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
Paso 2. Añadir permisos para ver instancias Monitoring en la UI de Observability
Después de configurar el grupo, puede asignarle una política de acceso común. Debe añadir permisos para ver instancias de Monitoring en la interfaz de usuario de Observabilidad, para gestionar la instancia en IBM Cloud, o ambos.
Cualquier política que se establezca para un grupo de acceso se aplica a todas las entidades, usuarios e ID de servicio dentro del grupo.
Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de espectador para el servicio de destino, puede asignar sólo el rol de espectador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.
Se puede asignar la política utilizando la IU o a través de la línea de mandatos.
Al definir la política, debe seleccionar un rol de plataforma. Los roles de gestión de plataforma cubren un rango de acciones, que incluyen la capacidad de crear y suprimir instancias, gestionar alias, enlaces y credenciales y gestionar el acceso. Los roles de plataforma válidos son: administrador, editor, operador y visor.
Añadir permisos a través de la CLI
Para crear una política de grupo de acceso utilizando la CLI, puede utilizar el mandato ibmcloud iam access-group-policy-create.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Donde los roles válidos son Administrator, Editor, Operator y Viewer.
Por ejemplo, puede ejecutar el mandato siguiente para otorgar permisos de visor a un usuario:
ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Añadir permisos mediante la interfaz de usuario
Complete los pasos siguientes para asignar una política a un grupo de acceso a través de la IU:
-
En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
-
Seleccione el nombre del grupo al que desea asignar el acceso.
-
Haz clic en Políticas de acceso > Asignar acceso > Asignar acceso a recursos.
-
Seleccione Servicios IAM.
-
En la sección ¿Qué tipo de acceso desea asignar?, seleccione IBM Cloud Monitoring.
-
En la sección ¿A qué servicios desea asignar acceso?, elija una de las opciones siguientes:
Seleccione Todos los servicios para definir el ámbito de la política para incluir todas las instancias.
Seleccione Servicios basados en atributos para refinar el ámbito de la política. Elija 1 de las opciones siguientes:
Opción 1: El ámbito se establece en un grupo de recursos. Seleccione Grupo de recursos para elegir 1 grupo de recursos y defina el ámbito de la política para incluir todas las instancias asociadas con dicho grupo de recursos.
Opción 2: El ámbito se establece en 1 instancia en un grupo de recursos. Seleccione Grupo de recursos para elegir el grupo de recursos. A continuación, seleccione Instancia de servicio para elegir la instancia dentro del grupo de recursos.
Opción 3: El ámbito se establece en 1 instancia. Seleccione Instancia de servicio para elegir la instancia.
No especifique ningún valor en la sección Equipo de Sysdig.
-
Seleccione un rol de plataforma.
Seleccione administrador para otorgar permisos de administración para el servicio.
Seleccione visor para otorgar permisos para ver las instancias en la interfaz de usuario de Observabilidad.
-
Pulse Asignar.
Paso 3. Agregar permisos para trabajar con datos en elMonitoring servicio
A continuación, debe añadir una política que otorgue al usuario permiso para trabajar con los datos en el servicio Monitoring.
Al definir la política, debe seleccionar un rol de servicio. Los roles de acceso al servicio definen la capacidad de un usuario o de un servicio para llevar a cabo acciones en una instancia de servicio. Los roles de acceso al servicio son gestor, escritor y lector.
Añadir permisos a través de la CLI
Para crear una política de grupo de acceso utilizando la CLI, puede utilizar el mandato ibmcloud iam access-group-policy-create.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Donde los roles válidos son Reader, Writer y Manager.
Por ejemplo, puede ejecutar el siguiente mandato para otorgar a un usuario permisos de lector:
ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Añadir permisos mediante la interfaz de usuario
Complete los pasos siguientes para asignar una política a un grupo de acceso a través de la IU:
-
En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
-
Seleccione el nombre del grupo al que desea asignar el acceso.
-
Haz clic en Políticas de acceso > Asignar acceso > Asignar acceso a recursos.
-
Seleccione Servicios IAM.
-
En la sección ¿Qué tipo de acceso desea asignar?, seleccione IBM Cloud Monitoring.
-
En la sección ¿A qué servicios desea asignar acceso?, elija una de las opciones siguientes:
Seleccione Todos los servicios para definir el ámbito de la política para incluir todas las instancias.
Seleccione Servicios basados en atributos para refinar el ámbito de la política. Elija 1 de las opciones siguientes:
Opción 1: El ámbito se establece en un grupo de recursos. Seleccione Grupo de recursos para elegir 1 grupo de recursos y defina el ámbito de la política para incluir todas las instancias asociadas con dicho grupo de recursos.
Opción 2: El ámbito se establece en 1 instancia en un grupo de recursos. Seleccione Grupo de recursos para elegir el grupo de recursos. A continuación, seleccione Instancia de servicio para elegir la instancia dentro del grupo de recursos.
Opción 3: El ámbito se establece en 1 instancia. Seleccione Instancia de servicio para elegir la instancia.
No especifique ningún valor en la sección Equipo de Sysdig.
-
Seleccione un rol de servicio.
Seleccione gestor para otorgar permisos de administración para el servicio.
Seleccione lector para otorgar permisos solo para ver datos.
-
Pulse Asignar.
Paso 4. Añadir un ID de usuario o servicio al grupo de acceso
Puede añadir usuarios o ID de servicio a un grupo existente.
Adición de un usuario al grupo de acceso
Complete los pasos siguientes para añadir un usuario:
- En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
- Seleccione el nombre del grupo al que desea asignar el acceso.
- Pulse Añadir usuarios en el separador Usuarios.
- Seleccione los usuarios de la lista que desea añadir y pulse Añadir a grupo.
Adición de un ID de servicio al grupo de acceso
Complete los pasos siguientes para añadir un ID de servicio:
- En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
- Seleccione el nombre del grupo al que desea asignar el acceso.
- Pulse el separador ID de servicio y pulse Añadir ID de servicio.
- Seleccione los ID de la lista que desea añadir y pulse Añadir a grupo.