RBAC, equipos e integración de IAM

IBM Cloud® Identity and Access Management (IAM) le permite autenticar usuarios de forma segura y controlar el acceso a todos los recursos de la nube de forma coherente en IBM Cloud. Los equipos proporcionan un espacio de trabajo aislado en una instancia de Monitoring para que un usuario o grupo de usuarios tenga acceso a las métricas en un ámbito definido.

IAM puede correlacionar una combinación de equipos y roles para que un usuario solo tenga acceso a un conjunto específico de métricas y pueda realizar un conjunto definido de acciones en el producto.

Los equipos proporcionan seguridad adicional solo permitiendo que los usuarios vean métricas relacionadas con la infraestructura en la que se despliegan sus apps, en lugar de en toda la infraestructura de la cuenta. Por ejemplo, en un clúster de Kubernetes, puede otorgar a un grupo de desarrolladores acceso solo para ver las métricas de 1 kubernestes.namespace donde se despliega su aplicación.

En una instancia de Monitoring, puede definir 1 o más equipos. Un equipo proporciona un espacio de trabajo aislado para que un usuario o grupo de usuarios tenga acceso a las métricas con un ámbito definido.

Una instancia de Monitoring incluye los siguientes equipos:

  • Operaciones de Monitor
  • Operaciones de Secure

De forma predeterminada, los usuarios tienen acceso al equipo monitor operations o al equipo configurado como el equipo predeterminado por el administrador de la instancia.

  • Un administrador del servicio puede configurar varios equipos y cambiar el equipo predeterminado.

  • Cada equipo tiene su propio conjunto de paneles de control y alertas personalizados que pueden utilizar para supervisar los datos en el ámbito del equipo.

  • Los usuarios de un equipo tienen acceso a los datos incluidos en el ámbito definido por el administrador del equipo.

Más información sobre los equipos.

Para que un usuario pueda supervisar los datos en el contexto de un equipo, debe otorgar al usuario una política para el servicio IBM Cloud Monitoring. La política especifica los permisos de equipo y de servicio para el usuario para que el usuario pueda trabajar con los datos en el ámbito de dicho equipo.

Puede otorgar cualquiera de los siguientes roles de servicio de IAM:

  • Escritor: un rol de escritor permite a un usuario supervisar los datos mediante paneles de control, alertas y notificaciones, y gestionar recursos como paneles de control, alertas y notificaciones que están en el ámbito del equipo.
  • Lector: un rol de lector permite a un usuario supervisar los datos mediante paneles de control, alertas y notificaciones que están en el ámbito del equipo.
  • Gestor: el rol de gestor es un rol de nivel de instancia que otorga permisos administrativos. Si otorga este rol en una política para un equipo, debe otorgar permisos de administración sobre la instancia a los usuarios que pertenecen a dicho equipo.

Si tiene permiso de IAM para crear políticas y autorizaciones, puede conceder sólo el nivel de acceso que tenga como usuario del servicio de destino. Por ejemplo, si tiene acceso de espectador para el servicio de destino, puede asignar sólo el rol de espectador para la autorización. Si intenta asignar un permiso superior, como el de administrador, puede parecer que se concede el permiso, sin embargo, sólo se asignará el permiso de nivel más alto que tenga para el servicio de destino, es decir, el de espectador.

En la tabla siguiente se muestran los roles de usuario que puede otorgar a un usuario para trabajar con el servicio Monitoring:

Lista de roles de usuario
Rol de usuario Rol de servicio de IAM
ROLE_USER reader
ROLE_ADVANCED_USER writer
ROLE_ADMIN manager

En la tabla siguiente se muestran los roles de equipo que puede otorgar a los usuarios para que trabajen en el contexto de un equipo en una instancia de Monitoring:

Lista de funciones del equipo
Rol de equipo Rol de servicio de IAM Equipo
ROLE_TEAM_READ reader Equipo personalizado
ROLE_TEAM_EDIT writer Equipo personalizado
ROLE_TEAM_ADMIN manager Equipo personalizado
ROLE_TEAM_MONITOR_MANAGER manager Monitor operations
ROLE_TEAM_SECURE_MANAGER manager Secure operations

Puede definir en la interfaz de usuario de Monitoring más equipos para definir distintos niveles de acceso a los datos por equipo y conjunto de usuarios.

Para otorgar a un usuario acceso a 1 o más equipos, un administrador debe otorgar al usuario una política para cada equipo al que el usuario necesita acceso. Mediante la utilización de políticas individuales para cada equipo, los administradores pueden definir distintos niveles de acceso y permisos de servicio para trabajar con los datos en la instancia de supervisión.

Un usuario que necesita trabajar en un equipo requiere las políticas siguientes:

  • Una política con un rol de plataforma visor para permitir que el usuario vea instancias de supervisión en IBM Cloud.
  • Una política para otorgar al usuario acceso a 1 equipo. El rol de servicio determina los permisos del usuario para trabajar con los datos que están en el ámbito del equipo.

Complete los pasos siguientes para otorgar a un usuario o ID de servicio permisos para trabajar con el servicio IBM Cloud Monitoring en el contexto de un equipo:

Requisitos previos

Su ID de usuario necesita permisos de plataforma de administrador para gestionar el servicio IBM Cloud Monitoring. El propietario de la cuenta puede otorgar a un usuario acceso a la cuenta para gestionar el acceso de los usuarios y gestionar los recursos de la cuenta. Más información.

Paso 1. Crear un grupo de acceso

Haga lo siguiente para crear un grupo de acceso:

  1. En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
  2. Pulse Crear.
  3. Especifique un nombre y una descripción opcional para el grupo y pulse Crear.

Puede suprimir un grupo seleccionando la opción Eliminar grupo. Cuando elimina un grupo de la cuenta, también elimina todos los usuarios e ID de servicio del grupo y todo el acceso asignado al grupo.

Para crear un grupo de acceso utilizando la CLI, puede utilizar el mandato ibmcloud iam access-group-create.

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

Paso 2. Añadir permisos para ver Monitoring instancias en la UI de Observability

Después de configurar el grupo, puede asignarle una política de acceso común. Debe añadir permisos para ver instancias de Monitoring en la interfaz de usuario de Observabilidad.

Cualquier política que establezca para un grupo de acceso se aplica a todas las entidades, usuarios e ID de servicio en el grupo.

Se puede asignar la política utilizando la IU o a través de la línea de mandatos.

Al definir la política, debe seleccionar un rol de plataforma. Los roles de gestión de plataforma cubren un rango de acciones, que incluyen la capacidad de crear y suprimir instancias, gestionar alias, enlaces y credenciales y gestionar el acceso. Los roles de plataforma válidos son: administrador, editor, operador, visor.

Añadir permisos a través de la CLI

Para crear una política de grupo de acceso utilizando la CLI, puede utilizar el mandato ibmcloud iam access-group-policy-create con el rol visor.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

Por ejemplo, puede ejecutar el mandato siguiente para otorgar permisos de visor a un usuario:

ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

Añadir permisos mediante la interfaz de usuario

Complete los pasos siguientes para asignar una política a un grupo de acceso a través de la IU:

  1. En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.

  2. Seleccione el nombre del grupo al que desea asignar el acceso.

  3. Haga clic en Políticas de acceso > Asignar acceso > Asignar acceso a recursos.

  4. Seleccione Servicios IAM.

  5. En la sección ¿Qué tipo de acceso desea asignar?, seleccione IBM Cloud Monitoring.

  6. En la sección ¿A qué servicios desea asignar acceso?, elija una de las opciones siguientes:

    Seleccione Todos los servicios para definir el ámbito de la política para incluir todas las instancias.

    Seleccione Servicios basados en atributos para refinar el ámbito de la política. Elija 1 de las opciones siguientes:

    Opción 1: El ámbito se establece en un grupo de recursos. Seleccione Grupo de recursos para elegir 1 grupo de recursos y defina el ámbito de la política para incluir todas las instancias asociadas con dicho grupo de recursos.

    Opción 2: El ámbito se establece en 1 instancia en un grupo de recursos. Seleccione Grupo de recursos para elegir el grupo de recursos. A continuación, seleccione Instancia de servicio para elegir la instancia dentro del grupo de recursos.

    Opción 3: El ámbito se establece en 1 instancia. Seleccione Instancia de servicio para elegir la instancia.

    No especifique ningún valor en la sección Equipo de Sysdig.

  7. Seleccione el rol de plataforma visor.

  8. Pulse Asignar.

Paso 3. Añadir permisos para trabajar en equipo

A continuación, debe añadir una política que otorgue al usuario los permisos para trabajar con los datos en el servicio Monitoring en el contexto de un equipo.

Al definir la política, debe seleccionar un rol de servicio. Los roles de acceso al servicio definen la capacidad de un usuario o de un servicio para realizar acciones en una instancia de servicio. Los roles de acceso al servicio son gestor, escritor y lector.

Añadir permisos a través de la CLI

Para crear una política de grupo de acceso utilizando la CLI, puede utilizar el mandato ibmcloud iam access-group-policy-create.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

Donde los roles válidos son Reader, Writer y Manager.

Debe utilizar un archivo JSON para crear la política de equipo.

Por ejemplo, puede ejecutar el mandato siguiente:

ibmcloud iam access-group-policy-create accessGroupName accessGroupGUID --file policy.json

Donde

  • accessGroupName es el nombre del grupo de acceso.
  • accessGroupGUID es el GUID del grupo de acceso.

Puede ejecutar el mandato ibmcloud iam access-groups para obtener la lista de nombres y los GUID correspondiente en la cuenta.

Y utilizar el siguiente archivo JSON.

{
    "type": "access",
    "subjects": [
        {
            "attributes": [
                {
                    "name": "access_group_id",
                    "value": "AccessGroupGuid"
                }
            ]
        }
    ],
    "roles" : [
    {
            "role_id" : "crn:v1:bluemix:public:iam::::serviceRole:Reader"
    }
    ],
    "resources": [
        {
            "attributes": [
                {
                    "name": "accountId",
                    "value": "accountGuid"
                },
                {
                    "name": "serviceName",
                    "value": "sysdig-monitor"
                },
                {
                    "name": "serviceInstance",
                    "value": "instanceGuid"
                },
                {
                    "name": "sysdigTeam",
                    "value": "sysdigTeamID"
                }
            ]
        }
    ]
}

Añadir permisos mediante la interfaz de usuario

Complete los pasos siguientes para asignar una política a un grupo de acceso a través de la IU:

  1. En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.

  2. Seleccione el nombre del grupo al que desea asignar el acceso.

  3. Haga clic en Políticas de acceso > Asignar acceso > Asignar acceso a recursos.

  4. Seleccione Servicios IAM.

  5. En la sección ¿Qué tipo de acceso desea asignar?, seleccione IBM Cloud Monitoring.

  6. En la sección ¿A qué servicios desea asignar acceso?, siga los pasos siguientes:

    1. Seleccione Servicios basados en atributos para refinar el ámbito de la política. Elija 1 de las opciones siguientes:

      Opción 1: Establezca el ámbito en 1 instancia en un grupo de recursos. Seleccione Grupo de recursos para elegir el grupo de recursos. A continuación, seleccione Instancia de servicio para elegir la instancia dentro del grupo de recursos.

      Opción 2: Establezca el ámbito en 1 instancia. Seleccione Instancia de servicio para elegir la instancia.

    2. Seleccione un Equipo de Sysdig.

  7. Seleccione un rol de servicio. El rol de servicio define los permisos que un usuario tiene para ver y gestionar los recursos de dicho equipo.

    • Seleccione gestor para otorgar permisos de administración para el servicio.

    • Seleccione lector para otorgar permisos solo para ver datos.

    Más información sobre los roles que se necesitan.

  8. Pulse Asignar.

Paso 4. Añadir un ID de usuario o servicio al grupo de acceso

Puede añadir usuarios o ID de servicio a un grupo de acceso existente.

Adición de un usuario al grupo de acceso

Complete los pasos siguientes para añadir un usuario:

  1. En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
  2. Seleccione el nombre del grupo al que desea asignar el acceso.
  3. Pulse Añadir usuarios en el separador Usuarios.
  4. Seleccione los usuarios de la lista que desea añadir y pulse Añadir a grupo.

Adición de un ID de servicio al grupo de acceso

Complete los pasos siguientes para añadir un ID de servicio:

  1. En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
  2. Seleccione el nombre del grupo al que desea asignar el acceso.
  3. Pulse el separador ID de servicio y pulse Añadir ID de servicio.
  4. Seleccione los ID de la lista que desea añadir y pulse Añadir a grupo.