Contrôle de l'accès via IAM
IBM Cloud® Identity and Access Management (IAM) vous permet d'authentifier de manière sécurisée les utilisateurs et de contrôler de manière cohérente l'accès à toutes les ressources de cloud dans IBM Cloud. Vous accordez des droits d'accès via des règles que vous définissez sur le service IBM Cloud Monitoring dans le compte.
Les utilisateurs d'un compte doivent se voir attribuer un rôle de plateforme pour gérer les instances et pour lancer l'interface utilisateur de surveillance à partir de IBM Cloud. De plus, les utilisateurs doivent avoir un rôle de service qui définit les autorisations pour travailler avec IBM Cloud Monitoring.
La règle détermine les actions que l'utilisateur peut effectuer dans le cadre du service ou de l'instance sélectionné. Les actions sont personnalisées et définies avec des opérations exécutables sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.
Les règles permettent d'activer différents niveaux d'accès. Certaines des options sont les suivantes :
- Accès à tous les services activés par IAM dans votre compte
- Accès à toutes les instances du service dans une région unique dans votre compte
- Accès à une instance de service individuelle dans votre compte
- Accès à toutes les instances du service dans le cadre d'un groupe de ressources
- Accès à toutes les instances du service dans une région unique dans le cadre d'un groupe de ressources
- Accès à tous les services activés par IAM dans le cadre d'un groupe de ressources
Les rôles définissent les actions qu'un utilisateur ou un ID de service peut exécuter. Il existe différents types de rôles dans IBM Cloud :
- Les rôles de gestion de plateforme permettent aux utilisateurs d'effectuer des tâches sur des ressources de service au niveau de la plateforme, comme l'affectation d'un accès utilisateur pour le service, la création ou la suppression des ID de service, la création d'instances, l'affectation de règles pour votre service à d'autres utilisateurs et la liaison d'instances à des applications.
- Les rôles d'accès au service permettent aux utilisateurs d'obtenir différents niveaux de droits lors de l'appel de l'API du service ou de l'exécution d'actions dans l'interface utilisateur de surveillance.
Pour organiser un ensemble d'utilisateurs et d'ID de service dans une entité unique qui facilite la gestion des droits IAM, utilisez des groupes d'accès. Vous pouvez affecter une seule règle au groupe au lieu d'affecter à plusieurs reprises le même accès pour chaque utilisateur ou ID de service individuel.
Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès en tant que visualiseur pour le service cible, vous ne pouvez attribuer que le rôle de visualiseur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle qu'administrateur, il peut sembler que l'autorisation est accordée, mais seule l'autorisation la plus élevée dont vous disposez pour le service cible, c'est-à-dire spectateur, sera attribuée.
Gestion de l'accès en utilisant des groupes d'accès
Pour gérer les groupes d'accès, vous devez être le propriétaire, l'administrateur ou l'éditeur du compte pour tous les services liés à ce dernier qui sont compatibles avec l'offre Identity and Access, ou l'administrateur ou l'éditeur affecté au service des groupes d'accès IAM.
Utilisez les actions suivantes pour gérer les groupes d'accès IAM dans IBM Cloud :
Gestion de l'accès en affectant des règles directement à des utilisateurs
Pour gérer les droits d'accès ou en accorder de nouveaux à des utilisateurs en utilisant des règles IAM, vous devez être propriétaire du compte, administrateur de tous les services du compte, ou administrateur du service ou de l'instance de service spécifique.
Utilisez les actions suivantes pour gérer les règles IAM dans IBM Cloud :
- Pour plus d'informations, voir Affectation de l'accès.
- Pour révoquer des droits d'accès, voir Suppression d'accès.
- Pour vérifier les droits d'accès d'un utilisateur, voir Vérification des accès affectés.
Rôles de plateforme IBM Cloud
Les utilisateurs doivent se voir accorder un rôle de plateforme pour pouvoir afficher et gérer le service IBM Cloud Monitoring dans votre compte. Vous pouvez accorder des droits permettant de travailler avec toutes les instances du compte IBM Cloud ou vous pouvez limiter l'accès à des instances individuelles.
Le tableau suivant permet d'identifier le rôle de plateforme que vous pouvez accorder à un utilisateur dans IBM Cloud pour exécuter les actions de plateforme spécifiées :
| Actions de plateforme | Administrateur | Editeur | Opérateur | Afficheur |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
Un utilisateur ayant le rôle d'administrateur dispose automatiquement des droits liés au rôle de responsable du service.
Rôles de service IBM Cloud
Le tableau suivant permet d'identifier le rôle de service que vous pouvez accorder à un utilisateur dans IBM Cloud pour exécuter les actions spécifiées :
| Action | Description | Responsable | Auteur | Lecteur | Administrateur |
|---|---|---|---|---|---|
sysdig-monitor.launch.admin |
Exécuter des tâches de privilège. | ||||
sysdig-monitor.launch.viewer |
Effectuer des actions en lecture seule dans un service. | ||||
sysdig-monitor.secure.manager [*] |
Exécuter des tâches de privilège. | ||||
sysdig-monitor.secure.user [*] |
Effectuer des actions en lecture seule dans un service. | ||||
sysdig-monitor.secure.viewer [*] |
Effectuer des actions en lecture seule dans un service. | ||||
sysdig-monitor.agent-installation.read |
Accès à l'installation de l'agent. | ||||
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods |
Accès aux appels réseau pour l'interface de ligne de commande. | ||||
sysdig-monitor.agent.cli.agent-status |
Accès au statut de l'agent à partir de l'interface de ligne de commande. | ||||
sysdig-monitor.agent.cli.view |
Accès à l'affichage de l'interface de ligne de commande. | ||||
sysdig-monitor.agent.cli.view-configuration |
Accès permettant d'afficher la configuration à partir de l'interface de ligne de commande. | ||||
sysdig-monitor.alert-events.edit |
Editer les événements d'alerte. | ||||
sysdig-monitor.alert-events.read |
Afficher les événements d'alerte. | ||||
sysdig-monitor.alert.edit |
Editer des alertes. | ||||
sysdig-monitor.alerts.read |
Afficher les alertes. | ||||
sysdig-monitor.api-token.edit |
Editer les jetons d'API. | ||||
sysdig-monitor.api-token.read |
Afficher les jetons d'API. | ||||
sysdig-monitor.captures.edit |
Editer les captures. | ||||
sysdig-monitor.captures.read |
Afficher les captures. | ||||
sysdig-monitor.custom-events.edit |
Editer des événements personnalisés. | ||||
sysdig-monitor.custom-events.read |
Afficher les événements personnalisés. | ||||
sysdig-monitor.dashboard-metrics-data.read |
Lire les métriques du tableau de bord. | ||||
sysdig-monitor.dashboard.edit |
Editer des tableaux de bord. | ||||
sysdig-monitor.dashboards.read |
Afficher les tableaux de bord. | ||||
sysdig-monitor.datastream.read |
Afficher les flux de données. | ||||
sysdig-monitor.downtimes.read |
Affichez les temps d'indisponibilité. | ||||
sysdig-monitor.events-forwarder.read |
Afficher le transfert d'événements. | ||||
sysdig-monitor.explore.edit |
Modifiez la vue Explorer. | ||||
sysdig-monitor.explore.read |
Utilisez la vue Explorer. | ||||
sysdig-monitor.file-storage-config.read |
Afficher la configuration du stockage de fichiers. | ||||
sysdig-monitor.global.notification-channels.read |
Afficher les canaux de notification globaux. | ||||
sysdig-monitor.groupings.edit |
Editer des groupes | ||||
sysdig-monitor.groupings.read |
Afficher les groupes | ||||
sysdig-monitor.helmsrenderer.read |
Accédez au présentateur de rendu Helm. | ||||
sysdig-monitor.infrastructure.read |
Accédez à l'infrastructure. | ||||
sysdig-monitor.integrations.read |
Accès aux intégrations. | ||||
sysdig-monitor.manual-integrations.edit |
Editer les intégrations manuelles. | ||||
sysdig-monitor.memberships.edit |
Editer les appartenances. | ||||
sysdig-monitor.metrics-data.read |
Afficher les données de mesure. | ||||
sysdig-monitor.metrics-descriptors.read |
Afficher les descripteurs de métriques. | ||||
sysdig-monitor.notification-channels.edit |
Editer les canaux de notification. | ||||
sysdig-monitor.notification-channels.view |
Afficher les canaux de notification. | ||||
sysdig-monitor.overviews.read |
Afficher les présentations. | ||||
sysdig-monitor.promcat.integration.edit |
Editez les intégrations PromCat. | ||||
sysdig-monitor.promcat.integrations.read |
Afficher les intégrations PromCat. | ||||
sysdig-monitor.promcat.integrations.validates |
Testez pour voir si les intégrations PromCat sont correctement configurées. | ||||
sysdig-monitor.promql-metadata.read |
Afficher les métadonnées PromQL. | ||||
sysdig-monitor.providers.read |
Afficher les fournisseurs. | ||||
sysdig-monitor.spotlight.read |
Afficher la mise en évidence. | ||||
sysdig-monitor.sysdig-storage.read |
Afficher l'utilisation du stockage de service. | ||||
sysdig-monitor.team.sharing.groupings.toggle |
Configurez le partage d'équipe. | ||||
sysdig-monitor.teams.manage |
Configurez les équipes. | ||||
sysdig-monitor.teams.read |
Afficher les configurations d'équipe. | ||||
sysdig-monitor.token.view |
Afficher les jetons. | ||||
sysdig-monitor.user.read |
Afficher les utilisateurs. | ||||
sysdig-monitor.system-role.admin |
Configurez les rôles système. | ||||
sysdig-monitor.platform-metric.publish [**] |
[*]-Ce rôle de service est utilisé lorsque IBM Cloud Monitoring est connecté à une instance IBM Cloud Security and Compliance Center Workload Protection. Ce rôle doit également être défini pour IBM Cloud Security and Compliance
Center Workload Protection. Pour plus d'informations sur les fonctions IBM Cloud Security and Compliance Center Workload Protection, voir la documentation IBM Cloud Security and Compliance Center Workload Protection.
[**]-Ce rôle de service est destiné à un usage interne uniquement et ne sera pas utilisé dans votre environnement.
L'action sysdig-monitor.launch.viewer doit être affectée au minimum pour accéder à l'instance. S'il n'est pas affecté, une erreur est renvoyée.
Un rôle supplémentaire de Supertenant Metrics Publisher est un rôle que vous verrez dans IAM. Ce rôle est destiné à un usage interne uniquement et ne sera pas utilisé dans votre environnement.
Comment puis-je savoir quelles règles d'accès sont définies pour moi ?
Vous pouvez voir quelles politiques d'accès sont définies pour vous dans la console d'interface utilisateur d' IBM Cloud.
- Accédez à Accès aux utilisateurs IAM.
- Cliquez sur votre nom dans la table utilisateur.
- Cliquez sur l'onglet Règles d'accès pour afficher vos règles d'accès.
- Cliquez sur l'onglet Groupes d'accès pour afficher les groupes d'accès dont vous êtes membre. Vérifiez les règles pour chaque groupe.