Contrôle de l'accès via IAM

IBM Cloud® Identity and Access Management (IAM) vous permet d'authentifier de manière sécurisée les utilisateurs et de contrôler de manière cohérente l'accès à toutes les ressources de cloud dans IBM Cloud. Vous accordez des droits d'accès via des règles que vous définissez sur le service IBM Cloud Monitoring dans le compte.

Les utilisateurs d'un compte doivent se voir attribuer un rôle de plateforme pour gérer les instances et pour lancer l'interface utilisateur de surveillance à partir de IBM Cloud. De plus, les utilisateurs doivent avoir un rôle de service qui définit les autorisations pour travailler avec IBM Cloud Monitoring.

La règle détermine les actions que l'utilisateur peut effectuer dans le cadre du service ou de l'instance sélectionné. Les actions sont personnalisées et définies avec des opérations exécutables sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.

Les règles permettent d'activer différents niveaux d'accès. Certaines des options sont les suivantes :

  • Accès à tous les services activés par IAM dans votre compte
  • Accès à toutes les instances du service dans une région unique dans votre compte
  • Accès à une instance de service individuelle dans votre compte
  • Accès à toutes les instances du service dans le cadre d'un groupe de ressources
  • Accès à toutes les instances du service dans une région unique dans le cadre d'un groupe de ressources
  • Accès à tous les services activés par IAM dans le cadre d'un groupe de ressources

Les rôles définissent les actions qu'un utilisateur ou un ID de service peut exécuter. Il existe différents types de rôles dans IBM Cloud :

  • Les rôles de gestion de plateforme permettent aux utilisateurs d'effectuer des tâches sur des ressources de service au niveau de la plateforme, comme l'affectation d'un accès utilisateur pour le service, la création ou la suppression des ID de service, la création d'instances, l'affectation de règles pour votre service à d'autres utilisateurs et la liaison d'instances à des applications.
  • Les rôles d'accès au service permettent aux utilisateurs d'obtenir différents niveaux de droits lors de l'appel de l'API du service ou de l'exécution d'actions dans l'interface utilisateur de surveillance.

Pour organiser un ensemble d'utilisateurs et d'ID de service dans une entité unique qui facilite la gestion des droits IAM, utilisez des groupes d'accès. Vous pouvez affecter une seule règle au groupe au lieu d'affecter à plusieurs reprises le même accès pour chaque utilisateur ou ID de service individuel.

Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès en tant que visualiseur pour le service cible, vous ne pouvez attribuer que le rôle de visualiseur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle qu'administrateur, il peut sembler que l'autorisation est accordée, mais seule l'autorisation la plus élevée dont vous disposez pour le service cible, c'est-à-dire spectateur, sera attribuée.

Gestion de l'accès en utilisant des groupes d'accès

Pour gérer les groupes d'accès, vous devez être le propriétaire, l'administrateur ou l'éditeur du compte pour tous les services liés à ce dernier qui sont compatibles avec l'offre Identity and Access, ou l'administrateur ou l'éditeur affecté au service des groupes d'accès IAM.

Utilisez les actions suivantes pour gérer les groupes d'accès IAM dans IBM Cloud :

Gestion de l'accès en affectant des règles directement à des utilisateurs

Pour gérer les droits d'accès ou en accorder de nouveaux à des utilisateurs en utilisant des règles IAM, vous devez être propriétaire du compte, administrateur de tous les services du compte, ou administrateur du service ou de l'instance de service spécifique.

Utilisez les actions suivantes pour gérer les règles IAM dans IBM Cloud :

Rôles de plateforme IBM Cloud

Les utilisateurs doivent se voir accorder un rôle de plateforme pour pouvoir afficher et gérer le service IBM Cloud Monitoring dans votre compte. Vous pouvez accorder des droits permettant de travailler avec toutes les instances du compte IBM Cloud ou vous pouvez limiter l'accès à des instances individuelles.

Le tableau suivant permet d'identifier le rôle de plateforme que vous pouvez accorder à un utilisateur dans IBM Cloud pour exécuter les actions de plateforme spécifiées :

Rôles d'utilisateur IAM et actions
Actions de plateforme Administrateur Editeur Opérateur Afficheur
Grant other account members access to work with the service Icône de coche
Provision a service instance Icône de coche Icône de coche
Delete a service instance Icône de coche Icône de coche
Create a service ID Icône de coche Icône de coche
View details of a service instance Icône de coche Icône de coche Icône de coche Icône de coche
View service instances in the Observability Monitoring dashboard Icône de coche Icône de coche Icône de coche Icône de coche

Un utilisateur ayant le rôle d'administrateur dispose automatiquement des droits liés au rôle de responsable du service.

Rôles de service IBM Cloud

Le tableau suivant permet d'identifier le rôle de service que vous pouvez accorder à un utilisateur dans IBM Cloud pour exécuter les actions spécifiées :

Rôles et actions des services
Action Description Responsable Auteur Lecteur Administrateur
sysdig-monitor.launch.admin Exécuter des tâches de privilège. Icône de coche Icône de coche
sysdig-monitor.launch.viewer Effectuer des actions en lecture seule dans un service. Icône de coche Icône de coche
sysdig-monitor.secure.manager [*] Exécuter des tâches de privilège. Icône de coche Icône de coche
sysdig-monitor.secure.user [*] Effectuer des actions en lecture seule dans un service. Icône de coche Icône de coche
sysdig-monitor.secure.viewer [*] Effectuer des actions en lecture seule dans un service. Icône de coche
sysdig-monitor.agent-installation.read Accès à l'installation de l'agent. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods Accès aux appels réseau pour l'interface de ligne de commande. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.agent.cli.agent-status Accès au statut de l'agent à partir de l'interface de ligne de commande. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.agent.cli.view Accès à l'affichage de l'interface de ligne de commande. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.agent.cli.view-configuration Accès permettant d'afficher la configuration à partir de l'interface de ligne de commande. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.alert-events.edit Editer les événements d'alerte. Icône de coche Icône de coche Icône de coche
sysdig-monitor.alert-events.read Afficher les événements d'alerte. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.alert.edit Editer des alertes. Icône de coche Icône de coche Icône de coche
sysdig-monitor.alerts.read Afficher les alertes. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.api-token.edit Editer les jetons d'API. Icône de coche Icône de coche Icône de coche
sysdig-monitor.api-token.read Afficher les jetons d'API. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.captures.edit Editer les captures. Icône de coche Icône de coche Icône de coche
sysdig-monitor.captures.read Afficher les captures. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.custom-events.edit Editer des événements personnalisés. Icône de coche Icône de coche Icône de coche
sysdig-monitor.custom-events.read Afficher les événements personnalisés. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.dashboard-metrics-data.read Lire les métriques du tableau de bord. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.dashboard.edit Editer des tableaux de bord. Icône de coche Icône de coche Icône de coche
sysdig-monitor.dashboards.read Afficher les tableaux de bord. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.datastream.read Afficher les flux de données. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.downtimes.read Affichez les temps d'indisponibilité. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.events-forwarder.read Afficher le transfert d'événements. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.explore.edit Modifiez la vue Explorer. Icône de coche Icône de coche
sysdig-monitor.explore.read Utilisez la vue Explorer. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.file-storage-config.read Afficher la configuration du stockage de fichiers. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.global.notification-channels.read Afficher les canaux de notification globaux. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.groupings.edit Editer des groupes Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.groupings.read Afficher les groupes Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.helmsrenderer.read Accédez au présentateur de rendu Helm. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.infrastructure.read Accédez à l'infrastructure. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.integrations.read Accès aux intégrations. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.manual-integrations.edit Editer les intégrations manuelles. Icône de coche Icône de coche Icône de coche
sysdig-monitor.memberships.edit Editer les appartenances. Icône de coche
sysdig-monitor.metrics-data.read Afficher les données de mesure. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.metrics-descriptors.read Afficher les descripteurs de métriques. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.notification-channels.edit Editer les canaux de notification. Icône de coche Icône de coche
sysdig-monitor.notification-channels.view Afficher les canaux de notification. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.overviews.read Afficher les présentations. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.promcat.integration.edit Editez les intégrations PromCat. Icône de coche Icône de coche Icône de coche
sysdig-monitor.promcat.integrations.read Afficher les intégrations PromCat. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.promcat.integrations.validates Testez pour voir si les intégrations PromCat sont correctement configurées. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.promql-metadata.read Afficher les métadonnées PromQL. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.providers.read Afficher les fournisseurs. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.spotlight.read Afficher la mise en évidence. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.sysdig-storage.read Afficher l'utilisation du stockage de service. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.team.sharing.groupings.toggle Configurez le partage d'équipe. Icône de coche Icône de coche
sysdig-monitor.teams.manage Configurez les équipes. Icône de coche Icône de coche
sysdig-monitor.teams.read Afficher les configurations d'équipe. Icône de coche
sysdig-monitor.token.view Afficher les jetons. Icône de coche Icône de coche Icône de coche Icône de coche
sysdig-monitor.user.read Afficher les utilisateurs. Icône de coche
sysdig-monitor.system-role.admin Configurez les rôles système. Icône de coche Icône de coche
sysdig-monitor.platform-metric.publish [**]

[*]-Ce rôle de service est utilisé lorsque IBM Cloud Monitoring est connecté à une instance IBM Cloud Security and Compliance Center Workload Protection. Ce rôle doit également être défini pour IBM Cloud Security and Compliance Center Workload Protection. Pour plus d'informations sur les fonctions IBM Cloud Security and Compliance Center Workload Protection, voir la documentation IBM Cloud Security and Compliance Center Workload Protection.

[**]-Ce rôle de service est destiné à un usage interne uniquement et ne sera pas utilisé dans votre environnement.

L'action sysdig-monitor.launch.viewer doit être affectée au minimum pour accéder à l'instance. S'il n'est pas affecté, une erreur est renvoyée.

Un rôle supplémentaire de Supertenant Metrics Publisher est un rôle que vous verrez dans IAM. Ce rôle est destiné à un usage interne uniquement et ne sera pas utilisé dans votre environnement.

Comment puis-je savoir quelles règles d'accès sont définies pour moi ?

Vous pouvez voir quelles politiques d'accès sont définies pour vous dans la console d'interface utilisateur d' IBM Cloud.

  1. Accédez à Accès aux utilisateurs IAM.
  2. Cliquez sur votre nom dans la table utilisateur.
  3. Cliquez sur l'onglet Règles d'accès pour afficher vos règles d'accès.
  4. Cliquez sur l'onglet Groupes d'accès pour afficher les groupes d'accès dont vous êtes membre. Vérifiez les règles pour chaque groupe.