Octroi des droits nécessaires pour travailler avec le service Monitoring
IBM Cloud® Identity and Access Management (IAM) vous permet d'authentifier de manière sécurisée les utilisateurs et de contrôler de manière cohérente l'accès à toutes les ressources de cloud dans IBM Cloud.
Pour autoriser un ID utilisateur ou de service à utiliser le service IBM Cloud Monitoring, procédez comme suit :
Prérequis
Votre ID utilisateur a besoin de droits de plateforme d'administrateur pour gérer le service IBM Cloud Monitoring. Le propriétaire du compte peut autoriser un utilisateur à accéder à ce dernier pour en gérer l'accès et les ressources. En savoir plus.
Étape 1. Créer un groupe d'accès
Pour créer un groupe d'accès, procédez comme suit :
- Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
- Cliquez sur Créer.
- Entrez un nom et une description facultative pour votre groupe, puis cliquez sur Créer.
Vous pouvez supprimer un groupe en sélectionnant l'option Retirer le groupe. Lorsque vous retirez un groupe du compte, vous retirez tous les utilisateurs et ID de service du groupe et tous les accès affectés à ce dernier.
Pour créer un groupe d'accès en utilisant l'interface CLI, vous pouvez utiliser la commande ibmcloud iam access-group-create.
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
Étape 2. Ajouter des permissions pour voir les instances Monitoring dans l'interface d'observabilité
Après avoir configuré votre groupe, vous pouvez attribuer une règle d'accès commun au groupe. Vous devez ajouter les droits nécessaires pour afficher les instances Monitoring dans l'interface utilisateur d'observabilité, gérer l'instance dans IBM Cloud, ou les deux.
Toute règle que vous définissez pour un groupe d'accès s'applique à l'ensemble des entités, utilisateurs et ID de service du groupe.
Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès spectateur pour le service cible, vous ne pouvez attribuer que le rôle de spectateur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle que celle d'administrateur, il peut sembler que l'autorisation soit accordée, mais seule l'autorisation la plus élevée dont vous disposez pour le service cible, c'est-à-dire celle de spectateur, sera attribuée.
Vous pouvez attribuer la règle à l'aide de l'interface utilisateur ou via la ligne de commande.
Lorsque vous définissez la règle, vous devez sélectionner un rôle de plateforme. Les rôles de gestion de plateforme couvrent une gamme d'actions, notamment la possibilité de créer et de supprimer des instances, de gérer des alias, des liaisons, des données d'identification et de gérer les accès. Rôles de plateforme valides : administrateur, éditeur, opérateur et afficheur.
Ajout de droits via l'interface de ligne de commande
Pour créer une règle de groupe d'accès en utilisant l'interface de ligne de commande, vous pouvez utiliser la commande ibmcloud iam access-group-policy-create.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Les roles valides étant Administrator, Editor, Operator et Viewer.
Par exemple, vous pouvez exécuter la commande suivante pour octroyer le droit 'afficheur' à un utilisateur :
ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Ajout de droits via l'interface utilisateur
Pour affecter une règle à un groupe d'accès via l'interface utilisateur, procédez comme suit :
-
Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
-
Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
-
Cliquez sur Politiques d'accès > Assignation d'accès > Assignation d'accès aux ressources.
-
Sélectionnez Services IAM.
-
Dans la section Quel type d'accès voulez-vous affecter ?, sélectionnez IBM Cloud Monitoring.
-
Dans la section A quels services souhaitez-vous affecter un accès ?, choisissez l'une des options suivantes :
Sélectionnez Tous les services pour que toutes les instances soient incluses dans la portée de la règle.
Sélectionnez Services basés sur des attributs pour affiner la portée de la règle. Choisissez l'une des options suivantes :
Option 1 : La portée est définie sur un groupe de ressources. Choisissez un groupe de ressources en sélectionnant Groupe de ressources et définissez la portée de la règle pour que toutes les instances associées à ce groupe soient incluses.
Option 2 : La portée est définie sur une instance d'un groupe de ressources. Sélectionnez Groupe de ressources pour choisir le groupe de ressources. Sélectionnez ensuite Instance de service pour choisir l'instance du groupe de ressources.
Option 3 : La portée est définie sur une instance. Sélectionnez Instance de service pour choisir l'instance.
Ne spécifiez pas de valeur dans la section Equipe Sysdig.
-
Sélectionnez un rôle de plateforme.
Sélectionnez administrateur pour octroyer des droits d'administration pour le service.
Sélectionnez afficheur pour accorder des droits permettant d'afficher des instances dans l'interface utilisateur Observabilité.
-
Cliquez sur Affecter.
Étape 3. Ajoutez des autorisations pour travailler avec des données dans leMonitoring service
Vous devez ensuite ajouter une règle qui accorde à l'utilisateur le droit de travailler avec des données dans le service Monitoring.
Lorsque vous définissez la règle, vous devez sélectionner un rôle de service. Les rôles d'accès au service définissent la capacité d'un utilisateur ou d'un service à effectuer des actions sur une instance de service. Les rôles d'accès au service sont les suivants : responsable, auteur et lecteur.
Ajout de droits via l'interface de ligne de commande
Pour créer une règle de groupe d'accès en utilisant l'interface de ligne de commande, vous pouvez utiliser la commande ibmcloud iam access-group-policy-create.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Les roles valides sont Reader, Writer et Manager.
Par exemple, vous pouvez exécuter la commande suivante pour octroyer des droits lecteur à un utilisateur :
ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Ajout de droits via l'interface utilisateur
Pour affecter une règle à un groupe d'accès via l'interface utilisateur, procédez comme suit :
-
Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
-
Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
-
Cliquez sur Politiques d'accès > Assignation d'accès > Assignation d'accès aux ressources.
-
Sélectionnez Services IAM.
-
Dans la section Quel type d'accès voulez-vous affecter ?, sélectionnez IBM Cloud Monitoring.
-
Dans la section A quels services souhaitez-vous affecter un accès ?, choisissez l'une des options suivantes :
Sélectionnez Tous les services pour que toutes les instances soient incluses dans la portée de la règle.
Sélectionnez Services basés sur des attributs pour affiner la portée de la règle. Choisissez l'une des options suivantes :
Option 1 : La portée est définie sur un groupe de ressources. Choisissez un groupe de ressources en sélectionnant Groupe de ressources et définissez la portée de la règle pour que toutes les instances associées à ce groupe soient incluses.
Option 2 : La portée est définie sur une instance d'un groupe de ressources. Sélectionnez Groupe de ressources pour choisir le groupe de ressources. Sélectionnez ensuite Instance de service pour choisir l'instance du groupe de ressources.
Option 3 : La portée est définie sur une instance. Sélectionnez Instance de service pour choisir l'instance.
Ne spécifiez pas de valeur dans la section Equipe Sysdig.
-
Sélectionnez un rôle Service.
Sélectionnez responsable pour octroyer des droits d'administration pour le service.
Sélectionnez lecteur pour octroyer des droits d'affichage des données uniquement.
-
Cliquez sur Affecter.
Étape 4. Ajouter un ID utilisateur ou service au groupe d'accès
Vous pouvez ajouter des utilisateurs ou des ID de service à un groupe existant.
Ajouter un utilisateur au groupe d'accès
Pour ajouter un utilisateur, procédez comme suit :
- Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
- Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
- Cliquez sur Ajouter des utilisateurs sur l'onglet Utilisateurs.
- Sélectionnez dans la liste les utilisateurs que vous souhaitez ajouter, puis cliquez sur Ajouter au groupe.
Ajouter un ID de service au groupe d'accès
Pour ajouter un ID de service, procédez comme suit :
- Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
- Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
- Cliquez sur l'onglet ID de service, puis sur Ajouter un ID de service.
- Sélectionnez dans la liste les ID que vous souhaitez ajouter, puis cliquez sur Ajouter au groupe.