Contrôle d'accès à base de rôles, équipes et intégration IAM
IBM Cloud® Identity and Access Management (IAM) vous permet d'authentifier de manière sécurisée les utilisateurs et de contrôler de manière cohérente l'accès à toutes les ressources de cloud dans IBM Cloud. Les équipes fournissent un espace de travail isolé dans une instance Monitoring pour qu'un utilisateur ou un groupe d'utilisateurs ait accès aux métriques dans une portée définie.
IAM peut mapper une combinaison d'équipes et de rôles de sorte qu'un utilisateur n'ait accès qu'à un ensemble spécifique de métriques et qu'il puisse effectuer un ensemble défini d'actions dans le produit.
Les équipes fournissent une sécurité supplémentaire en autorisant les utilisateurs à visualiser uniquement les métriques qui sont liées à l'infrastructure dans laquelle leurs applications sont déployées, et non pas l'ensemble de l'infrastructure
du compte. Par exemple, dans un cluster Kubernetes, vous pouvez accorder à un groupe de développeurs l'autorisation de visualiser uniquement les métriques du seul kubernestes.namespace dans lequel leur application est déployée.
Dans une instance Monitoring, vous pouvez définir une ou plusieurs équipes. Une équipe fournit un espace de travail isolé pour qu'un utilisateur ou un groupe d'utilisateurs ait accès aux métriques dans une portée définie.
Une instance Monitoring inclut les équipes suivantes :
- Monitor operations
- Secure operations
Par défaut, les utilisateurs ont accès à l'équipe monitor operations ou à l'équipe configurée en tant qu'équipe par défaut par l'administrateur d'instance.
-
Un administrateur du service peut configurer plusieurs équipes et changer l'équipe par défaut.
-
Chaque équipe dispose de son propre ensemble de tableaux de bord personnalisés et d'alertes qu'elle peut utiliser pour surveiller les données dans la portée de l'équipe.
-
Les utilisateurs au sein d'une équipe ont accès aux données incluses dans la portée définie par l'administrateur de l'équipe.
En savoir plus sur les équipes.
Pour qu'un utilisateur surveille les données dans le contexte d'une équipe, vous devez lui accorder une règle pour le service IBM Cloud Monitoring. Cette règle spécifie les droits d'équipe et de service dont dispose l'utilisateur pour utiliser les données dans la portée de cette équipe.
Vous pouvez accorder l'un des rôles de service IAM suivants :
- Auteur : Le rôle auteur permet à un utilisateur de surveiller les données via des tableaux de bord, des alertes et des notifications, et de gérer les ressources comme des tableaux de bord, des alertes et des notifications qui sont dans la portée de l'équipe.
- Lecteur : Le rôle lecteur permet à un utilisateur de surveiller les données via des tableaux de bord, des alertes et des notifications qui sont dans la portée de l'équipe.
- Responsable : Le rôle responsable, au niveau de l'instance, permet d'octroyer des droits d'administration. Lorsque vous accordez ce rôle au sein d'une règle à une équipe, tous les membres faisant partie de cette dernière disposent de droits d'administration sur l'instance.
Si vous disposez de l'autorisation IAM de créer des politiques et des autorisations, vous ne pouvez accorder que le niveau d'accès dont vous disposez en tant qu'utilisateur du service cible. Par exemple, si vous disposez d'un accès spectateur pour le service cible, vous ne pouvez attribuer que le rôle de spectateur pour l'autorisation. Si vous tentez d'attribuer une autorisation plus élevée, telle qu'administrateur, il peut sembler que l'autorisation est accordée, mais seule l'autorisation la plus élevée dont vous disposez pour le service cible, c'est-à-dire spectateur, sera attribuée.
Le tableau suivant présente les rôles que vous pouvez accorder à un utilisateur pour lui permettre de travailler avec le service Monitoring :
| Rôle utilisateur | Rôle de service IAM |
|---|---|
ROLE_USER |
reader |
ROLE_ADVANCED_USER |
writer |
ROLE_ADMIN |
manager |
Le tableau suivant présente les rôles d'équipe que vous pouvez accorder aux utilisateurs pour leur permettre de travailler dans le contexte d'une équipe dans une instance Monitoring :
| Rôle d'équipe | Rôle de service IAM | Equipe |
|---|---|---|
ROLE_TEAM_READ |
reader |
Equipe Custom |
ROLE_TEAM_EDIT |
writer |
Equipe Custom |
ROLE_TEAM_ADMIN |
manager |
Equipe Custom |
ROLE_TEAM_MONITOR_MANAGER |
manager |
Monitor operations |
ROLE_TEAM_SECURE_MANAGER |
manager |
Secure operations |
Dans l'interface utilisateur Monitoring, vous pouvez définir plus d'équipes pour définir des niveaux d'accès différents aux données par équipe et par groupe d'utilisateurs.
Pour accorder à un utilisateur l'accès à une ou plusieurs équipes, un administrateur doit lui octroyer une règle pour chacune des équipes auquel il doit avoir accès. En utilisant des règles individuelles pour chaque équipe, les administrateurs peuvent définir différents niveaux d'accès aux services et de droits concernant l'utilisation des données dans l'instance de surveillance.
Par exemple, un utilisateur qui doit travailler dans une équipe requiert les règles suivantes :
- Une règle associée au rôle de plateforme afficheur pour permettre à l'utilisateur de visualiser les instances de surveillance dans IBM Cloud.
- Une règle autorisant l'utilisateur à accéder à une équipe. Le rôle de service détermine les droits dont l'utilisateur a besoin pour travailler avec les données qui sont dans la portée de l'équipe.
Pour octroyer des droits à un utilisateur ou à un ID de service pour l'utilisation du service IBM Cloud Monitoring, procédez comme suit :
Prérequis
Votre ID utilisateur a besoin de droits de plateforme d'administrateur pour gérer le service IBM Cloud Monitoring. Le propriétaire d'un compte peut octroyer un accès utilisateur à ce compte dans le but de gérer l'accès utilisateur et les ressources du compte. En savoir plus.
Étape 1. Créer un groupe d'accès
Pour créer un groupe d'accès, procédez comme suit :
- Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
- Cliquez sur Créer.
- Entrez un nom et une description facultative pour votre groupe, puis cliquez sur Créer.
Vous pouvez supprimer un groupe en sélectionnant l'option Retirer le groupe. Lorsque vous retirez un groupe du compte, vous retirez tous les utilisateurs et ID de service du groupe et tous les accès affectés à ce dernier.
Pour créer un groupe d'accès en utilisant l'interface CLI, vous pouvez utiliser la commande ibmcloud iam access-group-create.
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
Étape 2. Ajouter des permissions pour voir les instances Monitoring dans l'interface d'observabilité
Après avoir configuré votre groupe, vous pouvez attribuer une règle d'accès commun au groupe. Vous devez ajouter des droits pour l'affichage des instances Monitoring dans l'interface utilisateur d'observabilité.
Toute règle que vous définissez pour un groupe d'accès s'applique à l'ensemble des entités, utilisateurs et ID de service du groupe.
Vous pouvez attribuer la règle à l'aide de l'interface utilisateur ou via la ligne de commande.
Lorsque vous définissez la règle, vous devez sélectionner un rôle de plateforme. Les rôles de gestion de plateforme couvrent une gamme d'actions, notamment la possibilité de créer et de supprimer des instances, de gérer des alias, des liaisons, des données d'identification et de gérer les accès. Rôles de plateforme valides : administrateur, éditeur, opérateur, afficheur.
Ajout de droits via l'interface de ligne de commande
Pour créer une règle de groupe d'accès à l'aide de l'interface de ligne de commande, vous pouvez utiliser la commande ibmcloud iam access-group-policy-create avec le rôle afficheur.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Par exemple, vous pouvez exécuter la commande suivante pour octroyer le droit 'afficheur' à un utilisateur :
ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Ajout de droits via l'interface utilisateur
Pour affecter une règle à un groupe d'accès via l'interface utilisateur, procédez comme suit :
-
Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
-
Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
-
Cliquez sur Stratégies d'accès > Attribuer un accès > Attribuer un accès aux ressources.
-
Sélectionnez Services IAM.
-
Dans la section Quel type d'accès voulez-vous affecter ?, sélectionnez IBM Cloud Monitoring.
-
Dans la section A quels services souhaitez-vous affecter un accès ?, choisissez l'une des options suivantes :
Sélectionnez Tous les services pour que toutes les instances soient incluses dans la portée de la règle.
Sélectionnez Services basés sur des attributs pour affiner la portée de la règle. Choisissez l'une des options suivantes :
Option 1 : La portée est définie sur un groupe de ressources. Choisissez un groupe de ressources en sélectionnant Groupe de ressources et définissez la portée de la règle pour que toutes les instances associées à ce groupe soient incluses.
Option 2 : La portée est définie sur une instance d'un groupe de ressources. Sélectionnez Groupe de ressources pour choisir le groupe de ressources. Sélectionnez ensuite Instance de service pour choisir l'instance du groupe de ressources.
Option 3 : La portée est définie sur une instance. Sélectionnez Instance de service pour choisir l'instance.
Ne spécifiez pas de valeur dans la section Equipe Sysdig.
-
Sélectionnez le rôle de plateforme afficheur.
-
Cliquez sur Affecter.
Étape 3. Ajouter des autorisations pour travailler en équipe
Vous devez ensuite ajouter une règle qui accorde à l'utilisateur les droits nécessaires pour travailler avec les données dans le service Monitoring dans le contexte d'une équipe.
Lorsque vous définissez la règle, vous devez sélectionner un rôle de service. Les rôles d'accès au service définissent la capacité d'un utilisateur ou d'un service à effectuer des actions sur une instance de service. Les rôles d'accès au service sont les suivants : responsable, auteur et lecteur.
Ajout de droits via l'interface de ligne de commande
Pour créer une règle de groupe d'accès en utilisant l'interface de ligne de commande, vous pouvez utiliser la commande ibmcloud iam access-group-policy-create.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Les rôles valides étant Reader, Writer et Manager.
Vous devez utiliser un fichier JSON pour créer la règle d'équipe.
Par exemple, vous pouvez exécuter la commande suivante :
ibmcloud iam access-group-policy-create accessGroupName accessGroupGUID --file policy.json
Où
accessGroupNameest le nom du groupe d'accès.accessGroupGUIDest l'identificateur global unique (GUID) du groupe d'accès.
Vous pouvez exécuter la commande ibmcloud iam access-groups pour obtenir la liste des noms et des GUID correspondants dans le compte.
Utilisez le fichier JSON suivant.
{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "access_group_id",
"value": "AccessGroupGuid"
}
]
}
],
"roles" : [
{
"role_id" : "crn:v1:bluemix:public:iam::::serviceRole:Reader"
}
],
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "accountGuid"
},
{
"name": "serviceName",
"value": "sysdig-monitor"
},
{
"name": "serviceInstance",
"value": "instanceGuid"
},
{
"name": "sysdigTeam",
"value": "sysdigTeamID"
}
]
}
]
}
Ajout de droits via l'interface utilisateur
Pour affecter une règle à un groupe d'accès via l'interface utilisateur, procédez comme suit :
-
Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
-
Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
-
Cliquez sur Stratégies d'accès > Attribuer un accès > Attribuer un accès aux ressources.
-
Sélectionnez Services IAM.
-
Dans la section Quel type d'accès voulez-vous affecter ?, sélectionnez IBM Cloud Monitoring.
-
Dans la section A quels services souhaitez-vous affecter un accès ?, effectuez les opérations suivantes :
-
Sélectionnez Services basés sur des attributs pour affiner la portée de la règle. Choisissez l'une des options suivantes :
Option 1 : Définissez la portée sur une instance dans un groupe de ressources. Sélectionnez Groupe de ressources pour choisir le groupe de ressources. Sélectionnez ensuite Instance de service pour choisir l'instance du groupe de ressources.
Option 2 : Définissez la portée sur une instance. Sélectionnez Instance de service pour choisir l'instance.
-
Sélectionnez une équipe Sysdig.
-
-
Sélectionnez un rôle Service. Le rôle de service définit les droits dont dispose un utilisateur pour visualiser et gérer les ressources dans cette équipe.
-
Sélectionnez responsable pour octroyer des droits d'administration pour le service.
-
Sélectionnez lecteur pour octroyer des droits d'affichage des données uniquement.
-
-
Cliquez sur Affecter.
Étape 4. Ajouter un ID utilisateur ou service au groupe d'accès
Vous pouvez ajouter des utilisateurs ou des ID de service à un groupe d'accès existant.
Ajouter un utilisateur au groupe d'accès
Pour ajouter un utilisateur, procédez comme suit :
- Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
- Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
- Cliquez sur Ajouter des utilisateurs sur l'onglet Utilisateurs.
- Sélectionnez dans la liste les utilisateurs que vous souhaitez ajouter, puis cliquez sur Ajouter au groupe.
Ajouter un ID de service au groupe d'accès
Pour ajouter un ID de service, procédez comme suit :
- Dans la barre de menus, cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.
- Sélectionnez le nom du groupe auquel vous voulez affecter des accès.
- Cliquez sur l'onglet ID de service, puis sur Ajouter un ID de service.
- Sélectionnez dans la liste les ID que vous souhaitez ajouter, puis cliquez sur Ajouter au groupe.