Controllo dell'accesso tramite IAM
IBM Cloud® Identity and Access Management (IAM) consente di autenticare in modo sicuro gli utenti e controllare costantemente l'accesso a tutte le risorse cloud nell' IBM Cloud. Concedi le autorizzazioni mediante le politiche che definisci nel servizio IBM Cloud Monitoring nell'account.
Agli utenti in un account deve essere assegnato il ruolo di piattaforma per gestire le istanze e per avviare l'IU di monitoraggio da IBM Cloud. Inoltre, gli utenti devono avere un ruolo del servizio che definisce le autorizzazioni per lavorare con IBM Cloud Monitoring.
La policy determina le azioni che l'utente può eseguire nel contesto del servizio o dell'istanza selezionati. Le azioni sono personalizzate e definite con operazioni che possono essere eseguite sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM.
Le politiche abilitano la concessione dell'accesso a diversi livelli. Alcune delle opzioni includono quanto segue:
- Accesso a tutti i servizi abilitati a IAM nel tuo account
- Accesso a tutte le istanze del servizio in una singola regione nel tuo account
- Accesso a una singola istanza del servizio nel tuo account
- Accesso a tutte le istanze del servizio nel contesto di un gruppo di risorse
- Accesso a tutte le istanze del servizio in una singola regione nel contesto di un gruppo di risorse
- Accesso a tutti i servizi abilitati a IAM nel contesto di un gruppo di risorse
I ruoli definiscono le azioni che possono essere eseguite da un utente o un ID servizio. Ci sono diversi tipi di ruoli in IBM Cloud:
- I ruoli di gestione della piattaforma consentono agli utenti di eseguire attività sulle risorse di servizio a livello di piattaforma, ad esempio assegnare l'accesso utente per il servizio, creare o eliminare ID di servizio, creare istanze, assegnare criteri per il servizio ad altri utenti e associare istanze alle applicazioni.
- Ruoli di accesso al servizio consente agli utenti di essere assegnati a vari livelli di autorizzazione quando richiamano l'API del servizio o eseguono azioni nell'IU di monitoraggio.
Per organizzare una serie di ID utente e di servizio in un'unica entità che faciliti la gestione delle autorizzazioni IAM, utilizzare i gruppi di accesso. È possibile assegnare una singola policy al gruppo invece di assegnare lo stesso accesso più volte per ogni singolo utente o ID servizio.
Se si dispone dell'autorizzazione IAM per creare criteri e autorizzazioni, è possibile concedere solo il livello di accesso di cui si dispone come utente del servizio di destinazione. Ad esempio, se si dispone dell'accesso come visualizzatore per il servizio di destinazione, è possibile assegnare solo il ruolo di visualizzatore per l'autorizzazione. Se si tenta di assegnare un'autorizzazione di livello superiore, come quella di amministratore, potrebbe sembrare che l'autorizzazione sia concessa, tuttavia verrà assegnata solo l'autorizzazione di livello più alto che si possiede per il servizio di destinazione, cioè viewer.
Gestione dell'accesso utilizzando i gruppi di accesso
Per gestire i gruppi di accesso, devi essere il proprietario dell'account, l'amministratore o l'editore su tutti i servizi abilitati per l'identità e l'accesso nell'account, oppure l'amministratore o l'editore assegnato per il servizio gruppi di accesso IAM.
Utilizza le seguenti azioni per gestire i gruppi di accesso IAM in IBM Cloud:
Gestione dell'accesso assegnando le politiche direttamente agli utenti
Per gestire l'accesso o assegnare un nuovo accesso agli utenti utilizzando le politiche IAM, devi essere il proprietario dell'account, l'amministratore di tutti i servizi dell'account o un amministratore per il servizio o l'istanza di servizio specifici.
Utilizza le seguenti azioni per gestire le politiche IAM nel IBM Cloud:
- Per concedere le autorizzazioni a un utente, vedi Assegnazione dell'accesso.
- Per revocare le autorizzazioni, vedi Rimozione dell'accesso.
- Per controllare le autorizzazioni di un utente, vedi Controllo del tuo accesso assegnato.
Ruoli della piattaforma IBM Cloud
Agli utenti deve essere concesso un ruolo della piattaforma per consentire loro di visualizzare e gestire il servizio IBM Cloud Monitoring nel tuo account. Puoi concedere le autorizzazioni per utilizzare tutte le istanze nell'account IBM Cloud oppure puoi limitare l'accesso alle singole istanze.
La seguente tabella identifica il ruolo della piattaforma che puoi concedere a un utente in IBM Cloud per eseguire le azioni della piattaforma specificate:
| Azioni della piattaforma | Amministratore | Editor | Operatore | Visualizzatore |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
Un utente con un ruolo di amministratore dispone automaticamente delle autorizzazioni del ruolo gestore del servizio.
Ruoli del servizio IBM Cloud
La seguente tabella identifica il ruolo del servizio che puoi concedere a un utente in IBM Cloud per eseguire le azioni specificate:
| Azione | Descrizione | Gestore | Scrittore | Lettore | Amministratore |
|---|---|---|---|---|---|
sysdig-monitor.launch.admin |
Eseguire le attività privilegiedge. | ||||
sysdig-monitor.launch.viewer |
Eseguire azioni di sola lettura all'interno di un servizio. | ||||
sysdig-monitor.secure.manager [*] |
Eseguire le attività privilegiedge. | ||||
sysdig-monitor.secure.user [*] |
Eseguire azioni di sola lettura all'interno di un servizio. | ||||
sysdig-monitor.secure.viewer [*] |
Eseguire azioni di sola lettura all'interno di un servizio. | ||||
sysdig-monitor.agent-installation.read |
Accesso all'installazione dell'agent. | ||||
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods |
Accesso alle chiamate di rete per la CLI. | ||||
sysdig-monitor.agent.cli.agent-status |
Accesso allo stato dell'agente dalla CLI. | ||||
sysdig-monitor.agent.cli.view |
Accesso per visualizzare la CLI. | ||||
sysdig-monitor.agent.cli.view-configuration |
Accesso per visualizzare la configurazione dalla CLI. | ||||
sysdig-monitor.alert-events.edit |
Modificare gli eventi di avviso. | ||||
sysdig-monitor.alert-events.read |
Visualizzare gli eventi di avviso. | ||||
sysdig-monitor.alert.edit |
Modifica avvisi. | ||||
sysdig-monitor.alerts.read |
Visualizzare gli avvisi. | ||||
sysdig-monitor.api-token.edit |
Modifica token API. | ||||
sysdig-monitor.api-token.read |
Visualizza token API. | ||||
sysdig-monitor.captures.edit |
Modifica catture. | ||||
sysdig-monitor.captures.read |
Visualizza catture. | ||||
sysdig-monitor.custom-events.edit |
Modificare gli eventi personalizzati. | ||||
sysdig-monitor.custom-events.read |
Visualizzare eventi personalizzati. | ||||
sysdig-monitor.dashboard-metrics-data.read |
Leggere le metriche del pannello di controllo. | ||||
sysdig-monitor.dashboard.edit |
Modificare i dashboard. | ||||
sysdig-monitor.dashboards.read |
Visualizzare i dashboard. | ||||
sysdig-monitor.datastream.read |
Visualizzare i flussi di dati. | ||||
sysdig-monitor.downtimes.read |
Visualizzare i tempi di inattività. | ||||
sysdig-monitor.events-forwarder.read |
Visualizza l'inoltro degli eventi. | ||||
sysdig-monitor.explore.edit |
Modificare la vista Esplora. | ||||
sysdig-monitor.explore.read |
Utilizzare la vista Esplora. | ||||
sysdig-monitor.file-storage-config.read |
Visualizzare la configurazione di archiviazione file. | ||||
sysdig-monitor.global.notification-channels.read |
Visualizzare i canali di notifica globali. | ||||
sysdig-monitor.groupings.edit |
Modifica gruppi | ||||
sysdig-monitor.groupings.read |
Visualizza gruppi | ||||
sysdig-monitor.helmsrenderer.read |
Accedere al renderer helm. | ||||
sysdig-monitor.infrastructure.read |
Accedere all'infrastruttura. | ||||
sysdig-monitor.integrations.read |
Accedere alle integrazioni. | ||||
sysdig-monitor.manual-integrations.edit |
Modifica integrazioni manuali. | ||||
sysdig-monitor.memberships.edit |
Modifica appartenenze. | ||||
sysdig-monitor.metrics-data.read |
Visualizzare i dati delle metriche. | ||||
sysdig-monitor.metrics-descriptors.read |
Visualizzare i descrittori delle metriche. | ||||
sysdig-monitor.notification-channels.edit |
Modifica canali di notifica. | ||||
sysdig-monitor.notification-channels.view |
Visualizza canali di notifica. | ||||
sysdig-monitor.overviews.read |
Visualizzare le panoramiche. | ||||
sysdig-monitor.promcat.integration.edit |
Modifica le integrazioni PromCat. | ||||
sysdig-monitor.promcat.integrations.read |
Visualizza integrazioni PromCat. | ||||
sysdig-monitor.promcat.integrations.validates |
Verifica per vedere se le integrazioni PromCat sono configurate correttamente. | ||||
sysdig-monitor.promql-metadata.read |
Visualizzare i metadati di PromQL. | ||||
sysdig-monitor.providers.read |
Visualizza provider. | ||||
sysdig-monitor.spotlight.read |
Visualizza spotlight. | ||||
sysdig-monitor.sysdig-storage.read |
Visualizzare l'utilizzo della memoria del servizio. | ||||
sysdig-monitor.team.sharing.groupings.toggle |
Configurare la condivisione del gruppo. | ||||
sysdig-monitor.teams.manage |
Configurare i team. | ||||
sysdig-monitor.teams.read |
Visualizzare le configurazioni del team. | ||||
sysdig-monitor.token.view |
Visualizza token. | ||||
sysdig-monitor.user.read |
Visualizzare gli utenti. | ||||
sysdig-monitor.system-role.admin |
Configurare i ruoli di sistema. | ||||
sysdig-monitor.platform-metric.publish [**] |
[*]- Questo ruolo del servizio è utilizzato quando IBM Cloud Monitoring è connesso a una istanza di IBM Cloud Security and Compliance Center Workload Protection. Questo ruolo deve essere definito anche per IBM Cloud Security and
Compliance Center Workload Protection. Per ulteriori informazioni sulle funzioni IBM Cloud Security and Compliance Center Workload Protection, consultare la documentazione IBM Cloud Security and Compliance Center Workload Protection.
[**]- Questo ruolo del servizio è solo per uso interno e non verrà utilizzato nel tuo ambiente.
L'azione sysdig-monitor.launch.viewer deve essere assegnata almeno per accedere all'istanza. Se non assegnato, verrà restituito un errore.
Un ruolo aggiuntivo di Supertenant Metrics Publisher è un ruolo che vedrai in IAM. Questo ruolo è solo per uso interno e non verrà utilizzato nell'ambiente.
Come faccio a sapere quali sono le politiche di accesso impostate per me?
Puoi vedere quali politiche di accesso sono impostate per te nella console IBM Cloud IU.
- Vai a Access IAM users.
- Fai clic sul tuo nome nella tabella utenti.
- Fai clic sulla scheda Politiche di accesso per vedere le tue politiche di accesso.
- Fai clic sulla scheda Gruppi di accesso per visualizzare i gruppi di accesso di cui sei un membro. Controllare le politiche per ciascun gruppo.