Controllo dell'accesso tramite IAM

IBM Cloud® Identity and Access Management (IAM) consente di autenticare in modo sicuro gli utenti e controllare costantemente l'accesso a tutte le risorse cloud nell' IBM Cloud. Concedi le autorizzazioni mediante le politiche che definisci nel servizio IBM Cloud Monitoring nell'account.

Agli utenti in un account deve essere assegnato il ruolo di piattaforma per gestire le istanze e per avviare l'IU di monitoraggio da IBM Cloud. Inoltre, gli utenti devono avere un ruolo del servizio che definisce le autorizzazioni per lavorare con IBM Cloud Monitoring.

La policy determina le azioni che l'utente può eseguire nel contesto del servizio o dell'istanza selezionati. Le azioni sono personalizzate e definite con operazioni che possono essere eseguite sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM.

Le politiche abilitano la concessione dell'accesso a diversi livelli. Alcune delle opzioni includono quanto segue:

  • Accesso a tutti i servizi abilitati a IAM nel tuo account
  • Accesso a tutte le istanze del servizio in una singola regione nel tuo account
  • Accesso a una singola istanza del servizio nel tuo account
  • Accesso a tutte le istanze del servizio nel contesto di un gruppo di risorse
  • Accesso a tutte le istanze del servizio in una singola regione nel contesto di un gruppo di risorse
  • Accesso a tutti i servizi abilitati a IAM nel contesto di un gruppo di risorse

I ruoli definiscono le azioni che possono essere eseguite da un utente o un ID servizio. Ci sono diversi tipi di ruoli in IBM Cloud:

  • I ruoli di gestione della piattaforma consentono agli utenti di eseguire attività sulle risorse di servizio a livello di piattaforma, ad esempio assegnare l'accesso utente per il servizio, creare o eliminare ID di servizio, creare istanze, assegnare criteri per il servizio ad altri utenti e associare istanze alle applicazioni.
  • Ruoli di accesso al servizio consente agli utenti di essere assegnati a vari livelli di autorizzazione quando richiamano l'API del servizio o eseguono azioni nell'IU di monitoraggio.

Per organizzare una serie di ID utente e di servizio in un'unica entità che faciliti la gestione delle autorizzazioni IAM, utilizzare i gruppi di accesso. È possibile assegnare una singola policy al gruppo invece di assegnare lo stesso accesso più volte per ogni singolo utente o ID servizio.

Se si dispone dell'autorizzazione IAM per creare criteri e autorizzazioni, è possibile concedere solo il livello di accesso di cui si dispone come utente del servizio di destinazione. Ad esempio, se si dispone dell'accesso come visualizzatore per il servizio di destinazione, è possibile assegnare solo il ruolo di visualizzatore per l'autorizzazione. Se si tenta di assegnare un'autorizzazione di livello superiore, come quella di amministratore, potrebbe sembrare che l'autorizzazione sia concessa, tuttavia verrà assegnata solo l'autorizzazione di livello più alto che si possiede per il servizio di destinazione, cioè viewer.

Gestione dell'accesso utilizzando i gruppi di accesso

Per gestire i gruppi di accesso, devi essere il proprietario dell'account, l'amministratore o l'editore su tutti i servizi abilitati per l'identità e l'accesso nell'account, oppure l'amministratore o l'editore assegnato per il servizio gruppi di accesso IAM.

Utilizza le seguenti azioni per gestire i gruppi di accesso IAM in IBM Cloud:

Gestione dell'accesso assegnando le politiche direttamente agli utenti

Per gestire l'accesso o assegnare un nuovo accesso agli utenti utilizzando le politiche IAM, devi essere il proprietario dell'account, l'amministratore di tutti i servizi dell'account o un amministratore per il servizio o l'istanza di servizio specifici.

Utilizza le seguenti azioni per gestire le politiche IAM nel IBM Cloud:

Ruoli della piattaforma IBM Cloud

Agli utenti deve essere concesso un ruolo della piattaforma per consentire loro di visualizzare e gestire il servizio IBM Cloud Monitoring nel tuo account. Puoi concedere le autorizzazioni per utilizzare tutte le istanze nell'account IBM Cloud oppure puoi limitare l'accesso alle singole istanze.

La seguente tabella identifica il ruolo della piattaforma che puoi concedere a un utente in IBM Cloud per eseguire le azioni della piattaforma specificate:

Ruoli e azioni degli utenti IAM
Azioni della piattaforma Amministratore Editor Operatore Visualizzatore
Grant other account members access to work with the service Icona segno di spunta
Provision a service instance Icona segno di spunta Icona segno di spunta
Delete a service instance Icona segno di spunta Icona segno di spunta
Create a service ID Icona segno di spunta Icona segno di spunta
View details of a service instance Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
View service instances in the Observability Monitoring dashboard Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta

Un utente con un ruolo di amministratore dispone automaticamente delle autorizzazioni del ruolo gestore del servizio.

Ruoli del servizio IBM Cloud

La seguente tabella identifica il ruolo del servizio che puoi concedere a un utente in IBM Cloud per eseguire le azioni specificate:

Ruoli e azioni del servizio
Azione Descrizione Gestore Scrittore Lettore Amministratore
sysdig-monitor.launch.admin Eseguire le attività privilegiedge. Icona segno di spunta Icona segno di spunta
sysdig-monitor.launch.viewer Eseguire azioni di sola lettura all'interno di un servizio. Icona segno di spunta Icona segno di spunta
sysdig-monitor.secure.manager [*] Eseguire le attività privilegiedge. Icona segno di spunta Icona segno di spunta
sysdig-monitor.secure.user [*] Eseguire azioni di sola lettura all'interno di un servizio. Icona segno di spunta Icona segno di spunta
sysdig-monitor.secure.viewer [*] Eseguire azioni di sola lettura all'interno di un servizio. Icona segno di spunta
sysdig-monitor.agent-installation.read Accesso all'installazione dell'agent. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods Accesso alle chiamate di rete per la CLI. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.agent.cli.agent-status Accesso allo stato dell'agente dalla CLI. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.agent.cli.view Accesso per visualizzare la CLI. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.agent.cli.view-configuration Accesso per visualizzare la configurazione dalla CLI. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.alert-events.edit Modificare gli eventi di avviso. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.alert-events.read Visualizzare gli eventi di avviso. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.alert.edit Modifica avvisi. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.alerts.read Visualizzare gli avvisi. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.api-token.edit Modifica token API. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.api-token.read Visualizza token API. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.captures.edit Modifica catture. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.captures.read Visualizza catture. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.custom-events.edit Modificare gli eventi personalizzati. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.custom-events.read Visualizzare eventi personalizzati. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.dashboard-metrics-data.read Leggere le metriche del pannello di controllo. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.dashboard.edit Modificare i dashboard. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.dashboards.read Visualizzare i dashboard. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.datastream.read Visualizzare i flussi di dati. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.downtimes.read Visualizzare i tempi di inattività. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.events-forwarder.read Visualizza l'inoltro degli eventi. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.explore.edit Modificare la vista Esplora. Icona segno di spunta Icona segno di spunta
sysdig-monitor.explore.read Utilizzare la vista Esplora. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.file-storage-config.read Visualizzare la configurazione di archiviazione file. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.global.notification-channels.read Visualizzare i canali di notifica globali. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.groupings.edit Modifica gruppi Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.groupings.read Visualizza gruppi Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.helmsrenderer.read Accedere al renderer helm. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.infrastructure.read Accedere all'infrastruttura. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.integrations.read Accedere alle integrazioni. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.manual-integrations.edit Modifica integrazioni manuali. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.memberships.edit Modifica appartenenze. Icona segno di spunta
sysdig-monitor.metrics-data.read Visualizzare i dati delle metriche. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.metrics-descriptors.read Visualizzare i descrittori delle metriche. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.notification-channels.edit Modifica canali di notifica. Icona segno di spunta Icona segno di spunta
sysdig-monitor.notification-channels.view Visualizza canali di notifica. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.overviews.read Visualizzare le panoramiche. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.promcat.integration.edit Modifica le integrazioni PromCat. Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.promcat.integrations.read Visualizza integrazioni PromCat. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.promcat.integrations.validates Verifica per vedere se le integrazioni PromCat sono configurate correttamente. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.promql-metadata.read Visualizzare i metadati di PromQL. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.providers.read Visualizza provider. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.spotlight.read Visualizza spotlight. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.sysdig-storage.read Visualizzare l'utilizzo della memoria del servizio. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.team.sharing.groupings.toggle Configurare la condivisione del gruppo. Icona segno di spunta Icona segno di spunta
sysdig-monitor.teams.manage Configurare i team. Icona segno di spunta Icona segno di spunta
sysdig-monitor.teams.read Visualizzare le configurazioni del team. Icona segno di spunta
sysdig-monitor.token.view Visualizza token. Icona segno di spunta Icona segno di spunta Icona segno di spunta Icona segno di spunta
sysdig-monitor.user.read Visualizzare gli utenti. Icona segno di spunta
sysdig-monitor.system-role.admin Configurare i ruoli di sistema. Icona segno di spunta Icona segno di spunta
sysdig-monitor.platform-metric.publish [**]

[*]- Questo ruolo del servizio è utilizzato quando IBM Cloud Monitoring è connesso a una istanza di IBM Cloud Security and Compliance Center Workload Protection. Questo ruolo deve essere definito anche per IBM Cloud Security and Compliance Center Workload Protection. Per ulteriori informazioni sulle funzioni IBM Cloud Security and Compliance Center Workload Protection, consultare la documentazione IBM Cloud Security and Compliance Center Workload Protection.

[**]- Questo ruolo del servizio è solo per uso interno e non verrà utilizzato nel tuo ambiente.

L'azione sysdig-monitor.launch.viewer deve essere assegnata almeno per accedere all'istanza. Se non assegnato, verrà restituito un errore.

Un ruolo aggiuntivo di Supertenant Metrics Publisher è un ruolo che vedrai in IAM. Questo ruolo è solo per uso interno e non verrà utilizzato nell'ambiente.

Come faccio a sapere quali sono le politiche di accesso impostate per me?

Puoi vedere quali politiche di accesso sono impostate per te nella console IBM Cloud IU.

  1. Vai a Access IAM users.
  2. Fai clic sul tuo nome nella tabella utenti.
  3. Fai clic sulla scheda Politiche di accesso per vedere le tue politiche di accesso.
  4. Fai clic sulla scheda Gruppi di accesso per visualizzare i gruppi di accesso di cui sei un membro. Controllare le politiche per ciascun gruppo.