Integrazione RBAC, team e IAM

IBM Cloud® Identity and Access Management (IAM) consente di autenticare in modo sicuro gli utenti e di controllare in modo coerente l'accesso a tutte le risorse cloud nel IBM Cloud. I team forniscono uno spazio di lavoro isolato in un'istanza Monitoring per consentire a un utente o a un gruppo di utenti di accedere alle metriche in un ambito definito.

IAM può associare una combinazione di team e ruoli in modo che un utente abbia accesso solo a una specifica serie di metriche e possa eseguire una serie di azioni all'interno del prodotto.

I team forniscono ulteriore sicurezza consentendo agli utenti di visualizzare solo le metriche correlate all'infrastruttura in cui vengono distribuite le loro app, rispetto all'intera infrastruttura dell'account. Ad esempio, in un cluster Kubernetes, puoi concedere a un gruppo di sviluppatori l'accesso solo per visualizzare le metriche da 1 kubernestes.namespace in cui viene distribuita la loro applicazione.

In un'istanza Monitoring, puoi definire 1 o più team. Un team fornisce uno spazio di lavoro isolato per un utente o un gruppo di utenti per avere accesso alle metriche con un ambito definito.

Un'istanza Monitoring include i seguenti team:

  • Operazioni di monitoraggio
  • Operazioni sicure

Per impostazione predefinita, gli utenti hanno accesso al team monitor operations o al team configurato come team predefinito dall'amministratore dell'istanza.

  • Un amministratore del servizio può configurare più team e modificare il team predefinito.

  • Ogni team ha la propria serie di dashboard e avvisi personalizzati che possono utilizzare per monitorare i dati nell'ambito del team.

  • Gli utenti in un gruppo hanno accesso ai dati inclusi nell'ambito definito dall'amministratore del gruppo.

Ulteriori informazioni sui team.

Perché un utente possa monitorare i dati all'interno del contesto di un team, devi concedere all'utente una politica per il servizio IBM Cloud Monitoring. La politica specifica il team e le autorizzazioni del servizio per l'utente in modo che l'utente possa gestire i dati nell'ambito per tale team.

Puoi concedere uno qualsiasi dei seguenti ruoli del servizio IAM:

  • Writer: un ruolo writer consente a un utente di monitorare i dati tramite dashboard, avvisi e notifiche e di gestire risorse quali dashboard, avvisi e notifiche che rientrano nell'ambito del team.
  • Lettore: un ruolo di lettore consente a un utente di monitorare i dati tramite dashboard, avvisi e notifiche che rientrano nell'ambito del team.
  • Gestore: il ruolo di gestore è un ruolo a livello dell'istanza che concede le autorizzazioni amministrative. Se si concede questo ruolo in una politica per un team, si concedono le autorizzazioni di amministratore sull'istanza agli utenti che appartengono a tale team.

Se si dispone dell'autorizzazione IAM per creare criteri e autorizzazioni, è possibile concedere solo il livello di accesso di cui si dispone come utente del servizio di destinazione. Ad esempio, se si dispone dell'accesso come spettatore per il servizio di destinazione, è possibile assegnare solo il ruolo di spettatore per l'autorizzazione. Se si tenta di assegnare un'autorizzazione più elevata, come quella di amministratore, potrebbe sembrare che l'autorizzazione sia concessa, tuttavia verrà assegnata solo l'autorizzazione di livello più alto che si possiede per il servizio di destinazione, cioè viewer.

La tabella seguente mostra i ruoli utente che puoi concedere a un utente per lavorare con il servizio Monitoring:

Elenco dei ruoli utente
Ruolo utente Ruolo del servizio IAM
ROLE_USER reader
ROLE_ADVANCED_USER writer
ROLE_ADMIN manager

La seguente tabella mostra i ruoli team che puoi concedere agli utenti per lavorare nel contesto di un gruppo in un'istanza Monitoring:

Elenco dei ruoli del team
Ruolo team Ruolo del servizio IAM Team
ROLE_TEAM_READ reader Team personalizzato
ROLE_TEAM_EDIT writer Team personalizzato
ROLE_TEAM_ADMIN manager Team personalizzato
ROLE_TEAM_MONITOR_MANAGER manager Monitor operations
ROLE_TEAM_SECURE_MANAGER manager Secure operations

Puoi definire nell'IU Monitoring più team per definire diversi livelli di accesso ai dati per team e serie di utenti.

Per concedere a un utente l'accesso a 1 o più team, un amministratore deve concedere all'utente una politica per ogni team a cui l'utente deve accedere. Utilizzando le singole politiche per ogni team, gli amministratori possono definire livelli di accesso al servizio e autorizzazioni differenti per gestire i dati nell'istanza di monitoraggio.

Ad esempio, un utente che deve lavorare in un team richiede le seguenti politiche:

  • Una politica con un ruolo della piattaforma viewer per consentire all'utente di vedere le istanze di monitoraggio in IBM Cloud.
  • Una politica per concedere all'utente l'accesso a 1 team. Il ruolo del servizio determina le autorizzazioni dell'utente per gestire i dati che rientrano nell'ambito del team.

Completa la seguente procedura per concedere a un utente o a un ID servizio le autorizzazioni per lavorare con il servizio IBM Cloud Monitoring nel contesto di un team:

Prerequisiti

Il tuo ID utente ha bisogno delle autorizzazioni della piattaforma di amministratore per gestire il servizio IBM Cloud Monitoring. Il proprietario dell'account può concedere all'utente l'accesso all'account ai fini della gestione dell'accesso dell'utente e della gestione delle risorse dell'account. Ulteriori informazioni.

Passo 1. Crea un gruppo di accesso

Per creare un gruppo di accesso, procedere come segue:

  1. Nella barra dei menu, fare clic su Gestione > Accesso (IAM) e selezionare Gruppi di accesso.
  2. Fai clic su Crea.
  3. Immetti un nome e una descrizione facoltativi per il gruppo e fai clic su Crea.

Puoi eliminare un gruppo selezionando l'opzione Rimuovi gruppo. Quando rimuovi un gruppo dall'account, rimuovi tutti gli utenti e gli ID servizio dal gruppo e tutto l'accesso assegnato al gruppo.

Per creare un gruppo di accesso utilizzando la CLI, puoi utilizzare il comando ibmcloud iam access-group-create.

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

Passo 2. Aggiungi le autorizzazioni per visualizzare le istanze Monitoring nell'IU Osservabilità

Dopo aver configurato il tuo gruppo, puoi assegnare una politica di accesso comune al gruppo. Devi aggiungere le autorizzazioni per visualizzare Monitoring istanze nella IU Osservabilità.

Qualsiasi criterio impostato per un gruppo di accesso si applica a tutte le entità, gli utenti e gli ID servizio del gruppo.

Puoi assegnare la politica utilizzando l'IU o tramite la riga di comando.

Quando si definisce il criterio, è necessario selezionare un ruolo di piattaforma. I ruoli di gestione della piattaforma coprono una gamma di azioni, inclusa la capacità di creare ed eliminare le istanze, gestire gli alias, i bind e le credenziali e gestire l'accesso. I ruoli validi per la piattaforma sono amministratore, editor, operatore, visualizzatore.

Aggiungi autorizzazioni tramite la CLI

Per creare una politica del gruppo di accesso utilizzando la CLI, puoi utilizzare il comando ibmcloud iam access - group - policy - create con il ruolo viewer.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

Ad esempio, è possibile eseguire il seguente comando per concedere le autorizzazioni di un visualizzatore utente:

ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

Aggiungi autorizzazioni tramite l'interfaccia utente

Completa la seguente procedura per assegnare una politica a un gruppo di accesso tramite l'IU:

  1. Nella barra dei menu, fare clic su Gestione > Accesso (IAM) e selezionare Gruppi di accesso.

  2. Seleziona il nome del gruppo a cui vuoi assegnare l'accesso.

  3. Fate clic su Criteri di accesso > Assegnazione dell'accesso > Assegnazione dell'accesso alle risorse.

  4. Seleziona Servizi IAM.

  5. Nella sezione Quale tipo di accesso vuoi assegnare?, seleziona IBM Cloud Monitoring.

  6. Nella sezione A quali servizi si desidera assegnare l'accesso?, scegliere una delle seguenti opzioni:

    Selezionare Tutti i servizi per definire l'ambito della politica per includere tutte le istanze.

    Selezionare Servizi basati sugli attributi per perfezionare l'ambito della politica. Scegliere 1 delle seguenti opzioni:

    Opzione 1: l'ambito è impostato su un gruppo di risorse. Seleziona Gruppo di risorse per scegliere 1 gruppo di risorse e definire l'ambito della politica per includere tutte le istanze associate a quel gruppo di risorse.

    Opzione 2: l'ambito è impostato su 1 istanza in un gruppo di risorse. Selezionare Gruppo di risorse per scegliere il gruppo di risorse. Seleziona quindi Istanza del servizio per scegliere l'istanza all'interno del gruppo di risorse.

    Opzione 3: l'ambito è impostato su 1 istanza. Seleziona Istanza del servizio per scegliere l'istanza.

    Non specificare un valore nella sezione Team Sysdig.

  7. Selezionare il ruolo della piattaforma di visualizzazione.

  8. Fai clic su Assegna.

Passo 3. Aggiungi autorizzazioni per lavorare in team

Successivamente, devi aggiungere una politica che conceda all'utente le autorizzazioni per gestire i dati nel servizio Monitoring nel contesto di un team.

Quando si definisce il criterio, è necessario selezionare un ruolo di servizio. I ruoli di accesso ai servizi definiscono la capacità di un utente o di un servizio di eseguire azioni su un'istanza di servizio. I ruoli di accesso al servizio sono gestore, scrittore e lettore.

Aggiungi autorizzazioni tramite la CLI

Per creare una politica del gruppo di accesso utilizzando la CLI, puoi utilizzare il comando ibmcloud iam access-group-policy-create.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

dove i ruoli validi sono Reader, Writer e Manager.

Devi utilizzare un file JSON per creare la politica del team.

Ad esempio, puoi immettere il seguente comando:

ibmcloud iam access-group-policy-create accessGroupName accessGroupGUID --file policy.json

Dove

  • accessGroupName è il nome del gruppo di accesso.
  • accessGroupGUID è il GUID del gruppo di accesso.

Puoi eseguire il comando ibmcloud iam access-groups per ottenere l'elenco di nomi e GUID corrispondenti nell'account.

E utilizzare il seguente file JSON.

{
    "type": "access",
    "subjects": [
        {
            "attributes": [
                {
                    "name": "access_group_id",
                    "value": "AccessGroupGuid"
                }
            ]
        }
    ],
    "roles" : [
    {
            "role_id" : "crn:v1:bluemix:public:iam::::serviceRole:Reader"
    }
    ],
    "resources": [
        {
            "attributes": [
                {
                    "name": "accountId",
                    "value": "accountGuid"
                },
                {
                    "name": "serviceName",
                    "value": "sysdig-monitor"
                },
                {
                    "name": "serviceInstance",
                    "value": "instanceGuid"
                },
                {
                    "name": "sysdigTeam",
                    "value": "sysdigTeamID"
                }
            ]
        }
    ]
}

Aggiungi autorizzazioni tramite l'interfaccia utente

Completa la seguente procedura per assegnare una politica a un gruppo di accesso tramite l'IU:

  1. Nella barra dei menu, fare clic su Gestione > Accesso (IAM) e selezionare Gruppi di accesso.

  2. Seleziona il nome del gruppo a cui vuoi assegnare l'accesso.

  3. Fate clic su Criteri di accesso > Assegnazione dell'accesso > Assegnazione dell'accesso alle risorse.

  4. Seleziona Servizi IAM.

  5. Nella sezione Quale tipo di accesso vuoi assegnare?, seleziona IBM Cloud Monitoring.

  6. Nella sezione A quali servizi si desidera assegnare l'accesso?, attenersi alla seguente procedura:

    1. Selezionare Servizi basati sugli attributi per perfezionare l'ambito della politica. Scegliere 1 delle seguenti opzioni:

      Opzione 1: impostare l'ambito su 1 istanza in un gruppo di risorse. Selezionare Gruppo di risorse per scegliere il gruppo di risorse. Seleziona quindi Istanza del servizio per scegliere l'istanza all'interno del gruppo di risorse.

      Opzione 2: impostare l'ambito su 1 istanza. Seleziona Istanza del servizio per scegliere l'istanza.

    2. Selezionare un team Sysdig.

  7. Selezionare un ruolo del servizio. Il ruolo del servizio definisce le autorizzazioni di cui dispone un utente per visualizzare e gestire le risorse in tale team.

    • Selezionare gestore per concedere le autorizzazioni di amministratore per il servizio.

    • Selezionare lettore per concedere le autorizzazioni per visualizzare solo i dati.

    Ulteriori informazioni sui ruoli necessari.

  8. Fai clic su Assegna.

Passo 4. Aggiungere un utente o un ID di servizio al gruppo di accesso

È possibile aggiungere utenti o ID servizio a un gruppo di accesso esistente.

Aggiungi un utente al gruppo di accesso

Per aggiungere un utente, completa la seguente procedura:

  1. Nella barra dei menu, fare clic su Gestione > Accesso (IAM) e selezionare Gruppi di accesso.
  2. Seleziona il nome del gruppo a cui vuoi assegnare l'accesso.
  3. Fai clic su Aggiungi utenti nella scheda Utenti.
  4. Seleziona gli utenti che vuoi aggiungere dall'elenco e fai clic su Aggiungi al gruppo.

Aggiungi un ID servizio al gruppo di accesso

Per aggiungere un ID servizio, completa la seguente procedura:

  1. Nella barra dei menu, fare clic su Gestione > Accesso (IAM) e selezionare Gruppi di accesso.
  2. Seleziona il nome del gruppo a cui vuoi assegnare l'accesso.
  3. Fai clic sulla scheda ID servizio e su Aggiungi ID servizio.
  4. Seleziona gli ID che vuoi aggiungere dall'elenco e fai clic su Aggiungi al gruppo.