Monitoring サービスを使用するための権限の付与

IBM Cloud® Identity and Access Management (IAM) は、ユーザー認証を安全に行い、一貫した方法で IBM Cloud のすべてのクラウド・リソースに対するアクセスを制御することを可能にします。

IBM Cloud Monitoring サービスを使用する権限をユーザーまたはサービス ID に付与するには、以下の手順を実行します。

前提条件

ユーザー ID には IBM Cloud Monitoring サービスを管理するための管理者プラットフォーム権限が必要です。 アカウント所有者は、ユーザー・アクセスの管理とアカウント・リソースの管理を行う目的で、ユーザーにアカウントへのアクセス権限を付与できます。 詳細はこちら。

ステップ 1. アクセス・グループの作成

アクセス・グループを作成するには、以下の手順を実行します。

  1. メニュー・バーから、「管理」 > アクセス (IAM) をクリックし、**「アクセス・グループ」**を選択します。
  2. 「作成」 をクリックします。
  3. グループの名前と説明 (オプション) を入力して**「作成」**をクリックします。

**「グループの削除 (Remove group)」**オプションを選択してグループを削除することができます。 グループをアカウントから削除すると、すべてのユーザーとサービス ID がグループから削除され、グループに割り当てられたすべてのアクセス権限が削除されます。

CLI を使用してアクセス・グループを作成するには、ibmcloud iam access-group-create コマンドを使用します。

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

ステップ 2 Observability UIでMonitoringインスタンスを表示するためのパーミッションを追加する

グループをセットアップしたら、共通するアクセス・ポリシーをそのグループに割り当てることができます。 Monitoring インスタンスをプログラム識別情報 UI で表示するための権限、IBM Cloud でインスタンスを管理するための権限、またはその両方を追加する必要があります。

アクセス・グループに設定したポリシーは、そのグループ内のすべてのエンティティー、ユーザー、およびサービス ID に適用されます。

ポリシーと権限を作成するIAM権限を持っている場合、対象サービスのユーザーとして持っているレベルのアクセスのみを付与することができます。 例えば、対象サービスのビューアアクセスを持っている場合、ビューアロールのみを権限に割り当てることができます。 Administratorなどの上位の権限を割り当てようとすると、権限が付与されているように見えるかもしれませんが、対象のサービスに対して持っている最上位の権限(ビューア)しか割り当てられません。

UI またはコマンド・ラインを使用してポリシーを割り当てることができます。

このポリシーを定義するときには、プラットフォーム役割を選択する必要があります。 プラットフォーム管理の役割は、インスタンスの作成と削除、別名、バインディング、および資格情報の管理、およびアクセスの管理を行う能力を含めて、さまざまなアクションをカバーします。 有効なプラットフォーム役割は、管理者、エディター、オペレーター、ビューアーです。

CLI を使用した権限の追加

CLI を使用してアクセス・グループ・ポリシーを作成するには、ibmcloud iam access-group-policy-create コマンドを使用します。

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

有効な roles は、Administrator、Editor、Operator、および Viewer です。

例えば、次のコマンドを実行してユーザーにビューアー権限を付与できます。

ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

UI を使用した権限の追加

UI を使用してアクセス・グループにポリシーを割り当てるには、以下の手順を実行します。

  1. メニュー・バーから、「管理」 > アクセス (IAM) をクリックし、**「アクセス・グループ」**を選択します。

  2. アクセス権限を割り当てる先のグループの名前を選択します。

  3. アクセスポリシー > アクセス権の割り当て > リソースへのアクセス権の割り当てをクリックします。

  4. **「IAM サービス」**を選択します。

  5. セクション「どのタイプのアクセス権限を割り当てますか?」で、IBM Cloud Monitoring を選択します。

  6. 「どのサービスにアクセス権限を割り当てますか?」 セクションで、以下のいずれかのオプションを選択します。

    すべてのインスタンスを含むようにポリシーの範囲を定義するには、**「すべてのサービス」**を選択します。

    ポリシーの範囲を詳細化するには、**「属性に基づいたサービス」**を選択します。 次のオプションのいずれかを選択してください。

    オプション 1: 範囲を特定のリソース・グループに設定します。 **「リソース・グループ」**を選択し、リソース・グループを 1 つ選択して、そのリソース・グループに関連付けられているすべてのインスタンスを含むようにポリシーの範囲を定義します。

    オプション 2: 範囲を特定のリソース・グループの 1 つのインスタンスに設定します。 **「リソース・グループ」を選択し、該当するリソース・グループを選択します。 次に、「サービス・インスタンス」**を選択し、リソース・グループ内のインスタンスを選択します。

    オプション 3: 範囲を 1 つのインスタンスに設定します。 **「サービス・インスタンス」**を選択してインスタンスを選択します。

    「Sysdig チーム (Sysdig Team)」 セクションには値を指定しないでください。

  7. プラットフォーム役割を選択します。

    サービスの管理権限を付与するには、**「管理者」**を選択します。

    プログラム識別情報 UI でインスタンスを表示する権限を付与するには、*「ビューアー」*を選択します。

    必要な役割について詳しくは、こちらをご覧ください。

  8. 割り当て をクリックします。

ステップ 3。 Monitoring サービスでデータを処理するための権限を追加します

次は、Monitoring サービスのデータを使用するための権限をユーザーに付与するポリシーを追加する必要があります。

このポリシーを定義するときには、サービス役割を選択する必要があります。 サービス・アクセスの役割は、ユーザーまたはサービスがサービス・インスタンスに対して実行できるアクションを定義します。 サービス・アクセスの役割は、管理者、ライター、およびリーダーです。

CLI を使用した権限の追加

CLI を使用してアクセス・グループ・ポリシーを作成するには、ibmcloud iam access-group-policy-create コマンドを使用します。

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

有効な roles は、Reader、Writer、および Manager です。

例えば、次のコマンドを実行してユーザーにリーダー権限を付与できます。

ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

UI を使用した権限の追加

UI を使用してアクセス・グループにポリシーを割り当てるには、以下の手順を実行します。

  1. メニュー・バーから、「管理」 > アクセス (IAM) をクリックし、**「アクセス・グループ」**を選択します。

  2. アクセス権限を割り当てる先のグループの名前を選択します。

  3. アクセスポリシー > アクセス権の割り当て > リソースへのアクセス権の割り当てをクリックします。

  4. **「IAM サービス」**を選択します。

  5. セクション「どのタイプのアクセス権限を割り当てますか?」で、IBM Cloud Monitoring を選択します。

  6. 「どのサービスにアクセス権限を割り当てますか?」 セクションで、以下のいずれかのオプションを選択します。

    すべてのインスタンスを含むようにポリシーの範囲を定義するには、**「すべてのサービス」**を選択します。

    ポリシーの範囲を詳細化するには、**「属性に基づいたサービス」**を選択します。 次のオプションのいずれかを選択してください。

    オプション 1: 範囲を特定のリソース・グループに設定します。 **「リソース・グループ」**を選択し、リソース・グループを 1 つ選択して、そのリソース・グループに関連付けられているすべてのインスタンスを含むようにポリシーの範囲を定義します。

    オプション 2: 範囲を特定のリソース・グループの 1 つのインスタンスに設定します。 **「リソース・グループ」を選択し、該当するリソース・グループを選択します。 次に、「サービス・インスタンス」**を選択し、リソース・グループ内のインスタンスを選択します。

    オプション 3: 範囲を 1 つのインスタンスに設定します。 **「サービス・インスタンス」**を選択してインスタンスを選択します。

    「Sysdig チーム (Sysdig Team)」 セクションには値を指定しないでください。

  7. サービス役割を選択します。

    サービスの管理権限を付与するには、**「管理者」**を選択します。

    データを表示する権限のみを付与するには、**「リーダー」**を選択します。

    必要な役割について詳しくは、こちらをご覧ください。

  8. 割り当て をクリックします。

ステップ 4: アクセス・グループへのユーザーまたはサービス ID の追加

既存のグループにユーザーまたはサービス ID を追加できます。

アクセス・グループへのユーザーの追加

以下の手順を実行してユーザーを追加します。

  1. メニュー・バーから、「管理」 > アクセス (IAM) をクリックし、**「アクセス・グループ」**を選択します。
  2. アクセス権限を割り当てる先のグループの名前を選択します。
  3. **「ユーザー」タブで「ユーザーの追加」**をクリックします。
  4. 追加するユーザーをリストから選択して、グループに追加をクリックします。

アクセス・グループへのサービス ID の追加

以下の手順を実行してサービス ID を追加します。

  1. メニュー・バーから、「管理」 > アクセス (IAM) をクリックし、**「アクセス・グループ」**を選択します。
  2. アクセス権限を割り当てる先のグループの名前を選択します。
  3. **「サービス ID」タブをクリックして、「サービス ID の追加」**をクリックします。
  4. 追加する ID をリストから選択して、**グループに追加 (Add to group)**をクリックします。