Controlando o acesso por meio do IAM

O IBM Cloud® Identity and Access Management (IAM) permite autenticar os usuários de forma segura e controlar o acesso a todos os recursos em nuvem na IBM Cloud de forma consistente. Você concede permissões por meio de políticas que você define no serviço do IBM Cloud Monitoring na conta.

Aos usuários em uma conta deve ser designada uma função de plataforma para gerenciar instâncias e ativar a IU de monitoramento por meio da IBM Cloud. Além disso, os usuários devem ter uma função de serviço que defina as permissões para trabalhar com IBM Cloud Monitoring.

A política determina as ações que o usuário pode executar dentro do contexto do serviço ou da instância selecionada. As ações são customizadas e definidas com operações que têm permissão para serem executadas no serviço. As ações são então mapeadas para as funções de usuário do IAM.

As Políticas permitem que o acesso seja concedido em níveis diferentes. Algumas das opções incluem o seguinte:

  • Acesso a todos os serviços ativados para o IAM em sua conta
  • Acesso em todas as instâncias do serviço em uma única região em sua conta
  • Acesso a uma instância de serviço individual em sua conta
  • Acesso a todas as instâncias do serviço dentro do contexto de um grupo de recursos
  • Acesso a todas as instâncias do serviço em uma única região dentro do contexto de um grupo de recursos
  • Acesso a todos os serviços ativados pelo IAM dentro do contexto de um grupo de recursos

As Funções definem as ações que um usuário ou serviceID pode executar. Há diferentes tipos de funções no IBM Cloud:

  • As funções de gerenciamento de plataforma permitem que os usuários executem tarefas em recursos de serviço no nível de plataforma, por exemplo, designar o acesso de usuário para o serviço, criar ou excluir IDs de serviço, criar instâncias, designar políticas para seu serviço a outros usuários e ligar instâncias a aplicativos.
  • As funções de acesso de serviço permitem que os usuários sejam designados a níveis variados de permissão ao chamar a API do serviço ou executar ações na IU de monitoramento.

Para organizar um conjunto de usuários e IDs de serviço em uma única entidade que facilite o gerenciamento de permissões do IAM, use grupos de acesso. É possível designar uma política única ao grupo em vez de designar o mesmo acesso várias vezes a cada usuário ou ID de serviço individual.

Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.

Gerenciando acesso usando grupos de acesso

Para gerenciar grupos de acesso, você deve ser o proprietário da conta, o administrador ou editor em todos os serviços ativados para Identidade e Acesso na conta ou o administrador ou editor designado para o Serviço de Grupos de Acesso do IAM.

Use as seguintes ações para gerenciar grupos de acesso do IAM na IBM Cloud:

Gerenciando o acesso designando as políticas diretamente para os usuários

Para gerenciar o acesso ou designar um novo acesso aos usuários usando as políticas do IAM, você deve ser o proprietário da conta, o administrador em todos os serviços na conta ou um administrador para o serviço ou instância de serviço específica.

Use as seguintes ações para gerenciar políticas do IAM na IBM Cloud:

IBM Cloud funções da plataforma

Os usuários devem receber uma função de plataforma para permitir que visualizem e gerenciem o serviço do IBM Cloud Monitoring em sua conta. É possível conceder permissões para trabalhar com todas as instâncias na conta da IBM Cloud ou restringir o acesso a instâncias individuais.

A tabela a seguir identifica a função de plataforma que pode ser concedida a um usuário na IBM Cloud para executar as ações de plataforma especificadas:

Funções e ações de usuário do IAM
Ações da plataforma Administrador Editor Operador Visualizador
Grant other account members access to work with the service Ícone de visto
Provision a service instance Ícone de visto Ícone de visto
Delete a service instance Ícone de visto Ícone de visto
Create a service ID Ícone de visto Ícone de visto
View details of a service instance Ícone de visto Ícone de visto Ícone de visto Ícone de visto
View service instances in the Observability Monitoring dashboard Ícone de visto Ícone de visto Ícone de visto Ícone de visto

Um usuário com uma função de administrador tem automaticamente as permissões da função de gerenciador de serviços.

Funções de serviço do IBM Cloud

A tabela a seguir identifica a função de serviço que pode ser concedida a um usuário na IBM Cloud para executar as ações especificadas:

Funções e ações do serviço
Ação Descrição Gerente Gravador Leitor Administrador
sysdig-monitor.launch.admin Execute tarefas privilegiadas.. Ícone de visto Ícone de visto
sysdig-monitor.launch.viewer Execute ações somente leitura dentro de um serviço Ícone de visto Ícone de visto
sysdig-monitor.secure.manager [*] Execute tarefas privilegiadas.. Ícone de visto Ícone de visto
sysdig-monitor.secure.user [*] Execute ações somente leitura dentro de um serviço Ícone de visto Ícone de visto
sysdig-monitor.secure.viewer [*] Execute ações somente leitura dentro de um serviço Ícone de visto
sysdig-monitor.agent-installation.read Acesso à instalação do agente Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods Acesso a chamadas de rede para a CLI. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.agent.cli.agent-status Acesso ao status do agente a partir da CLI. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.agent.cli.view Acesso para visualizar a CLI.. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.agent.cli.view-configuration Acesso para visualizar a configuração a partir da CLI. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.alert-events.edit Editar eventos de alerta. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.alert-events.read Visualizar eventos de alerta. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.alert.edit Editar alertas. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.alerts.read Visualizar alertas. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.api-token.edit Editar tokens da API. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.api-token.read Visualizar tokens da API. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.captures.edit Editar capturas. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.captures.read Visualizar capturas. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.custom-events.edit Editar eventos customizados. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.custom-events.read Visualizar eventos customizados. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.dashboard-metrics-data.read Leia as métricas do painel Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.dashboard.edit Editar painéis. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.dashboards.read Visualizar painéis. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.datastream.read Visualizar fluxos de dados. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.downtimes.read Visualizar tempos de inatividade. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.events-forwarder.read Visualize o encaminhamento de eventos Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.explore.edit Modificar a visualização Explorar. Ícone de visto Ícone de visto
sysdig-monitor.explore.read Use a visualização de Exploração Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.file-storage-config.read Visualizar configuração de armazenamento de arquivo. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.global.notification-channels.read Visualizar canais de notificação globais. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.groupings.edit Editar grupos Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.groupings.read Visualizar grupos Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.helmsrenderer.read Acesse o renderizador do Helm Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.infrastructure.read Infraestrutura de acesso. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.integrations.read Integrações de acesso Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.manual-integrations.edit Editar integrações manuais. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.memberships.edit Editar associações. Ícone de visto
sysdig-monitor.metrics-data.read Visualizar dados de métricas. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.metrics-descriptors.read Visualizar descritores de métricas. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.notification-channels.edit Editar canais de notificação. Ícone de visto Ícone de visto
sysdig-monitor.notification-channels.view Visualizar canais de notificação. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.overviews.read Visualizar visões gerais. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.promcat.integration.edit Edite integrações do PromCat. Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.promcat.integrations.read Visualize integrações do PromCat. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.promcat.integrations.validates Teste se as integrações do PromCat estão configuradas corretamente. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.promql-metadata.read Visualize metadados PromQL. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.providers.read Visualizar provedores. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.spotlight.read Veja o Spotlight Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.sysdig-storage.read Visualizar uso de armazenamento de serviço. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.team.sharing.groupings.toggle Configure o compartilhamento de equipe Ícone de visto Ícone de visto
sysdig-monitor.teams.manage Configure as equipes Ícone de visto Ícone de visto
sysdig-monitor.teams.read Visualizar configurações da equipe. Ícone de visto
sysdig-monitor.token.view Visualizar tokens. Ícone de visto Ícone de visto Ícone de visto Ícone de visto
sysdig-monitor.user.read Visualizar usuários. Ícone de visto
sysdig-monitor.system-role.admin Configure as funções do sistema Ícone de visto Ícone de visto
sysdig-monitor.platform-metric.publish [**]

[*]-Essa função de serviço é usada quando IBM Cloud Monitoring está conectado a uma instância do IBM Cloud Security and Compliance Center Workload Protection. Essa função também deve ser definida para IBM Cloud Security and Compliance Center Workload Protection. Para obter mais informações sobre as funções IBM Cloud Security and Compliance Center Workload Protection, consulte a documentação IBM Cloud Security and Compliance Center Workload Protection.

[**]-Essa função de serviço é apenas para uso interno e não será usada em seu ambiente.

A ação sysdig-monitor.launch.viewer deve ser designada no mínimo para acessar a instância. Se não for designado, um erro será retornado

Uma função adicional do Supertenant Metrics Publisher é uma função que você verá no IAM Essa função é apenas para uso interno e não será usada em seu ambiente

Como saber quais políticas de acesso estão configuradas para mim?

Você pode ver quais políticas de acesso estão definidas para você no console da interface do usuário IBM Cloud.

  1. Vá em Access IAM users.
  2. Clique em seu nome na tabela do usuário.
  3. Clique na guia Políticas de acesso para ver suas políticas de acesso.
  4. Clique na guia Grupos de acesso para ver de quais grupos de acesso você é membro. Verifique as políticas de cada grupo.