Controlando o acesso por meio do IAM
O IBM Cloud® Identity and Access Management (IAM) permite autenticar os usuários de forma segura e controlar o acesso a todos os recursos em nuvem na IBM Cloud de forma consistente. Você concede permissões por meio de políticas que você define no serviço do IBM Cloud Monitoring na conta.
Aos usuários em uma conta deve ser designada uma função de plataforma para gerenciar instâncias e ativar a IU de monitoramento por meio da IBM Cloud. Além disso, os usuários devem ter uma função de serviço que defina as permissões para trabalhar com IBM Cloud Monitoring.
A política determina as ações que o usuário pode executar dentro do contexto do serviço ou da instância selecionada. As ações são customizadas e definidas com operações que têm permissão para serem executadas no serviço. As ações são então mapeadas para as funções de usuário do IAM.
As Políticas permitem que o acesso seja concedido em níveis diferentes. Algumas das opções incluem o seguinte:
- Acesso a todos os serviços ativados para o IAM em sua conta
- Acesso em todas as instâncias do serviço em uma única região em sua conta
- Acesso a uma instância de serviço individual em sua conta
- Acesso a todas as instâncias do serviço dentro do contexto de um grupo de recursos
- Acesso a todas as instâncias do serviço em uma única região dentro do contexto de um grupo de recursos
- Acesso a todos os serviços ativados pelo IAM dentro do contexto de um grupo de recursos
As Funções definem as ações que um usuário ou serviceID pode executar. Há diferentes tipos de funções no IBM Cloud:
- As funções de gerenciamento de plataforma permitem que os usuários executem tarefas em recursos de serviço no nível de plataforma, por exemplo, designar o acesso de usuário para o serviço, criar ou excluir IDs de serviço, criar instâncias, designar políticas para seu serviço a outros usuários e ligar instâncias a aplicativos.
- As funções de acesso de serviço permitem que os usuários sejam designados a níveis variados de permissão ao chamar a API do serviço ou executar ações na IU de monitoramento.
Para organizar um conjunto de usuários e IDs de serviço em uma única entidade que facilite o gerenciamento de permissões do IAM, use grupos de acesso. É possível designar uma política única ao grupo em vez de designar o mesmo acesso várias vezes a cada usuário ou ID de serviço individual.
Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.
Gerenciando acesso usando grupos de acesso
Para gerenciar grupos de acesso, você deve ser o proprietário da conta, o administrador ou editor em todos os serviços ativados para Identidade e Acesso na conta ou o administrador ou editor designado para o Serviço de Grupos de Acesso do IAM.
Use as seguintes ações para gerenciar grupos de acesso do IAM na IBM Cloud:
Gerenciando o acesso designando as políticas diretamente para os usuários
Para gerenciar o acesso ou designar um novo acesso aos usuários usando as políticas do IAM, você deve ser o proprietário da conta, o administrador em todos os serviços na conta ou um administrador para o serviço ou instância de serviço específica.
Use as seguintes ações para gerenciar políticas do IAM na IBM Cloud:
- Para conceder permissões a um usuário, consulte Designando o acesso.
- Para revogar permissões, consulte Removendo o acesso .
- Para revisar as permissões de um usuário, consulte Revisando seu acesso designado.
IBM Cloud funções da plataforma
Os usuários devem receber uma função de plataforma para permitir que visualizem e gerenciem o serviço do IBM Cloud Monitoring em sua conta. É possível conceder permissões para trabalhar com todas as instâncias na conta da IBM Cloud ou restringir o acesso a instâncias individuais.
A tabela a seguir identifica a função de plataforma que pode ser concedida a um usuário na IBM Cloud para executar as ações de plataforma especificadas:
| Ações da plataforma | Administrador | Editor | Operador | Visualizador |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
Um usuário com uma função de administrador tem automaticamente as permissões da função de gerenciador de serviços.
Funções de serviço do IBM Cloud
A tabela a seguir identifica a função de serviço que pode ser concedida a um usuário na IBM Cloud para executar as ações especificadas:
| Ação | Descrição | Gerente | Gravador | Leitor | Administrador |
|---|---|---|---|---|---|
sysdig-monitor.launch.admin |
Execute tarefas privilegiadas.. | ||||
sysdig-monitor.launch.viewer |
Execute ações somente leitura dentro de um serviço | ||||
sysdig-monitor.secure.manager [*] |
Execute tarefas privilegiadas.. | ||||
sysdig-monitor.secure.user [*] |
Execute ações somente leitura dentro de um serviço | ||||
sysdig-monitor.secure.viewer [*] |
Execute ações somente leitura dentro de um serviço | ||||
sysdig-monitor.agent-installation.read |
Acesso à instalação do agente | ||||
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods |
Acesso a chamadas de rede para a CLI. | ||||
sysdig-monitor.agent.cli.agent-status |
Acesso ao status do agente a partir da CLI. | ||||
sysdig-monitor.agent.cli.view |
Acesso para visualizar a CLI.. | ||||
sysdig-monitor.agent.cli.view-configuration |
Acesso para visualizar a configuração a partir da CLI. | ||||
sysdig-monitor.alert-events.edit |
Editar eventos de alerta. | ||||
sysdig-monitor.alert-events.read |
Visualizar eventos de alerta. | ||||
sysdig-monitor.alert.edit |
Editar alertas. | ||||
sysdig-monitor.alerts.read |
Visualizar alertas. | ||||
sysdig-monitor.api-token.edit |
Editar tokens da API. | ||||
sysdig-monitor.api-token.read |
Visualizar tokens da API. | ||||
sysdig-monitor.captures.edit |
Editar capturas. | ||||
sysdig-monitor.captures.read |
Visualizar capturas. | ||||
sysdig-monitor.custom-events.edit |
Editar eventos customizados. | ||||
sysdig-monitor.custom-events.read |
Visualizar eventos customizados. | ||||
sysdig-monitor.dashboard-metrics-data.read |
Leia as métricas do painel | ||||
sysdig-monitor.dashboard.edit |
Editar painéis. | ||||
sysdig-monitor.dashboards.read |
Visualizar painéis. | ||||
sysdig-monitor.datastream.read |
Visualizar fluxos de dados. | ||||
sysdig-monitor.downtimes.read |
Visualizar tempos de inatividade. | ||||
sysdig-monitor.events-forwarder.read |
Visualize o encaminhamento de eventos | ||||
sysdig-monitor.explore.edit |
Modificar a visualização Explorar. | ||||
sysdig-monitor.explore.read |
Use a visualização de Exploração | ||||
sysdig-monitor.file-storage-config.read |
Visualizar configuração de armazenamento de arquivo. | ||||
sysdig-monitor.global.notification-channels.read |
Visualizar canais de notificação globais. | ||||
sysdig-monitor.groupings.edit |
Editar grupos | ||||
sysdig-monitor.groupings.read |
Visualizar grupos | ||||
sysdig-monitor.helmsrenderer.read |
Acesse o renderizador do Helm | ||||
sysdig-monitor.infrastructure.read |
Infraestrutura de acesso. | ||||
sysdig-monitor.integrations.read |
Integrações de acesso | ||||
sysdig-monitor.manual-integrations.edit |
Editar integrações manuais. | ||||
sysdig-monitor.memberships.edit |
Editar associações. | ||||
sysdig-monitor.metrics-data.read |
Visualizar dados de métricas. | ||||
sysdig-monitor.metrics-descriptors.read |
Visualizar descritores de métricas. | ||||
sysdig-monitor.notification-channels.edit |
Editar canais de notificação. | ||||
sysdig-monitor.notification-channels.view |
Visualizar canais de notificação. | ||||
sysdig-monitor.overviews.read |
Visualizar visões gerais. | ||||
sysdig-monitor.promcat.integration.edit |
Edite integrações do PromCat. | ||||
sysdig-monitor.promcat.integrations.read |
Visualize integrações do PromCat. | ||||
sysdig-monitor.promcat.integrations.validates |
Teste se as integrações do PromCat estão configuradas corretamente. | ||||
sysdig-monitor.promql-metadata.read |
Visualize metadados PromQL. | ||||
sysdig-monitor.providers.read |
Visualizar provedores. | ||||
sysdig-monitor.spotlight.read |
Veja o Spotlight | ||||
sysdig-monitor.sysdig-storage.read |
Visualizar uso de armazenamento de serviço. | ||||
sysdig-monitor.team.sharing.groupings.toggle |
Configure o compartilhamento de equipe | ||||
sysdig-monitor.teams.manage |
Configure as equipes | ||||
sysdig-monitor.teams.read |
Visualizar configurações da equipe. | ||||
sysdig-monitor.token.view |
Visualizar tokens. | ||||
sysdig-monitor.user.read |
Visualizar usuários. | ||||
sysdig-monitor.system-role.admin |
Configure as funções do sistema | ||||
sysdig-monitor.platform-metric.publish [**] |
[*]-Essa função de serviço é usada quando IBM Cloud Monitoring está conectado a uma instância do IBM Cloud Security and Compliance Center Workload Protection. Essa função também deve ser definida para IBM Cloud Security and Compliance
Center Workload Protection. Para obter mais informações sobre as funções IBM Cloud Security and Compliance Center Workload Protection, consulte a documentação IBM Cloud Security and Compliance Center Workload Protection.
[**]-Essa função de serviço é apenas para uso interno e não será usada em seu ambiente.
A ação sysdig-monitor.launch.viewer deve ser designada no mínimo para acessar a instância. Se não for designado, um erro será retornado
Uma função adicional do Supertenant Metrics Publisher é uma função que você verá no IAM Essa função é apenas para uso interno e não será usada em seu ambiente
Como saber quais políticas de acesso estão configuradas para mim?
Você pode ver quais políticas de acesso estão definidas para você no console da interface do usuário IBM Cloud.
- Vá em Access IAM users.
- Clique em seu nome na tabela do usuário.
- Clique na guia Políticas de acesso para ver suas políticas de acesso.
- Clique na guia Grupos de acesso para ver de quais grupos de acesso você é membro. Verifique as políticas de cada grupo.