Concedendo permissões para trabalhar com o serviço Monitoring

O IBM Cloud® Identity and Access Management (IAM) permite autenticar os usuários de forma segura e controlar o acesso a todos os recursos em nuvem na IBM Cloud de forma consistente.

Conclua as etapas a seguir para conceder a um usuário ou ID de serviço as permissões para trabalhar com o serviço IBM Cloud Monitoring:

Pré-requisitos

Seu ID de usuário precisa de permissões de plataforma de administrador para gerenciar o serviço IBM Cloud Monitoring. O proprietário da conta pode conceder acesso de usuário à conta para propósitos de gerenciamento de acesso de usuário e de recursos de conta. Saiba mais.

Etapa 1. Criar um grupo de acesso

Conclua as etapas a seguir para criar um grupo de acesso:

  1. Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
  2. Clique em Criar.
  3. Insira um nome e uma descrição opcional para seu grupo e clique em Criar.

É possível excluir um grupo selecionando a opção Remover grupo. Ao remover um grupo da conta, você está removendo todos os usuários e IDs de serviço do grupo e todo o acesso que é designado ao grupo.

Para criar um grupo de acesso usando a CLI, é possível usar o comando ibmcloud iam access-group-create.

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

Etapa 2. Adicionar permissões para visualizar instâncias de Monitoring na interface do usuário do Observability

Após configurar seu grupo, será possível designar uma política de acesso comum ao grupo. Deve-se incluir permissões para visualizar instâncias do Monitoring na IU de Visibilidade, para gerenciar a instância na IBM Cloud ou ambos.

Qualquer política que você configurar para um grupo de acesso se aplicará a todas as entidades, usuários e IDs de serviço dentro do grupo.

Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.

É possível designar a política usando a IU ou por meio da linha de comandos.

Ao definir a política, é necessário selecionar uma função de plataforma. As funções de gerenciamento da plataforma abrangem uma gama de ações, incluindo a capacidade de criar e excluir instâncias, gerenciar aliases, ligações, credenciais e acesso. As funções de plataforma válidas são administrador, editor, operador e visualizador.

Incluir permissões por meio da CLI

Para criar uma política de grupo de acesso usando a CLI, é possível usar o comando ibmcloud iam access-group-policy-create.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

Em que as roles válidas são Administrator, Editor, Operator e Viewer.

Por exemplo, é possível executar o comando a seguir para conceder permissões de visualizador a um usuário:

ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

Incluir permissões por meio da IU

Conclua as etapas a seguir para designar uma política a um grupo de acesso por meio da IU:

  1. Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.

  2. Selecione o nome do grupo ao qual você deseja designar acesso.

  3. Clique em Políticas de acesso > Atribuir acesso > Atribuir acesso a recursos.

  4. Selecione Serviços do IAM.

  5. Na seção Que tipo de acesso você deseja designar?, selecione IBM Cloud Monitoring.

  6. Na seção A quais serviços o acesso será designado?, escolha uma das opções a seguir:

    Selecione Todos os serviços para definir o escopo da política e incluir todas as instâncias.

    Selecione Serviços com base em atributos para refinar o escopo da política. Escolha uma das opções a seguir:

    Opção 1: o escopo é configurado para um grupo de recursos. Selecione Grupo de recursos para escolher um grupo de recursos, definir o escopo da política e incluir todas as instâncias que estão associadas a ele.

    Opção 2: o escopo é configurado para uma instância em um grupo de recursos. Selecione Grupo de recursos para escolher o grupo de recursos. Em seguida, selecione Instância de serviço para escolher a instância dentro do grupo de recursos.

    Opção 3: o escopo é configurado para uma instância. Selecione Instância de serviço para escolher a instância.

    Não especifique um valor na seção Equipe Sysdig.

  7. Selecione uma função de plataforma.

    Selecione administrador para conceder permissões de administrador para o serviço.

    Selecione visualizador para conceder permissões para visualizar instâncias na IU de Visibilidade.

    Saiba mais sobre as funções necessárias.

  8. Clique em Designar.

Etapa 3. Inclua permissões para trabalhar com dados no serviço Monitoring

Em seguida, deve-se incluir uma política que concede a permissão de usuário para trabalhar com dados no serviço Monitoring.

Ao definir a política, é necessário selecionar uma função de serviço. As funções de acesso ao serviço definem a capacidade de um usuário ou serviço para executar ações em uma instância de serviço. As funções de acesso de serviço são gerenciador, gravador e leitor.

Incluir permissões por meio da CLI

Para criar uma política de grupo de acesso usando a CLI, é possível usar o comando ibmcloud iam access-group-policy-create.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

Em que as roles válidas são Reader, Writer e Manager.

Por exemplo, é possível executar o seguinte comando para conceder a um usuário permissões de leitor:

ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

Incluir permissões por meio da IU

Conclua as etapas a seguir para designar uma política a um grupo de acesso por meio da IU:

  1. Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.

  2. Selecione o nome do grupo ao qual você deseja designar acesso.

  3. Clique em Políticas de acesso > Atribuir acesso > Atribuir acesso a recursos.

  4. Selecione Serviços do IAM.

  5. Na seção Que tipo de acesso você deseja designar?, selecione IBM Cloud Monitoring.

  6. Na seção A quais serviços o acesso será designado?, escolha uma das opções a seguir:

    Selecione Todos os serviços para definir o escopo da política e incluir todas as instâncias.

    Selecione Serviços com base em atributos para refinar o escopo da política. Escolha uma das opções a seguir:

    Opção 1: o escopo é configurado para um grupo de recursos. Selecione Grupo de recursos para escolher um grupo de recursos, definir o escopo da política e incluir todas as instâncias que estão associadas a ele.

    Opção 2: o escopo é configurado para uma instância em um grupo de recursos. Selecione Grupo de recursos para escolher o grupo de recursos. Em seguida, selecione Instância de serviço para escolher a instância dentro do grupo de recursos.

    Opção 3: o escopo é configurado para uma instância. Selecione Instância de serviço para escolher a instância.

    Não especifique um valor na seção Equipe Sysdig.

  7. Selecione uma função de serviço.

    Selecione gerenciador a fim de conceder permissões de administrador para o serviço.

    Selecione leitor a fim de conceder permissões somente para visualizar dados.

    Saiba mais sobre as funções necessárias.

  8. Clique em Designar.

Etapa 4. Incluir um ID de usuário ou serviço no grupo de acesso

É possível incluir usuários ou IDs de serviço em um grupo existente.

Incluir um usuário no grupo de acesso

Conclua as etapas a seguir para incluir um usuário:

  1. Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
  2. Selecione o nome do grupo ao qual você deseja designar acesso.
  3. Clique em Incluir usuários na guia Usuários.
  4. Selecione os usuários que deseja incluir na lista e clique em Incluir no grupo.

Incluir um ID de serviço no grupo de acesso

Conclua as etapas a seguir para incluir um ID de serviço:

  1. Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
  2. Selecione o nome do grupo ao qual você deseja designar acesso.
  3. Clique na guia IDs de serviço e clique em Incluir ID de serviço.
  4. Selecione os IDs que deseja incluir na lista e clique em Incluir no grupo.