Concedendo permissões para trabalhar com o serviço Monitoring
O IBM Cloud® Identity and Access Management (IAM) permite autenticar os usuários de forma segura e controlar o acesso a todos os recursos em nuvem na IBM Cloud de forma consistente.
Conclua as etapas a seguir para conceder a um usuário ou ID de serviço as permissões para trabalhar com o serviço IBM Cloud Monitoring:
Pré-requisitos
Seu ID de usuário precisa de permissões de plataforma de administrador para gerenciar o serviço IBM Cloud Monitoring. O proprietário da conta pode conceder acesso de usuário à conta para propósitos de gerenciamento de acesso de usuário e de recursos de conta. Saiba mais.
Etapa 1. Criar um grupo de acesso
Conclua as etapas a seguir para criar um grupo de acesso:
- Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
- Clique em Criar.
- Insira um nome e uma descrição opcional para seu grupo e clique em Criar.
É possível excluir um grupo selecionando a opção Remover grupo. Ao remover um grupo da conta, você está removendo todos os usuários e IDs de serviço do grupo e todo o acesso que é designado ao grupo.
Para criar um grupo de acesso usando a CLI, é possível usar o comando ibmcloud iam access-group-create.
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
Etapa 2. Adicionar permissões para visualizar instâncias de Monitoring na interface do usuário do Observability
Após configurar seu grupo, será possível designar uma política de acesso comum ao grupo. Deve-se incluir permissões para visualizar instâncias do Monitoring na IU de Visibilidade, para gerenciar a instância na IBM Cloud ou ambos.
Qualquer política que você configurar para um grupo de acesso se aplicará a todas as entidades, usuários e IDs de serviço dentro do grupo.
Se você tiver a permissão do IAM para criar políticas e autorizações, poderá conceder apenas o nível de acesso que possui como usuário do serviço de destino. Por exemplo, se você tiver acesso de visualizador para o serviço de destino, poderá atribuir somente a função de visualizador para a autorização. Se você tentar atribuir uma permissão mais alta, como administrador, pode parecer que a permissão foi concedida; no entanto, somente a permissão de nível mais alto que você tem para o serviço de destino, ou seja, visualizador, será atribuída.
É possível designar a política usando a IU ou por meio da linha de comandos.
Ao definir a política, é necessário selecionar uma função de plataforma. As funções de gerenciamento da plataforma abrangem uma gama de ações, incluindo a capacidade de criar e excluir instâncias, gerenciar aliases, ligações, credenciais e acesso. As funções de plataforma válidas são administrador, editor, operador e visualizador.
Incluir permissões por meio da CLI
Para criar uma política de grupo de acesso usando a CLI, é possível usar o comando ibmcloud iam access-group-policy-create.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Em que as roles válidas são Administrator, Editor, Operator e Viewer.
Por exemplo, é possível executar o comando a seguir para conceder permissões de visualizador a um usuário:
ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Incluir permissões por meio da IU
Conclua as etapas a seguir para designar uma política a um grupo de acesso por meio da IU:
-
Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
-
Selecione o nome do grupo ao qual você deseja designar acesso.
-
Clique em Políticas de acesso > Atribuir acesso > Atribuir acesso a recursos.
-
Selecione Serviços do IAM.
-
Na seção Que tipo de acesso você deseja designar?, selecione IBM Cloud Monitoring.
-
Na seção A quais serviços o acesso será designado?, escolha uma das opções a seguir:
Selecione Todos os serviços para definir o escopo da política e incluir todas as instâncias.
Selecione Serviços com base em atributos para refinar o escopo da política. Escolha uma das opções a seguir:
Opção 1: o escopo é configurado para um grupo de recursos. Selecione Grupo de recursos para escolher um grupo de recursos, definir o escopo da política e incluir todas as instâncias que estão associadas a ele.
Opção 2: o escopo é configurado para uma instância em um grupo de recursos. Selecione Grupo de recursos para escolher o grupo de recursos. Em seguida, selecione Instância de serviço para escolher a instância dentro do grupo de recursos.
Opção 3: o escopo é configurado para uma instância. Selecione Instância de serviço para escolher a instância.
Não especifique um valor na seção Equipe Sysdig.
-
Selecione uma função de plataforma.
Selecione administrador para conceder permissões de administrador para o serviço.
Selecione visualizador para conceder permissões para visualizar instâncias na IU de Visibilidade.
-
Clique em Designar.
Etapa 3. Inclua permissões para trabalhar com dados no serviço Monitoring
Em seguida, deve-se incluir uma política que concede a permissão de usuário para trabalhar com dados no serviço Monitoring.
Ao definir a política, é necessário selecionar uma função de serviço. As funções de acesso ao serviço definem a capacidade de um usuário ou serviço para executar ações em uma instância de serviço. As funções de acesso de serviço são gerenciador, gravador e leitor.
Incluir permissões por meio da CLI
Para criar uma política de grupo de acesso usando a CLI, é possível usar o comando ibmcloud iam access-group-policy-create.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
Em que as roles válidas são Reader, Writer e Manager.
Por exemplo, é possível executar o seguinte comando para conceder a um usuário permissões de leitor:
ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
Incluir permissões por meio da IU
Conclua as etapas a seguir para designar uma política a um grupo de acesso por meio da IU:
-
Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
-
Selecione o nome do grupo ao qual você deseja designar acesso.
-
Clique em Políticas de acesso > Atribuir acesso > Atribuir acesso a recursos.
-
Selecione Serviços do IAM.
-
Na seção Que tipo de acesso você deseja designar?, selecione IBM Cloud Monitoring.
-
Na seção A quais serviços o acesso será designado?, escolha uma das opções a seguir:
Selecione Todos os serviços para definir o escopo da política e incluir todas as instâncias.
Selecione Serviços com base em atributos para refinar o escopo da política. Escolha uma das opções a seguir:
Opção 1: o escopo é configurado para um grupo de recursos. Selecione Grupo de recursos para escolher um grupo de recursos, definir o escopo da política e incluir todas as instâncias que estão associadas a ele.
Opção 2: o escopo é configurado para uma instância em um grupo de recursos. Selecione Grupo de recursos para escolher o grupo de recursos. Em seguida, selecione Instância de serviço para escolher a instância dentro do grupo de recursos.
Opção 3: o escopo é configurado para uma instância. Selecione Instância de serviço para escolher a instância.
Não especifique um valor na seção Equipe Sysdig.
-
Selecione uma função de serviço.
Selecione gerenciador a fim de conceder permissões de administrador para o serviço.
Selecione leitor a fim de conceder permissões somente para visualizar dados.
-
Clique em Designar.
Etapa 4. Incluir um ID de usuário ou serviço no grupo de acesso
É possível incluir usuários ou IDs de serviço em um grupo existente.
Incluir um usuário no grupo de acesso
Conclua as etapas a seguir para incluir um usuário:
- Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
- Selecione o nome do grupo ao qual você deseja designar acesso.
- Clique em Incluir usuários na guia Usuários.
- Selecione os usuários que deseja incluir na lista e clique em Incluir no grupo.
Incluir um ID de serviço no grupo de acesso
Conclua as etapas a seguir para incluir um ID de serviço:
- Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
- Selecione o nome do grupo ao qual você deseja designar acesso.
- Clique na guia IDs de serviço e clique em Incluir ID de serviço.
- Selecione os IDs que deseja incluir na lista e clique em Incluir no grupo.