授與許可權以使用 Monitoring 服務

IBM Cloud® Identity and Access Management (IAM) 可讓您安全地對使用者進行驗證並一致地控制對IBM Cloud中所有雲端資源的存取。

請完成下列步驟,以授與使用者或服務 ID 使用 IBM Cloud Monitoring 服務的許可權:

必要條件

您的使用者 ID 需要管理者平台許可權才能管理 IBM Cloud Monitoring 服務。 帳戶擁有者可以授予使用者對帳戶的存取權限,以便管理使用者存取和管理帳戶資源。 進一步瞭解。

步驟 1. 建立存取群組

請完成下列步驟來建立存取群組:

  1. 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
  2. 按一下建立。
  3. 輸入群組的名稱和選用說明,然後按一下建立。

您可以選取移除群組選項來刪除群組。 當您從帳戶移除群組時,您會從群組移除所有使用者及服務 ID,以及指派給群組的所有存取權。

若要使用 CLI 建立存取群組,您可以使用 ibmcloud iam access-group-create 指令。

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

步驟 2. 新增許可權以在觀察使用者介面中檢視 Monitoring 實例

設定群組之後,您可以指派一般存取原則給群組。 您必須新增在「觀察使用者介面」中檢視 Monitoring 實例的許可權,以及在 IBM Cloud中管理實例的許可權。

您為存取群組設定的任何原則,都適用於群組內的所有實體、使用者及服務 ID。

如果您擁有建立政策和授權的 IAM 權限,則您只能授予您作為目標服務使用者所擁有的存取等級。 例如,如果您具有目標服務的檢視者存取權限,則可以僅指派授權的檢視者角色。 如果您嘗試指派較高的權限(例如管理員),可能會顯示已授予權限,但只會指派您對目標服務擁有的最高等級權限(即檢視者)。

您可以利用使用者介面或透過指令行指派原則。

定義策略時,您需要選擇平台角色。 平台管理角色涵蓋某個範圍的動作,包括建立及刪除實例、管理別名、連結、認證,以及管理存取權的能力。 有效的平台角色包括管理員、編輯者、操作員和檢視者。

透過 CLI 新增許可權

若要使用 CLI 建立存取群組原則,您可以使用 ibmcloud iam access-group-policy-create 指令。

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

其中有效的 roles 為 Administrator、Editor、Operator 和 Viewer。

例如,您可以執行下列指令,以授與使用者檢視者許可權:

ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

透過使用者介面新增許可權

請完成下列步驟,以透過使用者介面指派原則給存取群組:

  1. 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。

  2. 選取您要指派存取權的群組名稱。

  3. 按一下存取原則>指派存取權限>指派對資源的存取權限。

  4. 選取 IAM 服務。

  5. 在 *您要指派何種類型的存取權?*區段中,選取 IBM Cloud Monitoring。

  6. 在 *您要將存取權指派給哪些服務?*區段中,選擇下列其中一個選項:

    選取 所有服務,以定義要包含所有實例的原則範圍。

    選取 基於屬性的服務,以精簡原則的範圍。 選擇以下選項之一:

    選項 1: 範圍設為資源群組。 選取 資源群組 以選擇 1 個資源群組,並定義原則的範圍以包括與該資源群組相關聯的所有實例。

    選項 2: 在資源群組中,範圍設為 1 個實例。 選取 資源群組,以選擇資源群組。 然後選取 服務實例,以選擇資源群組內的實例。

    選項 3: 範圍設為 1 個實例。 選取 服務實例 以選擇實例。

    請勿在 Sysdig 團隊 區段中指定值。

  7. 選取平台角色。

    選取 管理者,以授與服務的管理者許可權。

    選取 檢視者,以授與在 觀察 使用者介面中檢視實例的許可權。

    進一步瞭解您需要的角色。

  8. 按一下指派。

步驟 3. 新增許可權以使用 Monitoring 服務中的資料

接下來,您必須新增原則,以授與使用者在 Monitoring 服務中使用資料的許可權。

定義策略時,您需要選擇服務角色。 服務存取角色定義使用者或服務對服務執行個體執行操作的能力。 服務存取角色包括:管理員、撰寫者和讀者。

透過 CLI 新增許可權

若要使用 CLI 建立存取群組原則,您可以使用 ibmcloud iam access-group-policy-create 指令。

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

其中有效的 roles 為 Reader、Writer 及 Manager。

例如,您可以執行下列指令,以授與使用者讀者權限:

ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

透過使用者介面新增許可權

請完成下列步驟,以透過使用者介面指派原則給存取群組:

  1. 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。

  2. 選取您要指派存取權的群組名稱。

  3. 按一下存取原則>指派存取權限>指派對資源的存取權限。

  4. 選取 IAM 服務。

  5. 在 *您要指派何種類型的存取權?*區段中,選取 IBM Cloud Monitoring。

  6. 在 *您要將存取權指派給哪些服務?*區段中,選擇下列其中一個選項:

    選取 所有服務,以定義要包含所有實例的原則範圍。

    選取 基於屬性的服務,以精簡原則的範圍。 選擇以下選項之一:

    選項 1: 範圍設為資源群組。 選取 資源群組 以選擇 1 個資源群組,並定義原則的範圍以包括與該資源群組相關聯的所有實例。

    選項 2: 在資源群組中,範圍設為 1 個實例。 選取 資源群組,以選擇資源群組。 然後選取 服務實例,以選擇資源群組內的實例。

    選項 3: 範圍設為 1 個實例。 選取 服務實例 以選擇實例。

    請勿在 Sysdig 團隊 區段中指定值。

  7. 選取服務角色。

    選取 管理員,以授與服務的管理許可權。

    選取 讀者 以僅授與檢視資料的許可權。

    進一步瞭解您需要的角色。

  8. 按一下指派。

步驟 4. 將使用者或服務 ID 新增至存取群組

您可以將使用者或服務 ID 新增至現有群組。

將使用者新增至存取群組

請完成下列步驟來新增使用者:

  1. 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
  2. 選取您要指派存取權的群組名稱。
  3. 按一下使用者標籤上的新增使用者。
  4. 從清單選取您要新增的使用者,然後按一下新增至群組。

將服務 ID 新增至存取群組

請完成下列步驟來新增服務 ID:

  1. 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
  2. 選取您要指派存取權的群組名稱。
  3. 按一下服務 ID 標籤,然後按一下新增服務 ID。
  4. 從清單選取您要新增的 ID,然後按一下新增至群組。