授與許可權以使用 Monitoring 服務
IBM Cloud® Identity and Access Management (IAM) 可讓您安全地對使用者進行驗證並一致地控制對IBM Cloud中所有雲端資源的存取。
請完成下列步驟,以授與使用者或服務 ID 使用 IBM Cloud Monitoring 服務的許可權:
必要條件
您的使用者 ID 需要管理者平台許可權才能管理 IBM Cloud Monitoring 服務。 帳戶擁有者可以授予使用者對帳戶的存取權限,以便管理使用者存取和管理帳戶資源。 進一步瞭解。
步驟 1. 建立存取群組
請完成下列步驟來建立存取群組:
- 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
- 按一下建立。
- 輸入群組的名稱和選用說明,然後按一下建立。
您可以選取移除群組選項來刪除群組。 當您從帳戶移除群組時,您會從群組移除所有使用者及服務 ID,以及指派給群組的所有存取權。
若要使用 CLI 建立存取群組,您可以使用 ibmcloud iam access-group-create 指令。
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
步驟 2. 新增許可權以在觀察使用者介面中檢視 Monitoring 實例
設定群組之後,您可以指派一般存取原則給群組。 您必須新增在「觀察使用者介面」中檢視 Monitoring 實例的許可權,以及在 IBM Cloud中管理實例的許可權。
您為存取群組設定的任何原則,都適用於群組內的所有實體、使用者及服務 ID。
如果您擁有建立政策和授權的 IAM 權限,則您只能授予您作為目標服務使用者所擁有的存取等級。 例如,如果您具有目標服務的檢視者存取權限,則可以僅指派授權的檢視者角色。 如果您嘗試指派較高的權限(例如管理員),可能會顯示已授予權限,但只會指派您對目標服務擁有的最高等級權限(即檢視者)。
您可以利用使用者介面或透過指令行指派原則。
定義策略時,您需要選擇平台角色。 平台管理角色涵蓋某個範圍的動作,包括建立及刪除實例、管理別名、連結、認證,以及管理存取權的能力。 有效的平台角色包括管理員、編輯者、操作員和檢視者。
透過 CLI 新增許可權
若要使用 CLI 建立存取群組原則,您可以使用 ibmcloud iam access-group-policy-create 指令。
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
其中有效的 roles 為 Administrator、Editor、Operator 和 Viewer。
例如,您可以執行下列指令,以授與使用者檢視者許可權:
ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
透過使用者介面新增許可權
請完成下列步驟,以透過使用者介面指派原則給存取群組:
-
從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
-
選取您要指派存取權的群組名稱。
-
按一下存取原則>指派存取權限>指派對資源的存取權限。
-
選取 IAM 服務。
-
在 *您要指派何種類型的存取權?*區段中,選取 IBM Cloud Monitoring。
-
在 *您要將存取權指派給哪些服務?*區段中,選擇下列其中一個選項:
選取 所有服務,以定義要包含所有實例的原則範圍。
選取 基於屬性的服務,以精簡原則的範圍。 選擇以下選項之一:
選項 1: 範圍設為資源群組。 選取 資源群組 以選擇 1 個資源群組,並定義原則的範圍以包括與該資源群組相關聯的所有實例。
選項 2: 在資源群組中,範圍設為 1 個實例。 選取 資源群組,以選擇資源群組。 然後選取 服務實例,以選擇資源群組內的實例。
選項 3: 範圍設為 1 個實例。 選取 服務實例 以選擇實例。
請勿在 Sysdig 團隊 區段中指定值。
-
選取平台角色。
選取 管理者,以授與服務的管理者許可權。
選取 檢視者,以授與在 觀察 使用者介面中檢視實例的許可權。
-
按一下指派。
步驟 3. 新增許可權以使用 Monitoring 服務中的資料
接下來,您必須新增原則,以授與使用者在 Monitoring 服務中使用資料的許可權。
定義策略時,您需要選擇服務角色。 服務存取角色定義使用者或服務對服務執行個體執行操作的能力。 服務存取角色包括:管理員、撰寫者和讀者。
透過 CLI 新增許可權
若要使用 CLI 建立存取群組原則,您可以使用 ibmcloud iam access-group-policy-create 指令。
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
其中有效的 roles 為 Reader、Writer 及 Manager。
例如,您可以執行下列指令,以授與使用者讀者權限:
ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
透過使用者介面新增許可權
請完成下列步驟,以透過使用者介面指派原則給存取群組:
-
從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
-
選取您要指派存取權的群組名稱。
-
按一下存取原則>指派存取權限>指派對資源的存取權限。
-
選取 IAM 服務。
-
在 *您要指派何種類型的存取權?*區段中,選取 IBM Cloud Monitoring。
-
在 *您要將存取權指派給哪些服務?*區段中,選擇下列其中一個選項:
選取 所有服務,以定義要包含所有實例的原則範圍。
選取 基於屬性的服務,以精簡原則的範圍。 選擇以下選項之一:
選項 1: 範圍設為資源群組。 選取 資源群組 以選擇 1 個資源群組,並定義原則的範圍以包括與該資源群組相關聯的所有實例。
選項 2: 在資源群組中,範圍設為 1 個實例。 選取 資源群組,以選擇資源群組。 然後選取 服務實例,以選擇資源群組內的實例。
選項 3: 範圍設為 1 個實例。 選取 服務實例 以選擇實例。
請勿在 Sysdig 團隊 區段中指定值。
-
選取服務角色。
選取 管理員,以授與服務的管理許可權。
選取 讀者 以僅授與檢視資料的許可權。
-
按一下指派。
步驟 4. 將使用者或服務 ID 新增至存取群組
您可以將使用者或服務 ID 新增至現有群組。
將使用者新增至存取群組
請完成下列步驟來新增使用者:
- 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
- 選取您要指派存取權的群組名稱。
- 按一下使用者標籤上的新增使用者。
- 從清單選取您要新增的使用者,然後按一下新增至群組。
將服務 ID 新增至存取群組
請完成下列步驟來新增服務 ID:
- 從功能表列中,按一下管理>存取 (IAM),然後選擇存取群組。
- 選取您要指派存取權的群組名稱。
- 按一下服務 ID 標籤,然後按一下新增服務 ID。
- 從清單選取您要新增的 ID,然後按一下新增至群組。