IAM-Rollen und Aktionen

Red Hat OpenShift on IBM Cloud ist so konfiguriert, dass IBM Cloud® Identity and Access Management Rollen verwendet werden, um die Aktionen festzulegen, die Benutzer auf Red Hat OpenShift on IBM Cloud Clustern, Worker Nodes und Ingress Application Load Balancers (ALBs) durchführen können.

Die folgende Tabelle enthält eine Liste der Plattform-und Servicerollen und der zugehörigen Aktionen.

{{../iam/iam-service-roles.md#containers-kubernetes-roles}}

Eine Liste aller IBM Dienste und der damit verbundenen Rollen und Aktionen finden Sie unter IAM-Rollen und -Aktionen. Weitere Informationen zum Einrichten Ihres Kontos und Ihrer Ressourcen finden Sie unter Best Practices für die Organisation von Benutzern, Teams und Anwendungen.

Plattformzugriffsrollen
Mit Plattformzugriffsrollen können Benutzer Ressourcen wie Cluster, Worker-Pools, Workerknoten und Add-ons verwalten. Beispiele für Aktionen, zu denen die Plattformzugriffsrollen berechtigen, sind das Erstellen oder Entfernen von Clustern, das Binden von Services an einen Cluster, das Verwalten von Netz- und Speicherressourcen oder das Hinzufügen zusätzlicher Workerknoten. Sie können die Richtlinien für diese Rollen nach Ressourcengruppe, Region oder Clusterinstanz festlegen. Als Geltungsbereich für eine Plattformzugriffsrolle in einem Cluster kann kein Namensbereich festgelegt werden. Plattformzugriffsrollen erteilen keinen Zugriff auf die Kubernetes-API zum Verwalten von Ressourcen im Cluster (z. B. Kubernetes-Pods, Namensbereiche oder Services).
Servicezugriffsrollen
Verwenden Sie Servicezugriffsrollen, um Benutzern Zugriff für die Verwaltung von Kubernetes-Ressourcen in Red Hat OpenShift on IBM Cloud-Clustern zu erteilen. Die Zugriffsrollen für Dienste werden mit den entsprechenden „ Kubernetes RBAC-Richtlinien “ in einem Cluster synchronisiert. Daher gewähren Servicezugriffsrollen Zugriff auf die „ Kubernetes “-API, das Dashboard und die CLI (oc). Zu den Aktionen, die durch Servicezugriffsrollen erlaubt sind, gehören beispielsweise das Erstellen von App-Bereitstellungen, das Hinzufügen von Namespaces oder das Einrichten von ConfigMaps. Sie können den Bereich (Scope) der Richtlinie für Servicezugriffsrollen nach Ressourcengruppe, Region oder Clusterinstanz festlegen. Außerdem können Sie Servicezugriffsrollen für Kubernetes-Namensbereiche definieren, die sich in allen Clustern, einzelnen Clustern oder Clustern in einer bestimmten Region befinden.

Berechtigungen zum Erstellen eines Clusters

Überprüfen Sie die folgenden Berechtigungen, die Sie zum Erstellen eines Clusters benötigen, einschließlich der erforderlichen Berechtigungen für andere Integrationen und Services, die Sie möglicherweise verwenden.

Zum Erstellen eines Clusters erforderliche IAM-Rollen.
Service oder Ressourcengruppe Rolle Bereich Erforderlich?
Kubernetes Service -Plattformzugriffsrolle Administrator
-Servicezugriffsrolle Schreibberechtigter oder Manager
Die Ressourcengruppe, in der Sie einen Cluster erstellen wollen Ja
Container Registry Zugriffsrolle für die Administrator plattform. Eine einzelne Instanz oder alle Instanzen. Schränken Sie Richtlinien für IBM Cloud Container Registry nicht auf Ressourcengruppenebene ein. Ja
IBM Cloud Object Storage Zugriffsrolle für die Administrator plattform Eine einzelne Instanz oder alle Instanzen. Ja
Secrets Manager -Plattformzugriffsrolle Administrator oder Bearbeiter
-Servicezugriffsrolle Manager
Alle Ressourcengruppen Erforderlich, wenn Sie Secrets Manager für die Verschlüsselung verwenden möchten
Berechtigungen für Ressourcengruppen
  • Zugriffsrolle für die Viewer-Plattform
Die Ressourcengruppe, in der Sie einen Cluster erstellen wollen Ja
IAM Identity Service
  • Service ID creator
    -Rolle User API key creator
    -Plattformzugriffsrolle Anzeigeberechtigter
Die Ressourcengruppe, in der Sie einen Cluster erstellen wollen Ja
Key Protect Zugriffsrolle für die Administrator plattform. Alle Instanzen oder die Instanz, die Sie verwenden möchten. Erforderlich, wenn Sie Key Protect zur Verschlüsselung verwenden möchten.
Hyper Protect Crypto Services Zugriffsrolle für die Administrator plattform. Alle Instanzen oder die Instanz, die Sie verwenden möchten. Erforderlich, wenn Sie Hyper Protect Crypto Services für die Verschlüsselung verwenden möchten.
Klassische Infrastruktur Rolle Superuser. Weitere Informationen finden Sie unter Rollen der klassischen Infrastruktur. Nicht zutreffend Ja
VPC-Infrastruktur Zugriffsrolle „ Administrator-Plattform“ für die VPC-Infrastruktur. Alle Instanzen oder die Instanz, die Sie verwenden möchten. Ja

Speichern Sie die in der vorherigen Tabelle beschriebenen Berechtigungen als angepasste IAM-Rolle. Auf diese Weise können Sie Benutzer der angepassten Rolle zuordnen, anstatt jeden einzelnen Service zuzuordnen. Weitere Informationen finden Sie im folgenden Beispiel für angepasste Rollen oder in der IAM-Dokumentation unter Angepasste Rollen erstellen.

Beispiel für angepasste IAM-Rollen

Die folgende Tabelle zeigt Beispielanwendungsfälle und die entsprechenden IAM-Rollen. Sie können diese Beispiele verwenden oder eigene angepasste Rollen erstellen. Weitere Informationen finden Sie unter Angepasste Rollen erstellen.

Typen von Rollen, die Sie zuordnen können, um unterschiedlichen Anwendungsfällen zu entsprechen.
Beispiel für angepasste Rolle Berechtigungen
App-Auditor
  • Zugriffsrolle „Viewer“ für einen Cluster, eine Region oder eine Ressourcengruppe.
  • Zugriffsrolle „Reader“ für einen Cluster, eine Region oder eine Ressourcengruppe.
App-Entwickler -Editorplattformzugriffsrolle für einen Cluster.
-Die Servicezugriffsrolle 'Schreibberechtigter', die einem Namensbereich zugeordnet ist.
Abrechnung Zugriffsrolle für die Viewer-Plattform für einen Cluster, eine Region oder eine Ressourcengruppe.
Clusteradministrator -Plattformzugriffsrolle Administrator für einen Cluster.
-Die Servicezugriffsrolle Manager für den gesamten Cluster (nicht für einen Namensbereich).
DevOps-Operator -Plattformzugriffsrolle Operator für einen Cluster.
-Die Servicezugriffsrolle Schreibberechtigter für den gesamten Cluster (nicht für einen Namensbereich).
Operator oder Site Reliability Engineer
  • Zugriffsrolle „Administrator“ für einen Cluster, eine Region oder eine Ressourcengruppe.
  • Zugriffsrolle „Reader“ für einen Cluster oder eine Region.
  • Zugriffsrolle „Manager“ für alle Cluster-Namespaces, um die Befehle von kubectl top nodes,pods nutzen zu können.

Rollen der klassischen Infrastruktur

Ein Benutzer mit der Infrastrukturzugriffsrolle „Super User“ legt den API-Schlüssel für eine Region und eine Ressourcengruppe fest, damit Infrastrukturmaßnahmen durchgeführt werden können.

Die Infrastrukturmaßnahmen, die andere Benutzer des Kontos durchführen können, werden über die Zugriffsrollen der IAM-Plattform „ IBM Cloud “ autorisiert.

Verwenden Sie die folgende Tabelle, um die Berechtigungen für die klassische Infrastruktur anzupassen – jedoch nur, wenn Sie dem Benutzer, der den API-Schlüssel festlegt, keine Superuser-Berechtigung zuweisen können. Weitere Informationen zum Zuordnen von Berechtigungen finden Sie unter Infrastrukturberechtigungen anpassen.

Erforderliche Berechtigungen für die klassische Infrastruktur

Tabelle 1: Erforderliche Berechtigungen für die klassische Infrastruktur
Berechtigung Beschreibung
IPMI-Fernverwaltung Workerknoten verwalten.
Server hinzufügen Workerknoten hinzufügen.

Hinweis: Für Workerknoten, die öffentliche IP-Adressen haben, benötigen Sie außerdem die Berechtigung Datenverarbeitungsservice mit Port für öffentliches Netz hinzufügen in der Kategorie Netz.

Server abbrechen Workerknoten löschen.
Betriebssystem und Rescue-Kernel erneut laden Sie können Workerknoten aktualisieren, neu starten und erneut laden.
Details zu virtuellen Servern anzeigen Erforderlich, wenn der Cluster VM-Workerknoten enthält. Sie können Details zu VM-Workerknoten auflisten und abrufen.
Hardwaredetails anzeigen Erforderlich, wenn der Cluster Bare-Metal-Workerknoten enthält. Sie können Details zu Bare-Metal-Workerknoten auflisten und abrufen.
Supportfall hinzufügen Im Rahmen der Automatisierung der Clustererstellung werden Supportfälle für die Bereitstellung der Clusterinfrastruktur geöffnet.
Supportfall bearbeiten Im Rahmen der Automatisierung der Clustererstellung werden Supportfälle für die Bereitstellung der Clusterinfrastruktur aktualisiert.
Supportfall anzeigen Im Rahmen der Automatisierung der Clustererstellung werden Supportfälle für die Bereitstellung der Clusterinfrastruktur verwendet.

Vorgeschlagene Berechtigungen für die klassische Infrastruktur

Tabelle 2: Vorgeschlagene Berechtigungen für die klassische Infrastruktur
Berechtigung Beschreibung
Automatischer Zugriff auf virtuelle Server Greifen Sie auf alle Workerknoten zu
Automatischer Bare-Metal-Serverzugriff Zugriff auf alle Bare-Metal-Workerknoten erteilen. Ohne diese Berechtigung kann ein Benutzer, der einen Cluster erstellt, die Bare-Metal-Workerknoten eines anderen Clusters möglicherweise nicht anzeigen, auch wenn der Benutzer IAM-Zugriff auf beide Cluster hat.
Datenverarbeitungsservice mit Port für öffentliches Netz hinzufügen Workerknoten die Verwendung eines Ports ermöglichen, auf den der Zugriff über das öffentliche Netz möglich ist.
DNS verwalten Öffentliche Lastausgleichsfunktion oder das Ingress-Networking einrichten, um Apps bereitzustellen.
Hostname/Domäne bearbeiten Öffentliche Lastausgleichsfunktion oder das Ingress-Networking einrichten, um Apps bereitzustellen.
IP-Adressen hinzufügen IP-Adressen zu öffentlichen oder privaten Teilnetzen hinzufügen, die für den Lastausgleich im Cluster verwendet werden.
Teilnetzrouten im Netz verwalten Öffentliche und private VLANs und Teilnetze verwalten, die für den Lastausgleich im Cluster verwendet werden.
Portsteuerung verwalten Ports verwalten, die für den Lastausgleich bei Apps verwendet werden.
Zertifikate verwalten (SSL) Zertifikate einrichten, die für den Lastausgleich im Cluster verwendet werden.
Zertifikate anzeigen (SSL) Zertifikate einrichten, die für den Lastausgleich im Cluster verwendet werden.
Speicher hinzufügen/aktualisieren (Speicherebene) IBM Cloud-Datei- oder -Blockspeicherinstanzen erstellen, die als Datenträger für die persistente Datenspeicherung an Ihre Apps angehängt werden sollen.
Speicher verwalten IBM Cloud-Datei- oder -Blockspeicherinstanzen verwalten, die als Datenträger für die persistente Datenspeicherung an Ihre Apps angehängt werden.