IAM-Rollen und Aktionen
Red Hat OpenShift on IBM Cloud ist so konfiguriert, dass IBM Cloud® Identity and Access Management Rollen verwendet werden, um die Aktionen festzulegen, die Benutzer auf Red Hat OpenShift on IBM Cloud Clustern, Worker Nodes und Ingress Application Load Balancers (ALBs) durchführen können.
Die folgende Tabelle enthält eine Liste der Plattform-und Servicerollen und der zugehörigen Aktionen.
{{../iam/iam-service-roles.md#containers-kubernetes-roles}}
Eine Liste aller IBM Dienste und der damit verbundenen Rollen und Aktionen finden Sie unter IAM-Rollen und -Aktionen. Weitere Informationen zum Einrichten Ihres Kontos und Ihrer Ressourcen finden Sie unter Best Practices für die Organisation von Benutzern, Teams und Anwendungen.
- Plattformzugriffsrollen
- Mit Plattformzugriffsrollen können Benutzer Ressourcen wie Cluster, Worker-Pools, Workerknoten und Add-ons verwalten. Beispiele für Aktionen, zu denen die Plattformzugriffsrollen berechtigen, sind das Erstellen oder Entfernen von Clustern, das Binden von Services an einen Cluster, das Verwalten von Netz- und Speicherressourcen oder das Hinzufügen zusätzlicher Workerknoten. Sie können die Richtlinien für diese Rollen nach Ressourcengruppe, Region oder Clusterinstanz festlegen. Als Geltungsbereich für eine Plattformzugriffsrolle in einem Cluster kann kein Namensbereich festgelegt werden. Plattformzugriffsrollen erteilen keinen Zugriff auf die Kubernetes-API zum Verwalten von Ressourcen im Cluster (z. B. Kubernetes-Pods, Namensbereiche oder Services).
- Servicezugriffsrollen
- Verwenden Sie Servicezugriffsrollen, um Benutzern Zugriff für die Verwaltung von Kubernetes-Ressourcen in Red Hat OpenShift on IBM Cloud-Clustern zu erteilen. Die Zugriffsrollen für Dienste werden mit den entsprechenden „ Kubernetes RBAC-Richtlinien “ in einem Cluster synchronisiert. Daher gewähren Servicezugriffsrollen Zugriff auf die „ Kubernetes “-API, das Dashboard und die CLI (
oc). Zu den Aktionen, die durch Servicezugriffsrollen erlaubt sind, gehören beispielsweise das Erstellen von App-Bereitstellungen, das Hinzufügen von Namespaces oder das Einrichten von ConfigMaps. Sie können den Bereich (Scope) der Richtlinie für Servicezugriffsrollen nach Ressourcengruppe, Region oder Clusterinstanz festlegen. Außerdem können Sie Servicezugriffsrollen für Kubernetes-Namensbereiche definieren, die sich in allen Clustern, einzelnen Clustern oder Clustern in einer bestimmten Region befinden.
Berechtigungen zum Erstellen eines Clusters
Überprüfen Sie die folgenden Berechtigungen, die Sie zum Erstellen eines Clusters benötigen, einschließlich der erforderlichen Berechtigungen für andere Integrationen und Services, die Sie möglicherweise verwenden.
| Service oder Ressourcengruppe | Rolle | Bereich | Erforderlich? |
|---|---|---|---|
| Kubernetes Service | -Plattformzugriffsrolle Administrator -Servicezugriffsrolle Schreibberechtigter oder Manager |
Die Ressourcengruppe, in der Sie einen Cluster erstellen wollen | Ja |
| Container Registry | Zugriffsrolle für die Administrator plattform. | Eine einzelne Instanz oder alle Instanzen. Schränken Sie Richtlinien für IBM Cloud Container Registry nicht auf Ressourcengruppenebene ein. | Ja |
| IBM Cloud Object Storage | Zugriffsrolle für die Administrator plattform | Eine einzelne Instanz oder alle Instanzen. | Ja |
| Secrets Manager | -Plattformzugriffsrolle Administrator oder Bearbeiter -Servicezugriffsrolle Manager |
Alle Ressourcengruppen | Erforderlich, wenn Sie Secrets Manager für die Verschlüsselung verwenden möchten |
| Berechtigungen für Ressourcengruppen |
|
Die Ressourcengruppe, in der Sie einen Cluster erstellen wollen | Ja |
| IAM Identity Service |
|
Die Ressourcengruppe, in der Sie einen Cluster erstellen wollen | Ja |
| Key Protect | Zugriffsrolle für die Administrator plattform. | Alle Instanzen oder die Instanz, die Sie verwenden möchten. | Erforderlich, wenn Sie Key Protect zur Verschlüsselung verwenden möchten. |
| Hyper Protect Crypto Services | Zugriffsrolle für die Administrator plattform. | Alle Instanzen oder die Instanz, die Sie verwenden möchten. | Erforderlich, wenn Sie Hyper Protect Crypto Services für die Verschlüsselung verwenden möchten. |
| Klassische Infrastruktur | Rolle Superuser. Weitere Informationen finden Sie unter Rollen der klassischen Infrastruktur. | Nicht zutreffend | Ja |
| VPC-Infrastruktur | Zugriffsrolle „ Administrator-Plattform“ für die VPC-Infrastruktur. | Alle Instanzen oder die Instanz, die Sie verwenden möchten. | Ja |
Speichern Sie die in der vorherigen Tabelle beschriebenen Berechtigungen als angepasste IAM-Rolle. Auf diese Weise können Sie Benutzer der angepassten Rolle zuordnen, anstatt jeden einzelnen Service zuzuordnen. Weitere Informationen finden Sie im folgenden Beispiel für angepasste Rollen oder in der IAM-Dokumentation unter Angepasste Rollen erstellen.
Beispiel für angepasste IAM-Rollen
Die folgende Tabelle zeigt Beispielanwendungsfälle und die entsprechenden IAM-Rollen. Sie können diese Beispiele verwenden oder eigene angepasste Rollen erstellen. Weitere Informationen finden Sie unter Angepasste Rollen erstellen.
| Beispiel für angepasste Rolle | Berechtigungen |
|---|---|
| App-Auditor |
|
| App-Entwickler | -Editorplattformzugriffsrolle für einen Cluster. -Die Servicezugriffsrolle 'Schreibberechtigter', die einem Namensbereich zugeordnet ist. |
| Abrechnung | Zugriffsrolle für die Viewer-Plattform für einen Cluster, eine Region oder eine Ressourcengruppe. |
| Clusteradministrator | -Plattformzugriffsrolle Administrator für einen Cluster. -Die Servicezugriffsrolle Manager für den gesamten Cluster (nicht für einen Namensbereich). |
| DevOps-Operator | -Plattformzugriffsrolle Operator für einen Cluster. -Die Servicezugriffsrolle Schreibberechtigter für den gesamten Cluster (nicht für einen Namensbereich). |
| Operator oder Site Reliability Engineer |
|
Rollen der klassischen Infrastruktur
Ein Benutzer mit der Infrastrukturzugriffsrolle „Super User“ legt den API-Schlüssel für eine Region und eine Ressourcengruppe fest, damit Infrastrukturmaßnahmen durchgeführt werden können.
Die Infrastrukturmaßnahmen, die andere Benutzer des Kontos durchführen können, werden über die Zugriffsrollen der IAM-Plattform „ IBM Cloud “ autorisiert.
Verwenden Sie die folgende Tabelle, um die Berechtigungen für die klassische Infrastruktur anzupassen – jedoch nur, wenn Sie dem Benutzer, der den API-Schlüssel festlegt, keine Superuser-Berechtigung zuweisen können. Weitere Informationen zum Zuordnen von Berechtigungen finden Sie unter Infrastrukturberechtigungen anpassen.
Erforderliche Berechtigungen für die klassische Infrastruktur
| Berechtigung | Beschreibung |
|---|---|
| IPMI-Fernverwaltung | Workerknoten verwalten. |
| Server hinzufügen | Workerknoten hinzufügen.
Hinweis: Für Workerknoten, die öffentliche IP-Adressen haben, benötigen Sie außerdem die Berechtigung Datenverarbeitungsservice mit Port für öffentliches Netz hinzufügen in der Kategorie Netz. |
| Server abbrechen | Workerknoten löschen. |
| Betriebssystem und Rescue-Kernel erneut laden | Sie können Workerknoten aktualisieren, neu starten und erneut laden. |
| Details zu virtuellen Servern anzeigen | Erforderlich, wenn der Cluster VM-Workerknoten enthält. Sie können Details zu VM-Workerknoten auflisten und abrufen. |
| Hardwaredetails anzeigen | Erforderlich, wenn der Cluster Bare-Metal-Workerknoten enthält. Sie können Details zu Bare-Metal-Workerknoten auflisten und abrufen. |
| Supportfall hinzufügen | Im Rahmen der Automatisierung der Clustererstellung werden Supportfälle für die Bereitstellung der Clusterinfrastruktur geöffnet. |
| Supportfall bearbeiten | Im Rahmen der Automatisierung der Clustererstellung werden Supportfälle für die Bereitstellung der Clusterinfrastruktur aktualisiert. |
| Supportfall anzeigen | Im Rahmen der Automatisierung der Clustererstellung werden Supportfälle für die Bereitstellung der Clusterinfrastruktur verwendet. |
Vorgeschlagene Berechtigungen für die klassische Infrastruktur
| Berechtigung | Beschreibung |
|---|---|
| Automatischer Zugriff auf virtuelle Server | Greifen Sie auf alle Workerknoten zu |
| Automatischer Bare-Metal-Serverzugriff | Zugriff auf alle Bare-Metal-Workerknoten erteilen. Ohne diese Berechtigung kann ein Benutzer, der einen Cluster erstellt, die Bare-Metal-Workerknoten eines anderen Clusters möglicherweise nicht anzeigen, auch wenn der Benutzer IAM-Zugriff auf beide Cluster hat. |
| Datenverarbeitungsservice mit Port für öffentliches Netz hinzufügen | Workerknoten die Verwendung eines Ports ermöglichen, auf den der Zugriff über das öffentliche Netz möglich ist. |
| DNS verwalten | Öffentliche Lastausgleichsfunktion oder das Ingress-Networking einrichten, um Apps bereitzustellen. |
| Hostname/Domäne bearbeiten | Öffentliche Lastausgleichsfunktion oder das Ingress-Networking einrichten, um Apps bereitzustellen. |
| IP-Adressen hinzufügen | IP-Adressen zu öffentlichen oder privaten Teilnetzen hinzufügen, die für den Lastausgleich im Cluster verwendet werden. |
| Teilnetzrouten im Netz verwalten | Öffentliche und private VLANs und Teilnetze verwalten, die für den Lastausgleich im Cluster verwendet werden. |
| Portsteuerung verwalten | Ports verwalten, die für den Lastausgleich bei Apps verwendet werden. |
| Zertifikate verwalten (SSL) | Zertifikate einrichten, die für den Lastausgleich im Cluster verwendet werden. |
| Zertifikate anzeigen (SSL) | Zertifikate einrichten, die für den Lastausgleich im Cluster verwendet werden. |
| Speicher hinzufügen/aktualisieren (Speicherebene) | IBM Cloud-Datei- oder -Blockspeicherinstanzen erstellen, die als Datenträger für die persistente Datenspeicherung an Ihre Apps angehängt werden sollen. |
| Speicher verwalten | IBM Cloud-Datei- oder -Blockspeicherinstanzen verwalten, die als Datenträger für die persistente Datenspeicherung an Ihre Apps angehängt werden. |