Ruoli e azioni IAM
Red Hat OpenShift on IBM Cloud è configurato per utilizzare i ruoli IBM Cloud® Identity and Access Management per determinare le azioni che gli utenti possono eseguire sui cluster Red Hat OpenShift on IBM Cloud, sui nodi worker e sugli application load balancer (ALB) di Ingress.
Esamina la tabella riportata di seguito per un elenco di ruoli di piattaforma e servizio e le relative azioni associate.
{{../iam/iam-service-roles.md#containers-kubernetes-roles}}
Per un elenco di tutti i servizi IBM e dei ruoli e delle azioni ad essi associati, vedere Ruoli e azioni IAM. Per ulteriori informazioni sulla configurazione del tuo account e delle tue risorse, vedi procedure ottimali per organizzare utenti, team e applicazioni.
- Ruoli di accesso alla piattaforma
- Con i ruoli di accesso della piattaforma, gli utenti possono gestire risorse come cluster, pool di nodi di lavoro, nodi di lavoro e componenti aggiuntivi. Esempi di azioni consentite dai ruoli di accesso alla piattaforma sono la creazione o la rimozione di cluster, l'associazione di servizi a un cluster, la gestione delle risorse di rete e di archiviazione o l'aggiunta di ulteriori nodi di lavoro. Puoi impostare le politiche per questi ruoli in base a gruppo di risorse, regione o istanza del cluster. Non è possibile definire l'ambito di un ruolo di accesso alla piattaforma in base allo spazio dei nomi all'interno di un cluster. I ruoli di accesso della piattaforma non concedono l'accesso alla API Kubernetes per gestire le risorse all'interno del cluster, come i pod, gli spazi dei nomi o i servizi Kubernetes.
- Ruoli di accesso al servizio
- Utilizza i ruoli di accesso al servizio per concedere agli utenti l'accesso per gestire le risorse Kubernetes all'interno dei cluster Red Hat OpenShift on IBM Cloud. I ruoli di accesso al servizio sono sincronizzati con le Kubernetes Kubernetes corrispondenti in un cluster. Pertanto, i ruoli di accesso del servizio concedono l'accesso all'API Kubernetes, al dashboard e alla CLI (
oc). Le azioni di esempio consentite dai ruoli di accesso al servizio includono la creazione di distribuzioni dell'applicazione, l'aggiunta di spazi dei nomi o la configurazione di mappe di configurazione. È possibile definire l'ambito di applicazione della politica per i ruoli di accesso ai servizi in base al gruppo di risorse, alla regione o all'istanza del cluster. Inoltre, puoi anche definire l'ambito dei ruoli di accesso del servizio per gli spazi dei nomi Kubernetes che si trovano in tutti i cluster, i singoli cluster o i cluster in una regione specifica.
Autorizzazioni per creare un cluster
Esamina le seguenti autorizzazioni di cui hai bisogno per creare un cluster, incluse le autorizzazioni richieste per altre integrazioni e servizi che potresti utilizzare.
| Servizio o gruppo di risorse | Ruolo | Ambito | Obbligatorio? |
|---|---|---|---|
| Kubernetes Service |
|
Il gruppo di risorse in cui si desidera creare un cluster. | Sì |
| Container Registry | Ruolo di accesso alla piattaforma di amministrazione. | Una singola istanza o tutte le istanze. Non limitare le politiche per IBM Cloud Container Registry al livello del gruppo di risorse. | Sì |
| IBM Cloud Object Storage | Ruolo di accesso alla piattaforma di amministrazione | Una singola istanza o tutte le istanze. | Sì |
| Secrets Manager |
|
Tutti i gruppi di risorse | Obbligatorio se intendi utilizzare Secrets Manager per la crittografia. |
| Autorizzazioni del gruppo di risorse |
|
Il gruppo di risorse in cui si desidera creare un cluster. | Sì |
| IAM Identity Service |
|
Il gruppo di risorse in cui si desidera creare un cluster. | Sì |
| Key Protect | Ruolo di accesso alla piattaforma di amministrazione. | Tutte le istanze o l'istanza specifica che si desidera utilizzare. | Obbligatorio se intendi utilizzare Key Protect per la crittografia. |
| Hyper Protect Crypto Services | Ruolo di accesso alla piattaforma di amministrazione. | Tutte le istanze o l'istanza specifica che si desidera utilizzare. | Obbligatorio se intendi utilizzare Hyper Protect Crypto Services per la codifica. |
| Infrastruttura Classic | Ruolo Super utente. Per ulteriori informazioni, consulta Ruoli dell'infrastruttura classica. | N/D | Sì |
| Infrastruttura VPC | Ruolo di accesso della piattaforma Amministratore per VPC Infrastructure. | Tutte le istanze o l'istanza specifica che si desidera utilizzare. | Sì |
Considera di salvare le autorizzazioni descritte nella tabella precedente come un ruolo IAM personalizzato. In questo modo, puoi assegnare utenti al ruolo personalizzato invece di assegnare ogni singolo servizio. Per ulteriori informazioni, vedi i seguenti ruoli personalizzati di esempio o la documentazione IAM per Creazione di ruoli personalizzati.
Ruoli IAM personalizzati di esempio
La tabella seguente illustra alcuni casi d'uso esemplificativi e i ruoli IAM corrispondenti. È possibile utilizzare questi esempi o creare i propri ruoli personalizzati. Per ulteriori informazioni, vedi Creazione di ruoli personalizzati.
| Ruolo personalizzato di esempio | Autorizzazioni |
|---|---|
| Revisore applicazione |
|
| Sviluppatori di applicazioni |
|
| Fatturazione | Ruolo di accesso alla piattaforma di visualizzazione per un cluster, una regione o un gruppo di risorse. |
| Amministratore cluster |
|
| Operatore DevOps |
|
| Operatore o ingegnere dell'affidabilità del sito |
|
Ruoli dell'infrastruttura classica
Un utente con il ruolo di accesso " Super User " per l'infrastruttura imposta la chiave API per una regione e un gruppo di risorse, in modo da poter eseguire operazioni sull'infrastruttura.
Le operazioni relative all'infrastruttura che gli altri utenti dell'account possono eseguire sono autorizzate tramite i ruoli di accesso della piattaforma IAM di IBM Cloud.
Utilizza la tabella seguente per personalizzare le autorizzazioni dell'infrastruttura classica solo nel caso in cui non sia possibile assegnare il ruolo di Super User all'utente che imposta la chiave API. Per le istruzioni per assegnare le autorizzazioni, vedi Personalizzazione delle autorizzazioni di infrastruttura.
Autorizzazioni dell'infrastruttura classica obbligatorie
| Autorizzazione | Descrizione |
|---|---|
| Gestione remota IPMI | Gestisci i nodi di lavoro. |
| Aggiungi server | Aggiungi nodi di lavoro.
Nota: per i nodi di lavoro che hanno indirizzi IP pubblici, hai bisogno anche dell'autorizzazione Aggiungi capacità di calcolo con una porta di rete pubblica nella categoria Rete. |
| Annulla server | Elimina i nodi di lavoro. |
| Ricaricamenti del sistema operativo e kernel di salvataggio | Aggiorna, riavvia e ricarica i nodi di lavoro. |
| Visualizza i dettagli di Virtual Server | Obbligatorio se il cluster ha dei nodi di lavoro VM. Elenca e ottieni i dettagli dei nodi di lavoro VM. |
| Visualizza dettagli hardware | Obbligatorio se il cluster ha dei nodi di lavoro bare metal. Elenca e ottieni i dettagli dei nodi di lavoro bare metal. |
| Aggiungi caso di supporto | Come parte dell'automazione della creazione del cluster, i casi di supporto vengono aperti per eseguire il provisioning dell'infrastruttura del cluster. |
| Modifica caso di supporto | Come parte dell'automazione della creazione del cluster, i casi di supporto vengono aggiornati per eseguire il provisioning dell'infrastruttura del cluster. |
| Visualizza caso di supporto | Come parte dell'automazione della creazione del cluster, i casi di supporto vengono utilizzati per eseguire il provisioning dell'infrastruttura del cluster. |
Autorizzazioni dell'infrastruttura classica consigliate
| Autorizzazione | Descrizione |
|---|---|
| Accesso al server virtuale automatico | Accedi a tutti i nodi di lavoro. |
| Accesso al server bare metal automatico | Designa l'accesso a tutti i nodi di lavoro bare metal. Senza questa autorizzazione, un utente che crea un cluster potrebbe non essere in grado di visualizzare i nodi di lavoro bare metal di un altro cluster anche se l'utente dispone dell'accesso IAM a entrambi i cluster. |
| Aggiungi capacità di calcolo con una porta di rete pubblica | Consenti ai nodi di lavoro di avere una porta che sia accessibile sulla rete pubblica. |
| Gestisci DNS | Configura la rete Ingress o programma di bilanciamento del carico pubblica per esporre le applicazioni. |
| Modifica nome host/dominio | Configura la rete Ingress o programma di bilanciamento del carico pubblica per esporre le applicazioni. |
| Aggiungi indirizzi IP | Aggiungi indirizzi IP a sottoreti pubbliche o private che vengono utilizzate per il bilanciamento del carico del cluster. |
| Gestisci percorsi sottorete di rete | Gestisci le VLAN e le sottoreti pubbliche e private che sono utilizzate per il bilanciamento del carico del cluster. |
| Gestisci controllo porta | Gestisci le porte che vengono utilizzate per il bilanciamento del carico dell'applicazione. |
| Gestisci certificati (SSL) | Imposta i certificati che vengono utilizzati per il bilanciamento del carico del cluster. |
| Visualizza certificati (SSL) | Imposta i certificati che vengono utilizzati per il bilanciamento del carico del cluster. |
| Aggiungi/esegui upgrade dell'archiviazione (livello di archiviazione) | Crea le istanze di archiviazione a file o blocchi IBM Cloud da collegare come volumi alle tue applicazioni per l'archiviazione di dati persistente. |
| Gestione storage | Gestisci le istanze di archiviazione a file o blocchi IBM Cloud che sono collegate come volumi alle tue applicazioni per l'archiviazione di dati persistente. |