Ruoli e azioni IAM

Red Hat OpenShift on IBM Cloud è configurato per utilizzare i ruoli IBM Cloud® Identity and Access Management per determinare le azioni che gli utenti possono eseguire sui cluster Red Hat OpenShift on IBM Cloud, sui nodi worker e sugli application load balancer (ALB) di Ingress.

Esamina la tabella riportata di seguito per un elenco di ruoli di piattaforma e servizio e le relative azioni associate.

{{../iam/iam-service-roles.md#containers-kubernetes-roles}}

Per un elenco di tutti i servizi IBM e dei ruoli e delle azioni ad essi associati, vedere Ruoli e azioni IAM. Per ulteriori informazioni sulla configurazione del tuo account e delle tue risorse, vedi procedure ottimali per organizzare utenti, team e applicazioni.

Ruoli di accesso alla piattaforma
Con i ruoli di accesso della piattaforma, gli utenti possono gestire risorse come cluster, pool di nodi di lavoro, nodi di lavoro e componenti aggiuntivi. Esempi di azioni consentite dai ruoli di accesso alla piattaforma sono la creazione o la rimozione di cluster, l'associazione di servizi a un cluster, la gestione delle risorse di rete e di archiviazione o l'aggiunta di ulteriori nodi di lavoro. Puoi impostare le politiche per questi ruoli in base a gruppo di risorse, regione o istanza del cluster. Non è possibile definire l'ambito di un ruolo di accesso alla piattaforma in base allo spazio dei nomi all'interno di un cluster. I ruoli di accesso della piattaforma non concedono l'accesso alla API Kubernetes per gestire le risorse all'interno del cluster, come i pod, gli spazi dei nomi o i servizi Kubernetes.
Ruoli di accesso al servizio
Utilizza i ruoli di accesso al servizio per concedere agli utenti l'accesso per gestire le risorse Kubernetes all'interno dei cluster Red Hat OpenShift on IBM Cloud. I ruoli di accesso al servizio sono sincronizzati con le Kubernetes Kubernetes corrispondenti in un cluster. Pertanto, i ruoli di accesso del servizio concedono l'accesso all'API Kubernetes, al dashboard e alla CLI (oc). Le azioni di esempio consentite dai ruoli di accesso al servizio includono la creazione di distribuzioni dell'applicazione, l'aggiunta di spazi dei nomi o la configurazione di mappe di configurazione. È possibile definire l'ambito di applicazione della politica per i ruoli di accesso ai servizi in base al gruppo di risorse, alla regione o all'istanza del cluster. Inoltre, puoi anche definire l'ambito dei ruoli di accesso del servizio per gli spazi dei nomi Kubernetes che si trovano in tutti i cluster, i singoli cluster o i cluster in una regione specifica.

Autorizzazioni per creare un cluster

Esamina le seguenti autorizzazioni di cui hai bisogno per creare un cluster, incluse le autorizzazioni richieste per altre integrazioni e servizi che potresti utilizzare.

I ruoli IAM necessari per creare un cluster.
Servizio o gruppo di risorse Ruolo Ambito Obbligatorio?
Kubernetes Service
  • Ruolo di accesso della piattaforma Amministratore
  • Ruolo di accesso al servizio Scrittore o Gestore
Il gruppo di risorse in cui si desidera creare un cluster.
Container Registry Ruolo di accesso alla piattaforma di amministrazione. Una singola istanza o tutte le istanze. Non limitare le politiche per IBM Cloud Container Registry al livello del gruppo di risorse.
IBM Cloud Object Storage Ruolo di accesso alla piattaforma di amministrazione Una singola istanza o tutte le istanze.
Secrets Manager
  • Ruolo di accesso della piattaforma Amministratore o Editor
  • Ruolo di accesso del servizio Gestore
Tutti i gruppi di risorse Obbligatorio se intendi utilizzare Secrets Manager per la crittografia.
Autorizzazioni del gruppo di risorse
  • Ruolo di accesso alla piattaforma di visualizzazione
Il gruppo di risorse in cui si desidera creare un cluster.
IAM Identity Service
  • Creatore ID servizio
  • ruolo Creatore chiave API utente
  • ruolo di accesso della piattaforma Viewer
Il gruppo di risorse in cui si desidera creare un cluster.
Key Protect Ruolo di accesso alla piattaforma di amministrazione. Tutte le istanze o l'istanza specifica che si desidera utilizzare. Obbligatorio se intendi utilizzare Key Protect per la crittografia.
Hyper Protect Crypto Services Ruolo di accesso alla piattaforma di amministrazione. Tutte le istanze o l'istanza specifica che si desidera utilizzare. Obbligatorio se intendi utilizzare Hyper Protect Crypto Services per la codifica.
Infrastruttura Classic Ruolo Super utente. Per ulteriori informazioni, consulta Ruoli dell'infrastruttura classica. N/D
Infrastruttura VPC Ruolo di accesso della piattaforma Amministratore per VPC Infrastructure. Tutte le istanze o l'istanza specifica che si desidera utilizzare.

Considera di salvare le autorizzazioni descritte nella tabella precedente come un ruolo IAM personalizzato. In questo modo, puoi assegnare utenti al ruolo personalizzato invece di assegnare ogni singolo servizio. Per ulteriori informazioni, vedi i seguenti ruoli personalizzati di esempio o la documentazione IAM per Creazione di ruoli personalizzati.

Ruoli IAM personalizzati di esempio

La tabella seguente illustra alcuni casi d'uso esemplificativi e i ruoli IAM corrispondenti. È possibile utilizzare questi esempi o creare i propri ruoli personalizzati. Per ulteriori informazioni, vedi Creazione di ruoli personalizzati.

Tipi di ruoli che puoi assegnare per soddisfare i diversi casi di utilizzo.
Ruolo personalizzato di esempio Autorizzazioni
Revisore applicazione
  • Ruolo di accesso alla piattaforma "Viewer" per un cluster, una regione o un gruppo di risorse.
  • Ruolo di accesso al servizio "Reader" per un cluster, una regione o un gruppo di risorse.
Sviluppatori di applicazioni
  • Ruolo di accesso della piattaforma dell'editor per un cluster.
  • Ruolo di accesso del servizio del programma di scrittura nell'ambito di uno spazio dei nomi.
Fatturazione Ruolo di accesso alla piattaforma di visualizzazione per un cluster, una regione o un gruppo di risorse.
Amministratore cluster
  • ruolo di accesso alla piattaforma Amministratore per un cluster.
  • ruolo di accesso al servizio Gestore per l'intero cluster (non nell'ambito di uno spazio dei nomi).
Operatore DevOps
  • Ruolo di accesso della piattaforma Operatore per un cluster.
  • Ruolo di accesso del servizio Scrittore per tutto il cluster (non nell'ambito di uno spazio dei nomi).
Operatore o ingegnere dell'affidabilità del sito
  • Ruolo di accesso alla piattaforma come amministratore per un cluster, una regione o un gruppo di risorse.
  • Ruolo di accesso al servizio come lettore per un cluster o una regione.
  • Ruolo di accesso al servizio come gestore per tutti gli spazi dei nomi dei cluster, al fine di poter utilizzare i comandi kubectl top nodes,pods.

Ruoli dell'infrastruttura classica

Un utente con il ruolo di accesso " Super User " per l'infrastruttura imposta la chiave API per una regione e un gruppo di risorse, in modo da poter eseguire operazioni sull'infrastruttura.

Le operazioni relative all'infrastruttura che gli altri utenti dell'account possono eseguire sono autorizzate tramite i ruoli di accesso della piattaforma IAM di IBM Cloud.

Utilizza la tabella seguente per personalizzare le autorizzazioni dell'infrastruttura classica solo nel caso in cui non sia possibile assegnare il ruolo di Super User all'utente che imposta la chiave API. Per le istruzioni per assegnare le autorizzazioni, vedi Personalizzazione delle autorizzazioni di infrastruttura.

Autorizzazioni dell'infrastruttura classica obbligatorie

Tabella 1: Autorizzazioni dell'infrastruttura classica richieste
Autorizzazione Descrizione
Gestione remota IPMI Gestisci i nodi di lavoro.
Aggiungi server Aggiungi nodi di lavoro.

Nota: per i nodi di lavoro che hanno indirizzi IP pubblici, hai bisogno anche dell'autorizzazione Aggiungi capacità di calcolo con una porta di rete pubblica nella categoria Rete.

Annulla server Elimina i nodi di lavoro.
Ricaricamenti del sistema operativo e kernel di salvataggio Aggiorna, riavvia e ricarica i nodi di lavoro.
Visualizza i dettagli di Virtual Server Obbligatorio se il cluster ha dei nodi di lavoro VM. Elenca e ottieni i dettagli dei nodi di lavoro VM.
Visualizza dettagli hardware Obbligatorio se il cluster ha dei nodi di lavoro bare metal. Elenca e ottieni i dettagli dei nodi di lavoro bare metal.
Aggiungi caso di supporto Come parte dell'automazione della creazione del cluster, i casi di supporto vengono aperti per eseguire il provisioning dell'infrastruttura del cluster.
Modifica caso di supporto Come parte dell'automazione della creazione del cluster, i casi di supporto vengono aggiornati per eseguire il provisioning dell'infrastruttura del cluster.
Visualizza caso di supporto Come parte dell'automazione della creazione del cluster, i casi di supporto vengono utilizzati per eseguire il provisioning dell'infrastruttura del cluster.

Autorizzazioni dell'infrastruttura classica consigliate

Tabella 2: autorizzazioni dell'infrastruttura classica suggerite
Autorizzazione Descrizione
Accesso al server virtuale automatico Accedi a tutti i nodi di lavoro.
Accesso al server bare metal automatico Designa l'accesso a tutti i nodi di lavoro bare metal. Senza questa autorizzazione, un utente che crea un cluster potrebbe non essere in grado di visualizzare i nodi di lavoro bare metal di un altro cluster anche se l'utente dispone dell'accesso IAM a entrambi i cluster.
Aggiungi capacità di calcolo con una porta di rete pubblica Consenti ai nodi di lavoro di avere una porta che sia accessibile sulla rete pubblica.
Gestisci DNS Configura la rete Ingress o programma di bilanciamento del carico pubblica per esporre le applicazioni.
Modifica nome host/dominio Configura la rete Ingress o programma di bilanciamento del carico pubblica per esporre le applicazioni.
Aggiungi indirizzi IP Aggiungi indirizzi IP a sottoreti pubbliche o private che vengono utilizzate per il bilanciamento del carico del cluster.
Gestisci percorsi sottorete di rete Gestisci le VLAN e le sottoreti pubbliche e private che sono utilizzate per il bilanciamento del carico del cluster.
Gestisci controllo porta Gestisci le porte che vengono utilizzate per il bilanciamento del carico dell'applicazione.
Gestisci certificati (SSL) Imposta i certificati che vengono utilizzati per il bilanciamento del carico del cluster.
Visualizza certificati (SSL) Imposta i certificati che vengono utilizzati per il bilanciamento del carico del cluster.
Aggiungi/esegui upgrade dell'archiviazione (livello di archiviazione) Crea le istanze di archiviazione a file o blocchi IBM Cloud da collegare come volumi alle tue applicazioni per l'archiviazione di dati persistente.
Gestione storage Gestisci le istanze di archiviazione a file o blocchi IBM Cloud che sono collegate come volumi alle tue applicazioni per l'archiviazione di dati persistente.