Funções e ações do IAM
Red Hat OpenShift on IBM Cloud está configurado para usar funções IBM Cloud® Identity and Access Management para determinar as ações que os usuários podem executar em clusters Red Hat OpenShift on IBM Cloud, nós de trabalho e balanceadores de carga de aplicativos (ALBs) do Ingress.
Revise a tabela a seguir para obter uma lista de funções Plataforma e Serviço e suas ações associadas.
{{../iam/iam-service-roles.md#containers-kubernetes-roles}}
Para obter uma lista de todos os serviços do IBM e suas funções e ações associadas, consulte Funções e ações do IAM. Para obter mais informações sobre como configurar sua conta e recursos, consulte melhores práticas para organizar usuários, equipes e aplicativos.
- Funções de acesso de plataforma
- Com as funções de acesso à plataforma, os usuários podem gerenciar recursos como clusters, conjuntos de trabalhadores, nós do trabalhador e complementos. As ações de exemplo que são permitidas por funções de acesso à plataforma são criar ou remover clusters, ligar serviços a um cluster, gerenciar recursos de rede e de armazenamento ou incluir nós do trabalhador extras. É possível configurar as políticas para essas funções por grupo de recursos, região ou instância de cluster. Não é possível definir o escopo de uma função de acesso à plataforma por espaço de nomes dentro de um cluster. As funções de acesso à plataforma não concedem acesso à API de Kubernetes para gerenciar recursos dentro do cluster, como pods de Kubernetes, espaços de nomes ou serviços.
- Funções de acesso de serviço
- Use as funções de acesso de serviço para conceder aos usuários acesso para gerenciar recursos do Kubernetes dentro de clusters Red Hat OpenShift on IBM Cloud. As funções de acesso aos serviços são sincronizadas com os “ Kubernetes Políticas de RBAC ” correspondentes em um cluster. Assim, as funções de acesso ao serviço concedem acesso à API do Kubernetes, ao painel de controle e à CLI (
oc). Exemplos de ações permitidas pelas funções de acesso ao serviço incluem a criação de implantações de aplicativos, a adição de namespaces ou a configuração de configmaps. É possível definir o escopo da política para funções de acesso ao serviço por grupo de recursos, região ou instância de cluster. Além disso, também é possível definir o escopo de funções de acesso ao serviço para os namespaces do Kubernetes que estão em todos os clusters, clusters individuais ou clusters em uma região específica
Permissões para criar um cluster
Revise as permissões a seguir necessárias para criar um cluster, incluindo as permissões necessárias para outras integrações e serviços que você pode usar.
| Serviço ou grupo de recursos | Função | Scope | Obrigatório? |
|---|---|---|---|
| Kubernetes Service |
|
O grupo de recursos no qual você deseja criar um cluster | True |
| Container Registry | Função de acesso à plataforma de administrador. | Uma instância individual ou todas as instâncias.. Não limite políticas do IBM Cloud Container Registry para o nível do grupo de recursos. | True |
| IBM Cloud Object Storage | Função de acesso à plataforma de administrador | Uma instância individual ou todas as instâncias.. | True |
| Secrets Manager |
|
Todos os grupos de recursos | Necessário se você planeja usar Secrets Manager para criptografia. |
| Permissões | |||
| de grupo de recursos |
|
O grupo de recursos no qual você deseja criar um cluster | True |
| IAM Identity Service |
|
O grupo de recursos no qual você deseja criar um cluster | True |
| Key Protect | Função de acesso à plataforma de administrador. | Todas as instâncias ou a instância específica que você deseja utilizar | Necessário se você planeja usar o Key Protect para criptografia. |
| Hyper Protect Crypto Services | Função de acesso à plataforma de administrador. | Todas as instâncias ou a instância específica que você deseja utilizar | Necessário se você planeja usar Hyper Protect Crypto Services para criptografia. |
| Infraestrutura clássica | Função de Superusuário Para obter mais informações, consulte Funções de infraestrutura clássica. | N/A | True |
| Infraestrutura de VPC | Função de acesso à plataforma de administrador para a infraestrutura VPC. | Todas as instâncias ou a instância específica que você deseja utilizar | True |
Considere salvar as permissões descritas na tabela anterior como uma função personalizada do IAM. Dessa forma, é possível designar usuários à função customizada em vez de designar cada serviço individual. Para obter mais informações, consulte as funções customizadas de exemplo a seguir ou a documentação do IAM para Criando funções customizadas.
Exemplo de funções customizadas do IAM.
A tabela a seguir mostra exemplos de casos de uso e as funções do IAM correspondentes. É possível usar esses exemplos ou criar suas próprios funções customizadas Para obter mais informações, consulte Criando funções customizadas.
| Função customizada de exemplo | Permissões |
|---|---|
| Auditor do app |
|
| Desenvolvedores de aplicativo | -Função de acesso da plataforma do editor para um cluster -Função de acesso do serviço do gravador com escopo definido para um namespace |
| faturamento | Função de acesso à plataforma de visualização para um cluster, região ou grupo de recursos. |
| Administrador do cluster |
-Função de acesso à plataforma Administrator para um cluster.
|
| Operador do DevOps | -Função de acesso à plataforma Operator para um cluster. -Função de acesso ao serviço Writer para o cluster inteiro (sem escopo definido para um namespace). |
| Operador ou engenheiro de confiabilidade do site |
|
Funções da infraestrutura clássica
Um usuário com a função de acesso “Super User” à infraestrutura define a chave de API para uma região e um grupo de recursos, de modo que as ações relacionadas à infraestrutura possam ser realizadas.
As ações relacionadas à infraestrutura que outros usuários da conta podem realizar são autorizadas por meio de funções de acesso da plataforma IAM d IBM Cloud.
Utilize a tabela a seguir para personalizar as permissões da infraestrutura clássica somente quando não for possível atribuir o privilégio de Superusuário ao usuário que define a chave de API. Para obter instruções para designar permissões, consulte Customizando permissões de infraestrutura.
Permissões de infraestrutura clássica necessárias
| Permissão | Descrição |
|---|---|
| Gerenciamento remoto do IPMI | Gerenciar nós do trabalhador. |
| Adicionar servidor | Incluir nós do trabalhador.
Nota: para os nós do trabalhador que têm endereços IP públicos, a permissão Incluir cálculo com porta de rede pública também é necessária na categoria Rede. |
| Cancelar servidor | Excluir nós do trabalhador. |
| Recarregamentos do OS e Rescue Kernel | Atualizar, reinicializar e recarregar os nós do trabalhador. |
| Visualizar detalhes do Servidor virtual | Necessário se o cluster tiver nós do trabalhador da VM. Listar e obter detalhes dos nós do trabalhador da VM. |
| Visualizar detalhes do hardware | Necessário se o cluster tiver nós do trabalhador bare metal. Listar e obter detalhes dos nós do trabalhador bare metal. |
| Incluir caso de suporte | Como parte da automação de criação do cluster, os casos de suporte são abertos para provisionar a infraestrutura do cluster. |
| Editar caso de suporte | Como parte da automação de criação do cluster, os casos de suporte são atualizados para provisionar a infraestrutura do cluster. |
| Visualizar caso de suporte | Como parte da automação de criação do cluster, os casos de suporte são usados para provisionar a infraestrutura do cluster. |
Permissões de infraestrutura clássica sugeridas
| Permissão | Descrição |
|---|---|
| Acesso automático ao servidor virtual | Acesse todos os nós do trabalhador |
| Acesso automático do servidor bare metal | Designar acesso a todos os nós do trabalhador bare metal. Sem essa permissão, um usuário que cria um cluster pode não ser capaz de visualizar os nós do trabalhador bare metal de outro cluster, mesmo se o usuário tem acesso de IAM a ambos os clusters. |
| Incluir cálculo com porta de rede pública | Permita que os nós do trabalhador tenham uma porta que possa ser acessível na rede pública. |
| Gerenciar DNS | Configurar o balanceador de carga pública ou rede de Ingresso para expor apps. |
| Editar nome do host/domínio | Configurar o balanceador de carga pública ou rede de Ingresso para expor apps. |
| Incluir endereços IP | Inclua endereços IP em sub-redes públicas ou privadas que são usadas para balanceamento de carga do cluster. |
| Gerenciar rotas de sub-rede da rede | Gerenciar VLANs públicas e privadas e sub-redes que são usadas para balanceamento de carga do cluster. |
| Gerenciar controle de porta | Gerenciar portas que são usadas para balanceamento de carga do aplicativo. |
| Gerenciar certificados (SSL) | Configurar certificados que são usados para o balanceamento de carga do cluster. |
| Visualizar certificados (SSL) | Configurar certificados que são usados para o balanceamento de carga do cluster. |
| Incluir/Fazer upgrade de armazenamento (Camada de armazenamento) | Criar instâncias do IBM Cloud File ou do Block Storage a serem anexadas como volumes aos seus aplicativos para armazenamento persistente de dados. |
| Gerenciar de armazenamento | Gerenciar instâncias do IBM Cloud File ou do Block Storage que são anexadas como volumes aos seus aplicativos para armazenamento persistente de dados. |