Zugriff verwalten-Übersicht

Für die Benutzer in Ihrem Konto wird der Zugriff auf IBM Cloud Satellite®-Serviceinstanzen durch IBM Cloud Identity and Access Management (IAM) gesteuert. Jedem Benutzer, der auf den Satellite-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer definierten IAM-Rolle zugewiesen werden. Die Richtlinie legt fest, welche Aktionen ein Benutzer im Rahmen des von Ihnen ausgewählten Dienstes oder der ausgewählten Instanz ausführen kann. Die zulässigen Aktionen werden durch den IBM Cloud-Service angepasst und definiert als Operationen, die für den Service ausgeführt werden dürfen. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.

In IAM lautet der Name für den IBM Cloud Satellite-Service wie folgt:

  • IBM Cloud Satellite in der Benutzerschnittstelle
  • satellite (in der API und in der Befehlszeilenschnittstelle)

Beachten Sie, dass Sie Berechtigungen für IBM Cloud-Services benötigen, wenn Sie die Services mit Satellite verwenden möchten. Wenn Sie zum Beispiel Cluster an Ihrem Satellite-Standort erstellen und verwalten möchten, müssen Sie über entsprechende Berechtigungen für Red Hat OpenShift on IBM Cloud in IAM (in der Benutzerschnittstelle als Kubernetes Service bezeichnet, in der API und CLI als containers-kubernetes bezeichnet) verfügen.

Standorte und Hosts

Lesen Sie die Details zum IAM-Ressourcentyp Satellite-Standort, der Aktionen für Standorte und Hosts umfasst.

Wenn Sie den Ressourcentyp location als Geltungsbereich für eine Zugriffsrichtlinie festlegen, müssen die Benutzer über den regionalen Endpunkt mit dem Standort interagieren. Weitere Informationen finden Sie im Abschnitt über Fehlerbehebung.

Name des Ressourcentyps
Benutzeroberfläche: Location
API oder Befehlszeilenschnittstelle: location
Typ der Rolle, die Sie der Ressource in IAM zuweisen können
Zugriffsrolle Anzeigeberechtigter, Operator, Bearbeiter und Administrator für die Plattform
Angepasste Servicezugriffsrolle zum Erstellen von Clustern: Satellite-Clusterersteller
Was Sie in einem Bereich einer Zugriffsrichtlinie für die Ressource definieren können
Konto
Ressourcengruppe
Instanzen der Ressource
Beschreibung
Standorte sind Bereiche, durch die Sie IBM Cloud erweitern können, indem Sie eigene Hostrechensysteme für den Standort zuordnen. Durch den Zugriff auf die Standortressource können Benutzer mit Standorten und Hosts arbeiten. Der Zugriff auf einen Standort ermöglicht jedoch nicht den Zugriff auf andere Ressourcen, die innerhalb des Standorts ausgeführt werden (z. B. Endpunkte, Konfigurationen oder Red Hat OpenShift-Cluster).

Konfiguration, Abonnement, Cluster, Clustergruppe und Ressource

Lesen Sie die Details zum IAM-Ressourcentyp Satellite-Konfiguration, der Aktionen für Konfigurationen, Abonnements, Cluster, Clustergruppen, Ressourcen und andere Komponenten umfasst, die die Satellite-Konfiguration nutzen, wie beispielsweise Speicher.

Name des Ressourcentyps
Konsole: Configuration, Subscription, Cluster, Clustergroup, oder Resource
API oder Befehlszeilenschnittstelle: configuration, subscription, cluster, clustergroup oder resource
Typ der Rolle, die Sie der Ressource in IAM zuweisen können
Zugriffsrolle Anzeigeberechtigter, Operator, Bearbeiter und Administrator für die Plattform
Servicezugriffsrollen Leseberechtigter, Schreibberechtigter und Manager und die angepasste Rolle Bereitsteller
Was Sie in einem Bereich einer Zugriffsrichtlinie für die Ressource definieren können
Konto
Nur für Cluster oder Clustergruppe: Eine bestimmte Instanz der Ressource
Beschreibung
Satellite Konfiguration ist eine Sammlung von Konfigurationen, Versionen und Subskriptionen, die Sie verwenden, um Kubernetes-Ressourcen automatisch in Gruppen von Clustern zu bereitzustellen, die mit der Satellite Config-Komponente registriert sind. Der Zugriff auf Satellite Config gewährt dem Benutzer jedoch keinen Zugriff auf die Cluster, in denen die Kubernetes-Ressourcen ausgeführt werden. Sie können den Zugriff auf die folgenden Satellite Config-Ressourcen einschränken.
  • Konfigurationen, in die Sie die Version der Konfigurationsdatei für die Kubernetes-Ressourcen hochladen, die bereitgestellt werden sollen. Sie können keine bestimmte Konfiguration als Geltungsbereich für eine Richtlinie angeben.
  • Abonnements, mit denen Sie die Clustergruppe angeben, in der Sie die Kubernetes-Ressourcendefinition bereitstellen möchten, die Sie als Version zu Ihrer Konfiguration hinzugefügt haben. Sie können keine bestimmte Konfiguration als Geltungsbereich für eine Richtlinie angeben.
  • Cluster oder Clusterguppen aus Red Hat OpenShift on IBM Cloud, die bei Satellite Config registriert sind und für die Konfigurationen abonniert werden können.
  • Ressources, d. h. Kubernetes-Ressourcen wie Pods oder Services, die in Satellite Config beschrieben sind und in einem abonnierten Cluster ausgeführt werden. Bestimmte Rollen ermöglichen den Zugriff zum Anzeigen und Verwalten von Kubernetes-Ressourcen über Satellite Config, Sie können eine Zugriffsrichtlinie jedoch nicht auf eine bestimmte Ressource beschränken.

Weitere Services

Lesen Sie weitere Informationen zu anderen IAM-Ressourcentypen des Satellite-fähigen IBM Cloud-Dienstes, wie z. B. Red Hat OpenShift on IBM Cloud-Cluster und andere Satellite-fähige IBM Cloud-Dienste.

Ressourcentyp, IAM-Rolle und Geltungsbereich von Zugriffsrichtlinien

Diese Details variieren je nach Service. Beispiel: Red Hat OpenShift on IBM Cloud ist der Kubernetes-Service in IAM und kann den Zugriff auf Cluster- oder Namensbereichsressourcen ermöglichen. Weitere Informationen finden Sie in der Servicedokumentation.

Red Hat OpenShift on IBM Cloud-Cluster

Es werden keine Zugriffsrichtlinien für Red Hat OpenShift-Cluster in Satellite zugewiesen. Stattdessen wird der Zugriff auf Cluster in IBM Cloud IAM über Red Hat OpenShift on IBM Cloud (in der Konsole als Kubernetes Service bezeichnet und als containers-kubernetes in der API oder der Befehlszeilenschnittstelle). Weitere Informationen finden Sie im Abschnitt Plattform- und Servicerollen für Red Hat OpenShift-Cluster.

Wenn Sie Zugriff auf einen Satellite-Standort oder eine -Konfiguration haben, können Sie die Cluster anzeigen, die Ihrem Standort oder der Konfiguration zugeordnet sind. Sie können jedoch möglicherweise nicht auf Cluster zugreifen, wenn Sie nicht über die entsprechenden Rollen für die betreffenden Cluster verfügen. Wenn Sie beispielsweise über die entsprechenden Zugriffsrechte auf eine Satellite-Konfiguration verfügen, können Sie möglicherweise alle Kubernetes-Ressourcen, die in registrierten Clustern ausgeführt werden, über die Satellite Config-API auflisten. Ohne Zugriffsrichtlinie für die einzelnen Cluster können Sie sich jedoch nicht bei den Clustern anmelden, um Kubernetes-Ressourcen mithilfe der Red Hat OpenShift-APIs aufzulisten. Vollständige Informationen finden Sie in den folgenden Abschnitten:

  • Referenzdokumentation zu Benutzerzugriffsberechtigungen, einschließlich Plattform- und Service-Rollen.
  • Legen Sie die Clusterberechtigungsnachweise fest, wie z. B. das Festlegen des API-Schlüssels für die zugrunde liegenden Infrastrukturberechtigungen und das Erteilen des Benutzerzugriffs mit IBM Cloud IAM.
  • Zugriff auf Cluster in den öffentlichen oder privaten Serviceendpunkten oder unter Verwendung eines IBM Cloud-IAM-API-Schlüssels (z. B. für Automatisierungszwecke).
Weitere verwaltete Services

Um Satellite zusammen mit anderen verwalteten Services verwenden zu können, müssen Sie den Service für den Servicezugriff über IAM mit Satellite als Zielservice und den verwalteten Service als Quellenservice einrichten.

Plattform- und Servicerollen für Red Hat OpenShift-Cluster

Wenn Sie Red Hat OpenShift on IBM Cloud-Cluster für die Verwendung an Ihren Red Hat OpenShift-Standorten erstellen, verwalten Sie den Zugriff auf diese Cluster in IAM für den Red Hat OpenShift-Service und nicht für Red Hat OpenShift. Die folgenden Informationen enthalten Erläuterungen zur Verwaltung des IAM-Zugriffs auf Red Hat OpenShift-Cluster.

  • Referenzdokumentation zu Benutzerzugriffsberechtigungen, einschließlich Plattform- und Service-Rollen.
  • Legen Sie die Clusterberechtigungsnachweise fest, wie z. B. das Festlegen des API-Schlüssels für die zugrunde liegenden Infrastrukturberechtigungen und das Erteilen des Benutzerzugriffs mit IBM Cloud IAM.
  • Zugriff auf Cluster in den öffentlichen oder privaten Serviceendpunkten oder unter Verwendung eines IBM Cloud-IAM-API-Schlüssels (z. B. für Automatisierungszwecke).

Gängige Anwendungsfälle und Rollen in IBM Cloud

Sie fragen sich, welche Zugriffsrollen Ihren Satellite-Zugriffsgruppen und -Benutzern zugewiesen werden sollen? Verwenden Sie die Beispiele in der folgenden Tabelle, um zu bestimmen, welche Rollen und welchen Umfang Sie zuweisen sollen.

Typen von Rollen, die Sie zuordnen können, um unterschiedlichen Anwendungsfällen zu entsprechen.
Anwendungsfall Beispielrollen und -bereiche
Standort erstellen Für den Benutzer und den API-Schlüssel, der für die Region und Ressourcengruppe festgelegt ist, sind die folgenden Berechtigungen erforderlich. Die Plattformrolle Administrator für alle Satellite-Standorte. Die angepasste Servicerolle Satellite Link-Administrator für Satellite Link. Die Servicerolle Manager für die IBM Cloud Object Storage-Instanz, die die Daten der Standortsteuerebene sichert. Für die Verwendung automatisierter Vorlagen, z. B. zum Hinzufügen von Hosts aus AWS oder Azure, ist die Administrator-Plattformrolle für IBM Cloud Schematics und die Administrator-Plattformrolle für Kubernetes Service erforderlich. Weitere Berechtigungen zum Einrichten der Standort-Control-Plane finden Sie unter Berechtigungen zum Erstellen eines Clusters.
Cluster an einem Standort erstellen Siehe Satellite-Cluster erstellen.
Standort-Auditor Die Plattformrolle Anzeigeberechtigter für den Satellite-Standort und für Link-Endpunkte. Die Servicerolle Leseberechtigter für die Konfigurationsressourcen an dem Standort. Die Servicerolle Leseberechtigter für die IBM Cloud Object Storage-Instanz, die die Daten der Standortsteuerebene sichert.
App-Entwickler Die Plattformrolle Anzeigeberechtigter für den Satellite-Standort. Die Servicezugriffsrolle Schreibberechtigter oder Bereitsteller für die Konfigurationsressourcen. Die Plattformrolle Bearbeiter und die Servicerolle Schreibberechtigter für Red Hat OpenShift-Cluster oder für bestimmte Projekte in einem Cluster.
Abrechnung Die Plattformrolle Anzeigeberechtigter für alle Satellite-Standorte in dem Konto.
Standortadministrator Die Plattformrolle Administrator für die Standort- und Link-Ressourcen. Die Plattformrolle Administrator für Red Hat OpenShift-Cluster. Die Servicerolle Manager für die IBM Cloud Object Storage-Instanz, die die Daten der Standortsteuerebene sichert.
DevOps-Operator Die Plattformrolle Bearbeiter für die Standort- und Link-Ressourcen. Die Servicerolle Bereitsteller für die Konfigurationen. Die Plattformrolle Operator für Red Hat OpenShift-Cluster.
Operator oder Site Reliability Engineer Die Plattformrolle Administrator für die Standort- und Link-Ressourcen. Die Servicerolle Manager für die Konfigurationsressourcen. Die Plattformrolle Administrator und die Servicerolle Manager für Red Hat OpenShift-Cluster.