Zugriff verwalten-Übersicht
Für die Benutzer in Ihrem Konto wird der Zugriff auf IBM Cloud Satellite®-Serviceinstanzen durch IBM Cloud Identity and Access Management (IAM) gesteuert. Jedem Benutzer, der auf den Satellite-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer definierten IAM-Rolle zugewiesen werden. Die Richtlinie legt fest, welche Aktionen ein Benutzer im Rahmen des von Ihnen ausgewählten Dienstes oder der ausgewählten Instanz ausführen kann. Die zulässigen Aktionen werden durch den IBM Cloud-Service angepasst und definiert als Operationen, die für den Service ausgeführt werden dürfen. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.
In IAM lautet der Name für den IBM Cloud Satellite-Service wie folgt:
- IBM Cloud Satellite in der Benutzerschnittstelle
- satellite (in der API und in der Befehlszeilenschnittstelle)
Beachten Sie, dass Sie Berechtigungen für IBM Cloud-Services benötigen, wenn Sie die Services mit Satellite verwenden möchten. Wenn Sie zum Beispiel Cluster an Ihrem Satellite-Standort erstellen und verwalten möchten, müssen Sie über entsprechende Berechtigungen für Red Hat OpenShift on IBM Cloud in IAM (in der Benutzerschnittstelle als Kubernetes Service bezeichnet, in der API und CLI als containers-kubernetes bezeichnet) verfügen.
Standorte und Hosts
Lesen Sie die Details zum IAM-Ressourcentyp Satellite-Standort, der Aktionen für Standorte und Hosts umfasst.
Wenn Sie den Ressourcentyp location als Geltungsbereich für eine Zugriffsrichtlinie festlegen, müssen die Benutzer über den regionalen Endpunkt mit dem Standort interagieren. Weitere Informationen finden Sie im Abschnitt über Fehlerbehebung.
- Name des Ressourcentyps
- Benutzeroberfläche:
Location - API oder Befehlszeilenschnittstelle:
location - Typ der Rolle, die Sie der Ressource in IAM zuweisen können
- Zugriffsrolle Anzeigeberechtigter, Operator, Bearbeiter und Administrator für die Plattform
- Angepasste Servicezugriffsrolle zum Erstellen von Clustern: Satellite-Clusterersteller
- Was Sie in einem Bereich einer Zugriffsrichtlinie für die Ressource definieren können
- Konto
- Ressourcengruppe
- Instanzen der Ressource
- Beschreibung
- Standorte sind Bereiche, durch die Sie IBM Cloud erweitern können, indem Sie eigene Hostrechensysteme für den Standort zuordnen. Durch den Zugriff auf die Standortressource können Benutzer mit Standorten und Hosts arbeiten. Der Zugriff auf einen Standort ermöglicht jedoch nicht den Zugriff auf andere Ressourcen, die innerhalb des Standorts ausgeführt werden (z. B. Endpunkte, Konfigurationen oder Red Hat OpenShift-Cluster).
Konfiguration, Abonnement, Cluster, Clustergruppe und Ressource
Lesen Sie die Details zum IAM-Ressourcentyp Satellite-Konfiguration, der Aktionen für Konfigurationen, Abonnements, Cluster, Clustergruppen, Ressourcen und andere Komponenten umfasst, die die Satellite-Konfiguration nutzen, wie beispielsweise Speicher.
- Name des Ressourcentyps
- Konsole:
Configuration,Subscription,Cluster,Clustergroup, oderResource - API oder Befehlszeilenschnittstelle:
configuration,subscription,cluster,clustergroupoderresource - Typ der Rolle, die Sie der Ressource in IAM zuweisen können
- Zugriffsrolle Anzeigeberechtigter, Operator, Bearbeiter und Administrator für die Plattform
- Servicezugriffsrollen Leseberechtigter, Schreibberechtigter und Manager und die angepasste Rolle Bereitsteller
- Was Sie in einem Bereich einer Zugriffsrichtlinie für die Ressource definieren können
- Konto
- Nur für Cluster oder Clustergruppe: Eine bestimmte Instanz der Ressource
- Beschreibung
- Satellite Konfiguration ist eine Sammlung von Konfigurationen, Versionen und Subskriptionen, die Sie verwenden, um Kubernetes-Ressourcen automatisch in Gruppen von Clustern
zu bereitzustellen, die mit der Satellite Config-Komponente registriert sind. Der Zugriff auf Satellite Config gewährt dem Benutzer jedoch keinen Zugriff auf die Cluster, in denen die Kubernetes-Ressourcen ausgeführt werden. Sie können den
Zugriff auf die folgenden Satellite Config-Ressourcen einschränken.
- Konfigurationen, in die Sie die Version der Konfigurationsdatei für die Kubernetes-Ressourcen hochladen, die bereitgestellt werden sollen. Sie können keine bestimmte Konfiguration als Geltungsbereich für eine Richtlinie angeben.
- Abonnements, mit denen Sie die Clustergruppe angeben, in der Sie die Kubernetes-Ressourcendefinition bereitstellen möchten, die Sie als Version zu Ihrer Konfiguration hinzugefügt haben. Sie können keine bestimmte Konfiguration als Geltungsbereich für eine Richtlinie angeben.
- Cluster oder Clusterguppen aus Red Hat OpenShift on IBM Cloud, die bei Satellite Config registriert sind und für die Konfigurationen abonniert werden können.
- Ressources, d. h. Kubernetes-Ressourcen wie Pods oder Services, die in Satellite Config beschrieben sind und in einem abonnierten Cluster ausgeführt werden. Bestimmte Rollen ermöglichen den Zugriff zum Anzeigen und Verwalten von Kubernetes-Ressourcen über Satellite Config, Sie können eine Zugriffsrichtlinie jedoch nicht auf eine bestimmte Ressource beschränken.
Link
Lesen Sie die Details zum IAM-Ressourcentyp Satellite-Link, der Aktionen für Endpunkte und Quellen umfasst.
- Name des Ressourcentyps
- Benutzeroberfläche:
Link - API oder Befehlszeilenschnittstelle:
link - Typ der Rolle, die Sie der Ressource in IAM zuweisen können
- Zugriffsrolle Anzeigeberechtigter, Operator, Bearbeiter und Administrator für die Plattform
- Angepasste Servicezugriffsrolle Satellite Link-Administrator und Satellite Link-Controller für Quellenzugriff
- Was Sie in einem Bereich einer Zugriffsrichtlinie für die Ressource definieren können
- Konto
- Ressourcengruppe
- Bestimmte Instanzen der Ressource
- Beschreibung
- Link-Endpunkte verbinden Services, Server oder Apps, die an Ihrem Satellite-Standort ausgeführt werden, mit einem Endpunkt, der in IBM Cloud ausgeführt wird. Der Zugriff auf eine Satellite Link-Instanz gewährt dem Benutzer keinen Zugriff auf die Ressourcen, die durch den Endpunkt verbunden werden (z. B. Standort oder Serviceinstanz). Der Zugriff ermöglicht lediglich die Verwaltung des Endpunkts.
Weitere Services
Lesen Sie weitere Informationen zu anderen IAM-Ressourcentypen des Satellite-fähigen IBM Cloud-Dienstes, wie z. B. Red Hat OpenShift on IBM Cloud-Cluster und andere Satellite-fähige IBM Cloud-Dienste.
- Ressourcentyp, IAM-Rolle und Geltungsbereich von Zugriffsrichtlinien
-
Diese Details variieren je nach Service. Beispiel: Red Hat OpenShift on IBM Cloud ist der Kubernetes-Service in IAM und kann den Zugriff auf Cluster- oder Namensbereichsressourcen ermöglichen. Weitere Informationen finden Sie in der Servicedokumentation.
- Red Hat OpenShift on IBM Cloud-Cluster
-
Es werden keine Zugriffsrichtlinien für Red Hat OpenShift-Cluster in Satellite zugewiesen. Stattdessen wird der Zugriff auf Cluster in IBM Cloud IAM über Red Hat OpenShift on IBM Cloud (in der Konsole als Kubernetes Service bezeichnet und als
containers-kubernetesin der API oder der Befehlszeilenschnittstelle). Weitere Informationen finden Sie im Abschnitt Plattform- und Servicerollen für Red Hat OpenShift-Cluster. -
Wenn Sie Zugriff auf einen Satellite-Standort oder eine -Konfiguration haben, können Sie die Cluster anzeigen, die Ihrem Standort oder der Konfiguration zugeordnet sind. Sie können jedoch möglicherweise nicht auf Cluster zugreifen, wenn Sie nicht über die entsprechenden Rollen für die betreffenden Cluster verfügen. Wenn Sie beispielsweise über die entsprechenden Zugriffsrechte auf eine Satellite-Konfiguration verfügen, können Sie möglicherweise alle Kubernetes-Ressourcen, die in registrierten Clustern ausgeführt werden, über die Satellite Config-API auflisten. Ohne Zugriffsrichtlinie für die einzelnen Cluster können Sie sich jedoch nicht bei den Clustern anmelden, um Kubernetes-Ressourcen mithilfe der Red Hat OpenShift-APIs aufzulisten. Vollständige Informationen finden Sie in den folgenden Abschnitten:
- Referenzdokumentation zu Benutzerzugriffsberechtigungen, einschließlich Plattform- und Service-Rollen.
- Legen Sie die Clusterberechtigungsnachweise fest, wie z. B. das Festlegen des API-Schlüssels für die zugrunde liegenden Infrastrukturberechtigungen und das Erteilen des Benutzerzugriffs mit IBM Cloud IAM.
- Zugriff auf Cluster in den öffentlichen oder privaten Serviceendpunkten oder unter Verwendung eines IBM Cloud-IAM-API-Schlüssels (z. B. für Automatisierungszwecke).
- Weitere verwaltete Services
-
Um Satellite zusammen mit anderen verwalteten Services verwenden zu können, müssen Sie den Service für den Servicezugriff über IAM mit
Satelliteals Zielservice und den verwalteten Service als Quellenservice einrichten.
Plattform- und Servicerollen für Red Hat OpenShift-Cluster
Wenn Sie Red Hat OpenShift on IBM Cloud-Cluster für die Verwendung an Ihren Red Hat OpenShift-Standorten erstellen, verwalten Sie den Zugriff auf diese Cluster in IAM für den Red Hat OpenShift-Service und nicht für Red Hat OpenShift. Die folgenden Informationen enthalten Erläuterungen zur Verwaltung des IAM-Zugriffs auf Red Hat OpenShift-Cluster.
- Referenzdokumentation zu Benutzerzugriffsberechtigungen, einschließlich Plattform- und Service-Rollen.
- Legen Sie die Clusterberechtigungsnachweise fest, wie z. B. das Festlegen des API-Schlüssels für die zugrunde liegenden Infrastrukturberechtigungen und das Erteilen des Benutzerzugriffs mit IBM Cloud IAM.
- Zugriff auf Cluster in den öffentlichen oder privaten Serviceendpunkten oder unter Verwendung eines IBM Cloud-IAM-API-Schlüssels (z. B. für Automatisierungszwecke).
Gängige Anwendungsfälle und Rollen in IBM Cloud
Sie fragen sich, welche Zugriffsrollen Ihren Satellite-Zugriffsgruppen und -Benutzern zugewiesen werden sollen? Verwenden Sie die Beispiele in der folgenden Tabelle, um zu bestimmen, welche Rollen und welchen Umfang Sie zuweisen sollen.
| Anwendungsfall | Beispielrollen und -bereiche |
|---|---|
| Standort erstellen | Für den Benutzer und den API-Schlüssel, der für die Region und Ressourcengruppe festgelegt ist, sind die folgenden Berechtigungen erforderlich. Die Plattformrolle Administrator für alle Satellite-Standorte. Die angepasste Servicerolle Satellite Link-Administrator für Satellite Link. Die Servicerolle Manager für die IBM Cloud Object Storage-Instanz, die die Daten der Standortsteuerebene sichert. Für die Verwendung automatisierter Vorlagen, z. B. zum Hinzufügen von Hosts aus AWS oder Azure, ist die Administrator-Plattformrolle für IBM Cloud Schematics und die Administrator-Plattformrolle für Kubernetes Service erforderlich. Weitere Berechtigungen zum Einrichten der Standort-Control-Plane finden Sie unter Berechtigungen zum Erstellen eines Clusters. |
| Cluster an einem Standort erstellen | Siehe Satellite-Cluster erstellen. |
| Standort-Auditor | Die Plattformrolle Anzeigeberechtigter für den Satellite-Standort und für Link-Endpunkte. Die Servicerolle Leseberechtigter für die Konfigurationsressourcen an dem Standort. Die Servicerolle Leseberechtigter für die IBM Cloud Object Storage-Instanz, die die Daten der Standortsteuerebene sichert. |
| App-Entwickler | Die Plattformrolle Anzeigeberechtigter für den Satellite-Standort. Die Servicezugriffsrolle Schreibberechtigter oder Bereitsteller für die Konfigurationsressourcen. Die Plattformrolle Bearbeiter und die Servicerolle Schreibberechtigter für Red Hat OpenShift-Cluster oder für bestimmte Projekte in einem Cluster. |
| Abrechnung | Die Plattformrolle Anzeigeberechtigter für alle Satellite-Standorte in dem Konto. |
| Standortadministrator | Die Plattformrolle Administrator für die Standort- und Link-Ressourcen. Die Plattformrolle Administrator für Red Hat OpenShift-Cluster. Die Servicerolle Manager für die IBM Cloud Object Storage-Instanz, die die Daten der Standortsteuerebene sichert. |
| DevOps-Operator | Die Plattformrolle Bearbeiter für die Standort- und Link-Ressourcen. Die Servicerolle Bereitsteller für die Konfigurationen. Die Plattformrolle Operator für Red Hat OpenShift-Cluster. |
| Operator oder Site Reliability Engineer | Die Plattformrolle Administrator für die Standort- und Link-Ressourcen. Die Servicerolle Manager für die Konfigurationsressourcen. Die Plattformrolle Administrator und die Servicerolle Manager für Red Hat OpenShift-Cluster. |