Visión general de la gestión de acceso

El acceso a las instancias de servicio de IBM Cloud Satellite® para los usuarios de su cuenta está controlado por IBM Cloud Identity and Access Management (IAM). Todos los usuarios que acceden al servicio Satellite en su cuenta deben tener asignada una política de acceso con un rol de IAM definido. La política determina qué acciones puede realizar un usuario en el contexto del servicio o la instancia que seleccione. Las acciones permitidas se personalizan y se definen mediante el servicio IBM Cloud como operaciones que se pueden realizar en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.

El nombre del servicio IBM Cloud Satellite en IAM es

  • IBM Cloud Satellite en la interfaz de usuario
  • satellite en la API y en la CLI

Tenga en cuenta que necesita permisos para los servicios de IBM Cloud si utiliza los servicios con Satellite. Por ejemplo, para crear y gestionar clústeres en la ubicación de Satellite, debe tener los permisos adecuados para Red Hat OpenShift on IBM Cloud en IAM (servicio de Kubernetes en la interfaz de usuario, containers-kubernetes en la API y la CLI).

Ubicaciones y hosts

Consulta los detalles sobre el tipo de recurso IAM Satellite (Ubicación), que incluye acciones relacionadas con ubicaciones y hosts.

Si limita una política de acceso al tipo de recurso de ubicación (location), los usuarios deben dirigirse al punto final regional para interactuar con la ubicación. Para obtener más información, consulte el tema sobre resolución de problemas.

Nombre del tipo de recurso
UI: Location
API o CLI: location
Tipo de rol que puede asignar para el recurso en IAM
Roles de Visor, Operador, Editor y Administrador de acceso de plataforma
Rol de acceso de servicio personalizado para crear clústeres, Creador de clústeres de Satellite
Cuál puede ser el ámbito de una política de acceso del recurso
Cuenta
Grupo de recursos
Instancias del recurso
Descripción
Las ubicaciones son lugares que se utilizan para ampliar IBM Cloud mediante la conexión de sus propias máquinas de cálculo de host a la ubicación. El acceso al recurso de ubicación permite a los usuarios trabajar con ubicaciones y hosts. Sin embargo, el acceso de ubicación no otorga acceso a otros recursos que se ejecutan dentro de la ubicación, como puntos finales, configuraciones o clústeres de Red Hat OpenShift.

Configuración, suscripción, clúster, grupo de clústeres y recurso

Consulte los detalles sobre el tipo de recurso IAM de Satellite Config, que incluye acciones relacionadas con configuraciones, suscripciones, clústeres, grupos de clústeres, recursos y otros componentes que utilizan Satellite Config, como el almacenamiento.

Nombre del tipo de recurso
Consola: Configuration, Subscription, Cluster, Clustergroup, o Resource
API o CLI: configuration, subscription, cluster, clustergroup o resource
Tipo de rol que puede asignar para el recurso en IAM
Roles de Visor, Operador, Editor y Administrador de acceso de plataforma
Roles de Lector, Escritor y Gestor de acceso de servicio y un rol de Desplegador personalizado
Cuál puede ser el ámbito de una política de acceso del recurso
Cuenta
Solo Clúster o Grupo de clústeres: instancia particular del recurso
Descripción
Satellite Config es una colección de configuraciones, versiones y suscripciones que se utilizan para desplegar automáticamente recursos de Kubernetes en grupos de clústeres registrados en el componente Satellite Config. Sin embargo, el acceso a la configuración de Satellite no proporciona a un usuario acceso a los clústeres que ejecutan los recursos de Kubernetes de la configuración. Puede definir el ámbito de acceso de los siguientes recursos de Satellite Config.
  • Configuraciones, donde carga la versión del archivo de configuración para los recursos de Kubernetes que desea desplegar. No puede limitar una política a una configuración determinada.
  • Suscripciones, que se utilizan para especificar el grupo de clústeres en el que se desea implementar la definición del recurso Kubernetes que se ha añadido como versión a la configuración. No puede limitar una política a una configuración determinada.
  • Clústeres o grupos de clústeres, que son Red Hat OpenShift on IBM Cloud que están registrados con la configuración de Satellite y que se pueden suscribir a configuraciones.
  • Recursos, que son recursos de Kubernetes como pods o servicios que se describen en una configuración de Satellite y que se ejecutan en un clúster suscrito. Ciertos roles permiten acceder a los recursos de Kubernetes a través de Satellite Config para verlos y gestionarlos, pero no es posible limitar una política de acceso a un recurso concreto.

Otros servicios

Consulte los detalles sobre otros tipos de recursos de IAM del servicio IBM Cloud habilitados para Satellite, como los clústeres de Red Hat OpenShift on IBM Cloud y otros servicios de IBM Cloud habilitados para Satellite.

Tipo de recurso, rol IAM y ámbito de las políticas de acceso

Varían según el servicio. Por ejemplo, Red Hat OpenShift on IBM Cloud es el servicio de Kubernetes en IAM y puede limitar el acceso a recursos de clúster o de espacio de nombres. Para obtener más información, consulte la documentación del servicio.

Red Hat OpenShift on IBM Cloud clústeres

No se asignan políticas de acceso para clústeres de Red Hat OpenShift en Satellite. En su lugar, el acceso a los clústeres se asigna en IBM Cloud IAM a través de Red Hat OpenShift on IBM Cloud (servicio de Kubernetes en la consola o containers-kubernetes en la API o la CLI). Para obtener más información, consulte Roles de plataforma y de servicio para clústeres de Red Hat OpenShift.

Si tiene acceso a una ubicación o configuración de Satellite, puede ver los clústeres que están conectados a la ubicación o a la configuración. Sin embargo, el acceso a esos clústeres requiere los roles de IAM adecuados. Por ejemplo, si dispone de los permisos adecuados para acceder a una configuración de Satellite, puede obtener una lista de todos los recursos de Kubernetes que se ejecutan en clústeres registrados a través de la API de configuración de Satellite. Sin una política de acceso a los clústeres individuales, no es posible iniciar sesión en ellos ni utilizar las API de Red Hat OpenShift para obtener una lista de los recursos de Kubernetes. Para obtener más información, consulte los temas siguientes.

  • Documentación de referencia sobre los permisos de acceso de los usuarios, incluidas las funciones de la plataforma y de los servicios.
  • Establezca las credenciales de clúster, como configurar la clave de API para los permisos de infraestructura subyacentes y otorgar a los usuarios acceso con IBM Cloud IAM.
  • Acceso a clústeres en los puntos finales de servicio público o privado, o mediante una clave de API de IBM Cloud IAM, por ejemplo para fines de automatización.
Otros servicios gestionados

Para utilizar Satellite con otros servicios gestionados, debe configurar el servicio para el acceso al servicio a través de IAM, con Satellite como servicio de destino y el servicio gestionado como servicio de origen.

Roles de plataforma y de servicio para clústeres de Red Hat OpenShift

Si crea clústeres de Red Hat OpenShift on IBM Cloud para utilizarlos en las ubicaciones de Red Hat OpenShift, puede gestionar el acceso a estos clústeres en IAM para el servicio Red Hat OpenShift, no para Red Hat OpenShift. Consulte la información siguiente para gestionar el acceso de IAM a clústeres de Red Hat OpenShift.

  • Documentación de referencia sobre los permisos de acceso de los usuarios, incluidas las funciones de la plataforma y de los servicios.
  • Establezca las credenciales de clúster, como configurar la clave de API para los permisos de infraestructura subyacentes y otorgar a los usuarios acceso con IBM Cloud IAM.
  • Acceso a clústeres en los puntos finales de servicio público o privado, o mediante una clave de API de IBM Cloud IAM, por ejemplo para fines de automatización.

Casos de uso y roles comunes en IBM Cloud

¿No sabe qué roles de acceso debe asignar a los usuarios y a los grupos de acceso de Satellite? Utiliza los ejemplos de la tabla siguiente para determinar qué roles y ámbito de aplicación debes asignar.

Tipos de roles que se pueden asignar para adaptarse a diferentes casos de uso.
Caso de uso Roles y ámbito de ejemplo
Creación de una ubicación El usuario y la clave de API establecida para la región y el grupo de recursos requieren los siguientes permisos. Rol de plataforma de Administrador sobre todas las ubicaciones de Satellite. El rol de servicio personalizado de Administrador de Satellite Link sobre Satellite Link. Rol de servicio de Gestor sobre la instancia de IBM Cloud Object Storage que hace copia de seguridad de los datos del plano de control de la ubicación. Para utilizar plantillas automatizadas como, por ejemplo, para añadir hosts de AWS o Azure, el rol de plataforma Administrador para IBM Cloud Schematics y el rol de plataforma Administrador para el servicio de Kubernetes. Para conocer otros permisos necesarios para configurar el plano de control de ubicación, consulta Permisos para crear un clúster.
Creación de un clúster en una ubicación Consulte Creación de clústeres de Satellite.
Auditor de ubicaciones Rol de plataforma de Visor sobre la ubicación de Satellite y los puntos finales de enlace. Rol de servicio de Lector sobre los recursos de configuración de la ubicación. Rol de servicio de Lector sobre la instancia de IBM Cloud Object Storage que hace copia de seguridad de los datos del plano de control de la ubicación.
Desarrolladores de apps Rol de plataforma de Visor sobre la ubicación de Satellite. Rol de acceso de servicio de Escritor o de Desplegador sobre los recursos de configuración. Rol de plataforma de Editor y rol de servicio de Escritor sobre los clústeres de Red Hat OpenShift o proyectos específicos de un clúster.
Facturación Rol de plataforma de Visor sobre todas las ubicaciones de Satellite de la cuenta.
Administrador de ubicación Rol de plataforma de Administrador sobre la ubicación y los recursos de enlace. Rol de plataforma de Administrador sobre los clústeres de Red Hat OpenShift. Rol de servicio de Gestor sobre la instancia de IBM Cloud Object Storage que hace copia de seguridad de los datos del plano de control de la ubicación.
Operador de DevOps Rol de plataforma de Editor sobre la ubicación y los recursos de enlace. Rol de servicio de Desplegador sobre las configuraciones. Rol de plataforma de Operador sobre los clústeres de Red Hat OpenShift.
Operador o ingeniero de fiabilidad del sitio Rol de plataforma de Administrador sobre la ubicación y los recursos de enlace. Rol de servicio de Gestor sobre los recursos de configuración. Rol de plataforma de Administrador y rol de servicio de Gestor sobre los clústeres de Red Hat OpenShift.