Présentation de la gestion des accès
L'accès aux instances de service IBM Cloud Satellite® pour les utilisateurs de votre compte est contrôlé par IBM Cloud Identity and Access Management (IAM). Tous les utilisateurs de votre compte qui accèdent au service Satellite doivent bénéficier d'une règle d'accès avec un rôle IAM défini. La politique définit les actions qu'un utilisateur peut effectuer dans le cadre du service ou de l'instance que vous sélectionnez. Les actions autorisées sont personnalisées et définies par le service IBM Cloud en tant qu'opérations pouvant être réalisées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.
Le nom du service IBM Cloud Satellite dans IAM est le suivant :
- IBM Cloud Satellite dans l'interface utilisateur
- satellite dans l'API et l'interface de ligne de commande
Notez que vous devez posséder des droits d'accès aux services IBM Cloud si vous utilisez les services avec Satellite. Par exemple, pour créer et gérer des clusters dans votre emplacement Satellite, vous devez disposer des droits d'accès appropriés à Red Hat OpenShift on IBM Cloud dans IAM (Kubernetes Service dans l'interface utilisateur et containers-kubernetes dans l'API et l'interface de ligne de commande).
Emplacements et hôtes
Consultez les détails concernant le type de ressource IAM emplacement ( Satellite ), qui inclut les actions relatives aux emplacements et aux hôtes.
Si vous définissez le type de ressource location comme portée d'une règle d'accès, les utilisateurs doivent cibler le noeud final régional pour interagir avec l'emplacement. Pour plus d'informations, voir la rubrique relative au traitement des incidents.
- Nom du type de ressource
- Interface utilisateur (UI) :
Location - API ou CLI:
location - Type de rôle que vous pouvez affecter à la ressource dans IAM
- Rôles Afficheur, Opérateur, Éditeuret Administrateur d'accès à la plateforme
- Rôle d'accès au service personnalisé pour créer des clusters, Créateur de cluster Satellite
- Ce que vous pouvez étendre à une règle d'accès pour la ressource à
- Compte
- Groupe de ressources
- Instances de la ressource
- Description
- Les emplacements sont des espaces que vous utilisez pour étendre IBM Cloud en associant vos propres machines de traitement hôte à l'emplacement. L'accès à la ressource de l'emplacement permet d'utiliser des emplacements et des hôtes. Toutefois, l'accès à l'emplacement ne permet pas d'accéder à d'autres ressources exécutés dans l'emplacement, comme des noeuds finaux, des configurations ou des clusters Red Hat OpenShift.
Configuration, abonnement, cluster, groupe de clusters et ressource
Consultez les détails concernant le type de ressource IAM Config d’ Satellite, qui comprend des actions relatives aux configurations, aux abonnements, aux clusters, aux groupes de clusters, aux ressources et à d’autres composants utilisant la configuration d’ Satellite, tels que le stockage.
- Nom du type de ressource
- Console:
Configuration,Subscription,Cluster,ClustergroupouResource - API ou CLI:
configuration,subscription,cluster,clustergroup, ouresource - Type de rôle que vous pouvez affecter à la ressource dans IAM
- Rôles Afficheur, Opérateur, Éditeuret Administrateur d'accès à la plateforme
- Les rôles Lecteur, Écrivainet Gestionnaire d'accès au service et un rôle Déployeur personnalisé
- Ce que vous pouvez étendre à une règle d'accès pour la ressource à
- Compte
- Cluster ou Groupe de clusters uniquement: Instance particulière de la ressource
- Description
- La Configuration deSatellite est une collection de configurations, de versions et d'abonnements que vous utilisez pour déployer automatiquement des ressources Kubernetes
sur des groupes de clusters enregistrés avec le composant de configuration deSatellite . Toutefois, l'accès à Satellite Config ne permet pas aux utilisateurs d'accéder aux clusters qui exécutent les ressources Kubernetes de la configuration.
Vous pouvez définir la portée de l'accès au niveau des ressources Satellite Config suivantes :
- Configurations, où vous importez la version du fichier de configuration pour les ressources Kubernetes que vous souhaitez déployer. Vous ne pouvez pas définir la portée d'une règle au niveau d'une configuration spécifique.
- Abonnements, qui vous permettent de spécifier le groupe de clusters dans lequel vous souhaitez déployer la définition de ressource Kubernetes que vous avez ajoutée en tant que version à votre configuration. Vous ne pouvez pas définir la portée d'une règle au niveau d'une configuration spécifique.
- Clusters ou groupes de clusters, qui sont des objets Red Hat OpenShift on IBM Cloud enregistrés dans Satellite Config et qui peuvent s'abonner à des configurations.
- Ressources, qui représentent des ressources Kubernetes, telles que des pods ou des services décrits dans une configuration Satellite et qui s'exécutent dans un cluster abonné. Certains rôles permettent d’accéder aux ressources d’ Kubernetes, de les consulter et de les gérer via Satellite Config, mais il n’est pas possible de limiter une politique d’accès à une ressource particulière.
Lien
Consultez les détails concernant le type de ressource IAM Satellite Link, qui comprend des actions pour les points de terminaison et les sources.
- Nom du type de ressource
- Interface utilisateur (UI) :
Link - API ou CLI:
link - Type de rôle que vous pouvez affecter à la ressource dans IAM
- Rôles Afficheur, Opérateur, Éditeuret Administrateur d'accès à la plateforme
- Rôles d'accès personnalisés au service Administrateur de SatelliteLink et Contrôleur d'accès à la source de liaison de Satellite
- Ce que vous pouvez étendre à une règle d'accès pour la ressource à
- Compte
- Groupe de ressources
- Instances particulières de la ressource
- Description
- Les paramètres de liaison connecte les services, les serveurs ou les applications qui s'exécutent dans votre emplacement Satellite avec un nœud final qui s'exécute dans IBM Cloud. L'accès à Satellite Link ne permet pas aux utilisateurs d'accéder aux ressources que le noeud final connecte, par exemple un emplacement ou une instance de service. L'accès consiste à gérer le noeud final lui-même.
Autres services
Consultez les détails concernant les autres types de ressources IAM du service IBM Cloud compatibles avec l' Satellite, tels que les clusters Red Hat OpenShift on IBM Cloud et les autres services IBM Cloud compatibles avec l' Satellite.
- Type de ressource, rôle IAM et portée des règles d'accès
-
Varie selon le service. Par exemple, Red Hat OpenShift on IBM Cloud est le service Kubernetes d'IAM et peut définir la portée de l'accès au niveau des ressources de cluster ou d'espace de noms. Pour plus d'informations, reportez-vous à la documentation du service.
- Clusters Red Hat OpenShift on IBM Cloud
-
Vous n'assignez pas de règles d'accès aux clusters Red Hat OpenShift dans Satellite. A la place, l'accès aux clusters est affecté dans IBM Cloud IAM via Red Hat OpenShift on IBM Cloud (Kubernetes Service dans la console ou
containers-kubernetesdans l'API ou l'interface de ligne de commande). Pour plus d'informations, reportez-vous aux rôles de plateforme et de service pour les clusters Red Hat OpenShift. -
Si vous avez accès à une configuration ou à un emplacement Satellite, vous pouvez afficher les clusters connectés à la configuration ou à l'emplacement. Toutefois, l'accès à ces clusters nécessite des rôles IAM appropriés. Par exemple, si vous disposez des droits d’accès appropriés à une configuration d’ Satellite, vous pouvez répertorier toutes les ressources Kubernetes qui s’exécutent dans les clusters enregistrés via l’API de configuration d’ Satellite. Sans politique d’accès aux clusters individuels, vous ne pouvez pas vous connecter à ces derniers ni utiliser les API d’ Red Hat OpenShift s pour répertorier les ressources d’ Kubernetes. Pour plus d'informations, reportez-vous aux rubriques suivantes.
- Documentation de référence sur les autorisations d'accès des utilisateurs, y compris les rôles liés à la plateforme et aux services.
- Définissez les données d'identification du cluster, telles que la configuration de la clé d'API pour les droits d'infrastructure sous-jacents et l'octroi de l'accès aux utilisateurs avec IBM Cloud IAM.
- Accès aux clusters sur les noeuds finaux d'un service public ou privé ou à l'aide d'une clé d'API IBM Cloud IAM, comme pour l'automatisation.
- Autres services gérés
-
Pour utiliser Satellite avec d'autres services gérés, vous devez configurer le service pour l'accès au service via IAM, avec
Satellitecomme service cible et le service géré comme service source.
Rôles de plateforme et de service pour des clusters Red Hat OpenShift
Si vous créez des clusters Red Hat OpenShift on IBM Cloud à utiliser dans vos emplacements Red Hat OpenShift, vous gérez l'accès à ces clusters dans IAM pour le service Red Hat OpenShift, et non pour Red Hat OpenShift. Examinez les informations suivantes pour gérer l'accès à des clusters Red Hat OpenShift via IAM :
- Documentation de référence sur les autorisations d'accès des utilisateurs, y compris les rôles liés à la plateforme et aux services.
- Définissez les données d'identification du cluster, telles que la configuration de la clé d'API pour les droits d'infrastructure sous-jacents et l'octroi de l'accès aux utilisateurs avec IBM Cloud IAM.
- Accès aux clusters sur les noeuds finaux d'un service public ou privé ou à l'aide d'une clé d'API IBM Cloud IAM, comme pour l'automatisation.
Cas d'utilisation et rôles courants dans IBM Cloud
Vous vous demandez quels rôles d'accès affecter aux groupes d'accès et aux utilisateurs Satellite ? Utilisez les exemples du tableau ci-dessous pour déterminer les rôles et le périmètre à attribuer.
| Cas d'utilisation | Exemples de rôle et portée |
|---|---|
| Création d'un emplacement | L'utilisateur et la clé d'API définie pour la région et le groupe de ressources requièrent les droits suivants : Rôle de plateforme Administrateur pour tous les emplacements Satellite. Rôle de service Administrateur Satellite Link personnalisé pour Satellite Link. Rôle de service Responsable sur l'instance IBM Cloud Object Storage qui sauvegarde les données du plan de contrôle d'emplacement. Pour utiliser des modèles automatisés, par exemple pour ajouter des hôtes depuis AWS ou Azure, le rôle de plateforme Administrateur pour IBM Cloud Schematics et rôle de plateforme Administrateur pour le service Kubernetes. Pour connaître les autres autorisations nécessaires à la configuration du plan de contrôle de localisation, consultez la section Autorisations requises pour créer un cluster. |
| Création d'un cluster dans un emplacement | Voir Création de clusters Satellite. |
| Auditeur d'emplacement | Rôle de plateforme Afficheur pour l'emplacement Satellite et les noeuds finaux de liaison. Rôle de service Lecteur pour les ressources de configuration de l'emplacement. Rôle de service Lecteur sur l'instance IBM Cloud Object Storage qui sauvegarde les données du plan de contrôle d'emplacement. |
| Développeurs d'applications | Rôle de plateforme Afficheur pour l'emplacement Satellite. Rôle d'accès aux services Auteur ou Déployeur pour les ressources de configuration. Rôle de plateforme Editeur et rôle de service Auteur pour des clusters Red Hat OpenShift ou des projets spécifiques d'un cluster. |
| Facturation | Rôle de plateforme Afficheur pour tous les emplacements Satellite du compte. |
| Administrateur d'emplacement | Rôle de plateforme Administrateur pour les ressources d'emplacement et de liaison. Rôle de plateforme Administrateur dans les clusters Red Hat OpenShift. Rôle de service Responsable sur l'instance IBM Cloud Object Storage qui sauvegarde les données du plan de contrôle d'emplacement. |
| Opérateur DevOps | Rôle de plateforme Editeur pour les ressources d'emplacement et de liaison. Rôle de service Déployeur pour les configurations. Rôle de plateforme Opérateur dans les clusters Red Hat OpenShift. |
| Opérateur ou ingénieur SRE | Rôle de plateforme Administrateur pour les ressources d'emplacement et de liaison. Rôle de service Responsable pour les ressources de configuration. Rôle de plateforme Administrateur et rôle de service Responsable dans les clusters Red Hat OpenShift. |