Gestione della panoramica di accesso

L'accesso alle istanze del servizio IBM Cloud Satellite® per gli utenti nel tuo account è controllato daIBM Cloud IAM (Identity and Access Management). A ogni utente che accede al servizio Satellite nel proprio account deve essere assegnata una politica di accesso con un ruolo IAM definito. La politica definisce quali azioni un utente può eseguire nell'ambito del servizio o dell'istanza selezionati. Le azioni consentite sono personalizzate e definite dal servizio IBM Cloud come operazioni che possono essere eseguite sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM.

Il nome per il servizio IBM Cloud Satellite in IAM è

  • IBM Cloud Satellite nell'interfaccia utente
  • satellite nell'API e nella CLI

Tieni presente che, se utilizzi i servizi di IBM Cloud con Satellite, devi disporre delle autorizzazioni necessarie. Ad esempio, per creare e gestire i cluster nella propria istanza di Satellite, è necessario disporre delle autorizzazioni appropriate per Red Hat OpenShift on IBM Cloud in IAM ( Kubernetes Service nell’interfaccia utente, " containers-kubernetes " nell’API e nella CLI).

Ubicazioni e host

Esamina i dettagli relativi al tipo di risorsa IAM “ Satellite ” (Posizione), che include le azioni relative alle posizioni e agli host.

Se si applica una politica di accesso al tipo di risorsa location, gli utenti devono indicare come destinazione l'endpoint regionale per interagire con l'ubicazione. Per ulteriori informazioni, consultare l'argomento per la risoluzione dei problemi.

Nome del tipo di risorsa
Interfaccia utente: Location
API o CLI: location
Tipo di ruolo che è possibile assegnare per la risorsa in IAM
Ruoli Visualizzatore, Operatore, Editor e Amministratore
Ruolo di accesso al servizio personalizzato per creare cluster, Satellite Cluster Creator
Cosa è possibile definire come ambito di una politica di accesso per la risorsa
Account
Gruppo di risorse
Istanze della risorsa
Descrizione
Le ubicazioni sono i luoghi che utilizzi per estendere IBM Cloud collegando le tue proprie macchine di calcolo host all'ubicazione. L'accesso alla risorsa di ubicazione consente agli utenti di utilizzare le ubicazioni e gli host. Tuttavia, l'accesso all'ubicazione non concede l'accesso ad altre risorse eseguite all'interno dell'ubicazione, come endpoint, configurazioni o cluster Red Hat OpenShift.

Configurazione, sottoscrizione, cluster, gruppo di cluster e risorsa

Esamina i dettagli relativi al tipo di risorsa IAM " Satellite Config", che include azioni relative a configurazioni, abbonamenti, cluster, gruppi di cluster, risorse e altri componenti che utilizzano " Satellite Config", come ad esempio lo storage.

Nome del tipo di risorsa
Console: Configuration, Subscription, Cluster, Clustergroup o Resource
API o CLI: configuration, subscription, cluster, clustergroup o resource
Tipo di ruolo che è possibile assegnare per la risorsa in IAM
Ruoli Visualizzatore, Operatore, Editor e Amministratore
Accesso al servizio Reader, Writer e ruoli Manager e un ruolo Deployer personalizzato
Cosa è possibile definire come ambito di una politica di accesso per la risorsa
Account
Solo Cluster o Clustergroup: istanza particolare della risorsa
Descrizione
Satellite Config è una raccolta di configurazioni, versioni, e le sottoscrizioni che utilizzi per distribuire automaticamente le risorse Kubernetes ai gruppi di cluster registrati con il componente di configurazione Satellite. Tuttavia, l'accesso a Satellite Config non fornisce a un utente l'accesso ai cluster che eseguono le risorse Kubernetes della configurazione. Puoi definire l'ambito dell'accesso alle seguenti risorse di configurazione Satellite.
  • Configurazioni, dove si carica la versione del file di configurazione per le risorse Kubernetes che si desidera distribuire. Non è possibile definire l'ambito di una politica per una particolare configurazione.
  • Sottoscrizioni, che utilizzi per specificare il gruppo di cluster in cui vuoi distribuire la definizione della risorsa Kubernetes che hai aggiunto come versione alla tua configurazione. Non è possibile definire l'ambito di una politica per una particolare configurazione.
  • Cluster o gruppi di cluster, che sono Red Hat OpenShift on IBM Cloud registrati con Satellite Config e possono essere sottoscritti alle configurazioni.
  • Le risorse, che sono risorse Kubernetes come i pod o i servizi descritti in una configurazione Satellite ed eseguite in un cluster sottoscritto. Alcuni ruoli consentono l'accesso per visualizzare e gestire le risorse Kubernetes tramite la configurazione Satellite, ma non puoi definire l'ambito di una politica di accesso a una particolare risorsa.

Altri servizi

Esamina i dettagli relativi ad altri tipi di risorse IAM del servizio IBM Cloud compatibili con Satellite, quali i cluster Red Hat OpenShift on IBM Cloud e altri servizi IBM Cloud compatibili con Satellite.

Tipo di risorsa, ruolo IAM e ambito delle politiche di accesso

Varia in base al servizio. Ad esempio, Red Hat OpenShift on IBM Cloud è il Kubernetes Service in IAM e può definire l'ambito dell'accesso alle risorse del cluster o dello spazio dei nomi. Per ulteriori informazioni, consultare la documentazione del servizio.

Cluster Red Hat OpenShift on IBM Cloud

Non assegni le politiche di accesso per i cluster Red Hat OpenShift in Satellite. Invece, l'accesso ai cluster viene assegnato in IBM Cloud IAM tramite Red Hat OpenShift on IBM Cloud (Kubernetes Service nella console o containers-kubernetes nell'API o CLI). Per ulteriori informazioni, vedi Ruoli di piattaforma e servizio per i cluster Red Hat OpenShift.

Se hai accesso a un'ubicazione o configurazione Satellite, puoi visualizzare i cluster collegati all'ubicazione o alla configurazione. Tuttavia, potresti non essere in grado di accedere ai cluster se non disponi dei ruoli appropriati per tali cluster. Ad esempio, se hai l'accesso appropriato a una configurazione Satellite, potresti essere in grado di elencare tutte le risorse Kubernetes eseguite nei cluster registrati tramite l'API di configurazione Satellite. Tuttavia, senza una politica di accesso ai singoli cluster, non puoi accedere ai singoli cluster e utilizzare le API Red Hat OpenShift per visualizzare le risorse Kubernetes. Per ulteriori informazioni, consulta i seguenti argomenti.

  • Documentazione di riferimento per le autorizzazioni di accesso utente, inclusi i ruoli della piattaforma e del servizio.
  • Imposta le credenziali del cluster, come la configurazione della chiave API per le autorizzazioni dell'infrastruttura sottostante e la concessione dell'accesso agli utenti con IAM IBM Cloud.
  • Accesso ai cluster sugli endpoint dei servizi pubblici o privati o utilizzando una chiave API IAM IBM Cloud come per scopi di automazione.
Altri servizi gestiti

Per utilizzare Satellite con altri servizi gestiti, devi configurare il servizio per l'accesso al servizio tramite IAM, con Satellite come tuo servizio di destinazione e il servizio gestito come servizio di origine.

Ruoli di piattaforma e servizio per cluster Red Hat OpenShift

Se si creano cluster " Red Hat OpenShift on IBM Cloud " da utilizzare nelle proprie sedi " Red Hat OpenShift ", l'accesso a tali cluster va gestito in IAM per il servizio " Red Hat OpenShift ", non per " Red Hat OpenShift ". Esamina le seguenti informazioni per gestire l'accesso IAM ai cluster di Red Hat OpenShift.

  • Documentazione di riferimento per le autorizzazioni di accesso utente, inclusi i ruoli della piattaforma e del servizio.
  • Imposta le credenziali del cluster, come la configurazione della chiave API per le autorizzazioni dell'infrastruttura sottostante e la concessione dell'accesso agli utenti con IAM IBM Cloud.
  • Accesso ai cluster sugli endpoint dei servizi pubblici o privati o utilizzando una chiave API IAM IBM Cloud come per scopi di automazione.

Casi di utilizzo e ruoli comuni in IBM Cloud

Ti stai chiedendo quali ruoli di accesso assegnare ai gruppi di accesso e agli utenti del tuo Satellite? Utilizza gli esempi riportati nella tabella seguente per stabilire quali ruoli e quale ambito assegnare.

Tipi di ruoli che puoi assegnare per soddisfare i diversi casi di utilizzo.
Caso d'uso Ruoli e ambito di esempio
Creazione di un'ubicazione L'utente e la chiave API impostata per la regione e il gruppo di risorse richiedono le seguenti autorizzazioni. Ruolo della piattaforma Amministratore per tutte le ubicazioni Satellite. Il ruolo del servizio Satellite Link Administrator personalizzato per il link Satellite. Ruolo del servizio Gestore per l'istanza IBM Cloud Object Storage che esegue il backup dei dati del piano di controllo dell'ubicazione. Per utilizzare i modelli automatizzati, ad esempio per aggiungere host da AWS o Azure, il ruolo della piattaforma Administrator per IBM Cloud Schematics e il ruolo della piattaforma Administrator per Kubernetes Service. Per altre autorizzazioni per configurare il piano di controllo ubicazione, vedi Autorizzazioni per la creazione di un cluster.
Creazione di un cluster in una sede Vedi Creazione di cluster Satellite.
Revisore collocazione Ruolo della piattaforma Visualizzatore per gli endpoint di collegamento e ubicazione Satellite. Ruolo del servizio Reader per le risorse di configurazione nell'ubicazione. Ruolo del servizio Reader per l'istanza IBM Cloud Object Storage che esegue il backup dei dati del piano di controllo dell'ubicazione.
Sviluppatori di applicazioni Ruolo della piattaforma Visualizzatore per l'ubicazione Satellite. Ruolo di accesso del servizio Writer o Deployer per le risorse di configurazione. Il ruolo della piattaforma Editor e il ruolo del servizio Writer nei cluster Red Hat OpenShift o in particolari progetti in un cluster.
Fatturazione Ruolo della piattaforma Visualizzatore per tutte le ubicazioni Satellite nell'account.
Amministratore ubicazione Ruolo della piattaforma Amministratore per le risorse di ubicazione e collegamento. Ruolo della piattaforma Administrator per i cluster Red Hat OpenShift. Ruolo del servizio Gestore per l'istanza IBM Cloud Object Storage che esegue il backup dei dati del piano di controllo dell'ubicazione.
Operatore DevOps Ruolo della piattaforma Editor per le risorse di ubicazione e collegamento. Ruolo del servizio Deployer per la configurazione. Ruolo della piattaforma Operatore per i cluster Red Hat OpenShift.
Operatore o ingegnere dell'affidabilità del sito Ruolo della piattaforma Amministratore per le risorse di ubicazione e collegamento. Ruolo del servizio Gestore per le risorse di configurazione. Ruolo della piattaforma Administrator e ruolo del servizio Manager nei cluster Red Hat OpenShift.