Benutzerzugriff verwalten

Verwenden Sie IBM Cloud® Identity and Access Management können Sie Berechtigungen für Schematics Arbeitsbereiche und Aktionen vergeben.

Als IBM Cloud® Kontoinhaber müssen Sie sicherstellen, dass Sie den Benutzerzugriff auf Schematics Arbeitsbereiche und die Aktionen in Ihrem Konto kontrollieren. IBM Cloud Schematics ist mit IBM Cloud® Identity and Access Management (IAM) integriert, um Benutzer für Plattformdienste sicher zu authentifizieren und den Zugriff auf die Ressourcen zu kontrollieren. IAM verwendet das Konzept von Ressourcengruppen, Zugriffsgruppen, Rollen und Zugriffsrichtlinien, um den Zugriff auf IBM Cloud®-Ressourcen zu verwalten. Für weitere Informationen über die Funktionsweise von IAM? Und wie können Sie Ressourcengruppen, Zugriffsgruppen und Zugriffsrichtlinien verwenden, um den Schematics Zugriff für ein Team zu organisieren? Siehe Was ist IBM Cloud® Identity and Access Management?

Überblick über die Zugriffsrollen und -berechtigungen für den Dienst Schematics

Erteilen Sie Zugriff auf IBM Cloud Schematics, indem Sie Ihren Benutzern IBM Cloud® Identity and Access Management-Servicezugriffsrollen (IAM-Servicezugriffsrollen) zuweisen.

Wer muss Zugang zu IBM Cloud Schematics gewähren?

Als Kontoeigner oder berechtigter Kontoadministrator können Sie den Benutzern IAM-Servicezugriffsrollen zuweisen. Die IAM-Service-Zugriffsrollen bestimmen die Aktionen, die Sie auf einer IBM Cloud Schematics-Ressource, z. B. einem Arbeitsbereich oder einer Aktion, ausführen können. Wenn Sie das Zuordnen von Zugriffsrichtlinien zu einzelnen Benutzern vermeiden möchten, ziehen Sie die Erstellung von IAM-Zugriffsgruppen in Betracht.

Ist der Zugang zu IBM Cloud Schematics ausreichend, um die Ressourcen von IBM Cloud zu verwalten?

Anzahl Wenn Ihnen eine IBM Cloud Schematics-Servicezugriffsrolle zugewiesen wurde, können Sie Arbeitsbereiche und Aktionen in IBM Cloud Schematics anzeigen, erstellen, aktualisieren oder löschen. Um jedoch andere Cloud-Ressourcen mit Schematics zu verwalten, muss Ihnen die IAM-Plattform- oder Service-Zugriffsrolle für die einzelne IBM Cloud Ressource, mit der Sie arbeiten möchten, zugewiesen werden. In der Dokumentation zu Ihrer Ressource finden Sie die Zugriffsrichtlinien, die Sie für die Arbeit mit Ihrer Ressource benötigen.

Regionaler Zugang

Der regionenbasierte Zugriff ist eine Funktion von Schematics, die es Ihnen ermöglicht, eingeladene Benutzer sicher zu authentifizieren und den Zugriff auf die Schematics Entitäten wie Arbeitsbereich, Aktion, Agent usw. konsequent zu kontrollieren. Um einzelnen Benutzern Zugriffsrichtlinien zuzuweisen, sollten Sie IAM-Zugriffsgruppen erstellen.

Wenn ein Kontobesitzer beispielsweise den regionenbasierten Zugriff auf eine Schematics Ressource auf die eingeladenen Benutzer nur für eine bestimmte Region beschränken möchte, wie eu-de. Dann kann ein Kontobesitzer die regionenbasierte Zugriffsrichtlinie definieren, die auf den Dienst Schematics angewendet wird, so dass der eingeladene Benutzer nur auf die Ressourcen der Region eu-de zugreifen kann. Weitere Informationen finden Sie unter Einrichten des regionsbasierten Zugriffs, um einen Benutzer einzuladen.

Einrichten des regionsbasierten Zugriffs zum Einladen eines Benutzers

Als IBM Cloud-Kontoeigner oder berechtigter Kontoadministrator. Erstellen Sie eine regionenbasierte Zugriffsrichtlinie für Ihre Benutzer auf die IBM Cloud Schematics Ressourcen, auf die Ihre Benutzer zugreifen sollen.

  1. Laden Sie Benutzer zu Ihrem IBM Cloud-Konto ein.

  2. Klicken Sie in der Liste der eingeladenen Benutzer auf den Benutzernamen, für den Sie die regionenbasierte Zugriffskontrolle anwenden möchten.

  3. Klicken Sie auf die Registerkarte Zugriff > Zugriffsrichtlinien > Zugriff zuweisen.

  4. Wählen Sie die Option Zugriffsrichtlinie aus.

    • Wählen Sie Schematics als Parameter für Dienste.
    • Wählen Sie Specific resources als Ressourcen-Parameter für die Bereitstellung eines regionsbasierten Zugriffs. Hinweis: Wenn Sie All resources wählen, kann der Benutzer auf alle Ressourcen aus allen Regionen zugreifen.
    • Um den Zugriff des Bereichs auf eine bestimmte Region zu ermöglichen, wählen Sie dieselbe Region aus, auf die der Benutzer zugreifen soll, zum Beispiel Frankfurt (eu-de). Klicken Sie auf Weiter.
    • Stellen Sie die Rollen und Maßnahmen für die Service access und Platform access gemäß den Anforderungen bereit. Klicken Sie Weiter.
  5. Klicken Sie auf Überprüfen, um die Einstellungen zu überprüfen. Klicken Sie auf Hinzufügen.

  6. Klicken Sie auf Zuweisen, um einem Benutzer den regionsbasierten Zugriff zuzuweisen.

Schematics Plattformrollen und Dienstrollen

Die Benutzerrollen gibt es sowohl auf der Plattform- (Konto) als auch auf der Dienstebene. Wenn Sie sich nicht sicher sind, was eine Plattform- oder Dienstrolle einem Benutzer erlaubt, interagieren Plattformrollen hauptsächlich mit IBM Cloud Diensten wie dem Resource Controller oder Cloud Identity and Access Management. Die Rollen innerhalb eines Dienstes interagieren jedoch hauptsächlich mit der entsprechenden API, die in diesem Fall die Schematics API.

Plattformrollen

Plattformrollen können für ein ganzes Konto, für bestimmte Dienstinstanzen oder für Objekte innerhalb einer Dienstinstanz zugewiesen werden.

  • Administrator: Verfügt über das gesamte Spektrum an Berechtigungen für eine bestimmte Aktion und ihre untergeordneten Aktionen. Sie umfasst das Einladen neuer Benutzer und das Zuweisen von Rollen über das Objekt (nur Administratoren können Rollen zuweisen. Administratoren haben standardmäßig keine Dienstrollen. Sie können sich jedoch selbst Rollen zuweisen.
  • Bearbeiter: Sie können Instanzen auf Kontoebene anzeigen, erstellen und löschen, außer neue Benutzer einladen, das Konto verwalten und Zugriffsrichtlinien zuweisen. Für Aktionen innerhalb einer Dienstinstanz ist sie nur bedingt geeignet, abgesehen von der Möglichkeit, sie anzuzeigen.
  • Operator: Kann Instanzen auf Kontoebene anzeigen, aber nicht bearbeiten. Für Aktionen innerhalb einer Dienstinstanz ist sie nur bedingt geeignet, abgesehen von der Möglichkeit, sie anzuzeigen.
  • Viewer: Kann Instanzen auf Kontoebene anzeigen, aber nicht bearbeiten. Für Aktionen innerhalb einer Dienstinstanz ist sie nur bedingt geeignet, abgesehen von der Möglichkeit, sie anzuzeigen.

Servicerollen

Während eine Rolle auf Kontoebene einem Benutzer standardmäßig bestimmte Berechtigungen für Dienstinstanzen verleiht, können Rollen auch für eine bestimmte Dienstinstanz zugewiesen werden. Dienstrollen können auf die drei Objekte erster Klasse innerhalb einer Dienstinstanz angewendet werden: die Instanz als Ganzes, ein bestimmter Arbeitsbereich und eine Aktion. Diese Berechtigungen können jedoch bei Bedarf differenzierter zugeordnet werden.

Servicerollen können pro Instanz oder für alle Instanzen in einem Konto zugeordnet werden.

  • Leser: Sie können innerhalb eines Dienstes schreibgeschützte Aktionen durchführen, wie z. B. die Anzeige dienstspezifischer Ressourcen. Lesen Sie beispielsweise die Aktionsdefinition, KMS-Einstellungen, Arbeitsbereichsdetails, Agentenkonfigurationseinstellungen usw.
  • Schreiber: Sie können dienstspezifische Ressourcen erstellen, bearbeiten und lesen. Beispiel: Arbeitsbereich, Aktion, Agent usw. erstellen und aktualisieren.
  • Manager: Zusätzlich zum Autorenzugang haben Sie alle vom Dienst festgelegten Rechte. Ein Manager hat beispielsweise alle Rechte, die ein Leser hat, und noch mehr.

Rollen und Berechtigungen für Schematics-Angebote

Die Liste enthält Details zu den Rollen und Berechtigungen, die für die Schematics Angebote benötigt werden.

Arbeitsbereichsberechtigungen

In der folgenden Tabelle finden Sie Informationen zu den Berechtigungen, die Sie für die Arbeit mit Schematics-Arbeitsbereichen benötigen.

Benutzerberechtigungen für Schematics Arbeitsbereiche
Aktivitäten Leseberechtigter Schreibberechtigter Manager Kontoeigner
View workspace Häkchen Häkchen Häkchen Häkchen
View workspace activities Häkchen Häkchen Häkchen Häkchen
View workspace logs Häkchen Häkchen Häkchen Häkchen
Create workspace Häkchen Häkchen
Update workspace Häkchen Häkchen Häkchen
Delete workspace Häkchen Häkchen
Freeze and unfreeze workspace Häkchen Häkchen Häkchen
View the readme of a template Häkchen Häkchen Häkchen Häkchen
Create Terraform execution plan Häkchen Häkchen Häkchen
Apply a Terraform template Häkchen Häkchen Häkchen
Destroy workspace resources Häkchen Häkchen Häkchen

Aktionsberechtigungen

In der folgenden Tabelle finden Sie Informationen zu den Berechtigungen, die Sie für die Arbeit mit Schematics-Aktionen benötigen.

Benutzerberechtigungen für Schematics Aktionen
Aktivitäten Leseberechtigter Schreibberechtigter Manager Kontoeigner
View action Häkchen Häkchen Häkchen Häkchen
View action jobs Häkchen Häkchen Häkchen Häkchen
View job logs Häkchen Häkchen Häkchen Häkchen
Create action Häkchen Häkchen
Update action Häkchen Häkchen Häkchen
Delete action Häkchen Häkchen
Run check action job Häkchen Häkchen Häkchen
Run an action Häkchen Häkchen Häkchen

Berechtigungen für Agenten

Im Folgenden sind die verschiedenen Berechtigungen aufgeführt, die ein Benutzer zum Erstellen und Bereitstellen des Agenten Schematics benötigt.

  • Berechtigung zum Implementieren eines Agenten
  • Berechtigung für den Agenten zum Herstellen einer Verbindung zu Schematics
  • Berechtigung für Benutzer zum Verwalten von Agenten

Berechtigung zum Implementieren eines Agenten

Der Agent empfiehlt die Verwendung einer Service-ID und eines API-Schlüssels für die Bereitstellung der IBM Cloud wie IBM Cloud Kubernetes Service oder Red Hat OpenShift, IBM Cloud Object Storage und IBM Cloud Object Storage Bucket.

Im Folgenden sind die maximalen Berechtigungen und Rollen aufgeführt, die Dienste für die Bereitstellung eines Agenten benötigen.

Berechtigungen zum Implementieren eines Agenten
Ressourcen Servicerolle Plattformrolle
IBM Cloud Kubernetes Service Manager Anzeigeberechtigter
Resource Group Administrator
Red Hat OpenShift oder Kubernetes Service Objektschreibberechtigter Administrator
IBM Cloud Object Storage Objektschreiber + + Administrator + +
IBM Cloud Object Storage bucket Objektausgabeprogramm + Ausgabeprogramm Administrator
Schematics Manager Operator

Berechtigung für den Agenten zum Herstellen einer Verbindung zu Schematics

Beachten Sie, dass die folgenden Zugriffsberechtigungen für einen Agenten zum Herstellen einer Verbindung zu Schematicsbereitgestellt werden.

  • Sie benötigen die Administratorberechtigung, um auf die Ressourcen wie IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storageusw. zugreifen zu können.
  • Sie benötigen Zugriff auf die Servicerolle "Manager", die Berechtigung der Rolle "Operator" und Zugriff auf das vertrauenswürdige Profil zuweisen, um eine Verbindung herzustellen.

Berechtigung für Benutzer zum Verwalten von Agenten

Überprüfen Sie die folgende Tabelle, um festzustellen, welche Identität und Berechtigungen Sie für die Verwendung von Schematics Agent benötigen.

Zusätzlich zu den aufgelisteten Agentenaktivitäten und -berechtigungen müssen Sie sicherstellen, dass Sie über die Berechtigungen zur Ausführung der Aktivitäten agent create, agent plan, agent apply, agent delete und agent destroy verfügen, um erfolgreich arbeiten zu können.

Benutzerberechtigungen für Schematics Agent
Aktivitäten Leseberechtigter Schreibberechtigter Manager Kontoeigner
View agents Häkchen Häkchen Häkchen Häkchen
View agent logs Häkchen Häkchen Häkchen Häkchen
Agent apply Häkchen Häkchen Häkchen
Agent create Häkchen Häkchen
Agent delete Häkchen Häkchen
Agent destroy Häkchen Häkchen Häkchen
Agent plan Häkchen Häkchen Häkchen
Agent update Häkchen Häkchen Häkchen

KMS-Berechtigungen

In der folgenden Tabelle finden Sie Informationen zu den Berechtigungen, die Sie für die Arbeit mit dem Schematics-KMS (Key Management System) benötigen.

Benutzerberechtigungen für Schematics KMS
Aktivitäten Leseberechtigter Schreibberechtigter Manager Kontoeigner
View KMS instances Häkchen Häkchen Häkchen Häkchen
Read KMS settings Häkchen Häkchen Häkchen Häkchen
Update the KMS settings Häkchen Häkchen Häkchen

Zugriff auf Benutzer konfigurieren

Als IBM Cloud-Kontoeigner oder berechtigter Kontoadministrator. Erstellen Sie eine IAM-Zugriffsgruppe für Ihre Benutzer und weisen Sie IBM Cloud Schematics und den Ressourcen, mit denen Ihre Benutzer arbeiten sollen, Servicezugriffsrichtlinien zu.

  1. Laden Sie Benutzer zu Ihrem IBM Cloud-Konto ein.

  2. Definieren Sie Ihre Teams und erstellen Sie eine IAM-Zugriffsgruppe für jedes Team.

  3. Eine Ressourcengruppe erstellen für jedes Team. So können Sie den Zugriff auf ihre IBM Cloud-Services und -Arbeitsbereiche in Ihrem Konto organisieren und sie in einem einzigen gemeinsamen Anzeige- und Fakturierungsprozess bündeln. Wenn Sie Ihre Schematics Arbeitsbereiche und Aktionen von den Cloud-Ressourcen getrennt halten möchten, müssen Sie mehrere Ressourcengruppen erstellen.

  4. Weisen Sie Ihrer IAM-Zugriffsgruppe Zugriff zu. Beachten Sie die folgenden Richtlinien, wenn Sie einer IAM-Zugriffsgruppe Zugriff zuweisen:

    • Stellen Sie sicher, dass Sie den Zugriff Ihrer Gruppe auf die Ressourcengruppe beschränken, die Sie für dieses Team erstellt haben.
    • Wenn Sie möchten, dass Ihr Team Zugang zu mehreren Ressourcengruppen hat. Wenn Sie z. B. Administrator- und Managerberechtigungen für alle Ressourcen in Ressourcengruppe A, aber Viewer-Zugriff für die Ressourcen in Ressourcengruppe B haben, müssen Sie mehrere Zugriffsrichtlinien erstellen.
    • Die Ressourcengruppe der Schematics Arbeitsbereiche oder der Aktion kann sich von der Ressourcengruppe der Cloud-Ressourcen, mit denen Sie arbeiten möchten, unterscheiden.
    • Damit ein Team Schematics verwenden kann, müssen Sie die entsprechende Service-Zugriffsrolle für Schematics zuweisen, sowie die Berechtigungen, die für die IBM Cloud-Ressourcen benötigt werden, die dieses Team mit Schematics verwaltet. Ziehen Sie die entsprechende Dokumentation für die einzelnen IBM Cloud-Services zurate, um nach der geeigneten IAM-Zugriffsrichtlinie zu suchen.

Verwalten Sie das Zugangskennzeichen in Ihrem Konto

Sie können jetzt die Zugriffs-Tags für die Schematics Arbeitsbereiche in Ihrem Konto zentral verwalten und skalieren. Tags enthalten die Metadatenwerte in Form von Schlüssel und Wert, um Sie bei der Organisation Ihrer Cloud-Daten zu unterstützen. Tags sind wichtig, da sie dazu beitragen, Ihren Arbeitsbereich in Ihrem Konto effizient zu optimieren. Der folgende Schritt hilft Ihnen bei der Erstellung und Zuordnung von Zugriffs-Tags für Schematics Arbeitsbereiche in Ihrem Konto.

Weitere Informationen zur Verwaltung von Zugriffs-Tags finden Sie unter Steuerung des Zugriffs auf Ressourcen mit Hilfe von Tags.