Benutzerzugriff verwalten
Verwenden Sie IBM Cloud® Identity and Access Management können Sie Berechtigungen für Schematics Arbeitsbereiche und Aktionen vergeben.
Als IBM Cloud® Kontoinhaber müssen Sie sicherstellen, dass Sie den Benutzerzugriff auf Schematics Arbeitsbereiche und die Aktionen in Ihrem Konto kontrollieren. IBM Cloud Schematics ist mit IBM Cloud® Identity and Access Management (IAM) integriert, um Benutzer für Plattformdienste sicher zu authentifizieren und den Zugriff auf die Ressourcen zu kontrollieren. IAM verwendet das Konzept von Ressourcengruppen, Zugriffsgruppen, Rollen und Zugriffsrichtlinien, um den Zugriff auf IBM Cloud®-Ressourcen zu verwalten. Für weitere Informationen über die Funktionsweise von IAM? Und wie können Sie Ressourcengruppen, Zugriffsgruppen und Zugriffsrichtlinien verwenden, um den Schematics Zugriff für ein Team zu organisieren? Siehe Was ist IBM Cloud® Identity and Access Management?
Überblick über die Zugriffsrollen und -berechtigungen für den Dienst Schematics
Erteilen Sie Zugriff auf IBM Cloud Schematics, indem Sie Ihren Benutzern IBM Cloud® Identity and Access Management-Servicezugriffsrollen (IAM-Servicezugriffsrollen) zuweisen.
Wer muss Zugang zu IBM Cloud Schematics gewähren?
Als Kontoeigner oder berechtigter Kontoadministrator können Sie den Benutzern IAM-Servicezugriffsrollen zuweisen. Die IAM-Service-Zugriffsrollen bestimmen die Aktionen, die Sie auf einer IBM Cloud Schematics-Ressource, z. B. einem Arbeitsbereich oder einer Aktion, ausführen können. Wenn Sie das Zuordnen von Zugriffsrichtlinien zu einzelnen Benutzern vermeiden möchten, ziehen Sie die Erstellung von IAM-Zugriffsgruppen in Betracht.
Ist der Zugang zu IBM Cloud Schematics ausreichend, um die Ressourcen von IBM Cloud zu verwalten?
Anzahl Wenn Ihnen eine IBM Cloud Schematics-Servicezugriffsrolle zugewiesen wurde, können Sie Arbeitsbereiche und Aktionen in IBM Cloud Schematics anzeigen, erstellen, aktualisieren oder löschen. Um jedoch andere Cloud-Ressourcen mit Schematics zu verwalten, muss Ihnen die IAM-Plattform- oder Service-Zugriffsrolle für die einzelne IBM Cloud Ressource, mit der Sie arbeiten möchten, zugewiesen werden. In der Dokumentation zu Ihrer Ressource finden Sie die Zugriffsrichtlinien, die Sie für die Arbeit mit Ihrer Ressource benötigen.
Regionaler Zugang
Der regionenbasierte Zugriff ist eine Funktion von Schematics, die es Ihnen ermöglicht, eingeladene Benutzer sicher zu authentifizieren und den Zugriff auf die Schematics Entitäten wie Arbeitsbereich, Aktion, Agent usw. konsequent zu kontrollieren. Um einzelnen Benutzern Zugriffsrichtlinien zuzuweisen, sollten Sie IAM-Zugriffsgruppen erstellen.
Wenn ein Kontobesitzer beispielsweise den regionenbasierten Zugriff auf eine Schematics Ressource auf die eingeladenen Benutzer nur für eine bestimmte Region beschränken möchte, wie eu-de. Dann kann ein Kontobesitzer die regionenbasierte
Zugriffsrichtlinie definieren, die auf den Dienst Schematics angewendet wird, so dass der eingeladene Benutzer nur auf die Ressourcen der Region eu-de zugreifen kann. Weitere Informationen finden Sie unter Einrichten des regionsbasierten Zugriffs, um einen Benutzer einzuladen.
Einrichten des regionsbasierten Zugriffs zum Einladen eines Benutzers
Als IBM Cloud-Kontoeigner oder berechtigter Kontoadministrator. Erstellen Sie eine regionenbasierte Zugriffsrichtlinie für Ihre Benutzer auf die IBM Cloud Schematics Ressourcen, auf die Ihre Benutzer zugreifen sollen.
-
Klicken Sie in der Liste der eingeladenen Benutzer auf den Benutzernamen, für den Sie die regionenbasierte Zugriffskontrolle anwenden möchten.
-
Klicken Sie auf die Registerkarte Zugriff > Zugriffsrichtlinien > Zugriff zuweisen.
-
Wählen Sie die Option Zugriffsrichtlinie aus.
- Wählen Sie
Schematicsals Parameter für Dienste. - Wählen Sie
Specific resourcesals Ressourcen-Parameter für die Bereitstellung eines regionsbasierten Zugriffs. Hinweis: Wenn SieAll resourceswählen, kann der Benutzer auf alle Ressourcen aus allen Regionen zugreifen. - Um den Zugriff des Bereichs auf eine bestimmte Region zu ermöglichen, wählen Sie dieselbe Region aus, auf die der Benutzer zugreifen soll, zum Beispiel
Frankfurt (eu-de). Klicken Sie auf Weiter. - Stellen Sie die Rollen und Maßnahmen für die
Service accessundPlatform accessgemäß den Anforderungen bereit. Klicken Sie Weiter.
- Wählen Sie
-
Klicken Sie auf Überprüfen, um die Einstellungen zu überprüfen. Klicken Sie auf Hinzufügen.
-
Klicken Sie auf Zuweisen, um einem Benutzer den regionsbasierten Zugriff zuzuweisen.
Schematics Plattformrollen und Dienstrollen
Die Benutzerrollen gibt es sowohl auf der Plattform- (Konto) als auch auf der Dienstebene. Wenn Sie sich nicht sicher sind, was eine Plattform- oder Dienstrolle einem Benutzer erlaubt, interagieren Plattformrollen hauptsächlich mit IBM Cloud Diensten wie dem Resource Controller oder Cloud Identity and Access Management. Die Rollen innerhalb eines Dienstes interagieren jedoch hauptsächlich mit der entsprechenden API, die in diesem Fall die Schematics API.
Plattformrollen
Plattformrollen können für ein ganzes Konto, für bestimmte Dienstinstanzen oder für Objekte innerhalb einer Dienstinstanz zugewiesen werden.
- Administrator: Verfügt über das gesamte Spektrum an Berechtigungen für eine bestimmte Aktion und ihre untergeordneten Aktionen. Sie umfasst das Einladen neuer Benutzer und das Zuweisen von Rollen über das Objekt (nur Administratoren können Rollen zuweisen. Administratoren haben standardmäßig keine Dienstrollen. Sie können sich jedoch selbst Rollen zuweisen.
- Bearbeiter: Sie können Instanzen auf Kontoebene anzeigen, erstellen und löschen, außer neue Benutzer einladen, das Konto verwalten und Zugriffsrichtlinien zuweisen. Für Aktionen innerhalb einer Dienstinstanz ist sie nur bedingt geeignet, abgesehen von der Möglichkeit, sie anzuzeigen.
- Operator: Kann Instanzen auf Kontoebene anzeigen, aber nicht bearbeiten. Für Aktionen innerhalb einer Dienstinstanz ist sie nur bedingt geeignet, abgesehen von der Möglichkeit, sie anzuzeigen.
- Viewer: Kann Instanzen auf Kontoebene anzeigen, aber nicht bearbeiten. Für Aktionen innerhalb einer Dienstinstanz ist sie nur bedingt geeignet, abgesehen von der Möglichkeit, sie anzuzeigen.
Servicerollen
Während eine Rolle auf Kontoebene einem Benutzer standardmäßig bestimmte Berechtigungen für Dienstinstanzen verleiht, können Rollen auch für eine bestimmte Dienstinstanz zugewiesen werden. Dienstrollen können auf die drei Objekte erster Klasse innerhalb einer Dienstinstanz angewendet werden: die Instanz als Ganzes, ein bestimmter Arbeitsbereich und eine Aktion. Diese Berechtigungen können jedoch bei Bedarf differenzierter zugeordnet werden.
Servicerollen können pro Instanz oder für alle Instanzen in einem Konto zugeordnet werden.
- Leser: Sie können innerhalb eines Dienstes schreibgeschützte Aktionen durchführen, wie z. B. die Anzeige dienstspezifischer Ressourcen. Lesen Sie beispielsweise die Aktionsdefinition, KMS-Einstellungen, Arbeitsbereichsdetails, Agentenkonfigurationseinstellungen usw.
- Schreiber: Sie können dienstspezifische Ressourcen erstellen, bearbeiten und lesen. Beispiel: Arbeitsbereich, Aktion, Agent usw. erstellen und aktualisieren.
- Manager: Zusätzlich zum Autorenzugang haben Sie alle vom Dienst festgelegten Rechte. Ein Manager hat beispielsweise alle Rechte, die ein Leser hat, und noch mehr.
Rollen und Berechtigungen für Schematics-Angebote
Die Liste enthält Details zu den Rollen und Berechtigungen, die für die Schematics Angebote benötigt werden.
Arbeitsbereichsberechtigungen
In der folgenden Tabelle finden Sie Informationen zu den Berechtigungen, die Sie für die Arbeit mit Schematics-Arbeitsbereichen benötigen.
| Aktivitäten | Leseberechtigter | Schreibberechtigter | Manager | Kontoeigner |
|---|---|---|---|---|
View workspace |
||||
View workspace activities |
||||
View workspace logs |
||||
Create workspace |
||||
Update workspace |
||||
Delete workspace |
||||
Freeze and unfreeze workspace |
||||
View the readme of a template |
||||
Create Terraform execution plan |
||||
Apply a Terraform template |
||||
Destroy workspace resources |
Aktionsberechtigungen
In der folgenden Tabelle finden Sie Informationen zu den Berechtigungen, die Sie für die Arbeit mit Schematics-Aktionen benötigen.
| Aktivitäten | Leseberechtigter | Schreibberechtigter | Manager | Kontoeigner |
|---|---|---|---|---|
View action |
||||
View action jobs |
||||
View job logs |
||||
Create action |
||||
Update action |
||||
Delete action |
||||
Run check action job |
||||
Run an action |
Berechtigungen für Agenten
Im Folgenden sind die verschiedenen Berechtigungen aufgeführt, die ein Benutzer zum Erstellen und Bereitstellen des Agenten Schematics benötigt.
- Berechtigung zum Implementieren eines Agenten
- Berechtigung für den Agenten zum Herstellen einer Verbindung zu Schematics
- Berechtigung für Benutzer zum Verwalten von Agenten
Berechtigung zum Implementieren eines Agenten
Der Agent empfiehlt die Verwendung einer Service-ID und eines API-Schlüssels für die Bereitstellung der IBM Cloud wie IBM Cloud Kubernetes Service oder Red Hat OpenShift, IBM Cloud Object Storage und IBM Cloud Object Storage Bucket.
Im Folgenden sind die maximalen Berechtigungen und Rollen aufgeführt, die Dienste für die Bereitstellung eines Agenten benötigen.
| Ressourcen | Servicerolle | Plattformrolle |
|---|---|---|
IBM Cloud Kubernetes Service |
Manager | Anzeigeberechtigter |
Resource Group |
Administrator | |
Red Hat OpenShift oder Kubernetes Service |
Objektschreibberechtigter | Administrator |
IBM Cloud Object Storage |
Objektschreiber + + | Administrator + + |
IBM Cloud Object Storage bucket |
Objektausgabeprogramm + Ausgabeprogramm | Administrator |
Schematics |
Manager | Operator |
Berechtigung für den Agenten zum Herstellen einer Verbindung zu Schematics
Beachten Sie, dass die folgenden Zugriffsberechtigungen für einen Agenten zum Herstellen einer Verbindung zu Schematicsbereitgestellt werden.
- Sie benötigen die Administratorberechtigung, um auf die Ressourcen wie IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storageusw. zugreifen zu können.
- Sie benötigen Zugriff auf die Servicerolle "Manager", die Berechtigung der Rolle "Operator" und Zugriff auf das vertrauenswürdige Profil zuweisen, um eine Verbindung herzustellen.
Berechtigung für Benutzer zum Verwalten von Agenten
Überprüfen Sie die folgende Tabelle, um festzustellen, welche Identität und Berechtigungen Sie für die Verwendung von Schematics Agent benötigen.
Zusätzlich zu den aufgelisteten Agentenaktivitäten und -berechtigungen müssen Sie sicherstellen, dass Sie über die Berechtigungen zur Ausführung der Aktivitäten agent create, agent plan, agent apply,
agent delete und agent destroy verfügen, um erfolgreich arbeiten zu können.
| Aktivitäten | Leseberechtigter | Schreibberechtigter | Manager | Kontoeigner |
|---|---|---|---|---|
View agents |
||||
View agent logs |
||||
Agent apply |
||||
Agent create |
||||
Agent delete |
||||
Agent destroy |
||||
Agent plan |
||||
Agent update |
KMS-Berechtigungen
In der folgenden Tabelle finden Sie Informationen zu den Berechtigungen, die Sie für die Arbeit mit dem Schematics-KMS (Key Management System) benötigen.
| Aktivitäten | Leseberechtigter | Schreibberechtigter | Manager | Kontoeigner |
|---|---|---|---|---|
View KMS instances |
||||
Read KMS settings |
||||
Update the KMS settings |
Zugriff auf Benutzer konfigurieren
Als IBM Cloud-Kontoeigner oder berechtigter Kontoadministrator. Erstellen Sie eine IAM-Zugriffsgruppe für Ihre Benutzer und weisen Sie IBM Cloud Schematics und den Ressourcen, mit denen Ihre Benutzer arbeiten sollen, Servicezugriffsrichtlinien zu.
-
Definieren Sie Ihre Teams und erstellen Sie eine IAM-Zugriffsgruppe für jedes Team.
-
Eine Ressourcengruppe erstellen für jedes Team. So können Sie den Zugriff auf ihre IBM Cloud-Services und -Arbeitsbereiche in Ihrem Konto organisieren und sie in einem einzigen gemeinsamen Anzeige- und Fakturierungsprozess bündeln. Wenn Sie Ihre Schematics Arbeitsbereiche und Aktionen von den Cloud-Ressourcen getrennt halten möchten, müssen Sie mehrere Ressourcengruppen erstellen.
-
Weisen Sie Ihrer IAM-Zugriffsgruppe Zugriff zu. Beachten Sie die folgenden Richtlinien, wenn Sie einer IAM-Zugriffsgruppe Zugriff zuweisen:
- Stellen Sie sicher, dass Sie den Zugriff Ihrer Gruppe auf die Ressourcengruppe beschränken, die Sie für dieses Team erstellt haben.
- Wenn Sie möchten, dass Ihr Team Zugang zu mehreren Ressourcengruppen hat. Wenn Sie z. B. Administrator- und Managerberechtigungen für alle Ressourcen in Ressourcengruppe A, aber Viewer-Zugriff für die Ressourcen in Ressourcengruppe B haben, müssen Sie mehrere Zugriffsrichtlinien erstellen.
- Die Ressourcengruppe der Schematics Arbeitsbereiche oder der Aktion kann sich von der Ressourcengruppe der Cloud-Ressourcen, mit denen Sie arbeiten möchten, unterscheiden.
- Damit ein Team Schematics verwenden kann, müssen Sie die entsprechende Service-Zugriffsrolle für Schematics zuweisen, sowie die Berechtigungen, die für die IBM Cloud-Ressourcen benötigt werden, die dieses Team mit Schematics verwaltet. Ziehen Sie die entsprechende Dokumentation für die einzelnen IBM Cloud-Services zurate, um nach der geeigneten IAM-Zugriffsrichtlinie zu suchen.
Verwalten Sie das Zugangskennzeichen in Ihrem Konto
Sie können jetzt die Zugriffs-Tags für die Schematics Arbeitsbereiche in Ihrem Konto zentral verwalten und skalieren. Tags enthalten die Metadatenwerte in Form von Schlüssel und Wert, um Sie bei der Organisation Ihrer Cloud-Daten zu unterstützen. Tags sind wichtig, da sie dazu beitragen, Ihren Arbeitsbereich in Ihrem Konto effizient zu optimieren. Der folgende Schritt hilft Ihnen bei der Erstellung und Zuordnung von Zugriffs-Tags für Schematics Arbeitsbereiche in Ihrem Konto.
- Informationen zum Erstellen eines Zugriffstags finden Sie unter Zugriffsverwaltungstag erstellen.
- Informationen zum Zuordnen von Zugriffstags finden Sie unter Zugriffsverwaltungstags einem Schematics-Arbeitsbereich zuordnen.
Weitere Informationen zur Verwaltung von Zugriffs-Tags finden Sie unter Steuerung des Zugriffs auf Ressourcen mit Hilfe von Tags.