Gestión del acceso de usuario
Utilice IBM Cloud® Identity and Access Management para conceder permisos a los espacios de trabajo y acciones de Schematics.
Como propietario de la cuenta IBM Cloud®, debe asegurarse de que controla el acceso de los usuarios a los espacios de trabajo Schematics y las acciones de su cuenta. IBM Cloud Schematics se integra con IBM Cloud® Identity and Access Management (IAM) para autenticar de forma segura a los usuarios para los servicios de la plataforma y controlar el acceso a los recursos. IAM utiliza el concepto de grupos de recursos, grupos de acceso, roles y políticas de acceso para gestionar el acceso a los recursos de IBM Cloud®. Más información sobre el funcionamiento de IAM ¿Y cómo puede utilizar grupos de recursos, grupos de acceso y políticas de acceso para organizar Schematics acceso de un equipo? Consulte ¿Qué es IBM Cloud® Identity and Access Management?
Visión general de las funciones y permisos de acceso al servicio Schematics
Otorgue acceso a IBM Cloud Schematics asignando roles de acceso de servicio de IBM Cloud® Identity and Access Management (IAM) a los usuarios.
¿Quién debe autorizar el acceso a IBM Cloud Schematics?
Como propietario de la cuenta o administrador de cuentas autorizado, puede asignar roles de acceso de servicio IAM a los usuarios. Los roles de acceso al servicio IAM determinan las acciones con las que se puede trabajar en un recurso de IBM Cloud Schematics, como un espacio de trabajo o una acción. Para evitar que se asignen políticas de acceso a usuarios individuales, plantéese crear grupos de acceso de IAM.
¿Es suficiente el acceso a IBM Cloud Schematics para gestionar los recursos de IBM Cloud?
Núm. Si tiene asignado un rol de acceso de servicio de IBM Cloud Schematics, puede ver, crear, actualizar o suprimir espacios de trabajo y acciones en IBM Cloud Schematics. Sin embargo, para gestionar otros recursos en la nube con Schematics, debe tener asignado el rol de acceso a la plataforma o servicio IAM para el recurso individual IBM Cloud con el que desee trabajar. Consulte la documentación de su recurso para determinar las políticas de acceso que necesita para trabajar con él.
Acceso por regiones
El acceso basado en regiones es una función de Schematics que le permite autenticar de forma segura a los usuarios invitados y controlar de forma coherente el acceso a las entidades de Schematics, como el espacio de trabajo, la acción, el agente, etc. Para asignar políticas de acceso a usuarios individuales, considere crear grupos de acceso IAM.
Por ejemplo, si el propietario de una cuenta desea restringir el acceso basado en la región es un recurso Schematics a los usuarios invitados sólo para una región específica, como eu-de. A continuación, el propietario de una cuenta
puede definir la política de acceso basada en la región que se aplica al servicio Schematics, de modo que el usuario invitado sólo pueda acceder a los recursos desde la región eu-de. Para más información, consulte la configuración del acceso basado en regiones para invitar a un usuario.
Configurar el acceso por regiones para invitar a un usuario
Como propietario de la cuenta de IBM Cloud o administrador de la cuenta autorizado. Cree una política de acceso basada en regiones para que sus usuarios accedan a los recursos de IBM Cloud Schematics a los que desea que accedan sus usuarios.
-
En la lista de usuarios invitados, haga clic en el nombre de usuario al que desea aplicar el control de acceso basado en regiones.
-
Haga clic en la pestaña Acceso > Políticas de acceso > Asignar acceso.
-
Seleccione Política de acceso.
- Seleccione
Schematicscomo parámetro de Servicios. - Seleccione
Specific resourcescomo parámetro de Recursos para proporcionar acceso basado en la región. Tenga en cuenta que si seleccionaAll resources, el usuario podrá acceder a todos los recursos de todas las regiones. - Para permitir el acceso del ámbito de aplicación a una región determinada, seleccione la misma región a la que desea que acceda el usuario, por ejemplo
Frankfurt (eu-de). Pulse Siguiente. - Proporcione las funciones y acciones para
Service accessyPlatform accesssegún los requisitos. Pulse Siguiente.
- Seleccione
-
Haga clic en Revisar para revisar la configuración. Pulse Añadir.
-
Haga clic en Asignar para asignar el acceso basado en región a un usuario.
Schematics Funciones de plataforma y funciones de servicio
Los roles de usuario existen tanto a nivel de plataforma (cuenta) como de servicio. Si no está seguro de lo que un rol de plataforma o de servicio permite hacer a un usuario los roles de plataforma interactúan principalmente con servicios de IBM Cloud como el controlador de recursos o Cloud Identity and Access Management. Sin embargo, los roles dentro de un servicio interactúan principalmente con la API relevante, que en este caso es la API Schematics API.
Roles de plataforma
Las funciones de plataforma pueden asignarse a toda una cuenta, a instancias de servicio concretas o a objetos dentro de una instancia de servicio.
- Administrador: Tiene el espectro completo de derechos sobre una acción determinada y sus acciones hijo. Incluye invitar a nuevos usuarios y asignar roles sobre el objeto (sólo los administradores pueden asignar roles). Los administradores no tienen funciones de servicio por defecto. Sin embargo, pueden asignarse funciones a sí mismos.
- Editor: Puede ver, crear y suprimir instancias a nivel de cuenta, excepto invitar a nuevos usuarios, gestionar la cuenta y asignar políticas de acceso. Tiene un uso limitado para acciones dentro de una instancia de servicio, más allá de la capacidad de verlas.
- Operador: Puede ver instancias a nivel de cuenta, pero no puede editarlas. Tiene un uso limitado para acciones dentro de una instancia de servicio, más allá de la capacidad de verlas.
- Visor: Puede ver instancias a nivel de cuenta, pero no puede editarlas. Tiene un uso limitado para acciones dentro de una instancia de servicio, más allá de la capacidad de verlas.
Roles de servicio
Aunque un rol de nivel de cuenta otorga a un usuario permisos particulares sobre instancias de servicio de forma predeterminada, los roles también se pueden asignar sobre una instancia de servicio determinada. Los roles de servicio pueden aplicarse a los tres objetos de primera clase dentro de una instancia de servicio: la instancia en su conjunto, el espacio de trabajo particular y la acción. Sin embargo, estos permisos se pueden asignar de forma más granulada cuando sea necesario.
Los roles de servicio se pueden asignar por instancia o para todas las instancias de una cuenta.
- Lector: Puede realizar acciones de sólo lectura dentro de un servicio, como ver recursos específicos del servicio. Por ejemplo, lea la definición de acción, los valores de KMS, los detalles del espacio de trabajo, los valores de configuración del agente, etc.
- Escritor: Puede realizar operaciones de creación, edición y lectura de recursos específicos del servicio. Por ejemplo, cree y actualice el espacio de trabajo, la acción, el agente, etc.
- Administrador: Además del acceso de escritor, tiene todos los privilegios definidos por el servicio. Un Gestor, por ejemplo, tiene todos los permisos que tiene un Lector y más.
Roles y permisos sobre las ofertas de Schematics
La lista proporciona los detalles sobre los roles y permisos que se necesitan para las ofertas Schematics.
Permisos de espacio de trabajo
Revise la tabla siguiente para ver qué permisos necesita para trabajar con los espacios de trabajo de Schematics.
| Actividades | Lector | Writer | Gestor | Propietario de la cuenta |
|---|---|---|---|---|
View workspace |
||||
View workspace activities |
||||
View workspace logs |
||||
Create workspace |
||||
Update workspace |
||||
Delete workspace |
||||
Freeze and unfreeze workspace |
||||
View the readme of a template |
||||
Create Terraform execution plan |
||||
Apply a Terraform template |
||||
Destroy workspace resources |
Permisos de acciones
Revise la tabla siguiente para ver qué permisos necesita para trabajar con las acciones de Schematics.
| Actividades | Lector | Writer | Gestor | Propietario de la cuenta |
|---|---|---|---|---|
View action |
||||
View action jobs |
||||
View job logs |
||||
Create action |
||||
Update action |
||||
Delete action |
||||
Run check action job |
||||
Run an action |
Permisos de agente
A continuación se detallan los diferentes permisos que necesita un usuario para crear y desplegar el agente Schematics.
- Permiso para desplegar un agente
- Permiso para que el agente se conecte con Schematics
- Permiso a los usuarios para gestionar agentes
Permiso para desplegar un agente
El agente recomienda utilizar un ID de servicio y una clave de API para aprovisionar los recursos de requisito previo IBM Cloud, como IBM Cloud Kubernetes Service o Red Hat OpenShift, IBM Cloud Object Storage y IBM Cloud Object Storage bucket.
A continuación se indican los permisos y roles máximos que los servicios deben desplegar a un agente.
| Recursos | Rol de servicio | Rol de plataforma |
|---|---|---|
IBM Cloud Kubernetes Service |
Gestor | Visor |
Resource Group |
Administrador | |
Red Hat OpenShift o Kubernetes Service |
Escritor de objetos | Administrador |
IBM Cloud Object Storage |
Grabador de objetos + + | Administrador + + |
IBM Cloud Object Storage bucket |
Transcriptor de objeto + Escritor | Administrador |
Schematics |
Gestor | Operador |
Permiso para que el agente se conecte con Schematics
Tenga en cuenta que se proporciona el acceso siguiente para que un agente se conecte con Schematics.
- Necesita permiso de administrador para acceder a recursos como IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storage, etc.
- Necesita acceso de rol de servicio de gestor, permiso de rol de operador y asignar acceso al perfil de confianza para conectarse.
Permiso para que los usuarios gestionen agentes
Revise la tabla siguiente para ver qué identidad y permisos necesita para utilizar el agente Schematics.
Además de las actividades y el permiso del agente enumerados, debe asegurarse de que tiene permisos para ejecutar las actividades agent create, agent plan, agent apply, agent delete y agent destroy para que se ejecuten correctamente.
| Actividades | Lector | Writer | Gestor | Propietario de la cuenta |
|---|---|---|---|---|
View agents |
||||
View agent logs |
||||
Agent apply |
||||
Agent create |
||||
Agent delete |
||||
Agent destroy |
||||
Agent plan |
||||
Agent update |
Permisos de KMS
Revise la tabla siguiente para ver qué permisos necesita para trabajar con el sistema de gestión de claves de Schematics.
| Actividades | Lector | Writer | Gestor | Propietario de la cuenta |
|---|---|---|---|---|
View KMS instances |
||||
Read KMS settings |
||||
Update the KMS settings |
Configuración del acceso para los usuarios
Como propietario de la cuenta de IBM Cloud o administrador de la cuenta autorizado. Cree un grupo de acceso de IAM para los usuarios y asigne políticas de acceso de servicio a IBM Cloud Schematics y a los recursos con los que desea que trabajen los usuarios.
-
Defina sus equipos y cree un grupo de acceso de IAM para cada equipo.
-
Crea un grupo de recursos para cada equipo. De esta forma puede organizar el acceso a sus servicios y espacios de trabajo de IBM Cloud en la cuenta, y empaquetarlos bajo una vista común y un proceso de facturación. Si desea mantener sus espacios de trabajo y acciones de Schematics separados de los recursos de la Nube, debe crear varios grupos de recursos.
-
Asigne acceso al grupo de acceso de IAM. Tenga en cuenta las siguientes directrices cuando asigne acceso a un grupo de acceso de IAM:
- Asegúrese de limitar el acceso de su grupo al grupo de recursos que haya creado para este equipo.
- Si quieres que tu equipo tenga acceso a varios grupos de recursos. Por ejemplo, los permisos de Administrador y Gestor en todos los recursos del grupo de recursos A, pero el acceso de Visor para los recursos del grupo de recursos B, debe crear varias políticas de acceso.
- El grupo de recursos de los espacios de trabajo o acción de Schematics puede ser diferente del grupo de recursos de los recursos de Nube con los que desea trabajar.
- Para que un equipo pueda utilizar Schematics, debe asignar la dirección función de acceso al servicio para Schematics adecuada y los permisos necesarios para los recursos IBM Cloud que este equipo gestiona con Schematics. Puede revisar la documentación de cada uno de los servicios de IBM Cloud para encontrar la política de acceso de IAM adecuada.
Gestionar la etiqueta de acceso en su cuenta
Ahora puede gestionar de forma centralizada las etiquetas de acceso a los espacios de trabajo de Schematics en su cuenta a escala. Las etiquetas contienen los valores de metadatos en forma de clave y valor para ayudarle a organizar sus datos en la nube. Las etiquetas son esenciales, ya que ayuda a optimizar de forma eficiente su espacio de trabajo dentro de su cuenta. El siguiente paso le ayudará a crear y asociar etiquetas de acceso para los espacios de trabajo de Schematics en su cuenta.
- Para crear una etiqueta de acceso, consulte Crear una etiqueta de gestión de acceso.
- Para asociar etiquetas de acceso, consulte Adjuntar la etiqueta de gestión de acceso a un espacio de trabajo de Schematics
Para obtener más información sobre la gestión de etiquetas de acceso, consulte Controlar el acceso a los recursos mediante etiquetas.