Gestión del acceso de usuario

Utilice IBM Cloud® Identity and Access Management para conceder permisos a los espacios de trabajo y acciones de Schematics.

Como propietario de la cuenta IBM Cloud®, debe asegurarse de que controla el acceso de los usuarios a los espacios de trabajo Schematics y las acciones de su cuenta. IBM Cloud Schematics se integra con IBM Cloud® Identity and Access Management (IAM) para autenticar de forma segura a los usuarios para los servicios de la plataforma y controlar el acceso a los recursos. IAM utiliza el concepto de grupos de recursos, grupos de acceso, roles y políticas de acceso para gestionar el acceso a los recursos de IBM Cloud®. Más información sobre el funcionamiento de IAM ¿Y cómo puede utilizar grupos de recursos, grupos de acceso y políticas de acceso para organizar Schematics acceso de un equipo? Consulte ¿Qué es IBM Cloud® Identity and Access Management?

Visión general de las funciones y permisos de acceso al servicio Schematics

Otorgue acceso a IBM Cloud Schematics asignando roles de acceso de servicio de IBM Cloud® Identity and Access Management (IAM) a los usuarios.

¿Quién debe autorizar el acceso a IBM Cloud Schematics?

Como propietario de la cuenta o administrador de cuentas autorizado, puede asignar roles de acceso de servicio IAM a los usuarios. Los roles de acceso al servicio IAM determinan las acciones con las que se puede trabajar en un recurso de IBM Cloud Schematics, como un espacio de trabajo o una acción. Para evitar que se asignen políticas de acceso a usuarios individuales, plantéese crear grupos de acceso de IAM.

¿Es suficiente el acceso a IBM Cloud Schematics para gestionar los recursos de IBM Cloud?

Núm. Si tiene asignado un rol de acceso de servicio de IBM Cloud Schematics, puede ver, crear, actualizar o suprimir espacios de trabajo y acciones en IBM Cloud Schematics. Sin embargo, para gestionar otros recursos en la nube con Schematics, debe tener asignado el rol de acceso a la plataforma o servicio IAM para el recurso individual IBM Cloud con el que desee trabajar. Consulte la documentación de su recurso para determinar las políticas de acceso que necesita para trabajar con él.

Acceso por regiones

El acceso basado en regiones es una función de Schematics que le permite autenticar de forma segura a los usuarios invitados y controlar de forma coherente el acceso a las entidades de Schematics, como el espacio de trabajo, la acción, el agente, etc. Para asignar políticas de acceso a usuarios individuales, considere crear grupos de acceso IAM.

Por ejemplo, si el propietario de una cuenta desea restringir el acceso basado en la región es un recurso Schematics a los usuarios invitados sólo para una región específica, como eu-de. A continuación, el propietario de una cuenta puede definir la política de acceso basada en la región que se aplica al servicio Schematics, de modo que el usuario invitado sólo pueda acceder a los recursos desde la región eu-de. Para más información, consulte la configuración del acceso basado en regiones para invitar a un usuario.

Configurar el acceso por regiones para invitar a un usuario

Como propietario de la cuenta de IBM Cloud o administrador de la cuenta autorizado. Cree una política de acceso basada en regiones para que sus usuarios accedan a los recursos de IBM Cloud Schematics a los que desea que accedan sus usuarios.

  1. Invite a los usuarios a su cuenta de IBM Cloud.

  2. En la lista de usuarios invitados, haga clic en el nombre de usuario al que desea aplicar el control de acceso basado en regiones.

  3. Haga clic en la pestaña Acceso > Políticas de acceso > Asignar acceso.

  4. Seleccione Política de acceso.

    • Seleccione Schematics como parámetro de Servicios.
    • Seleccione Specific resources como parámetro de Recursos para proporcionar acceso basado en la región. Tenga en cuenta que si selecciona All resources, el usuario podrá acceder a todos los recursos de todas las regiones.
    • Para permitir el acceso del ámbito de aplicación a una región determinada, seleccione la misma región a la que desea que acceda el usuario, por ejemplo Frankfurt (eu-de). Pulse Siguiente.
    • Proporcione las funciones y acciones para Service access y Platform access según los requisitos. Pulse Siguiente.
  5. Haga clic en Revisar para revisar la configuración. Pulse Añadir.

  6. Haga clic en Asignar para asignar el acceso basado en región a un usuario.

Schematics Funciones de plataforma y funciones de servicio

Los roles de usuario existen tanto a nivel de plataforma (cuenta) como de servicio. Si no está seguro de lo que un rol de plataforma o de servicio permite hacer a un usuario los roles de plataforma interactúan principalmente con servicios de IBM Cloud como el controlador de recursos o Cloud Identity and Access Management. Sin embargo, los roles dentro de un servicio interactúan principalmente con la API relevante, que en este caso es la API Schematics API.

Roles de plataforma

Las funciones de plataforma pueden asignarse a toda una cuenta, a instancias de servicio concretas o a objetos dentro de una instancia de servicio.

  • Administrador: Tiene el espectro completo de derechos sobre una acción determinada y sus acciones hijo. Incluye invitar a nuevos usuarios y asignar roles sobre el objeto (sólo los administradores pueden asignar roles). Los administradores no tienen funciones de servicio por defecto. Sin embargo, pueden asignarse funciones a sí mismos.
  • Editor: Puede ver, crear y suprimir instancias a nivel de cuenta, excepto invitar a nuevos usuarios, gestionar la cuenta y asignar políticas de acceso. Tiene un uso limitado para acciones dentro de una instancia de servicio, más allá de la capacidad de verlas.
  • Operador: Puede ver instancias a nivel de cuenta, pero no puede editarlas. Tiene un uso limitado para acciones dentro de una instancia de servicio, más allá de la capacidad de verlas.
  • Visor: Puede ver instancias a nivel de cuenta, pero no puede editarlas. Tiene un uso limitado para acciones dentro de una instancia de servicio, más allá de la capacidad de verlas.

Roles de servicio

Aunque un rol de nivel de cuenta otorga a un usuario permisos particulares sobre instancias de servicio de forma predeterminada, los roles también se pueden asignar sobre una instancia de servicio determinada. Los roles de servicio pueden aplicarse a los tres objetos de primera clase dentro de una instancia de servicio: la instancia en su conjunto, el espacio de trabajo particular y la acción. Sin embargo, estos permisos se pueden asignar de forma más granulada cuando sea necesario.

Los roles de servicio se pueden asignar por instancia o para todas las instancias de una cuenta.

  • Lector: Puede realizar acciones de sólo lectura dentro de un servicio, como ver recursos específicos del servicio. Por ejemplo, lea la definición de acción, los valores de KMS, los detalles del espacio de trabajo, los valores de configuración del agente, etc.
  • Escritor: Puede realizar operaciones de creación, edición y lectura de recursos específicos del servicio. Por ejemplo, cree y actualice el espacio de trabajo, la acción, el agente, etc.
  • Administrador: Además del acceso de escritor, tiene todos los privilegios definidos por el servicio. Un Gestor, por ejemplo, tiene todos los permisos que tiene un Lector y más.

Roles y permisos sobre las ofertas de Schematics

La lista proporciona los detalles sobre los roles y permisos que se necesitan para las ofertas Schematics.

Permisos de espacio de trabajo

Revise la tabla siguiente para ver qué permisos necesita para trabajar con los espacios de trabajo de Schematics.

Permisos de usuario para los espacios de trabajo de Schematics
Actividades Lector Writer Gestor Propietario de la cuenta
View workspace checkmark checkmark checkmark checkmark
View workspace activities checkmark checkmark checkmark checkmark
View workspace logs checkmark checkmark checkmark checkmark
Create workspace checkmark checkmark
Update workspace checkmark checkmark checkmark
Delete workspace checkmark checkmark
Freeze and unfreeze workspace checkmark checkmark checkmark
View the readme of a template checkmark checkmark checkmark checkmark
Create Terraform execution plan checkmark checkmark checkmark
Apply a Terraform template checkmark checkmark checkmark
Destroy workspace resources checkmark checkmark checkmark

Permisos de acciones

Revise la tabla siguiente para ver qué permisos necesita para trabajar con las acciones de Schematics.

Permisos de usuario para las acciones de Schematics
Actividades Lector Writer Gestor Propietario de la cuenta
View action checkmark checkmark checkmark checkmark
View action jobs checkmark checkmark checkmark checkmark
View job logs checkmark checkmark checkmark checkmark
Create action checkmark checkmark
Update action checkmark checkmark checkmark
Delete action checkmark checkmark
Run check action job checkmark checkmark checkmark
Run an action checkmark checkmark checkmark

Permisos de agente

A continuación se detallan los diferentes permisos que necesita un usuario para crear y desplegar el agente Schematics.

  • Permiso para desplegar un agente
  • Permiso para que el agente se conecte con Schematics
  • Permiso a los usuarios para gestionar agentes

Permiso para desplegar un agente

El agente recomienda utilizar un ID de servicio y una clave de API para aprovisionar los recursos de requisito previo IBM Cloud, como IBM Cloud Kubernetes Service o Red Hat OpenShift, IBM Cloud Object Storage y IBM Cloud Object Storage bucket.

A continuación se indican los permisos y roles máximos que los servicios deben desplegar a un agente.

Permisos para desplegar un agente
Recursos Rol de servicio Rol de plataforma
IBM Cloud Kubernetes Service Gestor Visor
Resource Group Administrador
Red Hat OpenShift o Kubernetes Service Escritor de objetos Administrador
IBM Cloud Object Storage Grabador de objetos + + Administrador + +
IBM Cloud Object Storage bucket Transcriptor de objeto + Escritor Administrador
Schematics Gestor Operador

Permiso para que el agente se conecte con Schematics

Tenga en cuenta que se proporciona el acceso siguiente para que un agente se conecte con Schematics.

  • Necesita permiso de administrador para acceder a recursos como IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storage, etc.
  • Necesita acceso de rol de servicio de gestor, permiso de rol de operador y asignar acceso al perfil de confianza para conectarse.

Permiso para que los usuarios gestionen agentes

Revise la tabla siguiente para ver qué identidad y permisos necesita para utilizar el agente Schematics.

Además de las actividades y el permiso del agente enumerados, debe asegurarse de que tiene permisos para ejecutar las actividades agent create, agent plan, agent apply, agent delete y agent destroy para que se ejecuten correctamente.

Permisos de usuario para el agente de Schematics
Actividades Lector Writer Gestor Propietario de la cuenta
View agents checkmark checkmark checkmark checkmark
View agent logs checkmark checkmark checkmark checkmark
Agent apply checkmark checkmark checkmark
Agent create checkmark checkmark
Agent delete checkmark checkmark
Agent destroy checkmark checkmark checkmark
Agent plan checkmark checkmark checkmark
Agent update checkmark checkmark checkmark

Permisos de KMS

Revise la tabla siguiente para ver qué permisos necesita para trabajar con el sistema de gestión de claves de Schematics.

Permisos de usuario para Schematics KMS
Actividades Lector Writer Gestor Propietario de la cuenta
View KMS instances checkmark checkmark checkmark checkmark
Read KMS settings checkmark checkmark checkmark checkmark
Update the KMS settings checkmark checkmark checkmark

Configuración del acceso para los usuarios

Como propietario de la cuenta de IBM Cloud o administrador de la cuenta autorizado. Cree un grupo de acceso de IAM para los usuarios y asigne políticas de acceso de servicio a IBM Cloud Schematics y a los recursos con los que desea que trabajen los usuarios.

  1. Invite a los usuarios a su cuenta de IBM Cloud.

  2. Defina sus equipos y cree un grupo de acceso de IAM para cada equipo.

  3. Crea un grupo de recursos para cada equipo. De esta forma puede organizar el acceso a sus servicios y espacios de trabajo de IBM Cloud en la cuenta, y empaquetarlos bajo una vista común y un proceso de facturación. Si desea mantener sus espacios de trabajo y acciones de Schematics separados de los recursos de la Nube, debe crear varios grupos de recursos.

  4. Asigne acceso al grupo de acceso de IAM. Tenga en cuenta las siguientes directrices cuando asigne acceso a un grupo de acceso de IAM:

    • Asegúrese de limitar el acceso de su grupo al grupo de recursos que haya creado para este equipo.
    • Si quieres que tu equipo tenga acceso a varios grupos de recursos. Por ejemplo, los permisos de Administrador y Gestor en todos los recursos del grupo de recursos A, pero el acceso de Visor para los recursos del grupo de recursos B, debe crear varias políticas de acceso.
    • El grupo de recursos de los espacios de trabajo o acción de Schematics puede ser diferente del grupo de recursos de los recursos de Nube con los que desea trabajar.
    • Para que un equipo pueda utilizar Schematics, debe asignar la dirección función de acceso al servicio para Schematics adecuada y los permisos necesarios para los recursos IBM Cloud que este equipo gestiona con Schematics. Puede revisar la documentación de cada uno de los servicios de IBM Cloud para encontrar la política de acceso de IAM adecuada.

Gestionar la etiqueta de acceso en su cuenta

Ahora puede gestionar de forma centralizada las etiquetas de acceso a los espacios de trabajo de Schematics en su cuenta a escala. Las etiquetas contienen los valores de metadatos en forma de clave y valor para ayudarle a organizar sus datos en la nube. Las etiquetas son esenciales, ya que ayuda a optimizar de forma eficiente su espacio de trabajo dentro de su cuenta. El siguiente paso le ayudará a crear y asociar etiquetas de acceso para los espacios de trabajo de Schematics en su cuenta.

Para obtener más información sobre la gestión de etiquetas de acceso, consulte Controlar el acceso a los recursos mediante etiquetas.