Gestion des accès utilisateur

Utiliser IBM Cloud® Identity and Access Management pour accorder des autorisations aux espaces de travail et aux actions de Schematics.

En tant que propriétaire du compte IBM Cloud®, vous devez vous assurer que vous contrôlez l'accès des utilisateurs aux espaces de travail Schematics et aux actions de votre compte. IBM Cloud Schematics s'intègre à IBM Cloud® Identity and Access Management (IAM) pour authentifier en toute sécurité les utilisateurs des services de la plateforme et contrôler l'accès aux ressources. IAM utilise le concept de groupes de ressources, de groupes d'accès, de rôles et de stratégies d'accès pour gérer l'accès aux ressources IBM Cloud®. Pour plus d'informations sur le fonctionnement d'IAM? Et comment utiliser les groupes de ressources, les groupes d'accès et les politiques d'accès pour organiser l'accès d'une équipe à Schematics? Voir Qu'est-ce que IBM Cloud® Identity and Access Management?

Vue d'ensemble des rôles et autorisations d'accès au service Schematics

Accorder l'accès à IBM Cloud Schematics en affectant des rôles d'accès au service IBM Cloud® Identity and Access Management (IAM) à vos utilisateurs.

Qui doit accorder l'accès à IBM Cloud Schematics?

En tant que propriétaire de compte ou administrateur de compte autorisé, vous pouvez affecter des rôles d'accès au service IAM à vos utilisateurs. Les rôles d'accès au service IAM déterminent les actions que vous pouvez effectuer sur une ressource IBM Cloud Schematics, telle qu'un espace de travail ou une action. Pour éviter d'affecter des stratégies d'accès à des utilisateurs individuels, vous pouvez créer des groupes d'accès IAM.

L'accès à IBM Cloud Schematics est-il suffisant pour gérer les ressources IBM Cloud?

Non. Si vous avez un rôle d'accès au service IBM Cloud Schematics, vous pouvez afficher, créer, mettre à jour ou supprimer des espaces de travail et des actions dans IBM Cloud Schematics. Cependant, pour gérer d'autres ressources cloud avec Schematics, vous devez vous voir attribuer la plateforme IAM ou le rôle d'accès au service pour la ressource IBM Cloud individuelle avec laquelle vous souhaitez travailler. Consultez la documentation de votre ressource pour déterminer les politiques d'accès dont vous avez besoin pour travailler avec votre ressource.

Accès par région

L'accès par région est une fonctionnalité de Schematics qui vous permet d'authentifier en toute sécurité les utilisateurs invités et de contrôler de manière cohérente l'accès aux entités Schematics telles que l'espace de travail, l'action, l'agent, etc. Pour attribuer des politiques d'accès à des utilisateurs individuels, envisagez de créer des groupes d'accès IAM.

Par exemple, si le propriétaire d'un compte souhaite restreindre l'accès à une ressource Schematics aux utilisateurs invités uniquement pour une région spécifique, comme eu-de. Ensuite, un propriétaire de compte peut définir la politique d'accès basée sur la région qui est appliquée au service Schematics, de sorte que l'utilisateur invité ne puisse accéder aux ressources qu'à partir de la région eu-de. Pour plus d'informations, voir la configuration de l'accès régional pour inviter un utilisateur.

Configuration de l'accès par région pour inviter un utilisateur

En tant que propriétaire du compte IBM Cloud ou administrateur de compte autorisé. Créez une politique d'accès régionale pour vos utilisateurs aux ressources IBM Cloud Schematics auxquelles vous voulez qu'ils accèdent.

  1. Invitez des utilisateurs à accéder à votre compte IBM Cloud.

  2. Dans la liste des utilisateurs invités, cliquez sur le nom de l'utilisateur auquel vous souhaitez appliquer un contrôle d'accès basé sur la région.

  3. Cliquez sur l'onglet Accès > Politiques d'accès > Attribuer un accès.

  4. Sélectionnez Règles d'accès.

    • Sélectionnez Schematics comme paramètre de service.
    • Sélectionnez Specific resources comme paramètre de ressources pour fournir un accès basé sur la région. Remarque : si vous sélectionnez All resources, l'utilisateur peut accéder à toutes les ressources de toutes les régions.
    • Pour permettre à l'utilisateur d'accéder à une région particulière, sélectionnez la région à laquelle vous souhaitez que l'utilisateur ait accès, par exemple Frankfurt (eu-de). Cliquez sur Suivant.
    • Fournir les rôles et les actions pour les sites Service access et Platform access selon les besoins. Cliquez sur Suivant.
  5. Cliquez sur Réviser pour revoir les paramètres. Cliquez sur Ajouter.

  6. Cliquez sur Attribuer pour attribuer l'accès régional à un utilisateur.

Schematics Rôles de la plate-forme et rôles des services

Les rôles des utilisateurs existent à la fois au niveau de la plateforme (compte) et au niveau du service. Si vous ne savez pas ce qu'un rôle de plate-forme ou de service permet à un utilisateur de faire, les rôles de plate-forme interagissent principalement avec les services IBM Cloud tels que le contrôleur de ressources ou Cloud Identity and Access Management. Cependant, les rôles au sein d'un service interagissent principalement avec l'API concernée, qui dans ce cas est l'API Schematics API.

Rôles de plateforme

Les rôles de la plate-forme peuvent être attribués à un compte entier, à des instances de service particulières ou à des objets à l'intérieur d'une instance de service.

  • Administrateur: dispose de la gamme complète de droits sur une action particulière et ses actions enfant. Il permet d'inviter de nouveaux utilisateurs et d'affecter des rôles sur l'objet (seuls les administrateurs peuvent affecter des rôles). Par défaut, les administrateurs n'ont pas de rôle de service. Cependant, ils peuvent s'attribuer des rôles.
  • Editeur: peut afficher, créer et supprimer des instances au niveau du compte, sauf inviter de nouveaux utilisateurs, gérer le compte et affecter des règles d'accès. Son utilisation est limitée aux actions au sein d'une instance de service, au-delà de la possibilité de les visualiser.
  • Opérateur : Peut afficher des instances au niveau du compte, mais ne peut pas les modifier. Son utilisation est limitée aux actions au sein d'une instance de service, au-delà de la possibilité de les visualiser.
  • Afficheur : peut afficher des instances au niveau du compte, mais ne peut pas les modifier. Son utilisation est limitée aux actions au sein d'une instance de service, au-delà de la possibilité de les visualiser.

Rôles de service

Alors qu'un rôle au niveau du compte donne à un utilisateur des droits particuliers sur les instances de service par défaut, des rôles peuvent également être affectés sur une instance de service particulière. Les rôles de service peuvent être appliqués aux trois objets de première classe d'une instance de service : l'instance dans son ensemble, l'espace de travail particulier et l'action. Toutefois, ces droits peuvent être affectés de manière plus précise si nécessaire.

Les rôles de service peuvent être affectés par instance ou pour toutes les instances d'un compte.

  • Lecteur: Vous pouvez effectuer des actions en lecture seule au sein d'un service, telles que la consultation de ressources spécifiques au service. Par exemple, lisez la définition de l'action, les paramètres KMS, les détails de l'espace de travail, les paramètres de configuration de l'agent, etc.
  • Rédacteur: Vous pouvez créer, modifier et lire des ressources spécifiques au service. Par exemple, créez et mettez à jour l'espace de travail, l'action, l'agent, etc.
  • Gestionnaire: En plus de l'accès au rédacteur, vous disposez de tous les privilèges définis par le service. Un gestionnaire, par exemple, dispose de toutes les autorisations d'un lecteur et de bien d'autres encore.

Rôles et droits relatifs aux offres Schematics

La liste fournit des détails sur les rôles et les autorisations nécessaires pour les offres Schematics

Droits sur l'espace de travail

Consultez le tableau ci-dessous pour prendre connaissance des droits dont vous avez besoin pour utiliser des espaces de travail Schematics.

Droits des utilisateurs pour les espaces de travail Schematics
Activités Lecteur Auteur Responsable Propriétaire de compte
View workspace coche coche coche coche
View workspace activities coche coche coche coche
View workspace logs coche coche coche coche
Create workspace coche coche
Update workspace coche coche coche
Delete workspace coche coche
Freeze and unfreeze workspace coche coche coche
View the readme of a template coche coche coche coche
Create Terraform execution plan coche coche coche
Apply a Terraform template coche coche coche
Destroy workspace resources coche coche coche

Droits d'action

Consultez le tableau ci-dessous pour prendre connaissance des droits dont vous avez besoin pour utiliser des actions Schematics.

Droits d'utilisateur pour les actions Schematics
Activités Lecteur Auteur Responsable Propriétaire de compte
View action coche coche coche coche
View action jobs coche coche coche coche
View job logs coche coche coche coche
Create action coche coche
Update action coche coche coche
Delete action coche coche
Run check action job coche coche coche
Run an action coche coche coche

Autorisations de l'agent

Voici les différentes autorisations dont un utilisateur a besoin pour créer et déployer l'agent Schematics

  • Droit de déploiement d'un agent
  • Droit permettant à l'agent de se connecter à Schematics
  • Droit accordé aux utilisateurs de gérer les agents

Droit de déploiement d'un agent

L'agent recommande d'utiliser un identifiant de service et une clé API pour provisionner les ressources IBM Cloud telles que IBM Cloud Kubernetes Service ou Red Hat OpenShift, IBM Cloud Object Storage, et le seau IBM Cloud Object Storage.

Voici les autorisations et les rôles maximums que les services doivent déployer pour un agent.

Droits de déploiement d'un agent
Ressources Rôle de service Rôle de plateforme
IBM Cloud Kubernetes Service Responsable Afficheur
Resource Group Administrateur
Red Hat OpenShift ou Kubernetes Service Rédacteur d'objet Administrateur
IBM Cloud Object Storage Programme d'écriture d'objets + + Administrateur + +
IBM Cloud Object Storage bucket Enregistreur d'objets + enregistreur Administrateur
Schematics Responsable Opérateur

Droit permettant à l'agent de se connecter à Schematics

Prenez en compte les accès suivants qui sont fournis pour qu'un agent puisse se connecter à Schematics.

  • Vous devez disposer des droits d'administrateur pour accéder aux ressources telles que IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storage, etc.
  • Vous devez disposer de l'accès au rôle de service Responsable, des droits du rôle Opérateur et affecter l'accès au profil sécurisé pour vous connecter.

Autorisation pour les utilisateurs de gérer les agents

Consultez le tableau suivant pour connaître l'identité et les droits dont vous avez besoin pour utiliser l'agent Schematics.

Outre les activités et les autorisations énumérées, vous devez vous assurer que vous disposez des autorisations nécessaires pour exécuter les activités agent create, agent plan, agent apply, agent delete, et agent destroy pour qu'elles se déroulent correctement.

Droits utilisateur pour l'agent Schematics
Activités Lecteur Auteur Responsable Propriétaire de compte
View agents coche coche coche coche
View agent logs coche coche coche coche
Agent apply coche coche coche
Agent create coche coche
Agent delete coche coche
Agent destroy coche coche coche
Agent plan coche coche coche
Agent update coche coche coche

Droits KMS

Consultez le tableau ci-dessous pour prendre connaissance des droits dont vous avez besoin pour utiliser le système de gestion des clés (KMS) Schematics.

Droits d'utilisation pour Schematics KMS
Activités Lecteur Auteur Responsable Propriétaire de compte
View KMS instances coche coche coche coche
Read KMS settings coche coche coche coche
Update the KMS settings coche coche coche

Configuration de l'accès pour vos utilisateurs

En tant que propriétaire du compte IBM Cloud ou administrateur de compte autorisé. Créez un groupe d'accès IAM pour vos utilisateurs et affectez des règles d'accès au service à IBM Cloud Schematics et aux ressources que vos utilisateurs doivent utiliser.

  1. Invitez des utilisateurs à accéder à votre compte IBM Cloud.

  2. Définissez vos équipes et créez un groupe d'accès IAM pour chacune d'elles.

  3. Créer un groupe de ressources pour chaque équipe. Vous pouvez donc organiser l'accès à leurs services et espaces de travail IBM Cloud dans votre compte et les regrouper sous un même processus de perception et de facturation. Si vous souhaitez séparer les espaces de travail et les actions de Schematics des ressources du cloud, vous devez créer plusieurs groupes de ressources.

  4. Affectez un accès à votre groupe d'accès IAM. Tenez compte des instructions suivantes lorsque vous affectez un accès à un groupe d'accès IAM :

    • Veillez à limiter la portée de l'accès de votre groupe au groupe de ressources que vous avez créé pour cette équipe.
    • Si vous souhaitez que votre équipe ait accès à plusieurs groupes de ressources. Par exemple, les autorisations d' administrateur et de gestionnaire sur toutes les ressources du groupe de ressources A, mais l'accès de spectateur pour les ressources du groupe de ressources B, vous devez créer plusieurs politiques d'accès.
    • Le groupe de ressources des espaces de travail ou de l'action Schematics peut être différent du groupe de ressources des ressources cloud avec lesquelles vous souhaitez travailler.
    • Pour qu'une équipe puisse utiliser Schematics, vous devez lui attribuer le site rôle d'accès au service pour Schematics approprié et les autorisations nécessaires pour les ressources IBM Cloud que cette équipe gère à l'aide de Schematics. Vous pouvez consulter la documentation relative à chacun des services IBM Cloud pour trouver la stratégie d'accès IAM appropriée.

Gérer l'étiquette d'accès dans votre compte

Vous pouvez désormais gérer de manière centralisée et à grande échelle les balises d'accès aux espaces de travail Schematics de votre compte. Les balises contiennent les valeurs des métadonnées sous la forme d'une clé et d'une valeur pour vous aider à organiser vos données dans le nuage. Les balises sont essentielles, car elles permettent d'optimiser efficacement votre espace de travail dans votre compte. L'étape suivante permet de créer et d'associer des balises d'accès aux espaces de travail Schematics dans votre compte.

Pour plus d'informations sur la gestion des balises d'accès, voir Contrôler l'accès aux ressources à l'aide de balises.