Foire aux questions d'ordre général

Les réponses aux questions fréquentes concernant l' IBM Cloud Schematics e sont regroupées dans la section suivante.

Qu'est-ce qu'IBM Cloud Schematics et comment ce service fonctionne-t-il ?

IBM Cloud Schematics fournit des outils puissants pour automatiser le processus d'approvisionnement et de gestion de votre infrastructure en nuage. Et la configuration, l'exploitation de vos ressources en nuage et le déploiement de vos charges de travail applicatives.

Pour ce faire, Schematics utilise des projets open source, tels que Terraform, Ansible, Red Hat OpenShift, Operators et Helm, et vous propose ces fonctionnalités sous forme de service géré. Plutôt que d'installer chaque projet open source sur votre système et de découvrir l'API ou l'interface de ligne de commande. Vous pouvez déclarer les tâches que vous souhaitez exécuter dans IBM Cloud et voir Schematics exécuter ces tâches pour vous.

Pour plus d'informations sur le fonctionnement de Schematics, voir A propos de IBM Cloud Schematics.

Qu'est-ce qu'Infrastructure as Code ?

L'« Infrastructure as Code » ( IaC ) vous permet de codifier votre environnement cloud afin d'automatiser le provisionnement et la gestion des ressources cloud. Au lieu de provisionner et de configurer manuellement les ressources d'infrastructure ou d'utiliser des scripts pour adapter votre environnement cloud, vous utilisez un langage de script de haut niveau pour définir vos ressources et leurs configurations. Des outils tels que Terraform fournissent ces ressources dans le nuage par le biais de son API. Comme votre code d'infrastructure est traité de la même manière que le code de votre application, vous pouvez mettre en œuvre des pratiques d' DevOps, telles que le contrôle de version, les tests et la surveillance continue.

Puis-je utiliser les modules Terraform IBM avec Schematics pour provisionner l'infrastructure requise?

Oui, vous pouvez utiliser les modules Terraform IBM(TIM) avec Schematics pour provisionner l'infrastructure. Les modules Terraform IBM sont des modules préconstruits, validés et prêts pour l'entreprise qui suivent les meilleures pratiques de IBM Cloud. Ces modules peuvent être référencés directement dans vos configurations Terraform et utilisés avec les espaces de travail Schematics pour provisionner efficacement les ressources IBM Cloud. Pour plus d'informations et pour connaître les modules disponibles, consultez le Terraform Registry.

Quel est le coût de l'utilisation de Schematics?

Les espaces de travail IBM Cloud Schematics vous sont fournis gratuitement. Toutefois, lorsque vous décidez d'appliquer votre modèle Terraform dans IBM Cloud en cliquant sur « Apply plan » depuis la page de détails de l'espace de travail ou en exécutant la commande « ibmcloud schematics apply », les ressources Cloud décrites dans votre modèle Terraform vous sont facturées. Passez en revue les plans de service et les informations de tarification disponibles pour chaque ressource que vous êtes sur le point de créer. Certains services sont fournis avec une limite par compte IBM Cloud. Si vous êtes sur le point d'atteindre la limite de service définie pour votre compte, la ressource n'est pas mise à disposition tant que vous n'augmentez pas le quota de service ou que vous ne retirez pas les services existants.

L'utilisation de la commande Schematics ibmcloud terraform affiche un message d'avertissement et de dépréciation comme Alias Terraform are deprecated. Use schematics or sch dans votre commande.

Comment sauvegarder des fichiers entre des opérations?

Schematics conserve les fichiers qui sont écrits dans le chemin /tmp/.schematics lors des opérations d'action et d'espace de travail. Les fichiers sont restaurés dans le même chemin lors de l'exécution de l'opération suivante sur l'espace de travail. La limite des fichiers est de 10 Mo.

Echecs de travaux dus à des fichiers supprimés ou manquants dans l'espace de travail ou à des référentiels de modèles d'actions (Ansible)

Les échecs des travaux sont dus à des fichiers supprimés ou manquants dans le référentiel de modèles Git après l'importation ou le clonage du référentiel vers Schematics.

Les fichiers peuvent être manquants au moment de l'exécution pour plusieurs raisons : - Les fichiers sont référencés en utilisant le système de fichiers symlinks vers différents fichiers ou dossiers dans le référentiel, ou vers des systèmes de fichiers externes. - Le contenu du repo a été téléchargé en tant que TGZ et les fichiers référencés par les sous-modules Git ou symlinks n'ont pas été inclus dans le TGZ. - Les fichiers ont été considérés comme vulnérables ou malveillants par Schematics.

Fichiers supprimés à l'aide de Terraform, ou Ansible template repos

Pour protéger les utilisateurs contre les acteurs malveillants, Schematics supprime des dépôts Git clonés par les utilisateurs les fichiers susceptibles d'avoir un impact sur la sécurité ou l'intégrité du service. L'objectif est de protéger les utilisateurs contre l'exécution de modules ou de programmes non autorisés qui pourraient avoir un impact sur le service. Les fichiers compressés, tels que les fichiers zip ou tar, sont automatiquement exclus des dépôts des utilisateurs. Le contenu du fichier tar n'est pas inspecté. De même, l'utilisation de fichiers supérieurs à 500KB n'est pas prise en charge (autorisée) dans les dépôts de modèles, où les fichiers de configuration typiques IaC sont des KB.

Si l'on souhaite travailler avec les fichiers, ceux-ci peuvent être importés dans Schematics au moment de l'exécution dans /tmp ou conservés dans /tmp/.schematics. Seuls les fichiers de moins de 10 Mo sont conservés entre les exécutions de tâches.

Lors de la création d'espaces de travail ou d'actions Schematics, IBM Cloud Schematics clone une copie du modèle Terraform (ou Ansible ) à partir de votre dépôt Git et la stocke dans un emplacement sécurisé. Avant de sauvegarder les fichiers modèles, Schematics analyse le contenu et les fichiers considérés comme malveillants ou vulnérables sont supprimés. Une liste d'autorisation est utilisée pour n'autoriser que les fichiers autorisés. La suppression de fichier est basée sur les critères suivants:

  • Les extensions de fichier autorisées sont .cer, .cfg, .conf, .crt, .der, .gitignore, .html, .j2, .jacl, .js, .json, .key, .md, .netrc, .pem, .properties, .ps1, .pub, .py, .service, .sh, .tf, .tf.json, .tfvars, .tmpl, .tpl, .txt, .yaml, .yml, .zip, _rsa, license.
  • Les extensions d'image autorisées sont .bmp, .gif, .jpeg, .jpg, .png, .so .tif, .tiff.
  • Les fichiers qui sont explicitement supprimés sont .asa, .asax, .exe, .php5, .pht, .phtml, .shtml, .swf, .tfstate, .tfstate.backup, .xap, .zip, .tar.
  • Tous les fichiers de plus de 500 Ko sont supprimés. Cette limite de fichier ne s'applique pas aux types de fichier image autorisés.
  • Lorsque le nom du dossier commence par un (point) ., il est considéré comme malveillant et supprimé.

La liste des extensions autorisées est surveillée et mise à jour en continu dans toutes les versions. Vous pouvez créer un ticket d'assistance en indiquant que vous souhaitez ajouter une extension de fichier à la liste.

L'utilisation des sous-modules Git est-elle supportée dans les dépôts Git ou les fichiers TGZ ?

L'utilisation de sous-modules Git est prise en charge uniquement pour les référentiels Git clonés. Lorsque Schematics clone le référentiel Git, les sous-modules Git sont importés. Lorsque les dépôts sont téléchargés sous forme de fichiers TGZ, Schematics n'utilise pas d'opération de clonage et les fichiers ou dossiers référencés par le sous-module Git ne sont pas inclus. Lors de l'utilisation de fichiers TGZ, tous les fichiers requis par les sous-modules Git ou symlinks doivent être inclus dans le TGZ.

Y a-t-il une limite de débit?

IBM Cloud Schematics prend en charge 50 requêtes API par minute, par région et par utilisateur. Les régions sont us-east, us-south, eu-gb ou eu-de. Attendez de recommencer la commande.

Pourquoi les travaux sont-ils mis en attente dans une file d'attente?

IBM Cloud Schematics met en file d'attente tous les travaux des utilisateurs dans une seule file d'attente. En fonction de la charge de travail des utilisateurs et de la durée d'exécution des tâches, l'utilisateur peut rencontrer des retards. Pour plus d'informations, voir Etat de la file d'attente de travaux.

Comment générer un jeton d'accès IAM, si l'ID client bx est utilisé ?

Pour créer un jeton d'accès IAM, utilisez export IBMCLOUD_API_KEY=<ibmcloud_api_key> et exécutez la commande.

curl -X POST "https://iam.cloud.ibm.com/identity/token" -H "Content-Type: application/x-www-form-urlencoded" -d "grant_type=urn:ibm:params:oauth:grant-type:apikey&apikey=$IBMCLOUD_API_KEY" -u bx:bx.

Pour plus d'informations, voir IAM access token et Create API key. Vous pouvez définir les variables d'environnement suivantes : export ACCESS_TOKEN=<access_token> et export REFRESH_TOKEN=<refresh_token>.

Comment remédier à l'échec du clonage du dépôt Git, qui peut ne pas trouver la référence distante ou les têtes ou le maître, très probablement un nom de branche invalide est transmis?

L'utilisation de la branche « https://github.com/guruprasad0110/tf_cloudless_sleepy_13/ » du dépôt, après le 1er octobre 2020, peut entraîner l'affichage de ce message d'erreur.

Si le dépôt a été créé après le 1er octobre 2020, la syntaxe de la branche principale doit être la suivante : https://github.com/username/reponame/tree/main. Par exemple, https://github.com/guruprasad0110/tf_cloudless_sleepy_13/tree/main

Est-il possible d'augmenter le délai d'expiration pour les ressources « null-exec » et « remote-exec »?

Non, les ressources « null-exec » (null_resources) et « remote-exec » ont un délai d'expiration maximal de 60 minutes. Les travaux plus longs doivent être segmentés en blocs plus courts pour accélérer la mise à disposition de l'infrastructure. Sinon, l'exécution expire automatiquement après 60 minutes.

Comment puis-je enregistrer des fichiers définis par l'utilisateur dans les modules Terraform et les utiliser dans plusieurs commandes Terraform?

IBM Cloud Schematics stocke et gère déjà en toute sécurité le fichier d'état généré par le moteur Terraform dans un espace de travail Schematics. Schematics enregistre périodiquement le fichier d'état dans cet emplacement sécurisé. En outre, le fichier d'état est automatiquement restauré avant l'exécution des tâches Schematics ou des commandes Terraform telles que plan, apply, destroy, refresh, ou import.

De la même manière, IBM Cloud Schematics prend en charge le stockage des fichiers définis par l’utilisateur et générés par le modèle ou les modules Terraform. Schematics s’attend à ce que le modèle ou les modules Terraform définis par l’utilisateur génèrent ces fichiers et les placent dans un emplacement prédéfini. Schematics les enregistre et les restaure automatiquement avant et après l’exécution des tâches Schematics ou de la commande Terraform.

Vos fichiers doivent être placés dans le dossier /tmp/.schematics et la limite est fixée à 10 MB. Schematics effectue la sauvegarde et la restauration de tous les fichiers contenus dans le dossier /tmp/.schematics.

Comment identifier le meilleur moyen de synchroniser une ressource supprimée avec l'état Terraformm ?

À l'heure actuelle, le service « IBM Cloud Schematics » ne permet pas d'importer ni de synchroniser l'état des ressources cloud dans l'espace de travail « Schematics ». Cela est prévu dans la future feuille de route.

Comment puis-je résoudre le problème lié à une requête qui dépasse le quota de ressources du cluster, fixé à « 100 », pour le compte, quelle que soit la région?

Error: Request failed with status code: 403, ServerErrorResponse: {"incidentID":"706efb2c-3461-4b9d-a52c-038fda3929ea,706efb2c-3461-4b9d-a52c-038fda3929ea","code":"E60b6","description":"This request exceeds the 'Cluster' resource quota of '100' for the account in this region. Your account already has '100' of the resource in the region, and the request would add '1'. Revise your request, remove any unnecessary resources, or contact IBM support to increase your quota.","type":"General"}

Cette erreur de validation de quota s'affiche lorsque le quota de ressources Cluster de 100 pour le compte dans cette région est dépassé. Vous pouvez envisager de supprimer les ressources existantes et d'essayer de relancer l'opération.

Lors de la création de ressources sur Red Hat OpenShift ou Kubernetes, puis-je augmenter le délai d'expiration de 90 minutes?

Oui, vous pouvez augmenter le délai d'attente pour les ressources Red Hat OpenShift ou Kubernetes. Pour plus d'informations, voir ibm_container_vpc_cluster fournit les options de configuration t suivantes.

Comment puis-je résoudre l'erreur 403 qui survient lors de la validation de l'emplacement dans le compte du catalogue global?

Vous pouvez vérifier l'emplacement ou les droits d'accès permettant de créer ou de consulter la ressource dans les paramètres du catalogue de votre compte. Pour plus d'informations, voir Gérer les paramètres de localisation dans le catalogue global.

Puis-je démarrer ou arrêter le fichier Virtual Servers for VPC en fonction des balises, du planificateur ou du travail cron ?

Oui, vous pouvez utiliser Cloud Functions pour configurer des opérations gérées telles que le démarrage ou l'arrêt d'une requête en fonction de balises, mais aussi via le planificateur ou une tâche cron pour déclencher l'action Schematics. Pour plus d'informations, voir le référentiel de la solution VSI operations and schedule GitHub.

Puis-je créer un nœud de travail au sein d'un pool de nœuds de travail existant?

Oui, vous pouvez créer ou ajouter un nœud de travail dans un pool de nœuds de travail existant en utilisant la ressource de pool de travail du conteneur IBM dans un cluster Kubernetes via Schematics. Ou Terraform à l'aide de la ressource de connexion de zone de pool de noeuds worker de conteneur IBM. Pour plus d'informations, voir ibm_container_worker_pool_zone_attachment.

Où puis-je afficher la liste des adresses IP publiques et privées autorisées pour les régions us-south, us-east, eu-gbet eu-de ?

Vous pouvez afficher la liste des adresses IP publiques et privées autorisées des régions us-south, us-east, eu-gbet eu-de dans Schematics : adresses IP autorisées.

Puis-je ajouter ou supprimer manuellement et directement une ressource du tableau de bord de service ?

Lorsque vous mettez à disposition des ressources à l'aide d'IBM Cloud Schematics, l'état de vos ressources est stocké dans un fichier d'état IBM Cloud Schematics local. Ce fichier d'état est la source unique de données de référence pour IBM Cloud Schematics et permet d'identifier les ressources qui sont mises à disposition dans votre compte IBM Cloud. Si vous ajoutez manuellement une ressource sans utiliser IBM Cloud Schematics, cette ressource n'est pas stockée dans le fichier d'état IBM Cloud Schematics et, par conséquent, elle ne peut pas être gérée à l'aide d'IBM Cloud Schematics.

Lorsque vous retirez manuellement une ressource que vous avez mise à disposition à l'aide d'IBM Cloud Schematics, le fichier d'état n'est pas mis à jour automatiquement et il n'est plus synchronisé. Lorsque vous créez votre prochain plan d'exécution Terraform ou que vous appliquez une nouvelle version de modèle, Schematics vérifie que les ressources Cloud figurant dans le fichier d'état existent bien dans votre compte IBM Cloud et qu'elles correspondent à l'état enregistré dans ce fichier. Si la ressource n'est pas trouvée, le fichier d'état est mis à jour et le plan d'exécution Terraform est modifié.

Pour assurer la synchronisation entre votre fichier d'état « IBM Cloud Schematics » et les ressources Cloud de votre compte, utilisez IBM Cloud Schematics pour créer ou supprimer vos ressources.

Quelles modifications puis-je apporter à mes ressources ?

Vous pouvez choisir d'ajouter, de modifier ou de supprimer du code d'infrastructure dans votre modèle Terraform via GitHub, ou de mettre à jour les valeurs des variables depuis le tableau de bord des espaces de travail de Schematics.

Comment puis-je comparer l'état requis de mes ressources cloud par rapport à l'état réel de mes ressources ?

Pour créer un rapport d'écart et afficher les modifications entre les services d'infrastructure et de plateforme que vous avez spécifiés dans vos fichiers de configuration Terraform. Vous pouvez utiliser des plans d'exécution Terraform. Un plan d'exécution Terraform récapitule les mesures que doit prendre Schematics pour mettre à disposition l'environnement de cloud décrit dans vos fichiers de configuration Terraform. Ces actions peuvent notamment consister à ajouter, modifier ou supprimer des ressources Cloud.

Quelles sont les déviations qui ne peuvent pas être détectées ?

  • Un plan d'exécution Terraform est basé sur le fichier d'état Terraform qui est créé lors de l'exécution de votre première action d'application Schematics.
  • Les ressources que vous avez provisionnées dans d'autres espaces de travail d' Schematics à l'aide d'outils d'automatisation tels que Ansible ou Chef, et qui ont été ajoutées sans utiliser Schematics, ne sont pas incluses dans le plan d'exécution Terraform.

Comment puis-je supprimer des ressources avec « IBM Cloud Schematics »?

Vous pouvez utiliser la console ou l'interface de ligne de commande (CLI) d' IBM Cloud Schematics pour supprimer toutes les ressources que vous avez provisionnées via Schematics. Pour rester synchronisé avec votre modèle Terraform, veillez à supprimer le code d'infrastructure associé de votre modèle Terraform. Ainsi, vos ressources ne sont pas ajoutées à nouveau lorsque vous appliquez une nouvelle version de votre modèle Terraform.

Que se passe-il si je choisis de supprimer ma ressource directement à partir du tableau de bord des ressources ?

Lorsque vous retirez manuellement une ressource que vous avez mise à disposition à l'aide d'IBM Cloud Schematics, le fichier d'état n'est pas mis à jour automatiquement et il n'est plus synchronisé. Lorsque vous créez le plan d'exécution Terraform suivant ou que vous appliquez une nouvelle version de modèle. Schematics vérifie que les ressources Cloud du fichier d'état existent dans votre compte IBM Cloud avec l'état qui est capturé. Si la ressource n'est pas trouvée, le fichier d'état est mis à jour et le plan d'exécution Terraform est modifié.

Bien que le fichier d'état soit mis à jour avant l'application des nouvelles modifications apportées à vos ressources Cloud, ne supprimez pas manuellement de ressources depuis le tableau de bord des ressources afin d'éviter tout résultat inattendu. A la place, utilisez la console ou l'interface de ligne de commande IBM Cloud Schematics pour retirer vos ressources ou retirez le code d'infrastructure associé de votre modèle Terraform.

Le site Schematics prend-il en charge la commande ibmcloud terraform?

L'utilisation de la commande ibmcloud terraform à partir de l'édition de l'interface de ligne de commande v1.8.0 affiche le message d'avertissement Alias Terraform are deprecated. Use schematics or sch in your commands. Pour plus d'informations, voir Historique des versions de l'interface de ligne de commande.

Puis-je accéder à un réseau privé via Schematics?

Oui, depuis la version de l'interface de ligne de commande v1.8.0 Schematics prend en charge le nœud final Schematics privé pour accéder à votre réseau privé. Pour plus d'informations, voir le point d'accès privé Schematics.

Comment puis-je résoudre le message d'erreur qui s'affiche lorsque je me connecte aux adresses IP de l'hôte Bastion via IBM Cloud Schematics?

Erreur

timeout - last error: Error connecting to bastion: dial tcp
 2022/03/02 03:59:37 Terraform apply | 52.118.101.204:22: connect: connection timed out
 2022/03/02 03:59:37 Terraform apply |
 2022/03/02 03:59:37 Terraform apply | Error: file provisioner error

Vous pouvez accéder à vos espaces de travail Schematics et vous connecter à Bastion host IPs par région ou par zone, en utilisant des adresses privées ou publiques. Pour plus d'informations, voir Ouvrir les adresses IP de IBM Cloud Schematics dans votre pare-feu.

Comment créer un cluster à l'aide de Terraform dans l'environnement IBM Cloud ?

Reportez-vous au didacticiel sur les clusters Red Hat OpenShift on IBM Cloud monozone et multizone et Kubernetes Service.

Puis-je toujours configurer Terraform pour qu'il utilise la version actuelle ou la version par défaut?

Oui, dans le fichier de charge utile ou JSON, si les valeurs des paramètres type et template_type ne sont pas déclarées au moment de l'exécution, la version par défaut de Terraform est prise en compte. Pour plus d'informations, voir Spécification de contraintes de version pour Terraform. Vous pouvez spécifier la version de Terraform dans le contenu à l'aide du paramètre type ou template_type. Toutefois, vérifiez si la valeur de version de type et template_type contient la même version.

Si je définis type: = terraform_v1.4 dans le fichier JSON comme indiqué dans le bloc de code, Terraform version 1.4 continue-t-il à être utilisé même si Terraform version 2.0 ou une version plus récente est publiée?

    //Sample JSON file
    {
    "name": "<workspace_name>",
    "type": "terraform_v1.4",
    "resource_group": "<resource_group>",
    "location": "",
    "description": "<workspace_description>",
    "template_repo": {
    "url": "http://xxxxx.git",
    "branch": "main"
    },
    "template_data": [{
    "folder": "",
    "type": "terraform_v1.4"
    }]
    }

Non, si la version de Terraform est indiquée dans la charge utile ou le modèle, seule la version spécifiée dans versions.tf est prise en compte lors du provisionnement. Pour prendre en compte la version en cours de Terraform, vous pouvez configurer le paramètre required_version en tant que required_version = ">=1.4 <2.0". Pour plus d'informations, voir Contraintes de version pour Terraform.

Puis-je indiquer uniquement la version du fournisseur dans le paramètre « version »? Ou bien est-il obligatoire de fournir le paramètre required_version dans le fichier versions.tf?

Oui, vous devez spécifier le fichier version = "x.x.x" car il indique la version du fournisseur IBM Cloud. required_version = ">1.4, <2.0" signifie la version Terraform à mettre à disposition. Pour plus d'informations, voir Contraintes de version pour Terraform. Si le paramètre « version » n'est pas déclaré dans votre fichier « versions.tf », la version actuelle du plug-in du fournisseur est automatiquement utilisée dans « Schematics ». Pour plus d'informations, voir Contraintes de version pour les fournisseurs Terraform.

Quelle est la différence entre supprimer et détruire dans Schematics?

Supprimez la ressource de cloud associée de l'espace de travail. Supprimer l'espace de travail permet de supprimer l'espace de travail. Il est recommandé de détruire d'abord la ressource de l'espace de travail, puis de supprimer l'espace de travail. Pour plus d'informations, voir Suppression d'un espace de travail

Puis-je supprimer et détruire une opération en une seule étape?

Non, vous ne pouvez pas supprimer et détruire l'opération en une seule étape. Vous devez suivre le processus pour procéder à la destruction, puis à la suppression.

Qu'est-ce qu'un groupe de ressources et en quoi cela m'aide-t-il à organiser mon équipe?

L'affectation d'un accès à un service IBM Cloud spécifique est un bon moyen de permettre à un utilisateur de travailler avec un service spécifique dans votre compte. Cependant, lorsque vous générez des charges de travail de production dans le cloud, il est très probable que vous disposiez de plusieurs services et ressources IBM Cloud qui sont utilisés par différentes équipes. Avec les groupes de ressources, vous pouvez organiser plusieurs services dans votre compte et les regrouper sous un processus d'affichage et de facturation commun. Pour que les membres de votre équipe puissent gérer ces ressources, vous pouvez affecter des règles d'accès IAM à un groupe de ressources afin de leur permettre d'afficher et de gérer les ressources au sein d'un groupe de ressources.

Supposez, par exemple, que vous ayez une équipe A chargée de gérer un cluster IBM Cloud Kubernetes Service et une autre équipe B chargée de développer des applications sans serveur avec IBM Cloud® Functions. Les deux équipes utilisent des espaces de travail « IBM Cloud Schematics » pour gérer leurs ressources cloud. Afin de garantir l'isolation des espaces de travail et des ressources, vous créez un groupe de ressources pour chaque équipe. Ensuite, vous affectez les droits requis à chaque groupe de ressources. Par exemple, le rôle d'accès du service Responsable à tous les espaces de travail du groupe de ressources A, mais l'accès Lecteur aux espaces de travail du groupe de ressources B.

Quel est l'intérêt d'utiliser un groupe d'accès IAM?

Pour réduire le nombre de politiques d'accès IAM attribuées à des utilisateurs individuels, vous pouvez créer un groupe d'accès IAM pour chaque équipe et accorder à ce groupe toutes les autorisations nécessaires pour travailler avec les ressources d'un groupe de ressources.

L'image suivante illustre comment utiliser les groupes d'accès IAM et les groupes de ressources pour organiser les autorisations dans votre compte IBM Cloud.

<img src="../images/schematics-user-flow-rg.png" alt="Using resource groups and IAM access groups to organize access to IBM Cloud Schematics" width="900" style="width: 900px; border-style: none"/>
  1. Le propriétaire de compte ou un administrateur autorisé définit une équipe et crée un groupe d'accès IAM pour chaque équipe.
  2. Le groupe d'accès IAM est affecté aux ressources d'un groupe de ressources spécifique. Ainsi, le groupe d'accès A reçoit les droits d'accès Editeur pour toutes les ressources du groupe de ressources A, mais uniquement les droits d'accès Afficheur pour les ressources du groupe de ressources B.
  3. Le propriétaire de compte ou un administrateur autorisé ajoute des utilisateurs au groupe d'accès IAM. Tous les utilisateurs héritent automatiquement des droits d'accès du groupe d'accès IAM.

Quelles sont les étapes à suivre pour créer et restreindre les jetons d'accès personnels (PAT) classiques et à granularité fine?

Pour démarrer l'API GitHub et établir des connexions Git via HTTP, créer des scripts rapides et tester des intégrations, PAT est utilisé. Pour plus d'informations, voir PAT.

GitHub prend actuellement en charge deux types de jetons d'accès personnels, et les propriétaires d'organisations peuvent définir une politique pour restreindre l'accès des jetons d'accès personnels à leur organisation :

  • jetons d'accès personnel à granularité fine
  • jetons d'accès personnels (classiques). GitHub vous recommande d'utiliser des jetons d'accès personnel à granularité fine au lieu de jetons d'accès personnel (classiques) chaque fois que cela est possible.

Les étapes suivantes permettent de créer et de restreindre les jetons PAT.

Puis-je exécuter l'option terraform init -backend-config="KEY=VALUE" via l'interface de ligne de commande?

Schematics ne vous permet pas d'éditer la configuration du backend Terraform. Schematics gère en interne le fichier d'état, dans son propre bucket IBM Cloud Object Storage, qui est crypté en utilisant le cryptage envelop.

Quand spécifier la branche principale ou de sous-répertoire GitHub ?

Création d'espace de travail

Dans la page de création de l'espace de travail, pour le Repository URL. Le lien peut pointer vers la branche master, une autre branche ou un sous-répertoire. Sur la page « Paramètres » de l'espace de travail, cliquez sur l'icône d'édition pour modifier votre Repository URL. Pour plus de détails sur la création d'un espace de travail, voir Création d'un espace de travail. Le lien peut pointer vers la branche master, une autre branche ou un sous-répertoire. - Exemple pour la branche « master » : https://github.com/myorg/myrepo - Exemple pour d'autres succursales : https://github.com/myorg/myrepo/tree/mybranch - Exemple de sous-répertoire : https://github.com/mnorg/myrepo/tree/mybranch/mysubdirectory

Le nom de la branche contient / (barre oblique inverse) n'est pas pris en charge.

Création d'action

Dans la page de création de l'action, l' URL peut pointer vers la branche principale, une autre branche ou un sous-répertoire. Si votre référentiel contient plusieurs playbooks, sélectionnez celui que vous souhaitez exécuter. Une action Schematics peut pointer vers un protocole à la fois. Pour plus de détails sur l'utilisation d'une action, voir Création d'une action pour exécuter plusieurs sélections, vous devez créer une action distincte pour chaque sélection. - Exemple pour la branche « master » - https://github.com/myorg/myrepo - Exemple pour les autres succursales - https://github.com/myorg/myrepo/tree/mybranch - Exemple de sous-répertoire - https://github.com/mnorg/myrepo/tree/mybranch/mysubdirectory

Vous ne disposez d'aucun protocole pouvant être utilisé ? Essayez l'un de vos exemples de playbooks.

Sur la page « Paramètres » de l'espace de travail, cliquez sur l'icône « Modifier » pour modifier votre Repository URL. Le lien peut pointer vers la branche master, une autre branche ou un sous-répertoire. - Exemple pour la branche « master » : https://github.com/myorg/myrepo - Exemple pour d'autres succursales : https://github.com/myorg/myrepo/tree/mybranch - Exemple de sous-répertoire : https://github.com/mnorg/myrepo/tree/mybranch/mysubdirectory

Pouvez-vous configurer l'activité de l'appel API Schematics ?

Le plug-in Schematics vous permet de configurer le délai d'attente jusqu'à 30 seconds pour les appels à l'API Schematics par l'intermédiaire de ibmcloud config --http-timeout drapeau. Par exemple, ibmcloud config --http-timeout=30. La valeur par défaut des requêtes HTTP est 60 seconds.

Le site Schematics prend-il en charge l'accès par région ?

Oui, le Schematics prend en charge l'accès par région. Pour plus d'informations, voir Accès par région et les étapes de configuration de l'accès par région pour inviter un utilisateur.

L'espace de travail et d'action prend-il en charge Secrets Manager?

Oui, Workspace et Action prennent en charge Secrets Manager lorsque vous créez un espace de travail et mettez à jour la variable d'entrée workspace. Vous pouvez également définir l'adresse Secrets Manager lors de la création d'un playbook et de l'édition des paramètres d'action.

Vous pouvez saisir le jeton d'accès personnel ou utiliser Secrets Manager en utilisant Open reference picker pour sélectionner votre référence clé Secrets Manager. Pour plus d'informations, voir la création d'une instance Secrets Manager. La valeur de la clé de Secrets Manager est utilisée pendant l'exécution pour cloner les modèles à partir du référentiel Git.

Pourquoi les commandes eval et uname sont-elles restreintes?

La commande eval peut introduire des failles de sécurité, telles que des risques d'injection de code, tandis que la commande uname peut exposer des informations système que les attaquants exploitent.

Les restrictions permettent de maintenir un environnement d'exécution sécurisé au sein de Schematics.

Comment les restrictions des commandes eval et uname affectent-elles les scripts existants et l'automatisation?

Si vos scripts ou vos processus d'automatisation reposent sur la commande uname, ils échoueront après le 16 avril 2025. Pour la commande eval, Schematics permet d'exécuter des opérations d'évaluation sûres. L'exécution de commandes au niveau du système d'exploitation par le biais de la commande eval dans les scripts ou les flux d'automatisation est limitée. Vous devez modifier vos scripts pour supprimer ou remplacer ces commandes par d'autres méthodes.

Quelles solutions alternatives peuvent remplacer les commandes eval et uname ?

Au lieu de eval, les commandes sont envisagées en utilisant des alternatives plus sûres telles que les instructions conditionnelles, la substitution de paramètres ou les méthodes d'exécution de commandes intégrées. Au lieu de cela, uname utilise des variables d'environnement prédéfinies ou des services de métadonnées système fournis par IBM Cloud pour récupérer les informations système nécessaires. Si vous avez des questions, des commentaires ou des préoccupations, vous pouvez toujours contacter l'équipe à l'adresse IBM Cloud® support.

Exemple en utilisant la commande eval

command="ls -l /home/user"
eval $command

Exemple sans la commande eval

command="ls -l /home/user"
$command

La modification des commandes eval et uname a-t-elle un impact sur l'exécution de Terraform dans Schematics?

L'exécution de Terraform n'a pas d'impact direct, sauf si vos scripts ou modules utilisent explicitement des commandes telles que eval ou uname. En cas d'utilisation explicite, une modification est nécessaire.

Quels sont les points d'extrémité pris en charge par Schematics?

Actuellement, Schematics ne prend en charge que les points de terminaison de service classiques (CSE) disponibles sous les types public et private. Si vous tentez d'utiliser les clusters update, modify, ou manage IBM Cloud Kubernetes Service ou Red Hat OpenShift, vous devez utiliser le CSE public ou private.

Vous pouvez définir la valeur cluster_config_endpoint_type sur private dans la configuration. Pour plus d'informations, voir Arguments des points de terminaison.

data "ibm_container_cluster_config" "cluster_foo" {
cluster_name_id = "FOO"
config_dir = "/home/foo_config"
admint = "true"
endpoint_type = "private"
}

Actuellement, Schematics ne prend pas en charge les terminaux privés virtuels (VPE). Si vous sélectionnez la variable endpoint_type comme vpe, les travaux de Schematics échouent. Vous pouvez également déployer des agents Schematics dans des grappes IBM Cloud Kubernetes Service ou Red Hat OpenShift et exécuter des travaux ou des tâches Schematics à l'aide de VPE. Pour plus d'informations, voir Schematics Agents.