Gestione dell'accesso utente
Utilizzare IBM Cloud® Identity and Access Management per concedere le autorizzazioni agli spazi di lavoro e alle azioni di Schematics.
In qualità di proprietario dell'account IBM Cloud®, è necessario assicurarsi di controllare l'accesso degli utenti agli spazi di lavoro Schematics e alle azioni del proprio account. IBM Cloud Schematics integrano con IBM Cloud® Identity and Access Management (IAM) per autenticare in modo sicuro gli utenti per i servizi della piattaforma e controllare l'accesso alle risorse. IAM utilizza il concetto di gruppi di risorse, gruppi di accesso, ruoli e politiche di accesso per gestire l'accesso alle risorse IBM Cloud®. Per maggiori informazioni sul funzionamento di IAM? E come si possono usare i gruppi di risorse, i gruppi di accesso e i criteri di accesso per organizzare l'accesso Schematics di un team? Vedere Cos'è IBM Cloud® Identity and Access Management?
Panoramica dei ruoli e delle autorizzazioni di accesso al servizio Schematics
Per garantire l'accesso a IBM Cloud Schematics, assegnare ai propri utenti i ruoli di accesso al servizio IBM Cloud® Identity and Access Management (IAM).
Chi deve concedere l'accesso a IBM Cloud Schematics?
In qualità di proprietario dell'account o di amministratore autorizzato dell'account, è possibile assegnare ruoli di accesso al servizio IAM agli utenti. I ruoli di accesso al servizio IAM determinano le azioni che si possono eseguire su una risorsa IBM Cloud Schematics, come un'area di lavoro o un'azione. Per evitare di attribuire politiche di accesso a singoli utenti, valuta la possibilità di creare gruppi di accesso IAM.
L'accesso a IBM Cloud Schematics è sufficiente per gestire le risorse IBM Cloud ?
Num. Se è stato assegnato un ruolo di accesso al servizio IBM Cloud Schematics, è possibile visualizzare, creare, aggiornare o eliminare spazi di lavoro e azioni in IBM Cloud Schematics. Tuttavia, per gestire altre risorse cloud con Schematics, è necessario che ti venga assegnato il ruolo di accesso alla piattaforma o al servizio IAM per la singola risorsa IBM Cloud con cui desideri lavorare. Consultare la documentazione della risorsa per determinare i criteri di accesso necessari per lavorare con la risorsa.
Accesso basato sulla regione
L'accesso basato sulla regione è una funzione di Schematics che consente di autenticare in modo sicuro gli utenti invitati e di controllare in modo coerente l'accesso alle entità di Schematics, come spazio di lavoro, azione, agente e così via. Per assegnare i criteri di accesso ai singoli utenti, si può considerare la creazione di gruppi di accesso IAM.
Ad esempio, se il proprietario di un account vuole limitare l'accesso basato sulla regione è una risorsa Schematics agli utenti invitati solo per una regione specifica, come eu-de. Quindi, il proprietario di un account può definire
i criteri di accesso basati sulla regione che vengono applicati al servizio Schematics, in modo che l'utente invitato possa accedere alle risorse solo dalla regione eu-de. Per ulteriori informazioni, consultare la sezione Impostazione dell'accesso regionale per invitare un utente.
Impostazione dell'accesso basato sulla regione per invitare un utente
In qualità di proprietario dell'account IBM Cloud o di amministratore autorizzato dell'account. Creare un criterio di accesso basato sulla regione per gli utenti alle risorse di IBM Cloud Schematics a cui si vuole che gli utenti accedano.
-
Dall'elenco degli utenti invitati, fare clic sul nome dell'utente a cui si desidera applicare il controllo di accesso basato sulla regione.
-
Fare clic sulla scheda Accesso > Criteri di accesso > Assegnazione dell'accesso.
-
Selezionare Criteri di accesso.
- Selezionare
Schematicscome parametro Servizi. - Selezionare
Specific resourcescome parametro Risorse per fornire un accesso basato sulla regione. Nota: se si selezionaAll resources, l'utente può accedere a tutte le risorse di tutte le regioni. - Per abilitare l'accesso dell'ambito a una particolare regione, selezionare la stessa regione a cui si vuole far accedere l'utente, ad esempio
Frankfurt (eu-de). Fai clic su Next. - Fornire i ruoli e le azioni per
Service accessePlatform accesscome da requisiti. Fai clic su Next.
- Selezionare
-
Fare clic su Revisione per rivedere le impostazioni. Fai clic su Aggiungi.
-
Fare clic su Assegna per assegnare l'accesso regionale a un utente.
Schematics Ruoli della piattaforma e ruoli del servizio
I ruoli utente esistono sia a livello di piattaforma (account) che a livello di servizio. Se non si è sicuri di ciò che un ruolo di piattaforma o di servizio consente a un utente di fare, i ruoli di piattaforma interagiscono principalmente con i servizi IBM Cloud, come il controller delle risorse o Cloud Identity and Access Management. Tuttavia, i ruoli all'interno di un servizio interagiscono principalmente con l'API pertinente, che in questo caso è l'API Schematics API.
Ruoli della piattaforma
I ruoli della piattaforma possono essere assegnati a un intero account, a particolari istanze di servizio o a oggetti all'interno di un'istanza di servizio.
- Amministratore: Dispone dell'intera gamma di diritti su una particolare azione e sulle relative azioni secondarie. Include l'invito di nuovi utenti e l'assegnazione di ruoli sull'oggetto (solo gli amministratori possono assegnare ruoli). Gli amministratori non hanno ruoli di servizio per impostazione predefinita. Tuttavia, possono assegnarsi dei ruoli.
- Editor: può visualizzare, creare ed eliminare istanze a livello di account, tranne invitare nuovi utenti, gestire l'account e assegnare le politiche di accesso. Ha un uso limitato per le azioni all'interno di un'istanza di servizio, oltre alla possibilità di visualizzarle.
- Operatore: può visualizzare le istanze a livello di account, ma non può modificarle. Ha un uso limitato per le azioni all'interno di un'istanza di servizio, oltre alla possibilità di visualizzarle.
- Viewer: può visualizzare le istanze a livello di account, ma non può modificarle. Ha un uso limitato per le azioni all'interno di un'istanza di servizio, oltre alla possibilità di visualizzarle.
Ruoli del servizio
Mentre un ruolo a livello di account fornisce a un utente particolari autorizzazioni sulle istanze del servizio per impostazione predefinita, i ruoli possono essere assegnati anche su una specifica istanza del servizio. I ruoli di servizio possono essere applicati ai tre oggetti di prima classe all'interno di un'istanza di servizio: l'istanza nel suo complesso, il particolare spazio di lavoro e l'azione. Tuttavia, queste autorizzazioni possono essere assegnate in modo più dettagliato dove necessario.
I ruoli del servizio possono essere assegnati per istanza o per tutte le istanze in un account.
- Lettore: È possibile eseguire azioni di sola lettura all'interno di un servizio, come la visualizzazione di risorse specifiche del servizio. Ad esempio, leggere la definizione dell'azione, le impostazioni KMS, i dettagli dello spazio di lavoro, le impostazioni di configurazione dell'agente e così via.
- Writer: È possibile eseguire operazioni di creazione, modifica e lettura di risorse specifiche del servizio. Ad esempio, creare e aggiornare lo spazio di lavoro, l'azione, l'agente e così via.
- Manager: Oltre all'accesso come scrittore, dispone di tutti i privilegi definiti dal servizio. Un Gestore, ad esempio, dispone di tutte le autorizzazioni di cui dispone un Lettore .
Ruoli e autorizzazioni sulle offerte Schematics
L'elenco fornisce i dettagli sui ruoli e sui permessi necessari per le offerte Schematics.
Autorizzazioni spazio di lavoro
Esamina la seguente tabella per vedere quali autorizzazioni ti servono per lavorare con gli spazi di lavoro Schematics.
| Attività | Lettore | Scrittore | Gestore | Proprietario account |
|---|---|---|---|---|
View workspace |
||||
View workspace activities |
||||
View workspace logs |
||||
Create workspace |
||||
Update workspace |
||||
Delete workspace |
||||
Freeze and unfreeze workspace |
||||
View the readme of a template |
||||
Create Terraform execution plan |
||||
Apply a Terraform template |
||||
Destroy workspace resources |
Autorizzazioni azione
Esamina la seguente tabella per vedere quali autorizzazioni ti servono per utilizzare le azioni Schematics.
| Attività | Lettore | Scrittore | Gestore | Proprietario account |
|---|---|---|---|---|
View action |
||||
View action jobs |
||||
View job logs |
||||
Create action |
||||
Update action |
||||
Delete action |
||||
Run check action job |
||||
Run an action |
Autorizzazioni agent
Di seguito sono riportate le diverse autorizzazioni necessarie a un utente per creare e distribuire l'agente Schematics.
- Autorizzazione per distribuire un agent
- Autorizzazione per l'agent per connettersi a Schematics
- Autorizzazione agli utenti per gestire gli agenti
Autorizzazione per distribuire un agent
L'agente consiglia di utilizzare un ID servizio e una chiave API per eseguire il provisioning delle risorse IBM Cloud come IBM Cloud Kubernetes Service o Red Hat OpenShift, IBM Cloud Object Storage e IBM Cloud Object Storage bucket.
Di seguito sono riportati i permessi e i ruoli massimi che i servizi devono distribuire a un agente.
| Risorse | Ruolo del servizio | Ruolo piattaforma |
|---|---|---|
IBM Cloud Kubernetes Service |
Gestore | Visualizzatore |
Resource Group |
Amministratore | |
Red Hat OpenShift oppure Kubernetes Service |
Scrittore oggetti | Amministratore |
IBM Cloud Object Storage |
Programma di scrittura oggetto + + | Amministratore + + |
IBM Cloud Object Storage bucket |
Programma di scrittura oggetto + Programma di scrittura | Amministratore |
Schematics |
Gestore | Operatore |
Autorizzazione per l'agent per connettersi a Schematics
Considera che il seguente accesso viene fornito per un agent per connettersi a Schematics.
- Hai bisogno dell'autorizzazione di amministratore per accedere alle risorse come IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storagee così via.
- Hai bisogno dell'accesso al ruolo del servizio Gestore, dell'autorizzazione del ruolo Operatore e di assegnare l'accesso al profilo attendibile per connetterti.
Autorizzazione per gli utenti a gestire gli agenti
Esamina la seguente tabella per vedere quale identità e quali autorizzazioni ti servono per utilizzare l'agent Schematics.
Oltre alle attività e alle autorizzazioni dell'agente elencate, è necessario assicurarsi di disporre delle autorizzazioni per l'esecuzione delle attività agent create, agent plan, agent apply, agent delete e agent destroy per poterle eseguire correttamente.
| Attività | Lettore | Scrittore | Gestore | Proprietario account |
|---|---|---|---|---|
View agents |
||||
View agent logs |
||||
Agent apply |
||||
Agent create |
||||
Agent delete |
||||
Agent destroy |
||||
Agent plan |
||||
Agent update |
Autorizzazioni KMS
Esamina la seguente tabella per vedere quali autorizzazioni ti servono per utilizzare il sistema di gestione delle chiavi Schematics.
| Attività | Lettore | Scrittore | Gestore | Proprietario account |
|---|---|---|---|---|
View KMS instances |
||||
Read KMS settings |
||||
Update the KMS settings |
Configurazione dell'accesso dei tuoi utenti
In qualità di proprietario dell'account IBM Cloud o di amministratore autorizzato dell'account. Creare un gruppo di accesso IAM per gli utenti e assegnare le politiche di accesso ai servizi a IBM Cloud Schematics e alle risorse con cui si desidera che gli utenti lavorino.
-
Definisci i tuoi team e crea un gruppo di accessi IAM per ogni team.
-
Creare un gruppo di risorse per ogni squadra. In modo che tu possa organizzare l'accesso ai loro servizi e spazi di lavoro IBM Cloud nel tuo account e raggrupparli in un'unica vista comune e in un unico processo di fatturazione. Se si desidera mantenere gli spazi di lavoro e le azioni di un' Schematics e separati dalle risorse del cloud, è necessario creare più gruppi di risorse.
-
Assegna l'accesso al tuo gruppo di accessi IAM. Considera le seguenti linee guida quando assegni l'accesso a un gruppo di accesso IAM:
- Assicurati di estendere l'accesso del gruppo al gruppo di risorse che hai creato per questo team.
- Se volete che il vostro team abbia accesso a più gruppi di risorse. Ad esempio, le autorizzazioni di Amministratore e Gestore su tutte le risorse del gruppo di risorse A, ma l'accesso di Visualizzatore per le risorse del gruppo di risorse B, è necessario creare più criteri di accesso.
- Il gruppo di risorse dell' Schematics e gli spazi di lavoro o l'azione possono essere diversi dal gruppo di risorse del Cloud con cui si desidera lavorare.
- Affinché un team possa utilizzare Schematics, è necessario assegnare l'appropriato ruolo di accesso al servizio per Schematics, e i permessi necessari per le risorse IBM Cloud che questo team gestisce con Schematics. Puoi esaminare la documentazione per ciascuno dei servizi IBM Cloud per trovare la politica di accesso IAM appropriata.
Gestire il tag di accesso nel proprio account
Puoi ora gestire centralmente le tag di accesso agli spazi di lavoro Schematics nel tuo account in scala. I tag contengono i valori dei metadati sotto forma di chiave e valore che aiutano a organizzare i dati del cloud. I tag sono essenziali, in quanto aiutano a ottimizzare in modo efficiente il tuo spazio di lavoro all'interno del tuo account. Il passo seguente aiuta a creare e ad associare i tag di accesso agli spazi di lavoro Schematics nel proprio account.
- Per creare una tag di accesso, vedi Crea una tag di gestione dell'accesso.
- Per associare le tag di accesso, vedi Collega la tua tag di gestione dell'accesso a uno spazio di lavoro Schematics
Per ulteriori informazioni sulla gestione delle tag di accesso, consultare Controllo dell'accesso alle risorse utilizzando le tag.