ユーザー・アクセスの管理
使用方法 IBM Cloud® Identity and Access Management を使用して、 Schematics ワークスペースとアクションに権限を付与します。
IBM Cloud® アカウント所有者として、 Schematics ワークスペースへのユーザーアクセスとアカウント内のアクションを確実に制御する必要があります。 IBM Cloud Schematics IBM Cloud® Identity and Access Management (IAM) と統合して、プラットフォームサービスのユーザーを安全に認証し、リソースへのアクセスを制御します。 IAM では、IBM Cloud® リソースへのアクセスを管理するために、リソース・グループ、アクセス・グループ、役割、アクセス・ポリシーという概念が使用されます。 IAMの仕組みについて詳しくは? また、リソースグループ、アクセスグループ、アクセスポリシーを使用して、チームの Schematics アクセスをどのように整理できるか 詳しくは IBM Cloud® Identity and Access Managementとは ?
Schematics サービス・アクセスの役割と権限の概要
IBM Cloud® Identity and Access Management (IAM) サービス・アクセス役割をユーザーに割り当てることによって、IBM Cloud Schematics へのアクセス権限を付与します。
誰が IBM Cloud Schematics
アカウント所有者または許可されたアカウント管理者は、IAM サービス・アクセス役割をユーザーに割り当てることができます。 IAM サービスのアクセス・ロールは、ワークスペースやアクションなど、 IBM Cloud Schematics リソースで作業できるアクションを決定します。 個々のユーザーにアクセス・ポリシーを割り当てることを避けるために、IAM アクセス・グループを作成することを検討してください。
IBM Cloud リソースを管理するために、 IBM Cloud Schematics へのアクセスは十分か?
いいえ IBM Cloud Schematics サービス・アクセス役割が割り当てられている場合は、 IBM Cloud Schematics でワークスペースおよびアクションを表示、作成、更新、または削除できます。 ただし、 Schematics で他のクラウド・リソースを管理するには、作業したい個々の IBM Cloud リソースの IAM プラットフォームまたはサービス・アクセス・ロールが割り当てられている必要があります。 リソースを使用するために必要なアクセスポリシーを決定するには、リソースの ドキュメントを 参照してください。
地域別アクセス
地域ベースのアクセスは、 Schematics の機能で、招待されたユーザーを安全に認証し、ワークスペース、アクション、エージェントなどの Schematics エンティティへのアクセスを一貫して制御することができます。 個々のユーザーにアクセスポリシーを割り当てるには、 IAMアクセスグループ の作成を検討する。
例えば、あるアカウント所有者が、 eu-de のような特定の地域の招待ユーザーのみに、 Schematics のリソースへのアクセスを制限したい場合。 そして、アカウント所有者は Schematics サービスに適用されるリージョンベースのアクセスポリシーを定義することができ、招待されたユーザーは eu-de リージョンからのみリソースにアクセスすることができる。 詳細については、 ユーザーを招待するための地域ベースのアクセス の設定を参照してください。
地域ベースのアクセスを設定してユーザーを招待する
IBM Cloud アカウント所有者または許可されたアカウント管理者として。 ユーザーにアクセスさせたい IBM Cloud Schematics リソースへのリージョンベースのアクセスポリシーを作成します。
-
招待ユーザーリストから、地域ベースのアクセス制御を適用するユーザー 名をクリックします。
-
アクセス] タブ > [ アクセス ポリシー ] > [ アクセスの割り当て ] をクリックします。
-
「アクセス・ポリシー」 を選択します。
- Services パラメータとして
Schematicsを選択する。 - 地域ベースのアクセスを提供するための Resources パラメータとして、
Specific resourcesを選択する。All resourcesを選択した場合、ユーザーはすべての地域のすべてのリソースにアクセスできます。 - 特定の地域に対するスコープアクセスを有効にするには、ユーザーがアクセスしたい同じ地域を選択します(例:
Frankfurt (eu-de))。 **「次へ」**をクリックします。 Service accessとPlatform accessの役割と行動を要件に従って提供する。 次へ をクリックします。
- Services パラメータとして
-
Review をクリックして設定を確認します。 **「追加 (Add)」**をクリックします。
-
地域ベースのアクセスをユーザーに割り当てるには、[ Assign] をクリックします。
Schematics プラットフォームの役割とサービスの役割
ユーザー・ロールは、プラットフォーム (アカウント )とサービス・レベルの両方に存在する。 プラットフォームロールやサービスロールがユーザに何をさせるかわからない場合、プラットフォームロールは主に リソースコントローラや Cloud Identity and Access Management のような IBM Cloud サービスと相互作用します。 しかし、サービス内のロールは、主に関連するAPIと相互作用します。この場合のAPIは Schematics です。APIです。
プラットフォーム・ロール
プラットフォーム・ロールは、 アカウント全体、特定のサービス・インスタンス、またはサービス・インスタンス内のオブジェクトに対して割り当てることができます。
- 管理者: 特定のアクションとその子アクションに対する全範囲の権限を持ちます。 これには、新規ユーザーを招待し、オブジェクトに役割を割り当てることが含まれます (管理者のみが役割を割り当てることができます)。 管理者は、デフォルトではサービス・ロールを持ちません。 しかし、彼らは自分自身に役割を割り当てることができる。
- 編集者: 新規ユーザーの招待、アカウントの管理、およびアクセス・ポリシーの割り当てを除き、アカウント・レベルでインスタンスを表示、作成、および削除できます。 サービスインスタンス内のアクションについては、それを表示する機能以上の用途は限られている。
- オペレーター: アカウント・レベルでインスタンスを表示できますが、編集することはできません。 サービスインスタンス内のアクションについては、それを表示する機能以上の用途は限られている。
- ビューアー: アカウント・レベルでインスタンスを表示できますが、編集することはできません。 サービスインスタンス内のアクションについては、それを表示する機能以上の用途は限られている。
サービス・ロール
アカウント・レベルの役割は、デフォルトでは全サービス・インスタンスに対する特定の権限をユーザーに付与しますが、特定の 1 つのサービス・インスタンスに対する役割を割り当てることもできます。 サービス・ロールは、サービス・インスタンス内の3つの第一級オブジェクト( インスタンス全体、特定のワークスペース、 アクション )に適用できる。 ただし、必要に応じて、これらの権限をさらに細かく割り当てることができます。
サービス役割は、インスタンス単位で割り当てることも、アカウントの全インスタンスについて割り当てることもできます。
- リーダー :サービス固有のリソースを閲覧するなど、サービス内で読み取り専用のアクションを実行できます。 例えば、アクション定義、KMS 設定、ワークスペースの詳細、エージェント構成設定などを確認します。
- ライター :サービス固有のリソースの作成、編集、読み込みを行うことができます。 例えば、ワークスペース、アクション、エージェントなどを作成および更新します。
- マネージャー :ライターアクセスに加えて、サービスによって定義された完全な権限を持ちます。 例えば_マネージャーは_、 _リーダーが_持つすべての権限とそれ以上の権限を持ちます。
Schematics オファリングに関する役割と権限
このリストには、 Schematics オファリング に必要なロールと権限に関する詳細が記載されています。
ワークスペースの権限
Schematics のワークスペースを使用するために必要な権限については、以下の表を参照してください。
| アクティビティー | リーダー | ライター | マネージャー | アカウント所有者 |
|---|---|---|---|---|
View workspace |
||||
View workspace activities |
||||
View workspace logs |
||||
Create workspace |
||||
Update workspace |
||||
Delete workspace |
||||
Freeze and unfreeze workspace |
||||
View the readme of a template |
||||
Create Terraform execution plan |
||||
Apply a Terraform template |
||||
Destroy workspace resources |
アクションの権限
Schematics のアクションを使用するために必要な権限については、以下の表を参照してください。
| アクティビティー | リーダー | ライター | マネージャー | アカウント所有者 |
|---|---|---|---|---|
View action |
||||
View action jobs |
||||
View job logs |
||||
Create action |
||||
Update action |
||||
Delete action |
||||
Run check action job |
||||
Run an action |
エージェントの権限
以下は、ユーザが Schematics エージェントを作成および配置するために必要な異なる権限です。
- エージェントをデプロイする権限
- エージェントが Schematics に接続するための許可
- エージェントを管理するためのユーザーの許可
エージェントをデプロイする権限
Agentは、サービスIDとAPIキーを使用して、 IBM Cloud Kubernetes Service 、 Red Hat OpenShift 、 IBM Cloud Object Storage 、 IBM Cloud Object Storage バケットなどの IBM Cloud リソースをプロビジョニングすることを推奨します。
以下は、サービスがエージェントを配置しなければならない最大権限と役割です。
| リソース | サービス役割 | プラットフォーム役割 |
|---|---|---|
IBM Cloud Kubernetes Service |
マネージャー | ビューアー |
Resource Group |
管理者 | |
Red Hat OpenShiftまたはKubernetes Service |
オブジェクト・ライター | 管理者 |
IBM Cloud Object Storage |
オブジェクト・ライター + + | 管理者 + + |
IBM Cloud Object Storage bucket |
オブジェクト・ライター + ライター | 管理者 |
Schematics |
マネージャー | オペレーター |
エージェントが Schematics に接続するための許可
エージェントが Schematicsに接続するために、以下のアクセス権限が提供されていることを考慮してください。
- IBM Cloud Kubernetes Service、 Red Hat OpenShift、 IBM Cloud Object Storageなどのリソースにアクセスするには、管理者権限が必要です。
- 接続するには、管理者サービス・ロール・アクセス権限、オペレーター・ロール権限、および トラステッド・プロファイルへのアクセス権限の割り当て が必要です。
ユーザーがエージェントを管理するための許可
以下の表を参照して、 Schematics エージェントを使用するために必要な ID と権限を確認してください。
リストされたエージェントのアクティビティと権限に加えて、 agent create 、 agent plan 、 agent apply 、 agent delete 、 agent destroy のアクティビティを正常に実行するための権限があることを確認する必要があります。
| アクティビティー | リーダー | ライター | マネージャー | アカウント所有者 |
|---|---|---|---|---|
View agents |
||||
View agent logs |
||||
Agent apply |
||||
Agent create |
||||
Agent delete |
||||
Agent destroy |
||||
Agent plan |
||||
Agent update |
KMS の権限
Schematics の鍵管理システムを使用するために必要な権限については、以下の表を参照してください。
| アクティビティー | リーダー | ライター | マネージャー | アカウント所有者 |
|---|---|---|---|---|
View KMS instances |
||||
Read KMS settings |
||||
Update the KMS settings |
ユーザー用のアクセス権限のセットアップ
IBM Cloud アカウント所有者または許可されたアカウント管理者として。 ユーザーの IAM アクセス・グループを作成し、ユーザーに処理させるリソースとサービス・アクセス・ポリシーを IBM Cloud Schematics に割り当てます。
-
チームを定義し、各チームのIAM アクセス・グループを作成します。
-
各チームに リソースグループを作成する。 こうすることで、アカウント内の IBM Cloud サービスとワークスペースに対するアクセス権限を編成し、1 つの共通のビューと請求処理にまとめることができるようになります。 Schematics ワークスペースとアクションをクラウド リソースから分離したい場合は、複数のリソース グループを作成する必要があります。
-
IAM アクセス・グループにアクセス権限を割り当てます。 IAM アクセス・グループにアクセス権限を割り当てる際は、以下のガイドラインを考慮します。
- グループのアクセス権限のスコープを、このチーム用に作成したリソース・グループに設定するようにしてください。
- チームが複数のリソースグループにアクセスできるようにしたい場合。 たとえば、リソースグループ A のすべてのリソースに Administrator と **Manager ** のアクセス権があり、リソースグループ B のリソースには **Viewer ** のアクセス権がある場合、複数のアクセスポリシーを作成する必要があります。
- Schematics ワークスペースまたはアクションのリソース グループは、作業するクラウド リソースのリソース グループとは異なる場合があります。
- チームが Schematics を使用するには、適切な サービス・アクセス・ロール Schematics と、このチームが Schematics で管理する IBM Cloud リソースに必要な権限を割り当てる必要があります。 各 IBM Cloud サービスの資料を確認して、適切な IAM アクセス・ポリシーを探してください。
あなたのアカウントアクセスタグを管理する
アカウント内の Schematics ワークスペースへのアクセスタグを一元管理できるようになりました。 タグにはキーと値の形式でメタデータ値が含まれており、クラウド・データの整理に役立ちます。 アカウント内のワークスペースの効率的な最適化に役立つため、タグは不可欠です。 次の手順では、 アカウント内の Schematics ワークスペースのアクセスタグを作成して関連付けます。
- アクセス・タグを作成するには、「アクセス管理タグの作成」を参照してください。
- アクセス・タグを関連付けるには、「Schematics ワークスペースへのアクセス管理タグの付加」を参照してください
アクセスタグの管理の詳細については、 タグを使用してリソースへのアクセスを制御するを 参照してください。