Gerenciando o acesso do usuário
Use IBM Cloud® Identity and Access Management para conceder permissões aos espaços de trabalho e ações do Schematics.
Como proprietário da conta IBM Cloud®, você precisa ter certeza de que controla o acesso do usuário aos espaços de trabalho Schematics e às ações da sua conta. O IBM Cloud Schematics integra-se ao IBM Cloud® Identity and Access Management (IAM) para autenticar com segurança os usuários dos serviços da plataforma e controlar o acesso aos recursos. O IAM usa o conceito de grupos de recursos, grupos de acesso, funções e políticas de acesso para gerenciar o acesso aos recursos da IBM Cloud®. Para obter mais informações sobre como o IAM funciona? E como você pode usar grupos de recursos, grupos de acesso e políticas de acesso para organizar o acesso Schematics de uma equipe? Consulte O que é IBM Cloud® Identity and Access Management?
Visão geral das funções e permissões de acesso ao serviço Schematics
Conceda o acesso ao IBM Cloud Schematics ao designar funções de acesso ao serviço do IBM Cloud® Identity and Access Management (IAM) a seus usuários.
Quem deve conceder acesso a IBM Cloud Schematics?
Como o proprietário da conta ou um administrador de conta autorizado, é possível designar funções de acesso ao serviço do IAM a seus usuários. As funções de acesso ao serviço do IAM determinam as ações que você pode executar em um recurso do IBM Cloud Schematics, como um espaço de trabalho ou uma ação. Para evitar a designação de políticas de acesso a usuários individuais, considere a criação de grupos de acesso do IAM.
O acesso ao site IBM Cloud Schematics é suficiente para gerenciar os recursos do site IBM Cloud?
Nº Se você for designado uma função de acesso ao serviço do IBM Cloud Schematics, é possível visualizar, criar, atualizar ou excluir áreas de trabalho e ações no IBM Cloud Schematics. No entanto, para gerenciar outros recursos da nuvem com o Schematics, você deve receber a função de acesso à plataforma ou ao serviço do IAM para o recurso individual do IBM Cloud com o qual deseja trabalhar. Consulte a documentação do seu recurso para determinar as políticas de acesso necessárias para trabalhar com ele.
Acesso baseado na região
O acesso baseado em região é um recurso do Schematics que permite autenticar com segurança os usuários convidados e controlar consistentemente o acesso às entidades do Schematics, como espaço de trabalho, ação, agente e assim por diante. Para atribuir políticas de acesso a usuários individuais, considere a criação de grupos de acesso IAM.
Por exemplo, se o proprietário de uma conta quiser restringir o acesso baseado em região é um recurso Schematics de acesso aos usuários convidados somente para uma região específica, como eu-de. Em seguida, um proprietário de conta
pode definir a política de acesso baseada em região que é aplicada ao serviço Schematics, de modo que o usuário convidado possa acessar os recursos somente da região eu-de. Para obter mais informações, consulte a configuração do acesso baseado em região para convidar um usuário.
Configuração do acesso baseado em região para convidar um usuário
Como o proprietário da conta ou o administrador de conta autorizado da IBM Cloud. Crie uma política de acesso baseada em região para seus usuários aos recursos IBM Cloud Schematics que você deseja que eles acessem.
-
Na lista de usuários convidados, clique no nome do usuário ao qual deseja aplicar o controle de acesso baseado em região.
-
Clique na guia Acesso > Políticas de acesso > Atribuir acesso.
-
Selecione Política de acesso.
- Selecione
Schematicscomo parâmetro Services. - Selecione
Specific resourcescomo parâmetro de Recursos para fornecer acesso baseado em região. Observação: se você selecionarAll resources, o usuário poderá acessar todos os recursos de todas as regiões. - Para habilitar o acesso do escopo a uma região específica, selecione a mesma região que você deseja que o usuário acesse, por exemplo,
Frankfurt (eu-de). Clique em Avançar. - Forneça as funções e ações para
Service accessePlatform accessde acordo com os requisitos. Clique em Avançar.
- Selecione
-
Clique em Review (Revisar ) para revisar as configurações. Clique em Incluir.
-
Clique em Assign (Atribuir ) para atribuir o acesso baseado em região a um usuário.
Schematics Funções de plataforma e funções de serviço
As funções de usuário existem tanto no nível da plataforma (conta) quanto no nível do serviço. Se não tiver certeza do que uma função de plataforma ou de serviço permite que um usuário faça, as funções de plataforma interagem principalmente com os serviços IBM Cloud, como o controlador de recursos ou Cloud Identity and Access Management. No entanto, as funções dentro de um serviço interagem principalmente com a API relevante, que, nesse caso, é a Schematics API.
Funções da plataforma
As funções da plataforma podem ser atribuídas a uma conta inteira, a instâncias de serviço específicas ou a objetos dentro de uma instância de serviço.
- Administrador: tem o espectro completo de direitos sobre uma ação específica e suas ações filhas Isso inclui convidar novos usuários e designar funções sobre o objeto (somente os administradores podem designar funções). Os administradores não têm funções de serviço por padrão. No entanto, eles podem atribuir funções a si mesmos.
- Editor: É possível visualizar, criar e excluir instâncias no nível de conta, exceto convidar novos usuários, gerenciar a conta e designar políticas de acesso Ele tem uso limitado para ações em uma instância de serviço, além da capacidade de visualizá-las.
- Operador: pode visualizar instâncias no nível da conta, mas não pode editá-las. Ele tem uso limitado para ações em uma instância de serviço, além da capacidade de visualizá-las.
- Visualizador: pode visualizar instâncias no nível da conta, mas não pode editá-las. Ele tem uso limitado para ações em uma instância de serviço, além da capacidade de visualizá-las.
Funções de serviço
Enquanto uma função de nível de conta concede a um usuário permissões específicas sobre instâncias de serviço por padrão, as funções também podem ser designadas sobre uma determinada instância de serviço. As funções de serviço podem ser aplicadas aos três objetos de primeira classe em uma instância de serviço: a instância como um todo, o espaço de trabalho específico e a ação. No entanto, essas permissões podem ser designadas de forma mais granular quando necessário.
As funções de serviço podem ser designadas por instância ou para todas as instâncias em uma conta.
- Leitor: Você pode executar ações somente de leitura em um serviço, como a visualização de recursos específicos do serviço. Por exemplo, leia a definição da ação, configurações do KMS, detalhes da área de trabalho, definições da configuração do agente e assim por diante.
- Escritor: Você pode realizar operações de criação, edição e leitura de recursos específicos do serviço. Por exemplo, criar e atualizar área de trabalho, ação, agente e assim por diante.
- Gerente: Além do acesso de escritor, você tem privilégios completos, conforme definido pelo serviço. Um gerente, por exemplo, tem todas as permissões que um leitor tem e muito mais.
Funções e permissões sobre ofertas do Schematics
A lista fornece os detalhes sobre as funções e permissões necessárias para as ofertas Schematics.
Permissões de área de trabalho
Revise a tabela a seguir para ver quais permissões você precisa para trabalhar com áreas de trabalho do Schematics.
| Atividades | Leitor | Gravador | Gerente | Proprietário da conta |
|---|---|---|---|---|
View workspace |
||||
View workspace activities |
||||
View workspace logs |
||||
Create workspace |
||||
Update workspace |
||||
Delete workspace |
||||
Freeze and unfreeze workspace |
||||
View the readme of a template |
||||
Create Terraform execution plan |
||||
Apply a Terraform template |
||||
Destroy workspace resources |
Permissões de ação
Revise a tabela a seguir para ver quais permissões você precisa trabalhar com ações do Schematics.
| Atividades | Leitor | Gravador | Gerente | Proprietário da conta |
|---|---|---|---|---|
View action |
||||
View action jobs |
||||
View job logs |
||||
Create action |
||||
Update action |
||||
Delete action |
||||
Run check action job |
||||
Run an action |
Permissões do agente
A seguir estão as diferentes permissões que um usuário precisa para criar e implantar o agente Schematics.
- Permissão para implementar um agente
- Permissão para o agente se conectar com o Schematics
- Permissão para usuários gerenciarem agentes
Permissão para implementar um agente
O agente recomenda usar uma ID de serviço e uma chave de API para provisionar o pré-requisito dos recursos IBM Cloud, como IBM Cloud Kubernetes Service ou Red Hat OpenShift, IBM Cloud Object Storage e IBM Cloud Object Storage bucket.
A seguir estão as permissões e funções máximas que os serviços devem implementar em um agente.
| Recursos | Função de serviço | Função da plataforma |
|---|---|---|
IBM Cloud Kubernetes Service |
Gerente | Visualizador |
Resource Group |
Administrador | |
Red Hat OpenShift ou Kubernetes Service |
Gravador de objetos | Administrador |
IBM Cloud Object Storage |
Gravador de objeto + + | Administrador + + |
IBM Cloud Object Storage bucket |
Escritor de Objeto + Gravador | Administrador |
Schematics |
Gerente | Operador |
Permissão para o agente se conectar com o Schematics
Considere que o acesso a seguir é fornecido para um agente se conectar ao Schematics.
- É necessária permissão de administrador para acessar os recursos como IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storagee assim por diante.
- Você precisa de acesso à função de serviço de Gerenciador, permissão de função de Operador, e designar acesso ao perfil confiável para se conectar.
Permissão para usuários gerenciarem agentes
Revise a tabela a seguir para ver qual identidade e permissões você precisa para usar o agente do Schematics..
Além das atividades e permissões do agente listadas, é necessário garantir que você tenha permissões para executar as atividades agent create, agent plan, agent apply, agent delete e agent destroy para que a execução seja bem-sucedida.
| Atividades | Leitor | Gravador | Gerente | Proprietário da conta |
|---|---|---|---|---|
View agents |
||||
View agent logs |
||||
Agent apply |
||||
Agent create |
||||
Agent delete |
||||
Agent destroy |
||||
Agent plan |
||||
Agent update |
Permissões do KMS
Revise a tabela a seguir para ver quais permissões você precisa para trabalhar com o sistema de gerenciamento de chave do Schematics.
| Atividades | Leitor | Gravador | Gerente | Proprietário da conta |
|---|---|---|---|---|
View KMS instances |
||||
Read KMS settings |
||||
Update the KMS settings |
Configurando o acesso para seus usuários
Como o proprietário da conta ou o administrador de conta autorizado da IBM Cloud. Crie um grupo de acesso do IAM para os seus usuários e atribua políticas de acesso de serviço ao IBM Cloud Schematics e os recursos com os quais você deseja que os seus usuários trabalhem.
-
Defina suas equipes e crie um grupo de acesso do IAM para cada equipe.
-
Crie um grupo de recursos para cada equipe. Para que seja possível organizar o acesso aos seus serviços e às áreas de trabalho da IBM Cloud em sua conta e empacotá-los sob um processo comum de visualização e faturamento. Se quiser manter os espaços de trabalho e as ações do Schematics separados dos recursos da nuvem, você deverá criar vários grupos de recursos.
-
Designe acesso ao seu grupo de acesso do IAM. Considere as diretrizes a seguir ao designar o acesso a um grupo de acesso do IAM:
- Certifique-se de definir o escopo de acesso do seu grupo para o grupo de recursos criado para essa equipe.
- Se quiser que sua equipe tenha acesso a vários grupos de recursos. Por exemplo, as permissões de Administrador e Gerente em todos os recursos do grupo de recursos A, mas o acesso de Visualizador para os recursos do grupo de recursos B, você deve criar várias políticas de acesso.
- O grupo de recursos dos espaços de trabalho ou ações do Schematics pode ser diferente do grupo de recursos dos recursos da nuvem com os quais você deseja trabalhar.
- Para que uma equipe use o Schematics, é necessário atribuir o função de acesso ao serviço para Schematics apropriado e as permissões necessárias para os recursos do IBM Cloud que essa equipe gerencia com o Schematics. É possível revisar a documentação para cada um dos serviços do IBM Cloud para localizar a política de acesso do IAM apropriada.
Gerenciar a tag de acesso em sua conta
Agora você pode gerenciar centralmente as tags de acesso aos espaços de trabalho Schematics em sua conta em escala. As tags contêm os valores de metadados na forma de chave e valor para ajudá-lo a organizar seus dados na nuvem. As sinalizações são essenciais, pois ajudam a otimizar eficientemente sua área de trabalho dentro da sua conta. A etapa a seguir ajuda a criar e associar tags de acesso para os espaços de trabalho Schematics em sua conta.
- Para criar uma sinalização de acesso, consulte Criar uma sinalização de gerenciamento de acesso.
- Para associar sinalizações de acesso, consulte Conecte sua sinalização de gerenciamento de acesso a áreas de trabalho do Schematics
Para obter mais informações sobre o gerenciamento de tags de acesso, consulte Controle de acesso a recursos usando tags.