Gerenciando o acesso do usuário

Use IBM Cloud® Identity and Access Management para conceder permissões aos espaços de trabalho e ações do Schematics.

Como proprietário da conta IBM Cloud®, você precisa ter certeza de que controla o acesso do usuário aos espaços de trabalho Schematics e às ações da sua conta. O IBM Cloud Schematics integra-se ao IBM Cloud® Identity and Access Management (IAM) para autenticar com segurança os usuários dos serviços da plataforma e controlar o acesso aos recursos. O IAM usa o conceito de grupos de recursos, grupos de acesso, funções e políticas de acesso para gerenciar o acesso aos recursos da IBM Cloud®. Para obter mais informações sobre como o IAM funciona? E como você pode usar grupos de recursos, grupos de acesso e políticas de acesso para organizar o acesso Schematics de uma equipe? Consulte O que é IBM Cloud® Identity and Access Management?

Visão geral das funções e permissões de acesso ao serviço Schematics

Conceda o acesso ao IBM Cloud Schematics ao designar funções de acesso ao serviço do IBM Cloud® Identity and Access Management (IAM) a seus usuários.

Quem deve conceder acesso a IBM Cloud Schematics?

Como o proprietário da conta ou um administrador de conta autorizado, é possível designar funções de acesso ao serviço do IAM a seus usuários. As funções de acesso ao serviço do IAM determinam as ações que você pode executar em um recurso do IBM Cloud Schematics, como um espaço de trabalho ou uma ação. Para evitar a designação de políticas de acesso a usuários individuais, considere a criação de grupos de acesso do IAM.

O acesso ao site IBM Cloud Schematics é suficiente para gerenciar os recursos do site IBM Cloud?

Nº Se você for designado uma função de acesso ao serviço do IBM Cloud Schematics, é possível visualizar, criar, atualizar ou excluir áreas de trabalho e ações no IBM Cloud Schematics. No entanto, para gerenciar outros recursos da nuvem com o Schematics, você deve receber a função de acesso à plataforma ou ao serviço do IAM para o recurso individual do IBM Cloud com o qual deseja trabalhar. Consulte a documentação do seu recurso para determinar as políticas de acesso necessárias para trabalhar com ele.

Acesso baseado na região

O acesso baseado em região é um recurso do Schematics que permite autenticar com segurança os usuários convidados e controlar consistentemente o acesso às entidades do Schematics, como espaço de trabalho, ação, agente e assim por diante. Para atribuir políticas de acesso a usuários individuais, considere a criação de grupos de acesso IAM.

Por exemplo, se o proprietário de uma conta quiser restringir o acesso baseado em região é um recurso Schematics de acesso aos usuários convidados somente para uma região específica, como eu-de. Em seguida, um proprietário de conta pode definir a política de acesso baseada em região que é aplicada ao serviço Schematics, de modo que o usuário convidado possa acessar os recursos somente da região eu-de. Para obter mais informações, consulte a configuração do acesso baseado em região para convidar um usuário.

Configuração do acesso baseado em região para convidar um usuário

Como o proprietário da conta ou o administrador de conta autorizado da IBM Cloud. Crie uma política de acesso baseada em região para seus usuários aos recursos IBM Cloud Schematics que você deseja que eles acessem.

  1. Convide usuários para a sua conta da IBM Cloud.

  2. Na lista de usuários convidados, clique no nome do usuário ao qual deseja aplicar o controle de acesso baseado em região.

  3. Clique na guia Acesso > Políticas de acesso > Atribuir acesso.

  4. Selecione Política de acesso.

    • Selecione Schematics como parâmetro Services.
    • Selecione Specific resources como parâmetro de Recursos para fornecer acesso baseado em região. Observação: se você selecionar All resources, o usuário poderá acessar todos os recursos de todas as regiões.
    • Para habilitar o acesso do escopo a uma região específica, selecione a mesma região que você deseja que o usuário acesse, por exemplo, Frankfurt (eu-de). Clique em Avançar.
    • Forneça as funções e ações para Service access e Platform access de acordo com os requisitos. Clique em Avançar.
  5. Clique em Review (Revisar ) para revisar as configurações. Clique em Incluir.

  6. Clique em Assign (Atribuir ) para atribuir o acesso baseado em região a um usuário.

Schematics Funções de plataforma e funções de serviço

As funções de usuário existem tanto no nível da plataforma (conta) quanto no nível do serviço. Se não tiver certeza do que uma função de plataforma ou de serviço permite que um usuário faça, as funções de plataforma interagem principalmente com os serviços IBM Cloud, como o controlador de recursos ou Cloud Identity and Access Management. No entanto, as funções dentro de um serviço interagem principalmente com a API relevante, que, nesse caso, é a Schematics API.

Funções da plataforma

As funções da plataforma podem ser atribuídas a uma conta inteira, a instâncias de serviço específicas ou a objetos dentro de uma instância de serviço.

  • Administrador: tem o espectro completo de direitos sobre uma ação específica e suas ações filhas Isso inclui convidar novos usuários e designar funções sobre o objeto (somente os administradores podem designar funções). Os administradores não têm funções de serviço por padrão. No entanto, eles podem atribuir funções a si mesmos.
  • Editor: É possível visualizar, criar e excluir instâncias no nível de conta, exceto convidar novos usuários, gerenciar a conta e designar políticas de acesso Ele tem uso limitado para ações em uma instância de serviço, além da capacidade de visualizá-las.
  • Operador: pode visualizar instâncias no nível da conta, mas não pode editá-las. Ele tem uso limitado para ações em uma instância de serviço, além da capacidade de visualizá-las.
  • Visualizador: pode visualizar instâncias no nível da conta, mas não pode editá-las. Ele tem uso limitado para ações em uma instância de serviço, além da capacidade de visualizá-las.

Funções de serviço

Enquanto uma função de nível de conta concede a um usuário permissões específicas sobre instâncias de serviço por padrão, as funções também podem ser designadas sobre uma determinada instância de serviço. As funções de serviço podem ser aplicadas aos três objetos de primeira classe em uma instância de serviço: a instância como um todo, o espaço de trabalho específico e a ação. No entanto, essas permissões podem ser designadas de forma mais granular quando necessário.

As funções de serviço podem ser designadas por instância ou para todas as instâncias em uma conta.

  • Leitor: Você pode executar ações somente de leitura em um serviço, como a visualização de recursos específicos do serviço. Por exemplo, leia a definição da ação, configurações do KMS, detalhes da área de trabalho, definições da configuração do agente e assim por diante.
  • Escritor: Você pode realizar operações de criação, edição e leitura de recursos específicos do serviço. Por exemplo, criar e atualizar área de trabalho, ação, agente e assim por diante.
  • Gerente: Além do acesso de escritor, você tem privilégios completos, conforme definido pelo serviço. Um gerente, por exemplo, tem todas as permissões que um leitor tem e muito mais.

Funções e permissões sobre ofertas do Schematics

A lista fornece os detalhes sobre as funções e permissões necessárias para as ofertas Schematics.

Permissões de área de trabalho

Revise a tabela a seguir para ver quais permissões você precisa para trabalhar com áreas de trabalho do Schematics.

Permissões de usuário para espaços de trabalho Schematics
Atividades Leitor Gravador Gerente Proprietário da conta
View workspace visto visto visto visto
View workspace activities visto visto visto visto
View workspace logs visto visto visto visto
Create workspace visto visto
Update workspace visto visto visto
Delete workspace visto visto
Freeze and unfreeze workspace visto visto visto
View the readme of a template visto visto visto visto
Create Terraform execution plan visto visto visto
Apply a Terraform template visto visto visto
Destroy workspace resources visto visto visto

Permissões de ação

Revise a tabela a seguir para ver quais permissões você precisa trabalhar com ações do Schematics.

Permissões de usuário para ações do Schematics
Atividades Leitor Gravador Gerente Proprietário da conta
View action visto visto visto visto
View action jobs visto visto visto visto
View job logs visto visto visto visto
Create action visto visto
Update action visto visto visto
Delete action visto visto
Run check action job visto visto visto
Run an action visto visto visto

Permissões do agente

A seguir estão as diferentes permissões que um usuário precisa para criar e implantar o agente Schematics.

  • Permissão para implementar um agente
  • Permissão para o agente se conectar com o Schematics
  • Permissão para usuários gerenciarem agentes

Permissão para implementar um agente

O agente recomenda usar uma ID de serviço e uma chave de API para provisionar o pré-requisito dos recursos IBM Cloud, como IBM Cloud Kubernetes Service ou Red Hat OpenShift, IBM Cloud Object Storage e IBM Cloud Object Storage bucket.

A seguir estão as permissões e funções máximas que os serviços devem implementar em um agente.

Permissões para implementar um agente
Recursos Função de serviço Função da plataforma
IBM Cloud Kubernetes Service Gerente Visualizador
Resource Group Administrador
Red Hat OpenShift ou Kubernetes Service Gravador de objetos Administrador
IBM Cloud Object Storage Gravador de objeto + + Administrador + +
IBM Cloud Object Storage bucket Escritor de Objeto + Gravador Administrador
Schematics Gerente Operador

Permissão para o agente se conectar com o Schematics

Considere que o acesso a seguir é fornecido para um agente se conectar ao Schematics.

  • É necessária permissão de administrador para acessar os recursos como IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storagee assim por diante.
  • Você precisa de acesso à função de serviço de Gerenciador, permissão de função de Operador, e designar acesso ao perfil confiável para se conectar.

Permissão para usuários gerenciarem agentes

Revise a tabela a seguir para ver qual identidade e permissões você precisa para usar o agente do Schematics..

Além das atividades e permissões do agente listadas, é necessário garantir que você tenha permissões para executar as atividades agent create, agent plan, agent apply, agent delete e agent destroy para que a execução seja bem-sucedida.

Permissões de usuário para Schematics Agente
Atividades Leitor Gravador Gerente Proprietário da conta
View agents visto visto visto visto
View agent logs visto visto visto visto
Agent apply visto visto visto
Agent create visto visto
Agent delete visto visto
Agent destroy visto visto visto
Agent plan visto visto visto
Agent update visto visto visto

Permissões do KMS

Revise a tabela a seguir para ver quais permissões você precisa para trabalhar com o sistema de gerenciamento de chave do Schematics.

Permissões de usuário para Schematics KMS
Atividades Leitor Gravador Gerente Proprietário da conta
View KMS instances visto visto visto visto
Read KMS settings visto visto visto visto
Update the KMS settings visto visto visto

Configurando o acesso para seus usuários

Como o proprietário da conta ou o administrador de conta autorizado da IBM Cloud. Crie um grupo de acesso do IAM para os seus usuários e atribua políticas de acesso de serviço ao IBM Cloud Schematics e os recursos com os quais você deseja que os seus usuários trabalhem.

  1. Convide usuários para a sua conta da IBM Cloud.

  2. Defina suas equipes e crie um grupo de acesso do IAM para cada equipe.

  3. Crie um grupo de recursos para cada equipe. Para que seja possível organizar o acesso aos seus serviços e às áreas de trabalho da IBM Cloud em sua conta e empacotá-los sob um processo comum de visualização e faturamento. Se quiser manter os espaços de trabalho e as ações do Schematics separados dos recursos da nuvem, você deverá criar vários grupos de recursos.

  4. Designe acesso ao seu grupo de acesso do IAM. Considere as diretrizes a seguir ao designar o acesso a um grupo de acesso do IAM:

    • Certifique-se de definir o escopo de acesso do seu grupo para o grupo de recursos criado para essa equipe.
    • Se quiser que sua equipe tenha acesso a vários grupos de recursos. Por exemplo, as permissões de Administrador e Gerente em todos os recursos do grupo de recursos A, mas o acesso de Visualizador para os recursos do grupo de recursos B, você deve criar várias políticas de acesso.
    • O grupo de recursos dos espaços de trabalho ou ações do Schematics pode ser diferente do grupo de recursos dos recursos da nuvem com os quais você deseja trabalhar.
    • Para que uma equipe use o Schematics, é necessário atribuir o função de acesso ao serviço para Schematics apropriado e as permissões necessárias para os recursos do IBM Cloud que essa equipe gerencia com o Schematics. É possível revisar a documentação para cada um dos serviços do IBM Cloud para localizar a política de acesso do IAM apropriada.

Gerenciar a tag de acesso em sua conta

Agora você pode gerenciar centralmente as tags de acesso aos espaços de trabalho Schematics em sua conta em escala. As tags contêm os valores de metadados na forma de chave e valor para ajudá-lo a organizar seus dados na nuvem. As sinalizações são essenciais, pois ajudam a otimizar eficientemente sua área de trabalho dentro da sua conta. A etapa a seguir ajuda a criar e associar tags de acesso para os espaços de trabalho Schematics em sua conta.

Para obter mais informações sobre o gerenciamento de tags de acesso, consulte Controle de acesso a recursos usando tags.