管理使用者存取權

使用 IBM Cloud® Identity and Access Management 來授予 Schematics 工作區和動作的權限。

作為 IBM Cloud® 帳戶擁有者,您需要確保控制使用者對 Schematics 工作區的存取權限以及帳戶中的操作。IBM Cloud Schematics 與 IBM Cloud® Identity and Access Management (IAM) 集成,以安全地對平台服務的使用者進行身份驗證並控制對資源的存取。 IAM 使用資源群組、存取群組、角色及存取原則的概念來管理對 IBM Cloud® 資源的存取權。 有關 IAM 如何運作的更多資訊? 以及如何使用資源群組、存取群組和存取策略來組織團隊的 Schematics 存取權限? 請參閱 什麼是 IBM Cloud® Identity and Access Management?

Schematics 服務存取角色與權限概觀

透過指定 IBM Cloud® Identity and Access Management (IAM) 服務存取角色給使用者,以授予 IBM Cloud Schematics 的存取權。

誰必須授權存取 IBM Cloud Schematics?

身為帳戶擁有者或授權帳戶管理員,您可以為使用者指定 IAM 服務存取角色。 IAM 服務存取角色決定您可以對 IBM Cloud Schematics 資源執行的操作,例如工作區或操作。 若要避免向各個使用者分別指派存取原則,請考慮建立 IAM 存取群組。

IBM Cloud Schematics 的存取權是否足以管理 IBM Cloud 資源?

次數 如果您被指派 IBM Cloud Schematics 服務存取角色,您可以在 IBM Cloud Schematics 中檢視、建立、更新或刪除工作區和動作。 但是,若要使用 Schematics 管理其他雲端資源,您必須為要使用的個別 IBM Cloud 資源指定 IAM 平台或服務存取角色。 請參閱資源的 說明文件,以確定使用資源時所需的存取政策。

基於區域的訪問

基於區域的存取是 Schematics 功能,可讓您安全地驗證受邀使用者,並持續控制 Schematics 實體 (如工作區、動作、代理等) 的存取。 若要將存取原則指派給單一用戶,請考慮建立 IAM 存取群組。

例如,如果帳戶擁有者想要限制基於區域的存取權限,則僅限特定區域的受邀使用者存取 Schematics 資源,例如 eu-de。 然後,帳戶擁有者可以定義套用於 Schematics 服務的區域為基礎的存取策略,以便受邀使用者只能存取來自下列位置的資源:eu-de 地區。 有關詳細信息,請參閱 設定基於區域的訪問來邀請使用者。

設定基於區域的存取權限以邀請用戶

作為 IBM Cloud 帳戶擁有者或授權帳戶管理員。 為您的使用者建立基於區域的存取政策,以存取您希望使用者存取的 IBM Cloud Schematics 資源。

  1. 邀請使用者加入 IBM Cloud 帳戶。

  2. 從受邀用戶清單中,按一下要套用基於區域的存取控制的使用者名稱。

  3. 按一下存取標籤 > 存取原則 > 指派存取權限。

  4. 選擇存取策略。

    • 選擇 Schematics 作為服務參數。
    • 選擇 Specific resources 作為資源參數,用於提供基於區域的存取。 請注意如果您選擇 All resources,使用者可以存取所有地區的所有資源。
    • 若要啟用對特定區域的範圍訪問,請選擇您希望使用者訪問的相同區域,例如 Frankfurt (eu-de)。 按下一步。
    • 提供角色和操作Service access 和 Platform access 根據要求。 按下一步。
  5. 點擊 “查看” 以查看設定。 按一下新增。

  6. 按一下指派將基於區域的存取權限指派給使用者。

Schematics 平台角色和服務角色

使用者角色同時存在於平台 (帳戶) 及服務層次。 如果您不確定哪些平台或服務角色允許使用者執行平台角色主要與 資源控制器 或 Cloud Identity and Access Management 等 IBM Cloud Cloud Identity and Access Management 服務互動的操作。 但是,服務內的角色主要與相關 API 交互,在本例中為 Schematics API。

平台角色

可以在整個帳戶、特定服務實例或服務實例內的物件內指派平台角色。

  • 管理者: 對特定動作及其子動作具有各式各樣的權限。 它包括邀請新使用者並在物件上指派角色 (只有管理者才能指派角色)。 預設情況下,管理員沒有服務角色。 但是,他們可以為自己分配角色。
  • 編輯者: 可以在帳戶層次檢視、建立及刪除實例,但邀請新使用者、管理帳戶及指派存取原則除外。 它對服務實例中的操作的用途有限,超出了查看它們的能力。
  • 操作員: 可以檢視帳戶層次的實例,但無法編輯它們。 它對服務實例中的操作的用途有限,超出了查看它們的能力。
  • 檢視者: 可以檢視帳戶層次的實例,但無法編輯它們。 它對服務實例中的操作的用途有限,超出了查看它們的能力。

服務角色

雖然依預設,帳戶層次角色會提供使用者對服務實例的特定許可權,但也可以透過特定服務實例來指派角色。 服務角色可以應用於服務實例中的三個第一類物件:整個實例、特定工作區和操作。 不過,必要時可以更詳細地指派這些許可權。

可以為每個實例指派服務角色,也可以為帳戶中的所有實例指派服務角色。

  • 閱讀器:您可以在服務內執行唯讀動作,例如檢視特定於服務的資源。 例如,閱讀動作定義、KMS 設定、工作區詳細資料、代理程式配置設定等。
  • Writer:您可以執行建立、編輯和讀取服務特定資源的操作。 例如,建立及更新工作區、動作、代理程式等。
  • 經理:除了編輯存取權限外,您還擁有服務定義的完整權限。 例如,_管理員_具有 讀者 擁有的所有許可權等等。

Schematics 供應項目的角色及許可權

此清單提供了 有關 Schematics 產品 所需的角色和權限的詳細資訊。

工作區許可權

請檢閱下表,以查看您需要哪些許可權才能使用 Schematics 工作區。

Schematics 工作區的使用者權限
活動 讀者 撰寫者 管理員 帳戶擁有者
View workspace 勾號 勾號 勾號 勾號
View workspace activities 勾號 勾號 勾號 勾號
View workspace logs 勾號 勾號 勾號 勾號
Create workspace 勾號 勾號
Update workspace 勾號 勾號 勾號
Delete workspace 勾號 勾號
Freeze and unfreeze workspace 勾號 勾號 勾號
View the readme of a template 勾號 勾號 勾號 勾號
Create Terraform execution plan 勾號 勾號 勾號
Apply a Terraform template 勾號 勾號 勾號
Destroy workspace resources 勾號 勾號 勾號

動作許可權

請檢閱下表,以查看您需要哪些許可權才能使用 Schematics 動作。

Schematics 動作的使用者權限
活動 讀者 撰寫者 管理員 帳戶擁有者
View action 勾號 勾號 勾號 勾號
View action jobs 勾號 勾號 勾號 勾號
View job logs 勾號 勾號 勾號 勾號
Create action 勾號 勾號
Update action 勾號 勾號 勾號
Delete action 勾號 勾號
Run check action job 勾號 勾號 勾號
Run an action 勾號 勾號 勾號

代理程式許可權

以下是使用者建立和部署 Schematics 代理所需的不同權限。

  • 部署代理程式的許可權
  • 代理程式使用 Schematics 進行連接的許可權
  • 使用者管理代理程式的許可權

部署代理程式的許可權

代理建議使用服務 ID 和 API 金鑰來設定 IBM Cloud 資源的先決條件,例如 IBM Cloud Kubernetes Service 或 Red Hat OpenShift、IBM Cloud Object Storage 和 IBM Cloud Object Storage 儲存桶。

以下是服務必須部署代理程式的最大權限和角色。

部署代理程式的許可權
資源 服務角色 平台角色
IBM Cloud Kubernetes Service 管理員 檢視者
Resource Group 管理者
Red Hat OpenShift 或 Kubernetes Service 物件寫入器 管理者
IBM Cloud Object Storage 物件寫出器 + + 管理者 + +
IBM Cloud Object Storage bucket 物件寫出器 + 寫出器 管理者
Schematics 管理員 操作員

代理程式使用 Schematics 進行連接的許可權

請考量為代理程式提供下列存取權,以使用 Schematics進行連接。

  • 您需要管理者許可權才能存取諸如 IBM Cloud Kubernetes Service、Red Hat OpenShift、IBM Cloud Object Storage等資源。
  • 您需要「管理員」服務角色存取權、「操作員」角色許可權,以及 指派信任設定檔的存取權 才能連接。

使用者管理代理程式的許可權

請檢閱下表,以查看您需要使用 Schematics 代理程式的身分及許可權。

除了列出的代理活動和權限之外,您還必須確保您有權運行 agent create, agent plan, agent apply, agent delete,和 agent destroy 活動順利進行。

Schematics 代理程式的使用者許可權
活動 讀者 撰寫者 管理員 帳戶擁有者
View agents 勾號 勾號 勾號 勾號
View agent logs 勾號 勾號 勾號 勾號
Agent apply 勾號 勾號 勾號
Agent create 勾號 勾號
Agent delete 勾號 勾號
Agent destroy 勾號 勾號 勾號
Agent plan 勾號 勾號 勾號
Agent update 勾號 勾號 勾號

KMS 許可權

請檢閱下表,以查看您使用 Schematics 金鑰管理系統所需的許可權。

Schematics KMS 的使用者權限
活動 讀者 撰寫者 管理員 帳戶擁有者
View KMS instances 勾號 勾號 勾號 勾號
Read KMS settings 勾號 勾號 勾號 勾號
Update the KMS settings 勾號 勾號 勾號

為使用者設定存取權

作為 IBM Cloud 帳戶擁有者或授權帳戶管理員。 為使用者建立 IAM 存取群組,並將服務存取政策指派給 IBM Cloud Schematics 以及您希望使用者使用的資源。

  1. 邀請使用者加入 IBM Cloud 帳戶。

  2. 定義您的團隊,並針對每一個團隊 建立 IAM 存取群組。

  3. 為每個團隊 建立一個資源組。 因此,您可以在帳戶中組織對其 IBM Cloud 服務及工作區的存取權,並在一個一般視圖及計費處理程序下組合它們。 如果要將 Schematics 工作區和動作與雲端資源分開,則必須建立多個資源群組。

  4. 指派 IAM 存取群組的存取權。 當您指派 IAM 存取群組的存取權時,請考量下列準則:

    • 請務必將群組的存取權範圍設為您為此團隊建立的資源群組。
    • 如果您希望您的團隊能夠存取多個資源組。 例如,對資源群組A中的所有資源具有 Administrator 和 Manager 權限,但對資源群組B中的資源具有 Viewer 存取權限,則必須建立多個存取原則。
    • Schematics 工作區或動作的資源群組可以與您要使用的雲端資源的資源群組不同。
    • 供團隊使用 Schematics,您必須分配適當的 服務訪問角色 Schematics,以及所需的權限 IBM Cloud該團隊管理的資源 Schematics。 您可以檢閱每一個 IBM Cloud 服務的 文件,以尋找適當的 IAM 存取原則。

管理您帳戶中的存取標籤

您現在可以大規模地集中管理帳戶中 Schematics 工作區的存取標籤。 標籤包含鍵和值形式的元資料值,以協助您組織雲端資料。 標籤很重要,因為它有助於有效地最佳化您帳戶內的工作區。 以下步驟有助於為您帳戶中的 Schematics 工作區建立並關聯存取標籤。

如需管理存取標籤的相關資訊,請參閱 使用標籤控制對資源的存取權。