Gestion de l'accès IAM pour Secrets Manager

L'accès aux instances de service IBM Cloud® Secrets Manager pour les utilisateurs de votre compte est contrôlé par IBM Cloud Identity and Access Management (IAM). Chaque utilisateur qui accède au service Secrets Manager dans votre compte doit se voir attribuer une règle d'accès avec un rôle IAM. La règle détermine les actions que l'utilisateur peut effectuer dans le contexte de Secrets Manager.

Les règles d'accès IAM permettent d'accorder l'accès à différents niveaux. Certaines options comprennent les actions suivantes :

  • Accès à toutes les instances de service Secrets Manager de votre compte
  • Accès à une instance Secrets Manager individuelle dans votre compte
  • Accès à une ressource spécifique au sein d'une instance Secrets Manager, le type applicable est secret-group

Rôles et actions IAM pour les formules Trial et Standard

Vérifiez les rôles de plateforme et de service suivants que vous pouvez utiliser pour affecter l'accès aux instances de service Secrets Manager. Chaque rôle se mappe sur des actions Secrets Manager spécifiques qu'un utilisateur peut effectuer dans un compte ou une instance individuelle.

Si un rôle spécifique et ses actions ne correspondent pas au cas d'utilisation que vous recherchez, vous pouvez créer un rôle personnalisé et sélectionner les actions à inclure.

Les actions suivantes sont spécifiques aux formules Trial et Standard:

Rôles de plateforme- Secrets Manager
Utilisez les boutons de l'onglet pour modifier le contexte du tableau. Ce tableau contient des en-têtes de ligne et de colonne. Les en-têtes de lignes fournissent le nom du rôle de la plateforme et les en-têtes de colonne identifient les informations spécifiques disponibles sur chaque rôle.
Rôle Description
Afficheur En tant qu'afficheur, vous pouvez afficher les instances de service Secrets Manager, mais vous ne pouvez pas les modifier.
Opérateur En tant qu'opérateur, vous pouvez exécuter les actions de plateforme requises pour configurer et exploiter des instances de service Secrets Manager, telles que la possibilité d'afficher un tableau de bord Secrets Manager.
Editeur En tant qu'éditeur, vous pouvez créer, modifier et supprimer des instances de service Secrets Manager, mais vous ne pouvez pas affecter de règles d'accès à d'autres utilisateurs.
Administrateur En tant qu'administrateur, vous pouvez effectuer toutes les actions de plateforme pour Secrets Manager, y compris la possibilité d'affecter des règles d'accès à d'autres utilisateurs.
Rôles de service- Secrets Manager
Utilisez les boutons de l'onglet pour modifier le contexte du tableau. Ce tableau contient des en-têtes de ligne et de colonne. Les en-têtes de ligne fournissent le nom de rôle de service et les en-têtes de colonne identifient les informations spécifiques disponibles sur chaque rôle.
Rôle Description
Lecteur En tant que lecteur, vous pouvez effectuer des actions en lecture seule dans une instance de service Secrets Manager, telles que la possibilité d'afficher des secrets et des groupes de secrets. Les lecteurs peuvent accéder uniquement aux métadonnées associées à un secret.
SecretsReader En tant que lecteur de secrets, vous pouvez effectuer des actions en lecture seule, et vous pouvez également accéder aux données associées à un secret. Un lecteur de secrets ne peut pas créer de secrets ou modifier la valeur d'un secret existant.
Auteur En tant qu'auteur, vous disposez de droits au-delà du rôle de lecteur de secrets, notamment la possibilité de créer et d'éditer des secrets. Les programmes d'écriture ne peuvent pas créer de groupes de secrets ou configurer des moteurs de secrets.
Responsable En tant que responsable, vous disposez de droits allant au-delà du rôle de rédacteur pour effectuer des actions privilégiées, telles que la gestion des groupes de secrets et la configuration des moteurs de secrets.
SecretTaskUpdater En tant que responsable de la mise à jour des tâches secrètes, vous pouvez mettre à jour une tâche secrète. Ce rôle ne peut pas effectuer d'autres opérations.
Actions liées au service - Formules d'essai et Standard d' Secrets Manager
Utilisez les boutons de l'onglet pour modifier le contexte du tableau. Ce tableau présente les actions disponibles pour le service, leur description respective et les rôles auxquels chacune d'entre elles est associée.
Action Description Rôles
secrets-manager.dashboard.view Affichez le tableau de bord Secrets Manager. Opérateur, Editeur, Administrateur
secrets-manager.secret-group.create Créer des groupes de secrets. Responsable
secrets-manager.secret-group.update Mettre à jour un groupe de secrets. Responsable
secrets-manager.secret-group.delete Supprimer un groupe de secrets. Responsable
secrets-manager.secret-group.read Afficher les détails d'un groupe de secrets. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret-groups.list Répertorier les groupes de secrets de votre instance. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret.create Créer un secret. Auteur, Responsable
secrets-manager.secret.read Obtenez la valeur d'un secret. Lecteur de secrets, Auteur, Responsable
secrets-manager.secret.delete Supprimer un secret. Responsable
secrets-manager.secrets.list Répertorier les secrets de votre instance. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret-locks.create Créez des verrous de secret. Auteur, Responsable
secrets-manager.secret-locks.delete Supprimez les verrous de secret. Responsable
secrets-manager.secrets-locks.list Répertorier les verrous du secret. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret-version-locks.create Créez des verrous de version de secret. Responsable, Auteur
secrets-manager.secret-version-locks.list Répertorier les verrous de version du secret. Responsable, Lecteur, Rédacteur, SecretsReader
secrets-manager.secret-version-locks.delete Supprimez les verrous de version de secret. Responsable
secrets-manager.secret-metadata.update Mettre à jour les métadonnées d'un secret. Auteur, Responsable
secrets-manager.secret-metadata.read Afficher les métadonnées d'un secret. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret-action.create Créez une action secrète. Responsable, Auteur
secrets-manager.secret-version.create Créez une nouvelle version de secret. Responsable, Auteur
secrets-manager.secret-version.read Affichez les détails d'une version de secret. Responsable, Auteur, SecretsReader
secrets-manager.secret-version-metadata.read Affichez les métadonnées d'une version de secret. Responsable, Lecteur, Rédacteur, SecretsReader
secrets-manager.secret-version-action.create Créez une action de version de secret. Responsable, Auteur
secrets-manager.configuration.create Créez une configuration. Responsable
secrets-manager.configuration-action.create Créer une nouvelle action de configuration. Responsable
secrets-manager.configurations.list Affichage de la liste des configurations. Responsable, Lecteur, Auteur
secrets-manager.configuration.read Affichez les détails d'une configuration. Responsable
secrets-manager.configuration.update Mise à jour d'une configuration. Responsable
secrets-manager.configuration.delete Supprimez une configuration. Responsable
secrets-manager.secret-versions.list Répertorier les versions de secret. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.endpoints.view Obtenir les points de terminaison de l'instance de service. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.notifications-registration.create Créer un enregistrement avec Event Notifications. Responsable
secrets-manager.notifications-registration.read Obtenir les détails de l'enregistrement Event Notifications. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.notifications-registration.delete Supprimer un enregistrement Event Notifications. Responsable
secrets-manager.notifications-registration.test Envoyer un événement de test. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret-tasks.list Liste des tâches de secret. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret-task.read Obtenez la tâche d'un secret. Lecteur, Lecteur de secrets, Auteur, Responsable
secrets-manager.secret-task.update Mettez à jour la tâche d'un secret. SecretTaskUpdater
secrets-manager.secret-task.delete Supprimer une tâche secrète. Responsable

Rôles et actions IAM pour le forfait Vault Dedicated

Les actions suivantes sont spécifiques au forfait Vault Dedicated:

Actions liées au service - Plan dédié Secrets Manager Vault
Action Description Rôles
secrets-manager.admin-token.create Créez un jeton d'administration du coffre-fort. Responsable
secrets-manager.admin-tokens.delete Révoquez tous les jetons d'administration. Responsable
secrets-manager.instance.read Lisez les détails d'une instance. Responsable, Lecteur, Rédacteur, SecretsReader

Affectation de l'accès à Secrets Manager

Vous pouvez utiliser la console IBM Cloud, l'interface de ligne de commande ou les API pour affecter différents niveaux d'accès aux ressources Secrets Manager dans votre compte. Vous pouvez affecter un accès au niveau de l'instance ou restreindre l'accès à un groupe de secret contenant un ou plusieurs secrets. Pour plus d'informations, voir Affectation de l'accès à Secrets Manager.