Gestion de l'accès IAM pour Secrets Manager
L'accès aux instances de service IBM Cloud® Secrets Manager pour les utilisateurs de votre compte est contrôlé par IBM Cloud Identity and Access Management (IAM). Chaque utilisateur qui accède au service Secrets Manager dans votre compte doit se voir attribuer une règle d'accès avec un rôle IAM. La règle détermine les actions que l'utilisateur peut effectuer dans le contexte de Secrets Manager.
Les règles d'accès IAM permettent d'accorder l'accès à différents niveaux. Certaines options comprennent les actions suivantes :
- Accès à toutes les instances de service Secrets Manager de votre compte
- Accès à une instance Secrets Manager individuelle dans votre compte
- Accès à une ressource spécifique au sein d'une instance Secrets Manager, le type applicable est
secret-group
Rôles et actions IAM pour les formules Trial et Standard
Vérifiez les rôles de plateforme et de service suivants que vous pouvez utiliser pour affecter l'accès aux instances de service Secrets Manager. Chaque rôle se mappe sur des actions Secrets Manager spécifiques qu'un utilisateur peut effectuer dans un compte ou une instance individuelle.
Si un rôle spécifique et ses actions ne correspondent pas au cas d'utilisation que vous recherchez, vous pouvez créer un rôle personnalisé et sélectionner les actions à inclure.
Les actions suivantes sont spécifiques aux formules Trial et Standard:
| Rôle | Description |
|---|---|
| Afficheur | En tant qu'afficheur, vous pouvez afficher les instances de service Secrets Manager, mais vous ne pouvez pas les modifier. |
| Opérateur | En tant qu'opérateur, vous pouvez exécuter les actions de plateforme requises pour configurer et exploiter des instances de service Secrets Manager, telles que la possibilité d'afficher un tableau de bord Secrets Manager. |
| Editeur | En tant qu'éditeur, vous pouvez créer, modifier et supprimer des instances de service Secrets Manager, mais vous ne pouvez pas affecter de règles d'accès à d'autres utilisateurs. |
| Administrateur | En tant qu'administrateur, vous pouvez effectuer toutes les actions de plateforme pour Secrets Manager, y compris la possibilité d'affecter des règles d'accès à d'autres utilisateurs. |
| Rôle | Description |
|---|---|
| Lecteur | En tant que lecteur, vous pouvez effectuer des actions en lecture seule dans une instance de service Secrets Manager, telles que la possibilité d'afficher des secrets et des groupes de secrets. Les lecteurs peuvent accéder uniquement aux métadonnées associées à un secret. |
| SecretsReader | En tant que lecteur de secrets, vous pouvez effectuer des actions en lecture seule, et vous pouvez également accéder aux données associées à un secret. Un lecteur de secrets ne peut pas créer de secrets ou modifier la valeur d'un secret existant. |
| Auteur | En tant qu'auteur, vous disposez de droits au-delà du rôle de lecteur de secrets, notamment la possibilité de créer et d'éditer des secrets. Les programmes d'écriture ne peuvent pas créer de groupes de secrets ou configurer des moteurs de secrets. |
| Responsable | En tant que responsable, vous disposez de droits allant au-delà du rôle de rédacteur pour effectuer des actions privilégiées, telles que la gestion des groupes de secrets et la configuration des moteurs de secrets. |
| SecretTaskUpdater | En tant que responsable de la mise à jour des tâches secrètes, vous pouvez mettre à jour une tâche secrète. Ce rôle ne peut pas effectuer d'autres opérations. |
| Action | Description | Rôles |
|---|---|---|
secrets-manager.dashboard.view |
Affichez le tableau de bord Secrets Manager. | Opérateur, Editeur, Administrateur |
secrets-manager.secret-group.create |
Créer des groupes de secrets. | Responsable |
secrets-manager.secret-group.update |
Mettre à jour un groupe de secrets. | Responsable |
secrets-manager.secret-group.delete |
Supprimer un groupe de secrets. | Responsable |
secrets-manager.secret-group.read |
Afficher les détails d'un groupe de secrets. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret-groups.list |
Répertorier les groupes de secrets de votre instance. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret.create |
Créer un secret. | Auteur, Responsable |
secrets-manager.secret.read |
Obtenez la valeur d'un secret. | Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret.delete |
Supprimer un secret. | Responsable |
secrets-manager.secrets.list |
Répertorier les secrets de votre instance. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret-locks.create |
Créez des verrous de secret. | Auteur, Responsable |
secrets-manager.secret-locks.delete |
Supprimez les verrous de secret. | Responsable |
secrets-manager.secrets-locks.list |
Répertorier les verrous du secret. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret-version-locks.create |
Créez des verrous de version de secret. | Responsable, Auteur |
secrets-manager.secret-version-locks.list |
Répertorier les verrous de version du secret. | Responsable, Lecteur, Rédacteur, SecretsReader |
secrets-manager.secret-version-locks.delete |
Supprimez les verrous de version de secret. | Responsable |
secrets-manager.secret-metadata.update |
Mettre à jour les métadonnées d'un secret. | Auteur, Responsable |
secrets-manager.secret-metadata.read |
Afficher les métadonnées d'un secret. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret-action.create |
Créez une action secrète. | Responsable, Auteur |
secrets-manager.secret-version.create |
Créez une nouvelle version de secret. | Responsable, Auteur |
secrets-manager.secret-version.read |
Affichez les détails d'une version de secret. | Responsable, Auteur, SecretsReader |
secrets-manager.secret-version-metadata.read |
Affichez les métadonnées d'une version de secret. | Responsable, Lecteur, Rédacteur, SecretsReader |
secrets-manager.secret-version-action.create |
Créez une action de version de secret. | Responsable, Auteur |
secrets-manager.configuration.create |
Créez une configuration. | Responsable |
secrets-manager.configuration-action.create |
Créer une nouvelle action de configuration. | Responsable |
secrets-manager.configurations.list |
Affichage de la liste des configurations. | Responsable, Lecteur, Auteur |
secrets-manager.configuration.read |
Affichez les détails d'une configuration. | Responsable |
secrets-manager.configuration.update |
Mise à jour d'une configuration. | Responsable |
secrets-manager.configuration.delete |
Supprimez une configuration. | Responsable |
secrets-manager.secret-versions.list |
Répertorier les versions de secret. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.endpoints.view |
Obtenir les points de terminaison de l'instance de service. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.notifications-registration.create |
Créer un enregistrement avec Event Notifications. | Responsable |
secrets-manager.notifications-registration.read |
Obtenir les détails de l'enregistrement Event Notifications. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.notifications-registration.delete |
Supprimer un enregistrement Event Notifications. | Responsable |
secrets-manager.notifications-registration.test |
Envoyer un événement de test. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret-tasks.list |
Liste des tâches de secret. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret-task.read |
Obtenez la tâche d'un secret. | Lecteur, Lecteur de secrets, Auteur, Responsable |
secrets-manager.secret-task.update |
Mettez à jour la tâche d'un secret. | SecretTaskUpdater |
secrets-manager.secret-task.delete |
Supprimer une tâche secrète. | Responsable |
Rôles et actions IAM pour le forfait Vault Dedicated
Les actions suivantes sont spécifiques au forfait Vault Dedicated:
| Action | Description | Rôles |
|---|---|---|
secrets-manager.admin-token.create |
Créez un jeton d'administration du coffre-fort. | Responsable |
secrets-manager.admin-tokens.delete |
Révoquez tous les jetons d'administration. | Responsable |
secrets-manager.instance.read |
Lisez les détails d'une instance. | Responsable, Lecteur, Rédacteur, SecretsReader |
Affectation de l'accès à Secrets Manager
Vous pouvez utiliser la console IBM Cloud, l'interface de ligne de commande ou les API pour affecter différents niveaux d'accès aux ressources Secrets Manager dans votre compte. Vous pouvez affecter un accès au niveau de l'instance ou restreindre l'accès à un groupe de secret contenant un ou plusieurs secrets. Pour plus d'informations, voir Affectation de l'accès à Secrets Manager.