Gestione dell'accesso IAM per Secrets Manager

L'accesso alle istanze del servizio IBM Cloud® Secrets Manager per gli utenti nel tuo account è controllato daIBM Cloud IAM (Identity and Access Management). A ogni utente che accede al servizio Secrets Manager dal proprio account deve essere assegnata una politica di accesso con un ruolo IAM. La politica stabilisce quali azioni un utente può eseguire nell'ambito di Secrets Manager.

Le politiche di accesso IAM consentono di concedere l'accesso a diversi livelli. Alcune opzioni includono le seguenti azioni:

  • Accesso a tutte le istanze del servizio “ Secrets Manager ” presenti nel tuo account
  • Accesso a una singola istanza di Secrets Manager nel proprio account
  • Accesso a una risorsa specifica all'interno di un'istanza Secrets Manager, il cui tipo applicabile è secret-group

Ruoli e azioni IAM per i piani Trial e Standard

Esaminare i seguenti ruoli di piattaforma e di servizio che è possibile utilizzare per assegnare l'accesso alle istanze di servizio Secrets Manager. Ogni ruolo si associa a specifiche Secrets Manager azioni che un utente può completare all'interno di un account o di un'istanza individuale.

Se un ruolo specifico e le sue azioni non si adattano al caso di utilizzo che si sta cercando di affrontare, è possibile creare un ruolo personalizzato e scegliere le azioni da includere.

Le seguenti azioni sono specifiche dei piani [“Trial” e “Standard”] di{: tag-blue}:


Utilizzare i pulsanti delle schede per modificare il contesto della tabella. Questa tabella ha intestazioni di righe e colonne. Le intestazioni di riga forniscono il nome del ruolo della piattaforma e le intestazioni di colonna identificano le informazioni specifiche disponibili per ciascun ruolo.
Ruolo Descrizione
Visualizzatore In qualità di utente con autorizzazione "viewer", puoi visualizzare le istanze del servizi Secrets Manager, ma non puoi modificarle.
Operatore Come operatore, è possibile completare le azioni della piattaforma che sono necessarie per configurare e operare Secrets Manager istanze di servizio, come la possibilità di visualizzare un dashboard Secrets Manager.
Editor Come editor è possibile creare, modificare ed eliminare Secrets Manager istanze di servizio, ma non è possibile assegnare le policy di accesso ad altri utenti.
Amministratore Come amministratore, è possibile completare tutte le azioni della piattaforma per Secrets Manager, inclusa la possibilità di assegnare le policy di accesso ad altri utenti.
Ruoli di servizio - Secrets Manager
Utilizzare i pulsanti delle schede per modificare il contesto della tabella. Questa tabella ha intestazioni di righe e colonne. Le intestazioni di riga forniscono il nome del ruolo del servizio e le intestazioni di colonna identificano le informazioni specifiche disponibili per ciascun ruolo.
Ruolo Descrizione
Lettore Come lettore è possibile completare le azioni di sola lettura all'interno di un'istanza di servizio Secrets Manager, come la possibilità di visualizzare i segreti e i gruppi segreti. I lettori possono accedere solo ai metadati associati a un segreto.
SecretsReader In qualità di lettore di segreti, puoi eseguire operazioni in sola lettura e puoi anche accedere ai dati associati a un segreto. Un lettore di segreti non può creare segreti o modificare il valore di un segreto esistente.
Scrittore In qualità di scrittore, si dispone di autorizzazioni superiori rispetto al ruolo di lettore, compresa la possibilità di creare e modificare i segreti. Gli scrittori non possono creare gruppi di segreti o configurare motori di segreti.
Gestore Come gestore, si dispone di autorizzazioni oltre al ruolo di scrittore per completare azioni privilegiate, come la possibilità di gestire gruppi di segreti e configurare motori di segreti.
SecretTaskUpdater Come aggiornatore di attività segrete, è possibile aggiornare un'attività segreta. Questo ruolo non può eseguire altre operazioni.
Azioni relative al servizio - Piani di prova e standard di Secrets Manager
Utilizzare i pulsanti delle schede per modificare il contesto della tabella. Questa tabella fornisce le azioni disponibili per il servizio, le descrizioni di ciascuna di esse e i ruoli a cui ogni azione è associata.
Azione Descrizione Ruoli
secrets-manager.dashboard.view Visualizza la dashboard " Secrets Manager ". Operatore, Editor, Amministratore
secrets-manager.secret-group.create Creare gruppi segreti. Gestore
secrets-manager.secret-group.update Aggiorna un gruppo di segreti. Gestore
secrets-manager.secret-group.delete Eliminare un gruppo di segreti. Gestore
secrets-manager.secret-group.read Visualizza i dettagli di un gruppo di segreti. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret-groups.list Elenca i gruppi di segreti nell'istanza. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret.create Crea un segreto. Scrittore, Gestore
secrets-manager.secret.read Ottieni il valore di un segreto. SecretsReader, Scrittore, Manager
secrets-manager.secret.delete Elimina un segreto. Gestore
secrets-manager.secrets.list Elenca i segreti nell'istanza. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret-locks.create Creare blocchi per secret. Scrittore, Gestore
secrets-manager.secret-locks.delete Elimina i blocchi segreti. Gestore
secrets-manager.secrets-locks.list Elencare i blocchi dei segreti. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret-version-locks.create Crea i blocchi della versione segreta. Gestore, Scrittore
secrets-manager.secret-version-locks.list Elencare i blocchi della versione del segreto. Responsabile, Lettore, Scrittore, SecretsReader
secrets-manager.secret-version-locks.delete Elimina i blocchi della versione segreta. Gestore
secrets-manager.secret-metadata.update Aggiorna i metadati di un segreto. Scrittore, Gestore
secrets-manager.secret-metadata.read Visualizza i metadati di un segreto. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret-action.create Crea un'azione segreta. Gestore, Scrittore
secrets-manager.secret-version.create Creare una nuova versione del segreto. Gestore, Scrittore
secrets-manager.secret-version.read Visualizza i dettagli di una versione segreta. Responsabile, Scrittore, SecretsReader
secrets-manager.secret-version-metadata.read Visualizza i metadati di una versione segreta. Responsabile, Lettore, Scrittore, SecretsReader
secrets-manager.secret-version-action.create Crea un'azione di versione segreta. Gestore, Scrittore
secrets-manager.configuration.create Creare una nuova configurazione. Gestore
secrets-manager.configuration-action.create Crea una nuova azione di configurazione. Gestore
secrets-manager.configurations.list Elencare le configurazioni. Gestore, Lettore, Scrittore
secrets-manager.configuration.read Visualizza i dettagli di una configurazione. Gestore
secrets-manager.configuration.update Aggiornare una configurazione. Gestore
secrets-manager.configuration.delete Eliminare una configurazione. Gestore
secrets-manager.secret-versions.list Elenca le versioni dei segreti. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.endpoints.view Richiama gli endpoint dell'istanza del servizio. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.notifications-registration.create Crea una registrazione con Event Notifications. Gestore
secrets-manager.notifications-registration.read Richiamare i dettagli di registrazione di Event Notifications. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.notifications-registration.delete Elimina una registrazione di Event Notifications. Gestore
secrets-manager.notifications-registration.test Inviare un evento di test. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret-tasks.list Elenco dei compiti segreti. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret-task.read Ottenere un'attività segreta. Lettore, autore di “ SecretsReader, ”, manager
secrets-manager.secret-task.update Aggiornare l'attività di un segreto. SecretTaskUpdater
secrets-manager.secret-task.delete Eliminare un'attività segreta. Gestore

Ruoli e azioni IAM per il piano Vault Dedicated

Le seguenti operazioni sono specifiche del piano " Vault Dedicated ":

Azioni di assistenza - Piano dedicato di Secrets Manager Vault
Azione Descrizione Ruoli
secrets-manager.admin-token.create Creare un token di amministratore del vault. Gestore
secrets-manager.admin-tokens.delete Revocare tutti i token amministrativi. Gestore
secrets-manager.instance.read Leggere i dettagli di un'istanza. Responsabile, Lettore, Scrittore, SecretsReader

Assegnazione dei diritti di accesso a Secrets Manager

È possibile utilizzare la console IBM Cloud, CLI o API per assegnare diversi livelli di accesso a Secrets Manager risorse nel proprio account. È possibile assegnare l'accesso a livello di istanza oppure è possibile stringere l'accesso a un gruppo segreto che contiene uno o più segreti. Per ulteriori informazioni, consultare Assegnazione dell'accesso a Secrets Manager.