Gestione dell'accesso IAM per Secrets Manager
L'accesso alle istanze del servizio IBM Cloud® Secrets Manager per gli utenti nel tuo account è controllato daIBM Cloud IAM (Identity and Access Management). A ogni utente che accede al servizio Secrets Manager dal proprio account deve essere assegnata una politica di accesso con un ruolo IAM. La politica stabilisce quali azioni un utente può eseguire nell'ambito di Secrets Manager.
Le politiche di accesso IAM consentono di concedere l'accesso a diversi livelli. Alcune opzioni includono le seguenti azioni:
- Accesso a tutte le istanze del servizio “ Secrets Manager ” presenti nel tuo account
- Accesso a una singola istanza di Secrets Manager nel proprio account
- Accesso a una risorsa specifica all'interno di un'istanza Secrets Manager, il cui tipo applicabile è
secret-group
Ruoli e azioni IAM per i piani Trial e Standard
Esaminare i seguenti ruoli di piattaforma e di servizio che è possibile utilizzare per assegnare l'accesso alle istanze di servizio Secrets Manager. Ogni ruolo si associa a specifiche Secrets Manager azioni che un utente può completare all'interno di un account o di un'istanza individuale.
Se un ruolo specifico e le sue azioni non si adattano al caso di utilizzo che si sta cercando di affrontare, è possibile creare un ruolo personalizzato e scegliere le azioni da includere.
Le seguenti azioni sono specifiche dei piani [“Trial” e “Standard”] di{: tag-blue}:
| Ruolo | Descrizione |
|---|---|
| Visualizzatore | In qualità di utente con autorizzazione "viewer", puoi visualizzare le istanze del servizi Secrets Manager, ma non puoi modificarle. |
| Operatore | Come operatore, è possibile completare le azioni della piattaforma che sono necessarie per configurare e operare Secrets Manager istanze di servizio, come la possibilità di visualizzare un dashboard Secrets Manager. |
| Editor | Come editor è possibile creare, modificare ed eliminare Secrets Manager istanze di servizio, ma non è possibile assegnare le policy di accesso ad altri utenti. |
| Amministratore | Come amministratore, è possibile completare tutte le azioni della piattaforma per Secrets Manager, inclusa la possibilità di assegnare le policy di accesso ad altri utenti. |
| Ruolo | Descrizione |
|---|---|
| Lettore | Come lettore è possibile completare le azioni di sola lettura all'interno di un'istanza di servizio Secrets Manager, come la possibilità di visualizzare i segreti e i gruppi segreti. I lettori possono accedere solo ai metadati associati a un segreto. |
| SecretsReader | In qualità di lettore di segreti, puoi eseguire operazioni in sola lettura e puoi anche accedere ai dati associati a un segreto. Un lettore di segreti non può creare segreti o modificare il valore di un segreto esistente. |
| Scrittore | In qualità di scrittore, si dispone di autorizzazioni superiori rispetto al ruolo di lettore, compresa la possibilità di creare e modificare i segreti. Gli scrittori non possono creare gruppi di segreti o configurare motori di segreti. |
| Gestore | Come gestore, si dispone di autorizzazioni oltre al ruolo di scrittore per completare azioni privilegiate, come la possibilità di gestire gruppi di segreti e configurare motori di segreti. |
| SecretTaskUpdater | Come aggiornatore di attività segrete, è possibile aggiornare un'attività segreta. Questo ruolo non può eseguire altre operazioni. |
| Azione | Descrizione | Ruoli |
|---|---|---|
secrets-manager.dashboard.view |
Visualizza la dashboard " Secrets Manager ". | Operatore, Editor, Amministratore |
secrets-manager.secret-group.create |
Creare gruppi segreti. | Gestore |
secrets-manager.secret-group.update |
Aggiorna un gruppo di segreti. | Gestore |
secrets-manager.secret-group.delete |
Eliminare un gruppo di segreti. | Gestore |
secrets-manager.secret-group.read |
Visualizza i dettagli di un gruppo di segreti. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret-groups.list |
Elenca i gruppi di segreti nell'istanza. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret.create |
Crea un segreto. | Scrittore, Gestore |
secrets-manager.secret.read |
Ottieni il valore di un segreto. | SecretsReader, Scrittore, Manager |
secrets-manager.secret.delete |
Elimina un segreto. | Gestore |
secrets-manager.secrets.list |
Elenca i segreti nell'istanza. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret-locks.create |
Creare blocchi per secret. | Scrittore, Gestore |
secrets-manager.secret-locks.delete |
Elimina i blocchi segreti. | Gestore |
secrets-manager.secrets-locks.list |
Elencare i blocchi dei segreti. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret-version-locks.create |
Crea i blocchi della versione segreta. | Gestore, Scrittore |
secrets-manager.secret-version-locks.list |
Elencare i blocchi della versione del segreto. | Responsabile, Lettore, Scrittore, SecretsReader |
secrets-manager.secret-version-locks.delete |
Elimina i blocchi della versione segreta. | Gestore |
secrets-manager.secret-metadata.update |
Aggiorna i metadati di un segreto. | Scrittore, Gestore |
secrets-manager.secret-metadata.read |
Visualizza i metadati di un segreto. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret-action.create |
Crea un'azione segreta. | Gestore, Scrittore |
secrets-manager.secret-version.create |
Creare una nuova versione del segreto. | Gestore, Scrittore |
secrets-manager.secret-version.read |
Visualizza i dettagli di una versione segreta. | Responsabile, Scrittore, SecretsReader |
secrets-manager.secret-version-metadata.read |
Visualizza i metadati di una versione segreta. | Responsabile, Lettore, Scrittore, SecretsReader |
secrets-manager.secret-version-action.create |
Crea un'azione di versione segreta. | Gestore, Scrittore |
secrets-manager.configuration.create |
Creare una nuova configurazione. | Gestore |
secrets-manager.configuration-action.create |
Crea una nuova azione di configurazione. | Gestore |
secrets-manager.configurations.list |
Elencare le configurazioni. | Gestore, Lettore, Scrittore |
secrets-manager.configuration.read |
Visualizza i dettagli di una configurazione. | Gestore |
secrets-manager.configuration.update |
Aggiornare una configurazione. | Gestore |
secrets-manager.configuration.delete |
Eliminare una configurazione. | Gestore |
secrets-manager.secret-versions.list |
Elenca le versioni dei segreti. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.endpoints.view |
Richiama gli endpoint dell'istanza del servizio. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.notifications-registration.create |
Crea una registrazione con Event Notifications. | Gestore |
secrets-manager.notifications-registration.read |
Richiamare i dettagli di registrazione di Event Notifications. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.notifications-registration.delete |
Elimina una registrazione di Event Notifications. | Gestore |
secrets-manager.notifications-registration.test |
Inviare un evento di test. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret-tasks.list |
Elenco dei compiti segreti. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret-task.read |
Ottenere un'attività segreta. | Lettore, autore di “ SecretsReader, ”, manager |
secrets-manager.secret-task.update |
Aggiornare l'attività di un segreto. | SecretTaskUpdater |
secrets-manager.secret-task.delete |
Eliminare un'attività segreta. | Gestore |
Ruoli e azioni IAM per il piano Vault Dedicated
Le seguenti operazioni sono specifiche del piano " Vault Dedicated ":
| Azione | Descrizione | Ruoli |
|---|---|---|
secrets-manager.admin-token.create |
Creare un token di amministratore del vault. | Gestore |
secrets-manager.admin-tokens.delete |
Revocare tutti i token amministrativi. | Gestore |
secrets-manager.instance.read |
Leggere i dettagli di un'istanza. | Responsabile, Lettore, Scrittore, SecretsReader |
Assegnazione dei diritti di accesso a Secrets Manager
È possibile utilizzare la console IBM Cloud, CLI o API per assegnare diversi livelli di accesso a Secrets Manager risorse nel proprio account. È possibile assegnare l'accesso a livello di istanza oppure è possibile stringere l'accesso a un gruppo segreto che contiene uno o più segreti. Per ulteriori informazioni, consultare Assegnazione dell'accesso a Secrets Manager.