Asignación de acceso a los proyectos
Los proyectos están controlados por IBM Cloud® Identity and Access Management (IAM). Como administrador de un proyecto, puede conceder a los usuarios acceso para crear, ver y editar proyectos, aprobar cambios e implementar o eliminar recursos de configuración. Los proyectos también requieren autorización con otros servicios de IBM Cloud para que los usuarios puedan validar e implementar configuraciones.
Asignar a los usuarios acceso a los proyectos es diferente de autorizar un proyecto para que se despliegue en una cuenta. Para autorizar el despliegue de un proyecto, puede utilizar un perfil de confianza o una clave API.
Acciones y funciones para el servicio IBM Cloud Projects
La siguiente tabla incluye las acciones que los usuarios pueden realizar cuando se les asigna un rol específico en el servicio IBM Cloud Projects. Revise la siguiente información para asegurarse de que está asignando el nivel correcto de acceso a sus usuarios.
| Rol | Definición | Permisos de proyecto |
|---|---|---|
| Visor | Los visualizadores pueden realizar acciones de sólo lectura dentro de un proyecto. | Ver un proyecto (incluida la página project.json )
Buscar un proyecto mediante la búsqueda global |
| Operador | Los operadores pueden realizar las mismas acciones que los espectadores, pero con más permisos que éstos, incluida la planificación de la implantación de proyectos | Todos los permisos del visor del proyecto
Validar una configuración Editar una configuración |
| Editor | Los editores pueden realizar las mismas acciones que los operadores, con más permisos que el rol de operador, incluyendo la creación de proyectos y el despliegue de recursos. | Todos los permisos de visor y operador de proyectos
Crear un proyecto Editar un proyecto Editar la configuración de un proyecto Eliminar un proyecto Crear una configuración Descartar un borrador de configuración Aprobar cambios de configuración Desplegar cambios de configuración Destruir recursos Crear un entorno Editar un entorno Eliminar un entorno |
| Administrador | Los administradores pueden realizar las mismas acciones que los editores, con más permisos además del papel de editor, incluida la actualización de los estados de los proyectos y la planificación de despliegues de proyectos nuevos o modificados. | Todos los permisos de visor, operador y editor de proyectos
Forzar la aprobación de cambios que no han superado la validación |
Además del acceso en el servicio IBM Cloud Projects, se le deben asignar los siguientes privilegios IAM en los recursos de herramientas de proyectos dentro de la cuenta:
- El rol Visor en el grupo de recursos para el proyecto, que permite seleccionar un grupo de recursos para el proyecto para desplegar los servicios de herramientas.
Asignación del acceso en la consola
Para asignar acceso al servicio IBM Cloud Projects, siga estos pasos:
- En la consola IBM Cloud, haga clic en Gestionar > Acceso (IAM) y, a continuación, seleccione Grupos de acceso.
- Seleccione el grupo de acceso al que desea asignar el acceso y, a continuación, vaya a Acceso > Asignar acceso.
- Para el servicio, seleccione IBM Cloud Projects. A continuación, pulse Siguiente.
- Limite el acceso a Todos los recursos o a Recursos específicos. A continuación, pulse Siguiente.
- Seleccione cualquier combinación de funciones o permisos y haga clic en Siguiente.
- Opcionalmente, añada condiciones a la política. A continuación, haga clic en Revisar.
- Pulse Añadir para añadir la configuración de política al resumen de acceso.
- Pulse Asignar.
Es una buena práctica asignar el acceso a un grupo de acceso y luego añadir usuarios al grupo de acceso, en lugar de asignar el acceso a los usuarios uno por uno. De este modo, podrá saber rápidamente qué usuarios tienen acceso a los proyectos consultando el acceso asignado al grupo de acceso. Sin embargo, puede asignar acceso a un único usuario yendo a Gestionar > Acceso (IAM) > Usuarios y seleccionando el usuario al que desea asignar acceso. Para más información, consulte Configuración de grupos de acceso.
Concesión de acceso entre el servicio de Proyectos y otros servicios de IBM Cloud
Antes de que un proyecto pueda validar o desplegar configuraciones, el servicio Proyectos debe estar autorizado en su cuenta para comunicarse con otros servicios de IBM Cloud. La siguiente tabla enumera las autorizaciones necesarias. Esta autorización sólo es necesaria una vez.
Un administrador de IAM o un usuario con las funciones necesarias en esos servicios puede conceder autorizaciones automáticamente creando un proyecto en su cuenta. O bien, pueden crear manualmente las autorizaciones de servicio a servicio.
| Rol | Origen | Destino | Cuenta de origen |
|---|---|---|---|
| Gerente y Administrador | IBM Cloud Servicio de proyectos | Schematics servicio | Esta cuenta |
| Visor | IBM Cloud Servicio de proyectos | Sólo grupo de recursos
Todos los grupos de recursos de la cuenta |
Esta cuenta |
| Visor | IBM Cloud Servicio de proyectos | servicio de gestión de catálogos | Esta cuenta |
| Visor y SecretsReader | IBM Cloud Servicio de proyectos | Secrets Manager servicio | Esta cuenta |