Attribution de l'accès aux projets
Les projets sont contrôlés par l' IBM Cloud®Identity and Access Management (IAM). En tant qu'administrateur d'un projet, vous pouvez accorder aux utilisateurs l'accès pour créer, afficher et modifier des projets, approuver des modifications et déployer ou détruire des ressources de configuration. Les projets nécessitent également une autorisation auprès d'autres services d' IBM Cloud s afin que les utilisateurs puissent valider et déployer les configurations.
L'attribution d'un accès aux projets aux utilisateurs est différente de l'autorisation de déploiement d'un projet dans un compte. Pour autoriser le déploiement d'un projet, vous pouvez utiliser un profil de confiance ou une clé API.
Actions et rôles pour le service IBM Cloud Projects
Le tableau suivant présente les actions que les utilisateurs peuvent entreprendre lorsqu'ils sont affectés à un rôle spécifique sur le service IBM Cloud Projects. Examinez les informations suivantes pour vous assurer que vous attribuez le bon niveau d'accès à vos utilisateurs.
| Rôle | Définition | Droits des projets |
|---|---|---|
| Afficheur | Les visualisateurs peuvent effectuer des actions en lecture seule au sein d'un projet. | Visualiser un projet (y compris le site project.json )
Rechercher un projet à l'aide de la recherche globale |
| Opérateur | Les opérateurs peuvent effectuer les mêmes actions que les spectateurs, avec davantage d'autorisations au-delà du rôle de spectateur, y compris la planification des déploiements de projets | Toutes les permissions du projet de visualisation
Valider une configuration Modifier une configuration |
| Editeur | Les éditeurs peuvent effectuer les mêmes actions que les opérateurs, avec davantage d'autorisations au-delà du rôle d'opérateur, y compris la création de projets et le déploiement de ressources. | Toutes les autorisations de visualisation et d'exploitation des projets
Créer un projet Modifier un projet Modifier les paramètres du projet Supprimer un projet Créer une configuration Abandonner un projet de configuration Approuver les modifications de configuration Déployer les modifications de configuration Détruire les ressources Créer un environnement Modifier un environnement Supprimer un environnement |
| Administrateur | Les administrateurs peuvent effectuer les mêmes actions que les éditeurs, avec davantage d'autorisations au-delà du rôle d'éditeur, notamment la mise à jour des statuts des projets et la planification de déploiements de projets nouveaux ou modifiés. | Toutes les autorisations de visualisation, d'exploitation et d'édition du projet
Forcer l'approbation des modifications qui n'ont pas été validées |
En plus de l'accès au service IBM Cloud Projects, vous devez vous voir attribuer les privilèges IAM suivants sur les ressources d'outils de projet au sein du compte :
- Le rôle de visualiseur sur le groupe de ressources du projet, qui permet de sélectionner un groupe de ressources pour le projet afin de déployer les services d'outillage.
Affectation de l'accès dans la console
Pour attribuer un accès au service IBM Cloud Projects, suivez les étapes suivantes :
- Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM ), puis sélectionnez Groupes d'accès.
- Sélectionnez le groupe d'accès auquel vous souhaitez attribuer un accès, puis allez dans Accès > Attribuer un accès.
- Pour le service, sélectionnez IBM Cloud Projects. Ensuite, cliquez sur Suivant.
- Etendez l'accès à Toutes les ressources ou Ressources spécifiques. Ensuite, cliquez sur Suivant.
- Sélectionnez n'importe quelle combinaison de rôles ou d'autorisations, puis cliquez sur Suivant.
- Il est possible d'ajouter des conditions à la politique. Cliquez ensuite sur Réviser.
- Cliquez sur Ajouter pour ajouter votre configuration de règles à votre récapitulatif des accès.
- Cliquez sur Affecter.
Une bonne pratique consiste à attribuer l'accès à un groupe d'accès, puis à ajouter des utilisateurs au groupe d'accès, plutôt que d'attribuer l'accès aux utilisateurs un par un. Ainsi, vous pouvez rapidement savoir quels utilisateurs ont accès aux projets en consultant l'accès attribué au groupe d'accès. Toutefois, vous pouvez attribuer un accès à un seul utilisateur en allant dans Gérer > Accès (IAM) > Utilisateurs et en sélectionnant l'utilisateur auquel vous voulez attribuer l'accès. Pour plus d'informations, voir Configuration des groupes d'accès.
Permettre l'accès entre le service Projets et d'autres services IBM Cloud
Avant qu'un projet puisse valider ou déployer des configurations, le service Projets doit être autorisé dans votre compte à communiquer avec d'autres services IBM Cloud. Le tableau suivant énumère les autorisations requises. Cette autorisation n'est requise qu'une seule fois.
Un administrateur IAM ou un utilisateur ayant les rôles requis sur ces services peut automatiquement accorder des autorisations en créant un projet dans votre compte. Ils peuvent également créer manuellement les autorisations de service à service.
| Rôle | Source | Cible | Compte source |
|---|---|---|---|
| Gestionnaire et administrateur | IBM Cloud Service des projets | Schematics service | Ce compte |
| Afficheur | IBM Cloud Service des projets | Groupe de ressources uniquement
Tous les groupes de ressources du compte |
Ce compte |
| Afficheur | IBM Cloud Service des projets | service de gestion des catalogues | Ce compte |
| Visionneuse et SecretsReader | IBM Cloud Service des projets | Secrets Manager service | Ce compte |