プロジェクトへのアクセス権の割り当て
プロジェクトは IBM Cloud® (IAM)によって管理されます。 Identity and Access Management プロジェクトの管理者として、ユーザーにプロジェクトの作成、閲覧、編集、変更の承認、構成リソースのデプロイまたは破棄へのアクセス権を付与できます。 プロジェクトでは、ユーザーが構成を検証およびデプロイするために、 IBM Cloud の他のサービスとの連携も必要です。
ユーザーにプロジェクトへのアクセス権を割り当てることは、プロジェクトがアカウントデプロイされることを承認することとは異なります。 デプロイするプロジェクトを承認するには、 信頼済みプロファイル または API キーの いずれかを使用できます。
IBM Cloud プロジェクト・サービスの行動と役割
次の表は、 IBM Cloud Projects サービスでユーザーが特定のロールに割り当てられたときに実行できるアクションを示しています。 以下の情報を確認し、ユーザーに正しいアクセスレベルを割り当てていることを確認してください。
| 役割 | 定義 | プロジェクトのアクセス権 |
|---|---|---|
| ビューアー | ビューアは、プロジェクト内で読み取り専用のアクションを実行できます。 | プロジェクトの表示( project.json を含む)
グローバル検索を使用したプロジェクトの検索 |
| オペレーター | オペレーターは、ビューアーの役割を超えて、ビューアーと同じアクションを実行することができます | すべてのビューアプロジェクト
構成の検証 構成の編集 |
| エディター | Editorは、プロジェクトの作成やリソースのデプロイなど、Operatorの役割以上の権限を持ちながら、Operatorと同じアクションを実行できます。 | すべてのビューワおよびオペレータのプロジェクト権限
プロジェクトの作成 プロジェクトの編集 プロジェクト設定の編集 プロジェクトの削除 構成の作成 ドラフト構成の破棄 構成変更の承認 構成変更のデプロイ リソースの破棄 環境の作成 環境の編集 環境の削除 |
| 管理者 | 管理者はエディターと同じアクションを実行できますが、エディターの役割を超えて、プロジェクトのステータスを更新したり、新規または変更されたプロジェクトのデプロイメントを計画するなど、より多くの権限を持つことができます。 | すべてのビューア、オペレータ、エディタのプロジェクト権限
検証に失敗した変更を強制的に承認する |
IBM Cloud Projects サービスでのアクセスに加えて、 アカウント内のプロジェクト・ツール・リソースに以下の IAM 権限を割り当てる必要があります:
- プロジェクトのリソースグループ上のViewerロールは、ツーリングサービスをデプロイするためにプロジェクトのリソースグループを選択できるようにします。
コンソールでのアクセス権限の割り当て
IBM Cloud Projects サービスへのアクセスを割り当てるには、以下の手順を実行します:
- IBM Cloud コンソールで、[ 管理 ] > [ アクセス(IAM)] をクリックし、[ アクセスグループ] を選択します。
- アクセス権を割り当てたいアクセスグループを選択し、「 アクセス 」 > 「 アクセス権の割り当て 」を選択します。
- サービスについては、 IBM Cloud Projectsを選択する。 そして、「次へ (Next)」 をクリックします。
- アクセス権限のスコープを 「すべてのリソース」 または 「特定のリソース」 に設定します。 そして、「次へ (Next)」 をクリックします。
- 任意のロールまたは権限の組み合わせを選択し、[ Next] をクリックします。
- オプションで、ポリシーに条件を追加する。 そして、 「レビュー 」をクリックする。
- 追加をクリックして、アクセス・サマリーにポリシー構成を追加します。
- 割り当て をクリックします。
ユーザーに 1 人ずつ アクセス権を割り当てるのではなく、アクセス グループに アクセス権を割り当ててから、そのアクセス グループにユーザーを追加するのがベスト プラクティスです。 そうすれば、アクセスグループに割り当てられているアクセス権を見ることで、どのユーザーがプロジェクトにアクセスできるかをすぐに見つけることができます。 ただし、[ 管理] > [ アクセス(IAM) ] > [ ユーザー] に進み、アクセスを割り当てたいユーザーを選択することで、単一のユーザーにアクセスを割り当てることができます。 詳しくは、 アクセスグループの 設定をご覧ください。
Projects サービスと他の IBM Cloud サービス間のアクセスを許可する
プロジェクトが構成を検証またはデプロイする前に、Projectsサービスが他の IBM Cloud サービスと通信できるように、 アカウント認証されている必要があります。 以下の表は、必要な認可の一覧である。 この承認は1回のみ必要です。
IAM管理者またはこれらのサービスで必要なロールを持つユーザーは、 アカウントプロジェクトを作成することで、自動的に権限を付与することができます。 あるいは、 手作業で認証サービスを作成する こともできる。
| 役割 | ソース | ターゲット | ソース・アカウント |
|---|---|---|---|
| マネージャー兼管理者 | IBM Cloud プロジェクトサービス | Schematics サービス | 当該アカウント |
| ビューアー | IBM Cloud プロジェクトサービス | リソースグループのみ
アカウント内のすべてのリソースグループ |
当該アカウント |
| ビューアー | IBM Cloud プロジェクトサービス | カタログ管理サービス | 当該アカウント |
| ビューアーと SecretsReader | IBM Cloud プロジェクトサービス | Secrets Manager サービス | 当該アカウント |