Atribuição de acesso a projetos
Os projetos são controlados por um IBM Cloud®Identity and Access Management (IAM). Como administrador de um projeto, você pode conceder aos usuários acesso para criar, visualizar e editar projetos, aprovar alterações e implantar ou destruir recursos de configuração. Os projetos também requerem autorização de outros serviços do IBM Cloud para que os usuários possam validar e implantar configurações.
Atribuir acesso de usuários a projetos é diferente de autorizar a implementação de um projeto em uma conta. Para autorizar a implantação de um projeto, você pode usar um perfil confiável ou uma chave de API.
Ações e funções do serviço IBM Cloud Projects
A tabela a seguir inclui as ações que os usuários podem realizar quando são atribuídos a uma função específica no serviço IBM Cloud Projetos. Analise as informações a seguir para certificar-se de que está atribuindo o nível correto de acesso aos seus usuários.
| Função | Definição | Permissões do projeto |
|---|---|---|
| Visualizador | Os visualizadores podem executar ações somente de leitura em um projeto. | Visualizar um projeto (incluindo o project.json )
Localizar um projeto usando a Pesquisa Global |
| Operador | Os operadores podem executar as mesmas ações que os visualizadores, com mais permissões além da função de visualizador, incluindo o planejamento de implantações de projetos | Todas as permissões do projeto do visualizador
Validar uma configuração Editar uma configuração |
| Editor | Os editores podem executar as mesmas ações que os operadores, com mais permissões além da função de operador, incluindo a criação de projetos e a implantação de recursos. | Todas as permissões de projeto do visualizador e do operador
Criar um projeto Editar um projeto Editar configurações de projeto Excluir um projeto Criar uma configuração Descartar um rascunho de configuração Aprovar alterações de configuração Implementar alterações de configuração Destruir recursos Criar um ambiente Editar um ambiente Excluir um ambiente |
| Administrador | Os administradores podem executar as mesmas ações que os editores, com mais permissões além da função de editor, incluindo a atualização dos status do projeto e o planejamento de implantações de projetos novos ou alterados. | Todas as permissões de projeto de visualizador, operador e editor
Forçar a aprovação de alterações que falharam na validação |
Além do acesso ao serviço IBM Cloud Projects, você deve receber os seguintes privilégios de IAM nos recursos de ferramentas do projeto dentro da conta:
- A função Viewer no grupo de recursos do projeto, que permite que um grupo de recursos do projeto seja selecionado para implantar os serviços de ferramentas.
Designando acesso no console
Para atribuir acesso ao serviço IBM Cloud Projects, conclua as etapas a seguir:
- No console IBM Cloud, clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.
- Selecione o grupo de acesso ao qual deseja atribuir acesso e, em seguida, acesse Acesso > Atribuir acesso.
- Para o serviço, selecione IBM Cloud Projects. Em seguida, clique em Avançar.
- Defina o escopo do acesso a Todos os recursos ou Recursos específicos. Em seguida, clique em Avançar.
- Selecione qualquer combinação de funções ou permissões e clique em Avançar.
- Opcionalmente, adicione condições à política. Em seguida, clique em Revisar.
- Clique em Incluir para incluir sua configuração de política em seu resumo de acesso.
- Clique em Designar.
É uma prática recomendada atribuir acesso a um grupo de acesso e, em seguida, adicionar usuários ao grupo de acesso, em vez de atribuir acesso aos usuários um a um. Dessa forma, você pode descobrir rapidamente quais usuários têm acesso aos projetos, visualizando o acesso atribuído ao grupo de acesso. No entanto, você pode atribuir acesso a um único usuário acessando Gerenciar > Acesso (IAM) > Usuários e selecionando o usuário ao qual deseja atribuir acesso. Para obter mais informações, consulte Configuração de grupos de acesso.
Conceder acesso entre o serviço Projetos e outros serviços do site IBM Cloud
Antes que um projeto possa validar ou implementar configurações, o serviço Projects deve ser autorizado em sua conta a se comunicar com outros serviços IBM Cloud. A tabela a seguir lista as autorizações necessárias. Essa autorização é necessária apenas uma vez.
Um administrador do IAM ou um usuário com as funções necessárias nesses serviços pode conceder autorizações automaticamente ao criar um projeto em sua conta. Ou podem criar o serviço para autorizações de serviço manualmente.
| Função | Origem | Target | Conta de origem |
|---|---|---|---|
| Gerente e administrador | IBM Cloud Serviço de projetos | Schematics serviço | Esta conta |
| Visualizador | IBM Cloud Serviço de projetos | Somente grupo de recursos
Todos os grupos de recursos na conta |
Esta conta |
| Visualizador | IBM Cloud Serviço de projetos | serviço de gerenciamento de catálogo | Esta conta |
| Visualizador e SecretsReader | IBM Cloud Serviço de projetos | Secrets Manager serviço | Esta conta |