分配项目访问权限
项目由 IBM Cloud®Identity and Access Management (IAM)进行控制。 作为项目的管理员,您可以授予用户创建、查看和编辑项目、批准变更以及部署或销毁配置资源的权限。 项目还需获得其他 IBM Cloud 服务的授权,以便用户验证并部署配置。
分配用户对项目的访问权限与授权项目部署到账户中是不同的。 要授权部署项目,可以使用 受信任的配置文件 或 API 密钥。
IBM Cloud 项目服务的行动和作用
下表列出了用户在 IBM Cloud 项目服务中被分配到特定角色时可以执行的操作。 查看以下信息,确保为用户分配了正确的访问级别。
| 角色 | 定义 | 项目许可权 |
|---|---|---|
| 查看者 | 查看器可以在项目中执行只读操作。 | 查看项目(包括 project.json )
使用全局搜索查找项目 |
| 运算符 | 操作员可以执行与查看器相同的操作,并拥有查看器角色之外的更多权限,包括规划项目部署 | 所有查看器项目权限
验证配置 编辑配置 |
| 编辑者 | 编辑器可以执行与操作员相同的操作,但拥有操作员角色之外的更多权限,包括创建项目和部署资源。 | 所有查看器和操作员项目权限
创建项目 编辑项目 编辑项目设置 删除项目 创建配置 丢弃配置草案 批准配置更改 部署配置更改 销毁资源 创建环境 编辑环境 删除环境 |
| 管理员 | 管理员可以执行与编辑器相同的操作,但拥有编辑器角色之外的更多权限,包括更新项目状态和规划新的或已更改的项目部署。 | 所有查看器、操作员和编辑器项目权限
强制批准未通过验证的更改 |
除了 IBM Cloud 项目服务的访问权限外,还必须为账户内的项目工具资源分配以下 IAM 权限:
- 项目资源组上的查看器角色,允许选择项目的资源组来部署工具服务。
在控制台中分配访问权
要分配 IBM Cloud 项目服务的访问权限,请完成以下步骤:
- 在 IBM Cloud 控制台中,单击管理 > 访问 (IAM),然后选择访问组。
- 选择要分配访问权限的访问组,然后转到访问 > 分配访问权限。
- 服务请选择 IBM Cloud 项目。 然后,单击下一步。
- 访问所有资源或特定资源的范围。 然后,单击下一步。
- 选择角色或权限的任意组合,然后单击“下一步”。
- 可选择为策略添加条件。 然后点击“审查”。
- 单击添加,将策略配置添加到访问摘要中。
- 单击分配。
最佳做法是 将访问权限分配给一个访问组,然后再将用户添加到访问组,而不是逐个将访问权限分配给用户。 这样,你就可以通过查看分配给访问组的访问权限,快速找到哪些用户可以访问项目。 不过,您也可以通过“管理”>“访问(IAM)”>“用户”,选择要分配访问权限的用户,为单个用户分配访问权限。 更多信息,请转到 设置访问组。
在项目服务和其他 IBM Cloud 服务之间授予访问权限
在项目验证或部署配置之前,必须在账户中授权项目服务与其他 IBM Cloud 服务通信。 下表列出了所需的授权。 此授权只需一次。
IAM 管理员或在这些服务上拥有所需角色的用户可以通过在您的账户中创建项目自动授予授权。 或者,他们可以 手动创建服务到服务授权。
| 角色 | 源 | 目标 | 源帐户 |
|---|---|---|---|
| 经理和管理员 | IBM Cloud 项目服务 | Schematics 服务 | 此帐户 |
| 查看者 | IBM Cloud 项目服务 | 仅资源组
账户中的所有资源组 |
此帐户 |
| 查看者 | IBM Cloud 项目服务 | 目录管理服务 | 此帐户 |
| 查看器和 SecretsReader | IBM Cloud 项目服务 | Secrets Manager 服务 | 此帐户 |