指派專案存取權限
專案由 IBM Cloud®Identity and Access Management (IAM)進行管控。 身為專案管理員,您可授予使用者以下權限:建立、檢視及編輯專案;核准變更;部署或刪除配置資源。 專案還需獲得其他 IBM Cloud 服務的授權,以便使用者驗證並部署配置。
指派使用者存取專案與授權專案部署到帳戶不同。 若要授權部署專案,您可以使用 受信任的設定檔 或 API 金鑰。
IBM Cloud 項目服務的行動與角色
下表包括使用者在 IBM Cloud 專案服務上被指定為特定角色時可以執行的動作。 檢閱下列資訊,以確保您為使用者指派了正確的存取權限等級。
| 角色 | 定義 | 專案權限 |
|---|---|---|
| 檢視者 | 檢視者可以在專案中執行唯讀動作。 | 檢視專案 (包括 project.json )
使用「全域搜尋」尋找專案 |
| 操作員 | 操作員可以執行與檢視員相同的動作,並擁有檢視員角色以外的更多權限,包括規劃專案部署 | 所有檢視器專案權限
驗證組態 編輯組態 |
| 編輯者 | 編輯員可以執行與操作員相同的動作,並擁有操作員角色以外的更多權限,包括建立專案和部署資源。 | 所有檢視器和操作員專案權限
建立專案 編輯專案 編輯專案設定 刪除專案 建立組態 丟棄組態草稿 核准組態變更 部署組態變更 毀滅資源 建立環境 編輯環境 刪除環境 |
| 管理者 | 管理員可以執行與編輯相同的動作,並擁有編輯角色以外的更多權限,包括更新專案狀態和規劃新的或變更的專案部署。 | 所有檢視員、操作員和編輯員專案權限
強制批准未通過驗證的變更 |
除了 IBM Cloud Projects 服務的存取權之外,您必須在帳戶內的專案工具資源上被指派下列 IAM 權限:
- 專案資源群組上的 Viewer 角色,可選取專案的資源群組部署工具服務。
在主控台中指派存取權
若要指派 IBM Cloud Projects 服務的存取權,請完成下列步驟:
- 在 IBM Cloud 主控台中,按一下管理 > 存取 (IAM),然後選擇存取群組。
- 選取您要指派存取權限的存取群組,然後移到存取 > 指派存取權限。
- 對於服務,請選擇 IBM Cloud Projects。 然後按下一步。
- 範圍存取所有資源或特定資源。 然後按下一步。
- 選擇角色或權限的任意組合,然後按一下下一步。
- 可選擇在政策中加入條件。 然後按一下「檢閱」。
- 按一下新增,將您的政策設定新增至存取摘要。
- 按一下指派。
最好的做法是 先將存取權指定給存取群組,然後再將使用者加入存取群組,而不是逐一將存取權指定給使用者。 這樣,您就可以透過檢視指派給存取群組的存取權限,快速找到哪些使用者可以存取專案。 不過,您可以指派存取權給單一使用者,方法是移至管理 > 存取 (IAM) > 使用者,然後選擇要指派存取權給的使用者。 如需詳細資訊,請前往 設定存取群組。
授予專案服務與其他 IBM Cloud 服務之間的存取權
在專案可以驗證或部署組態之前,專案服務必須在您的帳戶中獲得授權,才能與其他 IBM Cloud 服務通訊。 下表列出了所需的授權。 此授權僅需一次。
IAM 管理員或在這些服務上擁有所需角色的使用者,可以透過在您的帳戶中建立專案,自動授予授權。 或者,他們可以 手動建立服務對服務授權。
| 角色 | 來源 | 目標 | 來源帳戶 |
|---|---|---|---|
| 經理和管理員 | IBM Cloud 專案服務 | Schematics 服務 | 此帳戶 |
| 檢視者 | IBM Cloud 專案服務 | 只有資源群組
帳戶中的所有資源群組 |
此帳戶 |
| 檢視者 | IBM Cloud 專案服務 | 目錄管理服務 | 此帳戶 |
| 檢視器和 SecretsReader | IBM Cloud 專案服務 | Secrets Manager 服務 | 此帳戶 |