Einrichtung von IBM Cloudability Enablement DA
Die Ausführung der IBM Cloudability Enablement DA erfordert eine Autorisierung vom IBM Cloud und einen IBM Cloudability Api-Schlüssel. Befolgen Sie diese Anweisungen, um Ihre Api-Schlüssel zu erstellen und zu verwalten.
Cloudability Api-Schlüssel
Vorbereitende Schritte
Stellen Sie sicher, dass Ihr Cloudability-Benutzer eine Administratorrolle hat, damit er über ausreichende Berechtigungen verfügt, um Anbieterkonten zu Cloudability hinzuzufügen. Wenn Sie keinen Zugang zu einem Cloudability-Konto haben, lesen Sie den Leitfaden zum Zugriff auf Ihr Cloudability-Konto.
Erstellen Sie Ihren API-Schlüssel als funktionalen Benutzer (z. B.: cloudability-integration ) mit Zugang zum Hinzufügen von Cloud-Anbietern.
Erwerben eines Cloudability-Api-Schlüssels
Der Cloudability-API-Schlüssel für den angemeldeten Benutzer kann in den Cloudability-Kontoeinstellungen abgerufen werden. Gehen Sie wie folgt vor, um Ihren API-SchlüsselEin einzigartiger Code, der zur Authentifizierung und Autorisierung von API-Anfragen verwendet wird. Der Code wird an eine API weitergeleitet, um die aufrufende Anwendung oder den Benutzer zu identifizieren und die Verwendung der API zu verfolgen und zu kontrollieren. zu erstellen:
- Melden Sie sich bei Ihrem Cloudability-Konto an).
- Klicken Sie auf das Profilsymbol in der oberen rechten Ecke, um die Seite Einstellungen aufzurufen.
- Wählen Sie Profil verwalten.
- Wählen Sie die Registerkarte " Einstellungen", um die Cloudability-API auf der rechten Seite zu öffnen.
- Wenn ein API-Schlüssel nicht sichtbar ist, klicken Sie auf Zugriff aktivieren, um den API-Schlüssel anzuzeigen.
- Kopieren Sie den API-Schlüssel und bewahren Sie ihn sicher für den nächsten Schritt der Konfiguration der BB auf.
Speichern Sie Ihren API-Schlüssel sicher im IBM Cloud Secrets Manager als einen beliebigen Schlüssel. Secrets Manager erleichtert das Drehen des API-Schlüssels und ermöglicht es, ihn in IBM® Projekten referenziert werden, ohne den Schlüssel in Ihren DA-Konfigurationen offenzulegen.
Konfigurieren von IBM Cloud IAM-Berechtigungen
Die Autorisierung muss entweder für ein vertrauenswürdiges Profil, einen Benutzer oder eine Dienst-ID erteilt werden, die als Operator bezeichnet werden. Dieser Operator ist mit dem Projekt verknüpft, so dass er über die Berechtigungen zur Ausführung der Cloudability-Bereitstellungsarchitektur verfügt.
Bei Unternehmenskonten müssen die IAM-Anmeldeinformationen nur im primären Unternehmenskonto konfiguriert werden, damit IBM Cloudability den Zugriff auf Abrechnungsberichte für alle aktuellen und zukünftigen Konten innerhalb des IBM Cloud Unternehmen. Es ist nicht notwendig, jedes Konto innerhalb des Unternehmens einzeln hinzuzufügen.
Vorbereitende Schritte
Wenn Sie über die folgenden Zugriffsrechte verfügen, können Sie Zugangsdaten erstellen, um die DA auszuführen:
- Kontoeigner
- Administratorrolle für alle Kontoverwaltungsservices
- Administratorrolle für IAM Identity Service. Weitere Informationen finden Sie unter IAM-Identitätsdienst
Erforderliche Maßnahmen
Fügen Sie die Zugriffsrichtlinien zu einer Zugriffsgruppe hinzu, anstatt die Richtlinien direkt zu Ihrem DA-Operator (vertrauenswürdiges Profil, Benutzer oder Dienst-ID) hinzuzufügen.
Die folgenden Zugriffsrichtlinien sind für den Betrieb der BB erforderlich.
| Service | Plattformrollen | Servicerollen | Grund |
|---|---|---|---|
IBM Cloud Object Storage |
Administrator |
Writer, ObjectReader |
Die Rolle Writer wird zum Erstellen/Löschen und Konfigurieren eines Buckets in einer Object Storage benötigt. Die Rolle Administrator wird benötigt, um die iam-Richtlinie zu erstellen, die IBM Cloud Zugriff
gewährt, um die Abrechnungsberichte im Bucket zu lesen und um die Dienstautorisierung zwischen Billing und IBM Cloud Object Storage zu erstellen. ObjectReader wird benötigt, um die Liste der Objekte im Bucket zu lesen,
um zu überprüfen, ob Abrechnungsberichte zum Bucket hinzugefügt wurden. |
Key Protect |
Editor |
Manager |
Wird verwendet, um einen Schlüssel und einen Schlüsselring in einer Key Protect für die Bucket-Verschlüsselung zu erstellen. |
Billing |
Administrator |
Nicht zutreffend | Dient zur Konfiguration von Abrechnungsexporten in den IBM Cloud Object Storage Bucket |
IAM Access Management |
Administrator |
Nicht zutreffend |
|
Enterprise |
Administrator |
Nicht zutreffend | Nur für Unternehmenskonten. Wird zur Verwaltung der iam-Richtlinie für IBM Cloudability, um die Liste der untergeordneten Konten anzuzeigen. |
All Account Management |
Administrator |
Nicht zutreffend | Nur wenn die BB eine neue Ressourcengruppe für die Bereitstellung von Ressourcen erstellt. Administrator wird benötigt (im Gegensatz zur Rolle Editor ), um die Ressourcengruppe im Falle einer Deprovisionierung
zu löschen. Alternativ können Ressourcen in einer bestehenden Ressourcengruppe platziert werden; in diesem Fall muss der Zugang zu dieser Ressourcengruppe gewährt werden. Weitere Informationen finden Sie unter Zugriff auf Ressourcen in Ressourcengruppen. |
Verwendung einer Zugangsgruppe
- Zugriffsgruppe erstellen
- Weisen Sie die Zugriffsrichtlinien aus Tabelle 1 der Zugriffsgruppe zu.
- Fügen Sie den Operator (Benutzer, Service-ID, vertrauenswürdiges Profil) als Mitglied der Zugangsgruppe hinzu.
- Erstellen Sie einen API-Schlüssel, wenn der Operator eine Benutzer- oder Dienst-ID ist. Alternativ können Sie auch IBM Secrets Manager zur Verwaltung der IAM-Anmeldeinformationen Ihrer Service-ID verwenden.
Es wird empfohlen, alle Benutzer- oder Dienst-API-Schlüssel im Secrets Manager zu speichern. Mit dem Secrets Manager können Sie Anmeldeinformationen leicht rotieren und verhindern, dass hoch privilegierte Anmeldeinformationen an Benutzer weitergegeben werden, die für den Betrieb und die Verwaltung des Projekts verantwortlich sind, mit dem die BB ausgeführt wird.
Verwendung eines vertrauenswürdigen Profils
- Projekt erstellen
- Erstellen Sie ein vertrauenswürdiges Profil für das Projekt
- Weisen Sie dem vertrauenswürdigen Profil die Zugriffsrichtlinien von Tabelle 1 und von vertrauenswürdige Profilrichtlinien, die für Projekte benötigt werden zu.
- Kopieren Sie die ID des vertrauenswürdigen Profils für den nächsten Schritt zur Bereitstellung der DA
Nächste Schritte
Sie sind nun bereit, die einsatzfähige Architektur mit IBM Cloud Projekte.