Configuración de IBM Habilitación de Cloudability DA

La ejecución de IBM Cloudability Enablement DA requiere la autorización de la cuenta IBM Cloud y una clave api de Cloudability IBM. Siga estas instrucciones para ayudarle a crear y gestionar sus claves api.

Clave api de cloudability

Antes de empezar

Asegúrese de que su usuario de Cloudability tiene un rol de Administrador para que tenga permisos suficientes para añadir cuentas de proveedores a Cloudability. Si no tiene acceso a una cuenta de Cloudability, visite la guía en acceder a su cuenta de Cloudability.

Cree su Clave API como usuario funcional (por ejemplo: cloudability-integration ) con acceso para añadir proveedores de nube.

Adquisición de una clave api de Cloudability

La clave API de Cloudability para el usuario conectado puede recuperarse de las preferencias de la cuenta de Cloudability. Siga los siguientes pasos para crear su clave APIUn código único que se utiliza para autenticar y autorizar las solicitudes de API. El código se pasa a una API para identificar la aplicación o el usuario que llama y para rastrear y controlar cómo se utiliza la API.:

  1. Inicie sesión en su cuenta de Cloudability ).
  2. Haz clic en el icono de perfil situado en la esquina superior derecha para acceder a la página de Configuración.
  3. Seleccione Gestionar perfil.
  4. Seleccione la pestaña Preferencias para ver la API de Cloudability a la derecha.
  5. Si una clave de API no es visible, haga clic en Activar acceso para revelar la clave de API.
  6. Copie y guarde de forma segura la clave API para el siguiente paso de configuración del DA.

Almacene de forma segura su Clave API en IBM Cloud Secrets Manager como una clave arbitraria. Secrets Manager facilita la rotación de la clave API y permite referenciarla en IBM® Proyectos sin exponer la clave en sus configuraciones DA.

Configurar IBM Cloud Permisos IAM

La autorización debe concederse a un perfil, usuario o ID de servicio de confianza, que se denomina operador. Este operador se asocia al Proyecto para que tenga los permisos para ejecutar la arquitectura desplegable de Cloudability.

Para las cuentas de empresa, las credenciales de IAM sólo deben configurarse en la cuenta de empresa principal para permitir que IBM Cloudability acceda a los informes de facturación de todas las cuentas actuales y futuras dentro de IBM Cloud Enterprise. No es necesario añadir independientemente cada cuenta dentro de la empresa.

Antes de empezar

Si dispone de los siguientes accesos, puede crear credenciales de acceso para ejecutar el DA:

  • Propietario de la cuenta
  • Rol de administrador sobre todos los servicios de gestión de cuentas
  • Rol de administrador sobre el servicio de identidad de IAM. Para obtener más información, consulte Servicio de identidad IAM

Políticas requeridas

Añada las políticas de acceso a un grupo de acceso en lugar de añadirlas directamente a su operador DA (perfil de confianza, usuario o ID de servicio).

Las siguientes políticas de acceso son necesarias para ejecutar el DA.

Políticas de acceso
Servicio Roles de plataforma Roles de servicio Razón
IBM Cloud Object Storage Administrator Writer, ObjectReader El rol Writer es necesario para crear/borrar y configurar un bucket en una instancia Object Storage. El rol Administrator es necesario para crear la política iam, que concede a IBM Cloud acceso para leer los informes de facturación en el bucket y para crear la autorización de servicio entre Billing y IBM Cloud Object Storage. ObjectReader es necesario para leer la lista de objetos en el bucket con el fin de validar que los informes de facturación se añaden al bucket.
Key Protect Editor Manager Se utiliza para crear una clave y un llavero en una instancia Key Protect para el cifrado de cubos.
Billing Administrator N/D Se utiliza para configurar las exportaciones de facturación de cuentas al bucket IBM Cloud Object Storage
IAM Access Management Administrator N/D
  1. Cree funciones iam personalizadas para el acceso con menos privilegios para IBM Cloudability.
  2. Cree autorizaciones de servicio entre Object Storage y Key Protect y entre Facturación y IBM Cloud Object Storage.
  3. Posibilidad de conceder políticas al ID de servicio de Cloudability para leer los informes de facturación del bucket.
Enterprise Administrator N/D Sólo para cuentas de empresa. Se utiliza para gestionar la política iam para IBM Cloudability para ver la lista de cuentas secundarias.
All Account Management Administrator N/D Sólo si el DA está creando un nuevo grupo de recursos para aprovisionar recursos. Se necesita Administrator (a diferencia del rol Editor ) para eliminar el grupo de recursos en caso de desaprovisionamiento. Alternativamente, los recursos pueden colocarse en un grupo de recursos existente, en cuyo caso es necesario conceder acceso a ese grupo de recursos. Para más información, consulte la sección sobre acceso a recursos en grupos de recursos.

Utilizar un grupo de acceso

  1. Crear un grupo de acceso
  2. Asigne las políticas de acceso de la Tabla 1 al grupo de acceso.
  3. Añada el Operador (usuario, ID de servicio, perfil de confianza) como miembro del grupo de acceso.
  4. Cree una Clave API si el Operador es un usuario o iD de servicio. Como alternativa, utilice IBM Secrets Manager Manager para gestionar las credenciales IAM de su ID de servicio.

Se recomienda almacenar cualquier usuario o servicio Claves API en Secrets Manager. El gestor de secretos le permite rotar fácilmente las credenciales y evita exponer credenciales altamente privilegiadas a cualquier usuario que sea responsable de la ejecución y gestión del proyecto utilizado para ejecutar el DA.

Utilizar un perfil de confianza

  1. Crear un proyecto
  2. Crear un perfil de confianza para el proyecto
  3. Asigne al perfil de confianza las políticas de acceso de la Tabla 1 y las políticas de perfil de confianza que necesiten los Proyectos.
  4. Copie el ID del perfil de confianza para el siguiente paso para desplegar el DA

Próximos pasos

Ahora está listo para ejecutar la arquitectura desplegable mediante IBM Cloud Proyectos.