Mise en place de IBM Cloudability Enablement DA
L'exécution du DA IBM Cloudability Enablement DA requiert l'autorisation du compte IBM Cloud et une clé api IBM Cloudability api key. Suivez ces instructions pour créer et gérer vos clés api.
Clé api de Cloudability
Avant de commencer
Assurez-vous que votre utilisateur de Cloudability a un rôle d' administrateur afin qu'il dispose des autorisations suffisantes pour ajouter des comptes fournisseurs à Cloudability. Si vous n'avez pas accès à un compte Cloudability, consultez le guide sur l'accès à votre compte Cloudability.
Créez votre clé API en tant qu'utilisateur fonctionnel (par exemple : cloudability-integration ) ayant accès à l'ajout de fournisseurs de cloud.
Acquisition d'une clé api pour Cloudability
La clé API de Cloudability pour l'utilisateur connecté peut être récupérée dans les préférences du compte Cloudability. Suivez les étapes suivantes pour créer votre clé APICode unique utilisé pour authentifier et autoriser les demandes d'API. Le code est transmis à une API pour identifier l'application ou l'utilisateur appelant et pour suivre et contrôler la façon dont l'API est utilisée.:
- Connectez-vous à votre compte Cloudability ).
- Cliquez sur l'icône de profil dans le coin supérieur droit pour accéder à la page Paramètres.
- Sélectionnez Gérer le profil.
- Sélectionnez l'onglet Préférences pour faire apparaître l'API Cloudability sur la droite.
- Si une clé API n'est pas visible, cliquez sur Activer l'accès pour faire apparaître la clé API.
- Copiez et stockez en toute sécurité la clé API pour l'étape suivante de la configuration du DA.
Stockez en toute sécurité votre clé API dans IBM Cloud Secrets Manager en tant que clé arbitraire. Secrets Manager facilite la rotation de la clé API et permet de la référencer dans les projets IBM® Sans exposer la clé dans vos configurations DA.
Configurer IBM Cloud Permissions IAM
L'autorisation doit être accordée à un profil de confiance, à un utilisateur ou à un identifiant de service, que l'on appelle opérateur. Cet opérateur est associé au projet afin qu'il ait les permissions d'exécuter l'architecture déployable de Cloudability.
Pour les comptes d'entreprise, les identifiants IAM ne doivent être configurés que dans le compte d'entreprise principal pour permettre à IBM Cloudability d'accéder aux rapports de facturation pour tous les comptes actuels et futurs au sein de IBM Cloud Enterprise. Il n'est pas nécessaire d'ajouter indépendamment chaque compte au sein de l'entreprise.
Avant de commencer
Si vous disposez des accès suivants, vous pouvez créer des identifiants d'accès pour exécuter le DA :
- Propriétaire de compte
- Rôle d'administrateur sur tous les services de gestion des comptes
- Rôle d'administrateur sur le service d'identité IAM. Pour plus d'informations, voir le service IAM Identity
Politiques requises
Ajoutez les politiques d'accès à un groupe d'accès plutôt que d'ajouter directement les politiques à votre opérateur DA (profil de confiance, utilisateur ou ID de service).
Les politiques d'accès suivantes sont nécessaires pour faire fonctionner le DA.
| Service | Rôles de plateforme | Rôles de service | Motif |
|---|---|---|---|
IBM Cloud Object Storage |
Administrator |
Writer, ObjectReader |
Le rôle Writer est nécessaire pour créer/supprimer et configurer un seau dans une instance Object Storage Le rôle Administrator est nécessaire pour créer la politique iam, qui accorde à IBM Cloud l'accès à la
lecture des rapports de facturation dans le seau et pour créer l'autorisation de service entre Billing et IBM Cloud Object Storage. ObjectReader est nécessaire pour lire la liste des objets dans le seau afin de valider
que les rapports de facturation sont ajoutés au seau. |
Key Protect |
Editor |
Manager |
Utilisé pour créer une clé et un porte-clés dans une instance Key Protect pour le cryptage des godets. |
Billing |
Administrator |
N/A | Utilisé pour configurer les exportations de facturation de compte vers le seau IBM Cloud Object Storage |
IAM Access Management |
Administrator |
N/A |
|
Enterprise |
Administrator |
N/A | Uniquement pour les comptes d'entreprise. Utilisé pour gérer la politique iam pour IBM Cloudability pour afficher la liste des comptes enfants. |
All Account Management |
Administrator |
N/A | Uniquement si l'AN crée un nouveau groupe de ressources pour provisionner des ressources. Administrator est nécessaire (contrairement au rôle Editor ) pour supprimer le groupe de ressources en cas de déprovisionnement.
Les ressources peuvent également être placées dans un groupe de ressources existant, auquel cas l'accès doit être accordé à ce groupe de ressources. Pour plus de détails, voir l'accès aux ressources dans les groupes de ressources. |
Utilisation d'un groupe d'accès
- Créer un groupe d'accès
- Attribuer les politiques d'accès du tableau 1 au groupe d'accès.
- Ajouter l'opérateur (utilisateur, identifiant de service, profil de confiance) en tant que membre du groupe d'accès.
- Créer une clé API si l'opérateur est utilisateur ou iD du service. Vous pouvez également utiliser IBM Secrets Manager pour gérer les informations d'identification IAM de votre identifiant de service.
Il est recommandé d'enregistrer tout utilisateur ou service Clés API dans Secrets Manager. Le gestionnaire de secrets vous permet d'effectuer facilement une rotation des informations d'identification et empêche l'exposition d'informations d'identification hautement privilégiées à tout utilisateur responsable de l'exécution et de la gestion du projet utilisé pour exécuter l'AD.
Utiliser un profil de confiance
- Créez d'un projet
- Créer un profil de confiance pour le projet
- Attribuer au profil de confiance les politiques d'accès du tableau 1 et les politiques du profil de confiance dont les projets ont besoin.
- Copiez l'ID du profil de confiance pour l'étape suivante de déploiement du DA
Etapes suivantes
Vous êtes maintenant prêt à exécuter l'architecture déployable en utilisant IBM Cloud Projets.