Impostazione di IBM Abilitazione di Cloudability DA
L'esecuzione della IBM Richiede l'autorizzazione dell'account IBM Cloud e una chiave api di IBM Chiave api di Cloudability. Seguite queste istruzioni per creare e gestire le chiavi api.
Chiave api di Cloudability
Prima di iniziare
Assicurarsi che l'utente di Cloudability abbia un ruolo di amministratore, in modo da avere le autorizzazioni sufficienti per aggiungere account di fornitori a Cloudability. Se non si ha accesso a un account Cloudability, visitare la guida sull'accesso al proprio account Cloudability.
Creare la chiave API come utente funzionale (ad esempio: cloudability-integration ) con accesso all'aggiunta di fornitori cloud.
Acquisizione di una chiave api di Cloudability
La chiave API di Cloudability per l'utente connesso può essere recuperata dal sito preferenze dell'account cloudability. Per creare la chiave APIUn codice univoco utilizzato per autenticare e autorizzare le richieste API. Il codice viene passato a un'API per identificare l'applicazione o l'utente chiamante e per tracciare e controllare l'utilizzo dell'API., procedere come segue:
- Accedere al proprio account Cloudability ).
- Fare clic sull'icona del profilo nell'angolo superiore destro per accedere alla pagina delle impostazioni.
- Selezionare Gestione profilo.
- Selezionare la scheda Preferenze per visualizzare l'API di Cloudability sulla destra.
- Se una chiave API non è visualizzabile, fare clic su Abilita accesso per rivelare la chiave API.
- Copiare e conservare in modo sicuro la chiave API per la fase successiva di configurazione della DA.
Memorizzare in modo sicuro la propria chiave API in IBM Cloud Secrets Manager come chiave arbitraria. Secrets Manager semplifica la rotazione della chiave API e consente di fare riferimento ad essa in IBM® Senza esporre la chiave nelle configurazioni DA.
Configurazione di IBM Cloud Autorizzazioni IAM
L'autorizzazione deve essere concessa a un profilo di fiducia, a un utente o a un ID di servizio, definito operatore. Questo operatore è associato al progetto in modo che abbia i permessi per eseguire l'architettura distribuibile di Cloudability.
Per gli account aziendali le credenziali IAM devono essere configurate solo nell'account Enterprise primario per consentire a IBM Cloudability di accedere ai rapporti di fatturazione per tutti gli account attuali e futuri all'interno del IBM Cloud Enterprise. Non è necessario aggiungere in modo indipendente ogni account all'interno dell'azienda.
Prima di iniziare
Se si dispone dei seguenti accessi, è possibile creare le credenziali di accesso per eseguire la DA:
- Proprietario account
- Ruolo di amministratore su tutti i servizi di gestione degli account
- Ruolo di amministratore su IAM Identity Service. Per ulteriori informazioni, vedere Servizio identità IAM
Politiche richieste
Aggiungere i criteri di accesso a un gruppo di accesso anziché aggiungere direttamente i criteri all'operatore DA (profilo di fiducia, utente o ID servizio).
Per eseguire la DA sono necessari i seguenti criteri di accesso.
| service | Ruoli della piattaforma | Ruoli del servizio | Motivo |
|---|---|---|---|
IBM Cloud Object Storage |
Administrator |
Writer, ObjectReader |
Il ruolo Writer è necessario per creare/cancellare e configurare un bucket in un'istanza Object Storage. Il ruolo Administrator è necessario per creare il criterio iam, che concede l'accesso a IBM Cloud per
leggere i rapporti di fatturazione nel bucket e per creare l'autorizzazione al servizio tra Billing e IBM Cloud Object Storage. ObjectReader è necessario per leggere l'elenco degli oggetti nel bucket per convalidare l'aggiunta
dei rapporti di fatturazione al bucket. |
Key Protect |
Editor |
Manager |
Si usa per creare una chiave e un anello di chiavi in un'istanza Key Protect per la crittografia del bucket. |
Billing |
Administrator |
N/D | Utilizzato per configurare le esportazioni di fatturazione del conto nel bucket IBM Cloud Object Storage |
IAM Access Management |
Administrator |
N/D |
|
Enterprise |
Administrator |
N/D | Solo per gli account aziendali. Utilizzato per gestire il criterio iam per IBM Cloudability per visualizzare l'elenco degli account figlio. |
All Account Management |
Administrator |
N/D | Solo se il DA sta creando un nuovo gruppo di risorse per il provisioning delle risorse. Administrator è necessario (al contrario del ruolo Editor ) per eliminare il gruppo di risorse in caso di deprovisioning.
In alternativa, le risorse possono essere inserite in un gruppo di risorse esistente, nel qual caso l'accesso deve essere concesso a quel gruppo di risorse. Per maggiori dettagli, vedere la sezione Accesso alle risorse nei gruppi di risorse. |
Utilizzo di un gruppo di accesso
- Crea un gruppo di accesso
- Assegnare i criteri di accesso della Tabella 1 al gruppo di accesso.
- Aggiungere l'operatore (utente, ID servizio, profilo di fiducia) come membro del gruppo di accesso.
- Creare una chiave API se l'Operatore è un utente o un ID di servizio. In alternativa, utilizzare IBM Secrets Manager per gestire le credenziali IAM dell'ID del servizio.
Si raccomanda di memorizzare qualsiasi utente o servizio Chiavi API in Secrets Manager. Secrets manager consente di ruotare facilmente le credenziali e impedisce di esporre credenziali altamente privilegiate a tutti gli utenti che sono responsabili dell'esecuzione e della gestione del progetto utilizzato per eseguire la DA.
Utilizzo di un profilo di fiducia
- Crea un progetto
- Creare un profilo di fiducia per il progetto
- Assegnare i criteri di accesso di Tabella 1 e di politiche di profilo affidabili necessarie per i progetti al profilo di fiducia.
- Copiare l'ID del profilo attendibile per il passaggio successivo di distribuzione della DA
Passi successivi
Ora si è pronti a eseguire l'architettura distribuibile usando IBM Cloud Progetti.