Impostazione di IBM Abilitazione di Cloudability DA

L'esecuzione della IBM Richiede l'autorizzazione dell'account IBM Cloud e una chiave api di IBM Chiave api di Cloudability. Seguite queste istruzioni per creare e gestire le chiavi api.

Chiave api di Cloudability

Prima di iniziare

Assicurarsi che l'utente di Cloudability abbia un ruolo di amministratore, in modo da avere le autorizzazioni sufficienti per aggiungere account di fornitori a Cloudability. Se non si ha accesso a un account Cloudability, visitare la guida sull'accesso al proprio account Cloudability.

Creare la chiave API come utente funzionale (ad esempio: cloudability-integration ) con accesso all'aggiunta di fornitori cloud.

Acquisizione di una chiave api di Cloudability

La chiave API di Cloudability per l'utente connesso può essere recuperata dal sito preferenze dell'account cloudability. Per creare la chiave APIUn codice univoco utilizzato per autenticare e autorizzare le richieste API. Il codice viene passato a un'API per identificare l'applicazione o l'utente chiamante e per tracciare e controllare l'utilizzo dell'API., procedere come segue:

  1. Accedere al proprio account Cloudability ).
  2. Fare clic sull'icona del profilo nell'angolo superiore destro per accedere alla pagina delle impostazioni.
  3. Selezionare Gestione profilo.
  4. Selezionare la scheda Preferenze per visualizzare l'API di Cloudability sulla destra.
  5. Se una chiave API non è visualizzabile, fare clic su Abilita accesso per rivelare la chiave API.
  6. Copiare e conservare in modo sicuro la chiave API per la fase successiva di configurazione della DA.

Memorizzare in modo sicuro la propria chiave API in IBM Cloud Secrets Manager come chiave arbitraria. Secrets Manager semplifica la rotazione della chiave API e consente di fare riferimento ad essa in IBM® Senza esporre la chiave nelle configurazioni DA.

Configurazione di IBM Cloud Autorizzazioni IAM

L'autorizzazione deve essere concessa a un profilo di fiducia, a un utente o a un ID di servizio, definito operatore. Questo operatore è associato al progetto in modo che abbia i permessi per eseguire l'architettura distribuibile di Cloudability.

Per gli account aziendali le credenziali IAM devono essere configurate solo nell'account Enterprise primario per consentire a IBM Cloudability di accedere ai rapporti di fatturazione per tutti gli account attuali e futuri all'interno del IBM Cloud Enterprise. Non è necessario aggiungere in modo indipendente ogni account all'interno dell'azienda.

Prima di iniziare

Se si dispone dei seguenti accessi, è possibile creare le credenziali di accesso per eseguire la DA:

  • Proprietario account
  • Ruolo di amministratore su tutti i servizi di gestione degli account
  • Ruolo di amministratore su IAM Identity Service. Per ulteriori informazioni, vedere Servizio identità IAM

Politiche richieste

Aggiungere i criteri di accesso a un gruppo di accesso anziché aggiungere direttamente i criteri all'operatore DA (profilo di fiducia, utente o ID servizio).

Per eseguire la DA sono necessari i seguenti criteri di accesso.

Politiche di accesso
service Ruoli della piattaforma Ruoli del servizio Motivo
IBM Cloud Object Storage Administrator Writer, ObjectReader Il ruolo Writer è necessario per creare/cancellare e configurare un bucket in un'istanza Object Storage. Il ruolo Administrator è necessario per creare il criterio iam, che concede l'accesso a IBM Cloud per leggere i rapporti di fatturazione nel bucket e per creare l'autorizzazione al servizio tra Billing e IBM Cloud Object Storage. ObjectReader è necessario per leggere l'elenco degli oggetti nel bucket per convalidare l'aggiunta dei rapporti di fatturazione al bucket.
Key Protect Editor Manager Si usa per creare una chiave e un anello di chiavi in un'istanza Key Protect per la crittografia del bucket.
Billing Administrator N/D Utilizzato per configurare le esportazioni di fatturazione del conto nel bucket IBM Cloud Object Storage
IAM Access Management Administrator N/D
  1. Creare ruoli iam personalizzati per l'accesso meno privilegiato per IBM Cloudability.
  2. Creare le autorizzazioni per i servizi tra Object Storage e Key Protect e tra Billing e IBM Cloud Object Storage. Possibilità di concedere politiche all'ID del servizio Cloudability per leggere i rapporti di fatturazione dal bucket.
Enterprise Administrator N/D Solo per gli account aziendali. Utilizzato per gestire il criterio iam per IBM Cloudability per visualizzare l'elenco degli account figlio.
All Account Management Administrator N/D Solo se il DA sta creando un nuovo gruppo di risorse per il provisioning delle risorse. Administrator è necessario (al contrario del ruolo Editor ) per eliminare il gruppo di risorse in caso di deprovisioning. In alternativa, le risorse possono essere inserite in un gruppo di risorse esistente, nel qual caso l'accesso deve essere concesso a quel gruppo di risorse. Per maggiori dettagli, vedere la sezione Accesso alle risorse nei gruppi di risorse.

Utilizzo di un gruppo di accesso

  1. Crea un gruppo di accesso
  2. Assegnare i criteri di accesso della Tabella 1 al gruppo di accesso.
  3. Aggiungere l'operatore (utente, ID servizio, profilo di fiducia) come membro del gruppo di accesso.
  4. Creare una chiave API se l'Operatore è un utente o un ID di servizio. In alternativa, utilizzare IBM Secrets Manager per gestire le credenziali IAM dell'ID del servizio.

Si raccomanda di memorizzare qualsiasi utente o servizio Chiavi API in Secrets Manager. Secrets manager consente di ruotare facilmente le credenziali e impedisce di esporre credenziali altamente privilegiate a tutti gli utenti che sono responsabili dell'esecuzione e della gestione del progetto utilizzato per eseguire la DA.

Utilizzo di un profilo di fiducia

  1. Crea un progetto
  2. Creare un profilo di fiducia per il progetto
  3. Assegnare i criteri di accesso di Tabella 1 e di politiche di profilo affidabili necessarie per i progetti al profilo di fiducia.
  4. Copiare l'ID del profilo attendibile per il passaggio successivo di distribuzione della DA

Passi successivi

Ora si è pronti a eseguire l'architettura distribuibile usando IBM Cloud Progetti.