IBMの設定クラウダビリティ有効化DA

IBMを実行します。Cloudability Enablement DAを実行するには、 IBM Cloud アカウントからの認証と IBM Cloudability APIキーが必要です。Cloudabilityのapiキーが必要です。 以下の手順に従って、apiキーの作成と管理を行ってください。

Cloudabilityのapiキー

開始前に

Cloudabilityユーザーが Administrator ロールを持っていて、Cloudabilityにベンダー・アカウントを追加するのに十分な権限を持っていることを確認してください。 Cloudabilityアカウントにアクセスできない場合は、 Cloudabilityアカウントへのアクセス ガイドをご覧ください。

クラウドベンダーの追加にアクセスできる機能ユーザー(例: cloudability-integration )としてAPIキーを作成します。

Cloudabilityのapiキーの取得

ログインユーザのCloudability APIキーは、 Cloudabilityアカウント設定 から取得できます。 以下の手順で APIキーAPIリクエストの認証と承認に使用される固有のコード。 このコードは、呼び出し元のアプリケーションまたはユーザーを識別し、APIの使用状況を追跡・管理するためにAPIに渡されます。を作成してください:

  1. Cloudabilityアカウント にログイン)。
  2. 右上のプロフィールアイコンをクリックし、 設定ページに移動します。
  3. プロフィールの管理 」を選択します。
  4. Preferences タブを選択すると、右側にCloudability APIが表示されます。
  5. APIキーが表示されない場合は、[ Enable Access] をクリックしてAPIキーを表示します。
  6. DA を設定する 次のステップのために API Key をコピーし、安全に保存する。

APIキーを任意のキーとして、 IBM Cloud Secrets Manager に安全に保存します。 Secrets Manager はAPIキーのローテーションを容易にし、DAコンフィギュレーションでキーを公開することなく、 。 IBM® プロジェクト

IBM Cloudの設定IAMパーミッション

認可は、信頼されたプロファイル、ユーザー、またはオペレーターと呼ばれるサービスIDのいずれかに付与される必要がある。 このオペレータは、Cloudability配備可能アーキテクチャを実行する権限を持つように、 プロジェクトに関連付けられ ています。

エンタープライズアカウントの場合、IAM認証情報をプライマリエンタープライズアカウントに設定するだけで、 IBM 内のすべての現在のアカウントの請求レポートにクラウドアビリティがアクセスできるようになります。Cloudabilityが IBM Cloud エンタープライズ内のすべての現在および将来のアカウントの請求レポートにアクセスできるようにするためです。エンタープライズ。 企業内の各アカウントを個別に追加する必要はない。

開始前に

以下のアクセス権を持っている場合、DA を実行するためのアクセス認証情報を作成することができます:

  • アカウント所有者
  • すべてのアカウント管理サービスに対する管理者役割
  • IAM Identity サービスに対する管理者役割。 詳細については、 IAM Identity service を参照

必要なポリシー

アクセスポリシーを直接DAオペレータ(信頼されたプロファイル、ユーザー、またはサービスID)に追加するのではなく、 アクセス グループに追加します。

以下のアクセスポリシーはDAを実行するために必要である。

アクセス・ポリシー
サービス プラットフォーム・ロール サービス役割 理由
IBM Cloud Object Storage Administrator Writer, ObjectReader Writer ロールは、 Object Storage インスタンスでバケットを作成/削除し、設定するために必要です。 Administrator ロールは、iam ポリシーを作成するために必要です。iam ポリシーは、 IBM Cloud にバケツ内の課金レポートを読み取るためのアクセス権を付与し、Billing と IBM Cloud Object Storageの間のサービス認可を作成します。 ObjectReader は、課金レポートがバケツに追加されていることを検証するために、バケツ内のオブジェクトのリストを読み取るために必要です。
Key Protect Editor Manager バケット暗号化のために Key Protect インスタンスでキーとキーリングを作成するために使用される。
Billing Administrator 該当なし IBM Cloud Object Storage バケットへのアカウント課金のエクスポートを設定するために使用
IAM Access Management Administrator 該当なし
  1. IBMの最小特権アクセス用にカスタムiamロールを作成する。 Cloudability.
    Object Storageと Key Protectの間、および課金と IBM Cloud Object Storageの間にサービス権限を作成する。 CloudabilityサービスIDにポリシーを付与し、バケットから課金レポートを読み取ることができます。
Enterprise Administrator 該当なし 企業アカウントのみ。 IBMの iamポリシーを管理するために使用します。子アカウントのリストを表示するためのクラウドアビリティ。
All Account Management Administrator 該当なし DA がリソースをプロビジョニングするために新しいリソースグループを作成する場合のみ。 Administrator は、デプロビジョニングの際にリソースグループを削除するために( Editor ロールとは対照的に)必要です。 あるいは、リソースを既存のリソースグループに入れることもできるが、その場合は、そのリソースグループにアクセスを許可する必要がある。 詳しくは、 リソースグループ内のリソースへのアクセス権を与える を参照してください。

アクセスグループの使用

  1. アクセス・グループの作成
  2. 表1 のアクセスポリシーをアクセスグループに割り当てます。
  3. 操作者(ユーザー、サービスID、信頼済みプロファイル)を アクセスグループのメンバー として追加します。
  4. オペレーターが ユーザー または サービスID の場合、API キーを作成します。 または、サービスIDの IBM Secrets Manager IAMクレデンシャルを管理する。

ユーザーやサービスの APIキーは Secrets Manager に保存することを推奨する。 シークレットマネージャーは、簡単にクレデンシャルをローテーションすることを可能にし、DAを実行するために使用されるプロジェクトの実行と管理に責任を持つすべてのユーザーに、高度な特権クレデンシャルを公開することを防ぎます。

信頼できるプロファイルを使用する

  1. プロジェクトの作成
  2. プロジェクトの信頼できるプロフィールを作成する
  3. 表1 のアクセスポリシーと、 Projectsが必要とする信頼済みプロファイルポリシー を信頼済みプロファイルに割り当てます。
  4. 次のステップで DAをデプロイ するために、 信頼されたプロファイルID をコピーする

次のステップ

これで、 IBM Cloud Projectsを使って デプロイ可能なアーキテクチャを実行する。