IAM-Zugriff für VCF as a Service verwalten
Ende der Vermarktung: Ab dem 31. Oktober 2025 sind neue Bereitstellungen von VMware Solutions Angeboten für neue Kunden nicht mehr verfügbar. Bestehende Kunden können ihre aktiven VMware® Workloads weiterhin auf IBM Cloud® nutzen und erweitern. Weitere Informationen finden Sie unter Ende der Vermarktung für VMware auf IBM Cloud.
Der Zugriff auf IBM Cloud for VMware Cloud Foundation as a Service-Instanzen für Benutzer in Ihrem Konto wird von IBM Cloud Identity and Access Management (IAM) gesteuert. Jedem Benutzer, der über Ihr Konto auf VMware Cloud Foundation (VCF) as a Service zugreift, muss eine Zugriffsrichtlinie mit einer IAM-Rolle zugewiesen werden. Prüfen Sie die folgenden Rollen, Aktionen und mehr, um zu ermitteln, wie Sie den Zugriff auf VCF as a Service am besten zuweisen können.
Die Zugriffsrichtlinien, die Sie den Benutzern in Ihrem Konto zuweisen, bestimmen die Aktionen, die ein Benutzer im Kontext des von Ihnen ausgewählten Dienstes oder der spezifischen Instanz durchführen kann. Die zulässigen Aktionen werden von VCF as a Service angepasst und als Operationen definiert, die für den Dienst zulässig sind. Jede Aktion wird einer IAM-Plattform- oder -Servicerolle zugeordnet, die Sie einem Benutzer zuweisen können.
Wenn eine bestimmte Rolle und ihre Aktionen nicht zu dem Anwendungsfall passen, den Sie ansprechen möchten, können Sie eine benutzerdefinierte Rolle erstellen und die Aktionen auswählen, die darin enthalten sein sollen.
IAM-Zugriffsrichtlinien ermöglichen es, den Zugriff auf verschiedenen Ebenen zu erteilen. Einige der Optionen sind die folgenden Zugriffe:
- Zugriff auf alle Instanzen des Service in Ihrem Konto
- Zugriff auf eine einzelne Serviceinstanz in Ihrem Konto
- Zugriff auf eine bestimmte Ressource in einer Instanz
Sehen Sie sich die folgenden Tabellen an, in denen beschrieben wird, welche Arten von Aufgaben jede Rolle bei der Arbeit mit VCF as a Service zulässt. Plattformmanagementrollen ermöglichen Benutzern die Ausführung von Tasks für Serviceressourcen auf Plattformebene. Zum Beispiel können Sie dem Dienst Benutzerzugriff zuweisen, Instanzen erstellen, löschen oder skalieren und Instanzen an Anwendungen binden. Servicezugriffsrollen ermöglichen Benutzern den Zugriff auf VCF as a Service. Weitere Informationen zu den genauen Aktionen, die den einzelnen Rollen zugeordnet sind, finden Sie unter IAM-Rollen und -Aktionen.
| Plattformrolle | Beschreibung der Aktionen |
|---|---|
| Anzeigeberechtigter | Zeigen Sie VMware® nach Broadcom-Instanzen, Clustern, Hosts, Speicher, Services, virtuellen Rechenzentren und Dashboards an. |
| Operator | Anzeigen oder Aktualisieren von VMware by Broadcom-Instanzen, Hinzufügen und Entfernen von Hosts, Speicher und Clustern sowie Installieren von VMware by Broadcom-Diensten. |
| Bearbeiter | Zusätzlich zu allen Operator-Berechtigungen können Sie VMware by Broadcom-Instanzen erstellen und löschen. |
| Administrator | Zusätzlich zu allen Operator-Berechtigungen setzen Sie die Admin-Anmeldeinformationen für VMware by Broadcom-Instanzen zurück. |
| Servicerolle | Beschreibung der Aktionen |
|---|---|
| Leseberechtigter | Zeigen Sie VMware nach Broadcom und Usage Meter-Instanzen, virtuellen Rechenzentren und Dashboards an. |
| Schreibberechtigter | Sehen Sie VMware von Broadcom und Usage Meter Instanzen, fügen Sie auch Dienste zu virtuellen Rechenzentren hinzu und entfernen Sie sie. |
| Manager | Zusätzlich zu allen Writer-Berechtigungen können Sie virtuelle Rechenzentren erstellen und löschen und die Admin-Anmeldeinformationen für VMware by Broadcom-Instanzen zurücksetzen. |
| VCFaaS Direktor Full Viewer | Vollständiger Zugriff auf alle Komponenten in VMware Cloud Director™. |
| VCFaaS Direktor vApp Autor | Verwenden Sie Kataloge und erstellen Sie vApps in VMware Cloud Director. |
| VCFaaS Direktor vApp Benutzer | Verwenden Sie vorhandene vApps in VMware Cloud Director. |
| VCFaaS Direktor Katalog Autor | Kataloge in VMware Cloud Director erstellen und veröffentlichen. |
| VCFaaS Direktor Netzwerkverwaltung | Erstellen, Anzeigen, Bearbeiten, Löschen des Teilnetzes, der statischen Route und Fehlerbehebung für das Routing in VMware Cloud Director. |
| VCFaaS Direktor Konsole Benutzer | Zeigen Sie den Status einer virtuellen Maschine und Eigenschaften an und verwenden Sie das Gastbetriebssystem in VMware Cloud Director. |
| VCFaaS Director Backup Benutzer | Veeam ® -Sicherungsjobs in VMware Cloud Director verwalten. |
| VCFaaS Direktor Sicherheitsverwaltung | Sie können die Edge-Firewall und die verteilte Firewall in VMware Cloud Director anzeigen und bearbeiten. |
Hinweise zur Ressourcengruppe
Für die Zugriffskontrolle werden die IAM-Richtlinien anhand der Cloud Director-Site und nicht anhand der VDCs getestet.
Obwohl Sie Ihre VDCs von VCF as a Service in verschiedene Ressourcengruppen einordnen können, ist die Differenzierung der Ressourcengruppen nur für Abrechnungszwecke nützlich.
Wählen Sie für VDCs mit einem Mandanten die Ressourcengruppe für die Cloud Director-Site aus.
Bei mandantenfähigen VDCs wird Ihre Cloud Director-Site in derselben Ressourcengruppe wie das erste VDC in einer beliebigen Region platziert.
Da IBM Cloud mit der Ressourcengruppe der Cloud Director-Website und nicht mit der VDC-Ressourcengruppe abgeglichen wird, können Benutzer mit der Berechtigung zum Erstellen eines VDC in jeder Ressourcengruppe einen VDC erstellen.
Wenn Sie Ressourcengruppen für den IAM-Zugriff verwenden, sollten Sie die Cloud Director-Site und alle VDCs in der Cloud Director-Site in derselben Ressourcengruppe belassen.
Zuweisung des Zugriffs auf VCF as a Service in der Konsole
Sie können den Zugang in der Konsole auf eine der folgenden Arten zuweisen:
- Zugriffsrichtlinien pro Benutzer. Sie können Zugriffsrichtlinien pro Benutzer über die Seite Verwalten > Zugriff (IAM) > Benutzer in der Konsole verwalten. Weitere Informationen zu den Schritten zum Zuordnen von IAM-Zugriff finden Sie unter Zugriff auf Ressourcen verwalten.
- Zugriffsgruppen. Zugriffsgruppen werden verwendet, um die Zugriffsverwaltung zu optimieren, indem einer Gruppe einmal Zugriff zugewiesen wird. Anschließend können Sie Benutzer nach Bedarf zur Gruppe hinzufügen oder daraus entfernen, um deren Zugriff zu steuern. Sie verwalten Zugriffsgruppen und deren Zugriff über die Seite Verwalten > Zugriff (IAM) > Zugriffsgruppen in der Konsole. Weitere Informationen finden Sie unter Zugriff auf eine Gruppe in der Konsole zuweisen.