Gestione dell'accesso IAM per VCF as a Service
Fine della commercializzazione: A partire dal 31 ottobre 2025, le nuove implementazioni delle offerte VMware Solutions non saranno più disponibili per i nuovi clienti. I clienti esistenti possono ancora utilizzare ed espandere i loro carichi di lavoro attivi su VMware® su IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.
L'accesso alle istanze di IBM Cloud for VMware Cloud Foundation as a Service per gli utenti del vostro account è controllato da IBM Cloud Identity and Access Management (IAM). A ogni utente che accede a VMware Cloud Foundation (VCF) as a Service nel vostro account deve essere assegnato un criterio di accesso con un ruolo IAM. Esaminare i seguenti ruoli, azioni e altro ancora per determinare il modo migliore per assegnare l'accesso a VCF as a Service.
La politica di accesso che assegni agli utenti nel tuo account determina le azioni che un utente può completare nel contesto del servizio o dell'istanza specifica che selezioni. Le azioni consentite sono personalizzate e definite da VCF as a Service come operazioni consentite al servizio. Ogni azione è associata a una piattaforma IAM o a un ruolo del servizio che puoi assegnare a un utente.
Se un ruolo specifico e le sue azioni non si adattano al caso d'uso che si desidera affrontare, è possibile creare un ruolo personalizzato e scegliere le azioni da includere.
I criteri di accesso IAM consentono di concedere l'accesso a diversi livelli. Alcune delle opzioni includono i seguenti accessi:
- Accesso a tutte le istanze del servizio nel tuo account
- Accesso a una singola istanza del servizio nel tuo account
- Accesso a una specifica risorsa all'interno di un'istanza
Esamina le seguenti tabelle che descrivono i tipi di attività che ogni ruolo consente quando stai utilizzando VCF as a Service. I ruoli di gestione della piattaforma consentono agli utenti di completare attività sulle risorse del servizio a livello di piattaforma. Ad esempio, assegnare l'accesso dell'utente al servizio, creare, eliminare o scalare le istanze e associare le istanze alle applicazioni. I ruoli di accesso del servizio consentono agli utenti di accedere a VCF as a Service. Per ulteriori informazioni sulle azioni esatte associate a ciascun ruolo, vedi Azioni e ruoli IAM.
| Ruolo piattaforma | Descrizione delle azioni |
|---|---|
| Visualizzatore | Visualizzate VMware® per istanze Broadcom, cluster, host, storage, servizi, data center virtuali e dashboard. |
| Operatore | Visualizzare o aggiornare le istanze di VMware by Broadcom, aggiungere e rimuovere host, storage e cluster e installare i servizi di VMware by Broadcom. |
| Editor | Oltre a tutte le autorizzazioni per gli operatori, è possibile creare ed eliminare le istanze di VMware by Broadcom. |
| Amministratore | Oltre a tutte le autorizzazioni dell'Operatore, ripristinare le credenziali di amministrazione per le istanze di VMware by Broadcom. |
| Ruolo del servizio | Descrizione delle azioni |
|---|---|
| Lettore | Visualizzate VMware per istanze Broadcom e Usage Meter, data center virtuali e dashboard. |
| Scrittore | Visualizzate le istanze di VMware by Broadcom e Usage Meter, inoltre aggiungete e rimuovete servizi ai data center virtuali. |
| Gestore | Oltre a tutte le autorizzazioni di Writer, è possibile creare ed eliminare data center virtuali e reimpostare le credenziali di amministrazione per le istanze di VMware by Broadcom. |
| VCFaaS Direttore Visualizzatore completo | Accesso a tutti i componenti di VMware Cloud Director™. |
| VCFaaS Direttore vApp Autore | Utilizza i cataloghi e crea vApps in VMware Cloud Director. |
| VCFaaS Direttore vApp Utente | Utilizza le vApps esistenti in VMware Cloud Director. |
| VCFaaS Direttore Autore del catalogo | Creare e pubblicare cataloghi in VMware Cloud Director. |
| VCFaaS Direttore amministratore di rete | Creare, visualizzare, modificare, eliminare la sottorete, la rotta statica e risolvere i problemi di instradamento in VMware Cloud Director. |
| VCFaaS Utente della console del direttore | Visualizzare uno stato della macchina virtuale, le proprietà e utilizzare il sistema operativo guest in VMware Cloud Director. |
| VCFaaS Utente di backup del direttore | Gestisci i lavori di backup Veeam ® in VMware Cloud Director. |
| VCFaaS Direttore Amministrazione Sicurezza | Visualizzare e modificare il firewall edge e il firewall distribuito in VMware Cloud Director. |
Considerazioni sul gruppo di risorse
Per il controllo degli accessi, le politiche IAM vengono testate sul sito Cloud Director e non sui VDC.
Anche se è possibile inserire i VDC dell' VCF as a Service e in diversi gruppi di risorse, la differenziazione dei gruppi di risorse è utile solo ai fini della fatturazione.
Per i VDC a utente singolo, selezionare il gruppo di risorse per il sito Cloud Director.
Per i VDC multi-tenant, il sito Cloud Director è collocato nello stesso gruppo di risorse del primo VDC in qualsiasi regione.
Poiché IBM Cloud effettua il controllo rispetto al gruppo di risorse del sito Cloud Director anziché rispetto al gruppo di risorse VDC, gli utenti con l'autorizzazione per creare un VDC possono crearne uno in qualsiasi gruppo di risorse.
Quando si utilizzano gruppi di risorse per l'accesso IAM, mantenere il sito Cloud Director e tutti i VDC nel sito Cloud Director nello stesso gruppo di risorse.
Assegnazione dell'accesso a VCF as a Service nella console
È possibile assegnare l'accesso alla console in uno dei seguenti modi:
- Politiche di accesso per utente. Puoi gestire le politiche di accesso per utente dalla pagina Manage > Access (IAM) > Users nella console. Per ulteriori informazioni sui passi per assegnare l'accesso IAM, consulta Gestione dell'accesso alle risorse.
- Gruppi di accesso. I gruppi di accesso vengono utilizzati per semplificare la gestione degli accessi assegnando l'accesso a un gruppo una volta. Quindi, è possibile aggiungere o rimuovere gli utenti in base alle esigenze dal gruppo per controllarne l'accesso. Gestisci i gruppi di accesso e il relativo accesso dalla pagina Manage > Access (IAM) > Access groups nella console. Per ulteriori informazioni, vedi Assegnazione dell'accesso a un gruppo nella console.