Verwaltung des IAM-Zugriffs für VMware Solutions

Einstellung des Vertriebs: Ab dem 31. Oktober 2025 stehen Neukunden keine neuen Bereitstellungen von „ VMware Solutions “-Angeboten mehr zur Verfügung. Bestehende Kunden können ihre aktiven „ VMware® “-Workloads weiterhin auf IBM Cloud® nutzen und erweitern. Weitere Informationen finden Sie unter Ende der Vermarktung für VMware auf IBM Cloud.

Der Zugriff auf IBM Cloud® for VMware Solutions-Serviceinstanzen für die Benutzer in Ihrem Konto wird durch IBM Cloud Identity and Access Management (IAM) gesteuert. Jeder Benutzer, der auf die IBM Cloud for VMware Solutions-Services in Ihrem Konto zugreift, muss über eine zugeordnete Zugriffsrichtlinie mit einer definierten IAM-Benutzerrolle verfügen.

Die Zugriffsrichtlinie bestimmt die Aktionen, die der Benutzer im Kontext des von Ihnen ausgewählten Service oder der von Ihnen ausgewählten Instanz ausführen kann. Die zulässigen Aktionen werden durch den IBM Cloud-Service als Operationen angepasst und definiert, die im Service angewendet werden können. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.

Mit Richtlinien können Sie Zugriff auf unterschiedlichen Ebenen gewähren. Einige der Optionen sind die folgenden Zugriffe:

  • Zugriff auf alle Serviceinstanzen in Ihrem Konto
  • Zugriff auf eine einzelne Serviceinstanz in Ihrem Konto
  • Zugriff auf eine bestimmte Ressource in einer Instanz
  • Zugriff auf alle für IAM aktivierten Services in Ihrem Konto

Nachdem Sie den Bereich der Zugriffsrichtlinie definiert haben, können Sie eine Rolle zuweisen.

Prüfen Sie die folgenden Informationen, in denen die Aktionen erläutert werden, die durch die einzelnen Rollen im IBM Cloud for VMware Solutions-Service zugelassen werden.

Plattformmanagementrollen und -berechtigungen für VMware Solutions

Plattformmanagementrollen ermöglichen Benutzern die Ausführung von Tasks für Serviceressourcen auf Plattformebene. Sie können zum Beispiel Benutzerzugriff auf den Service erteilen, Service-IDs erstellen oder löschen, Instanzen erstellen und Instanzen an Anwendungen binden.

Um einen kleineren Satz von Berechtigungen zu verwenden, benutzen Sie die folgenden Rollen:

  • Leser anstelle von Betrachter oder Bediener
  • Schriftsteller anstelle von Redakteur
  • Manager anstelle von Administrator

Plattformmanagement-Rollen für VMware Solutions

Die folgende Tabelle enthält Informationen zu den Aktionen, die Plattformmanagementrollen für VMware Solutions zugeordnet sind.

Plattformmanagement-Rollen und erlaubte Aktionen für VMware Solutions
Plattformmanagementrolle Aktionen
Leseberechtigter Schreibgeschützte Aktionen zur Anzeige dienstspezifischer Ressourcen.
Schreibberechtigter Erstellen und bearbeiten Sie dienstspezifische Ressourcen.
Manager Privilegierte Aktionen, wie vom Dienst definiert, zusätzlich zum Erstellen und Bearbeiten von dienstspezifischen Ressourcen.
Anzeigeberechtigter Schreibgeschützte Aktionen zur Anzeige der Zusammenfassung und der Details von Instanzen.
Operator Nur-Lese-Aktionen. Zum Beispiel können Sie Instanzen auflisten und Instanzdetails anzeigen.
Bearbeiter Aktualisieren Sie eine bestimmte Instanz. Fügen Sie zum Beispiel VMware ESXi™-Server, -Cluster und -Dienste hinzu oder entfernen Sie sie; aktualisieren Sie eine Instanz auf eine höhere Version.
Administrator Vollständiger Zugang zur Verwaltung. Sie können zum Beispiel neue Instanzen erstellen, Instanzen löschen und anderen Benutzern Zugang zur Plattform gewähren.

Für VMware Solutions gibt es die folgenden Aktionen:

Aktionsbeschreibungen und erforderliche Rollen
Aktion Operation für Service Rolle
vmware-solutions.instances.create Neue Instanzen erstellen Administrator
vmware-solutions.instances.delete Instanzen löschen Administrator
vmware-solutions.instances.view Instanzen auflisten
Details einer Instanz anzeigen
Anzeigeberechtigter, Operator, Editor und Administrator
vmware-solutions.instances.update ESXi-Server hinzufügen oder entfernen
Cluster hinzufügen oder entfernen
Services hinzufügen oder entfernen
Upgrade einer Instanz auf eine höhere Version durchführen
Editor und Administrator
vmware-solutions.account.update Kontoeinstellungen aktualisieren Administrator

Zuweisung des Ressourcenzugriffs

Bei der Zuweisung des Ressourcenzugriffs können Sie zwischen den folgenden Optionen wählen.

  • Weisen Sie allen Ressourcen Zugriff zu, um Benutzern Zugriff auf alle Dienstressourcen zu gewähren, die in allen Ressourcengruppen innerhalb des Kontos erstellt wurden.
  • Spezifischer Ressourcenzugriff, um Benutzern Zugriff auf eine bestimmte Ressourcengruppe oder VMware®-Instanz zu gewähren.

Verfahren zur Gewährung des Benutzerzugangs

  1. Gehen Sie in der Konsole zu Verwalten > Zugriff (IAM).
  2. Klicken Sie in der linken Navigationsleiste auf Benutzer.
  3. Wählen Sie in der Zeile für den Benutzer, den Sie Zugriff zuweisen möchten, das Menü Aktionen und klicken Sie auf Zugriff zuweisen.
  4. Klicken Sie auf Zugriffsrichtlinien und wählen Sie VMware Solutions aus der Tabelle Service. Klicken Sie anschließend auf Weiter.
  5. Wählen Sie die Ressource aus, auf die Sie zugreifen möchten, und klicken Sie auf Next.
    • Klicken Sie auf Alle Ressourcen, um den Zugriff auf alle Dienstressourcen zu gewähren.
    • Klicken Sie auf Spezifische Ressourcen und wählen Sie den Attributtyp, den Operator und den Wert.
  6. Wählen Sie eine beliebige Kombination von Rollen aus und klicken Sie auf Überprüfen, um alle Ihre Auswahlen zu überprüfen.
  7. Klicken Sie optional auf das Symbol Bearbeiten Bearbeiten, um Ihre Auswahl zu aktualisieren.
  8. Klicken Sie auf Hinzufügen und dann auf Zuweisen.

Zugriff für Benutzer verwalten

Sie können dem IBM Cloud-Konto neue Benutzer hinzufügen, sodass diese Benutzer die Services und Ressourcen, die für das Konto zur Verfügung gestellt werden, gemeinsam nutzen können. Weitere Informationen finden Sie unter Benutzer für den Zugriff auf Services und Ressourcen einladen.

Sie können außerdem den Zugriff für vorhandene Benutzer verwalten, indem Sie zum Beispiel den vorhandenen Zugriff ändern, einen neuen Zugriff zuweisen oder den zugewiesenen Zugriff prüfen. Zur Verwaltung des Zugriffs für Benutzer müssen Sie der Kontoeigner sein oder die Plattformmanagementrolle Administrator besitzen. Weitere Informationen finden Sie unter Zugriff auf Ressourcen verwalten.

Zuweisung des Zugriffs auf VMware Solutions in der Konsole

Sie können den Zugang in der Konsole auf eine der folgenden Arten zuweisen:

  • Zugriffsrichtlinien pro Benutzer. Sie können Zugriffsrichtlinien pro Benutzer über die Seite Verwalten > Zugriff (IAM) > Benutzer in der Konsole verwalten. Weitere Informationen über die Schritte zur Zuweisung von IAM-Zugriff finden Sie unter Zuweisung von Zugriff auf Ressourcen in der Konsole.
  • Zugriffsgruppen. Zutrittsgruppen werden verwendet, um die Zutrittsverwaltung zu rationalisieren, indem der Zutritt einmalig einer Gruppe zugewiesen wird. Danach können Sie der Gruppe nach Bedarf Benutzer hinzufügen oder entfernen, um deren Zugriff zu kontrollieren. Sie verwalten Zugriffsgruppen und deren Zugriff über die Seite Verwalten > Zugriff (IAM) > Zugriffsgruppen in der Konsole. Weitere Informationen finden Sie unter Zugriff auf eine Gruppe in der Konsole zuweisen.

Zuweisung des Zugriffs auf VMware Solutions mit Hilfe der API

Eine schrittweise Anleitung zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die API zuweisen oder in den Dokumenten zur Erstellen einer Richtlinien-API. Die Cloudressourcennamen (CRN) der Rolle in der folgenden Tabelle werden verwendet, um Zugriff mit der API zuzuweisen.

Rollen-ID-Werte und Beschreibung für die API-Verwendung
Rollenname Rollenbeschreibung Rollen-CRN
Anzeigeberechtigter Als Anzeigeberechtigter können Sie Serviceinstanzen anzeigen, aber nicht ändern. crn:v1:bluemix:public:iam::::role:Viewer
Administrator Als Administrator können Sie alle Plattformaktionen ausführen, die auf der Ressource basieren, der diese Rolle zugewiesen ist. Dies gilt auch für das Zuweisen von Zugriffsrichtlinien zu anderen Benutzern. crn:v1:bluemix:public:iam::::role:Administrator
Operator Als Operator können Sie Plattformaktionen ausführen, die für die Konfiguration und den Betrieb von Serviceinstanzen erforderlich sind, z. B. Anzeigen eines Service-Dashboards. crn:v1:bluemix:public:iam::::role:Operator
Bearbeiter Als Bearbeiter können Sie bis auf die Verwaltung des Kontos und die Zuweisung von Zugriffsrichtlinien alle Plattformaktionen ausführen. crn:v1:bluemix:public:iam::::role:Editor

Das folgende Beispiel bezieht sich auf die Zuweisung der Rolle <Viewer> für <vmware-solutions>:

Verwenden Sie programmatic_service_name als Servicenamen und verwenden Sie die Tabelle mit den Rollen-ID-Werten, um sicherzustellen, dass Sie den richtigen Wert für den CRN verwenden.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
  "type": "access",
  "description": "Viewer role for vmware solutions service instance",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "vmware-solutions"
        }
      ]
    }
  ]
}