Gestión del acceso IAM para VMware Solutions
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
El acceso a las instancias de servicio de IBM Cloud® for VMware Solutions para los usuarios de la cuenta está controlado por IBM Cloud Identity and Access Management (IAM). Cada usuario que accede a los servicios de IBM Cloud for VMware Solutions en su cuenta debe tener asignada una política de acceso con un rol de usuario IAM definido.
La política de acceso determina las acciones que el usuario puede realizar dentro del contexto del servicio o la instancia que seleccione. Las acciones permitidas se personalizan y se definen mediante el servicio de IBM Cloud como operaciones que se pueden aplicar al servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.
Las políticas permiten que se otorgue acceso en distintos niveles. Algunas de las opciones incluyen los siguientes accesos:
- Acceso a todas las instancias de servicio en su cuenta
- Acceso a una instancia de servicio individual en su cuenta
- Acceso a un recurso específico dentro de una instancia
- Acceso a todos los servicios habilitados para IAM en su cuenta
Después de definir el ámbito de la política de acceso, asigne un rol.
Revise la información siguiente, en la que se describen las acciones que permite cada rol en el servicio IBM Cloud for VMware Solutions.
Roles y permisos de gestión de plataforma para VMware Solutions
Los roles de gestión de plataformas permiten a los usuarios completar tareas en los recursos de servicio a nivel de plataforma. Por ejemplo, asigne acceso de usuario al servicio, cree o suprima los ID de servicio, cree instancias y vincule instancias a las aplicaciones.
Para utilizar un conjunto más reducido de permisos, utilice las siguientes funciones:
- Lector en lugar de Visor u Operador
- Redactor en lugar de Editor
- Gerente en lugar de Administrador
Funciones de gestión de plataformas para VMware Solutions
La tabla siguiente proporciona información sobre las acciones que se correlacionan con los roles de gestión de plataforma para VMware Solutions.
| Rol de gestión de plataforma | Acciones |
|---|---|
| Lector | Acciones de sólo lectura para ver recursos específicos del servicio. |
| Writer | Crear y editar recursos específicos del servicio. |
| Gestor | Acciones privilegiadas definidas por el servicio, además de crear y editar recursos específicos del servicio. |
| Visor | Acciones de sólo lectura para ver el resumen y los detalles de las instancias. |
| Operador | Acciones de sólo lectura. Por ejemplo, listar instancias y ver detalles de instancias. |
| Editor | Actualizar una instancia específica. Por ejemplo, añadir o eliminar VMware ESXi™; actualizar una instancia a una versión superior. |
| Administrador | Acceso total a la gestión. Por ejemplo, crear nuevas instancias, eliminar instancias y conceder acceso a la plataforma a otros usuarios. |
Para VMware Solutions, existen las siguientes acciones:
| Acción | Operación en servicio | Rol |
|---|---|---|
vmware-solutions.instances.create |
Crear nuevas instancias | Administrador |
vmware-solutions.instances.delete |
Suprimir instancias | Administrador |
vmware-solutions.instances.view |
Listar instancias Ver el detalle de una instancia |
Visor, Operador, Editor y Administrador |
vmware-solutions.instances.update |
Añadir o eliminar servidores ESXi Añadir o eliminar clústeres Añadir o eliminar servicios Actualizar una instancia a una versión superior |
Editor y Administrador |
vmware-solutions.account.update |
Actualizar valores de cuenta | Administrador |
Asignación de acceso a los recursos
Puede elegir entre las siguientes opciones cuando asigne el acceso a los recursos.
- Asignar acceso a todos los recursos para conceder a los usuarios acceso a todos los recursos de servicio creados en todos los grupos de recursos dentro de la cuenta.
- Acceso a recursos específicos para conceder a los usuarios acceso a un grupo de recursos específico o a una instancia de VMware®.
Procedimiento para conceder acceso a los usuarios
- En la consola, vaya a Gestionar > Acceso (IAM).
- Haga clic en Usuarios en el panel de navegación izquierdo.
- Desde la fila correspondiente al usuario al que desea asignar acceso, seleccione el menú Acciones y pulse Asignar acceso.
- Haga clic en Políticas de acceso y seleccione VMware Solutions en la tabla Servicio. A continuación, pulse Siguiente.
- Seleccione el recurso al que desea acceder y haga clic en Siguiente.
- Haga clic en Todos los recursos para conceder acceso a todos los recursos de servicio.
- Haga clic en Recursos específicos y seleccione el tipo de atributo, el operador y el valor.
- Seleccione cualquier combinación de roles y haga clic en Revisar para revisar todas sus selecciones.
- Si lo desea, haga clic en el icono Editar
para actualizar cualquiera de sus selecciones.
- Haga clic en Añadir y en Asignar.
Gestión del acceso para usuarios
Puede añadir nuevos usuarios a la cuenta IBM Cloud para que estos usuarios puedan compartir los servicios y los recursos que se han suministrado para la cuenta. Para obtener más información, consulte Invitar a los usuarios a acceder a servicios y recursos.
También puede gestionar el acceso de los usuarios existentes, incluida la modificación del acceso existente, la asignación de acceso nuevo y la revisión del acceso asignado. Para gestionar el acceso de los usuarios, debe ser el propietario de la cuenta o debe tener el rol de gestión de la plataforma Administrador. Para obtener más información, consulte Gestión del acceso a recursos.
Asignación de acceso a VMware Solutions en la consola
Puede asignar el acceso en la consola de una de las siguientes maneras:
- Políticas de acceso por usuario. Puede gestionar políticas de acceso por usuario desde la página Gestionar > Acceso (IAM) > Usuarios de la consola. Para obtener más información sobre los pasos para asignar acceso IAM, consulte Asignación de acceso a recursos en la consola.
- Grupos de acceso. Los grupos de acceso se utilizan para agilizar la gestión de accesos asignando el acceso a un grupo una sola vez. Después, puede añadir o eliminar usuarios del grupo según sea necesario para controlar su acceso. Puede gestionar los grupos de acceso y su acceso desde la página Gestionar > Acceso (IAM) > Grupos de acceso de la consola. Para obtener más información, consulte Asignación de acceso a un grupo en la consola.
Asignación de acceso a VMware Solutions mediante la API
Para obtener instrucciones paso a paso para asignar, eliminar y revisar el acceso, consulte Asignación de acceso a recursos utilizando la API o Crear documentos de API de política. Los nombres de recurso de nube de rol (CRN) de la tabla siguiente se utilizan para asignar acceso con la API.
| Nombre de rol | Descripción de rol | CRN de rol |
|---|---|---|
| Visor | Como visor, puede ver instancias de servicio, pero no puede modificarlas. | crn:v1:bluemix:public:iam::::role:Viewer |
| Administrador | Como administrador, puede realizar todas las acciones de plataforma en función del recurso al que se asigne este rol, incluida la asignación de políticas de acceso a otros usuarios. | crn:v1:bluemix:public:iam::::role:Administrator |
| Operador | Como operador, puede realizar acciones de plataforma que son necesarias para configurar y operar instancias de servicio, como la visualización de un panel de control de servicio. | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Como editor, puede realizar todas las acciones de plataforma excepto gestionar la cuenta y asignar políticas de acceso. | crn:v1:bluemix:public:iam::::role:Editor |
El siguiente ejemplo es para asignar el rol <Viewer> para <vmware-solutions>:
Utilice programmatic_service_name para el nombre de servicio y consulte la tabla de valores de ID de rol para asegurarse de que está utilizando el valor correcto para el CRN.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
"type": "access",
"description": "Viewer role for vmware solutions service instance",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "vmware-solutions"
}
]
}
]
}