Gérer l'accès IAM pour VMware Solutions

Fin de la commercialisation: à compter du 31 octobre 2025, les nouveaux déploiements des offres « VMware Solutions » ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent continuer à utiliser et à développer leurs charges de travail VMware® actives sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.

L'accès aux instances de service IBM Cloud® for VMware Solutions pour les utilisateurs de votre compte est contrôlé par IBM Cloud Identity and Access Management (IAM). Chaque utilisateur qui accède aux services IBM Cloud for VMware Solutions de votre compte doit se voir attribuer une règle d'accès pour laquelle un rôle utilisateur IAM est défini.

La règle d'accès détermine les actions que l'utilisateur peut effectuer dans le contexte du service ou de l'instance que vous sélectionnez. Les actions autorisées sont personnalisées et définies par le service IBM Cloud en tant qu'opérations pouvant être réalisées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.

Les règles permettent d'activer les accès à différents niveaux. Certaines des options incluent les accès suivants :

  • Accès à toutes les instances de service de votre compte
  • Accès à une instance de service individuelle dans votre compte
  • Accès à une ressource spécifique dans une instance
  • Accès à tous les services activés par IAM dans votre compte

Après avoir défini la portée de la règle d'accès, vous lui affectez un rôle.

Consultez les informations ci-dessous afin de connaître les actions autorisées par chaque rôle au sein du service IBM Cloud for VMware Solutions.

Rôles et autorisations de gestion de plateforme pour VMware Solutions

Les rôles de gestion de plateforme permettent aux utilisateurs d'effectuer des tâches sur des ressources de service au niveau de la plateforme. Par exemple, affecter un accès utilisateur au service, créer ou supprimer des ID de service, créer des instances et lier des instances à des applications.

Pour réduire le nombre d'autorisations, utilisez les rôles suivants :

  • Lecteur au lieu de Visionneur ou Opérateur
  • Rédacteur à la place du rédacteur
  • Gestionnaire à la place de l'administrateur

Rôles de gestion de la plate-forme pour VMware Solutions

Le tableau suivant fournit des informations sur les actions mappées vers des rôles de gestion de plateforme pour VMware Solutions.

Rôles de gestion de la plate-forme et actions autorisées pour VMware Solutions
Rôle de gestion de plateforme Actions
Lecteur Actions en lecture seule pour visualiser les ressources spécifiques au service.
Auteur Créer et modifier des ressources spécifiques à un service.
Responsable Actions privilégiées définies par le service, en plus de la création et de la modification de ressources spécifiques au service.
Afficheur Actions en lecture seule permettant de visualiser le résumé et les détails des instances.
Opérateur Actions en lecture seule. Par exemple, lister les instances et afficher les détails de l'instance.
Editeur Mettre à jour une instance spécifique. Par exemple, ajouter ou supprimer des VMware serveurs, clusters et services ESXi™ ; mettre à niveau une instance vers une version supérieure.
Administrateur Accès complet à la gestion. Par exemple, créer de nouvelles instances, supprimer des instances et accorder l'accès à la plate-forme à d'autres utilisateurs.

Pour VMware Solutions, les actions suivantes existent :

Description des actions et rôles requis
Action Opération sur le service Rôle
vmware-solutions.instances.create Créer de nouvelles instances Administrateur
vmware-solutions.instances.delete Supprimer des instances Administrateur
vmware-solutions.instances.view Liste des instances
Afficher le détail d'une instance
Afficheur, opérateur, éditeur et administrateur
vmware-solutions.instances.update Ajouter ou supprimer des serveurs ESXi
Ajouter ou supprimer des clusters
Ajouter ou supprimer des services
Mettre à niveau une instance vers une version supérieure
Editeur et administrateur
vmware-solutions.account.update Mettre à jour les paramètres de compte Administrateur

Attribution de l'accès aux ressources

Vous pouvez choisir parmi les options suivantes lorsque vous attribuez l'accès aux ressources.

  • Attribuer l'accès à toutes les ressources pour accorder aux utilisateurs l'accès à toutes les ressources de service créées dans tous les groupes de ressources au sein du compte.
  • Accès aux ressources spécifiques pour accorder aux utilisateurs l'accès à un groupe de ressources spécifique ou à une instance VMware®.

Procédure d'octroi de l'accès aux utilisateurs

  1. Dans la console, allez dans Gérer > Accès (IAM).
  2. Cliquez sur Utilisateurs dans le panneau de navigation de gauche.
  3. Sur la ligne de l'utilisateur auquel affecter un accès, sélectionnez le menu Actions et cliquez sur Affecter un accès.
  4. Cliquez sur Politiques d'accès et sélectionnez VMware Solutions dans le tableau Service. Cliquez ensuite sur Suivant.
  5. Sélectionnez la ressource à laquelle vous souhaitez accéder et cliquez sur Suivant.
    • Cliquez sur Toutes les ressources pour accorder l'accès à toutes les ressources de service.
    • Cliquez sur Ressources spécifiques et sélectionnez le type d'attribut, l'opérateur et la valeur.
  6. Sélectionnez n'importe quelle combinaison de rôles et cliquez sur Review pour revoir toutes vos sélections.
  7. Vous pouvez également cliquer sur l'icône Editer Editer pour mettre à jour l'une ou l'autre de vos sélections.
  8. Cliquez sur Ajouter, puis sur Attribuer.

Gestion de l'accès des utilisateurs

Vous pouvez ajouter de nouveaux utilisateurs au compte IBM Cloud afin que ces utilisateurs puissent partager les services et les ressources qui sont mis à disposition pour le compte. Pour plus d'informations, voir Invitation des utilisateurs à accéder à des services et des ressources.

Vous pouvez également gérer l'accès des utilisateurs existants, et notamment modifier l'accès existant, affecter un nouvel accès et vérifier l'accès affecté. Pour gérer l'accès des utilisateurs, vous devez être le propriétaire du compte ou vous devez disposer du rôle de gestion de plateforme Administrateur. Pour plus d'informations, voir Gestion des accès aux ressources.

Attribution d'un accès à VMware Solutions dans la console

Vous pouvez attribuer un accès dans la console de l'une des manières suivantes :

  • Règles d'accès par utilisateur. Vous pouvez gérer les règles d'accès par utilisateur à partir de la page Gérer > Accès (IAM) > Utilisateurs de la console. Pour plus d'informations sur les étapes de l'attribution d'un accès IAM, voir Assignation d'un accès aux ressources dans la console.
  • Groupes d'accès. Les groupes d'accès sont utilisés pour rationaliser la gestion des accès en attribuant l'accès à un groupe une seule fois. Ensuite, vous pouvez ajouter ou supprimer des utilisateurs du groupe pour contrôler leur accès. Vous gérez les groupes d'accès et leur accès à partir de la page Gérer > Accès (IAM) > Groupes d'accès de la console. Pour plus d'informations, voir Affectation d'un accès à un groupe dans la console.

Attribution d'un accès à VMware Solutions à l'aide de l'API

Pour obtenir des instructions détaillées sur l'affectation, la suppression et l'examen des accès, consultez Affectation de l'accès aux ressources à l'aide de l'API ou Création de documents de politique d'API. Les noms de ressource cloud (CRN) du rôle dans le tableau suivant sont utilisés pour affecter l'accès avec l'API.

Valeurs et description de l'ID de rôle pour l'utilisation de l'API
Nom du rôle Description du rôle Rôle CRN
Afficheur En tant qu'afficheur, vous pouvez afficher les instances de service, mais vous ne pouvez pas les modifier. crn:v1:bluemix:public:iam::::role:Viewer
Administrateur En tant qu'administrateur, vous pouvez réaliser toutes les actions de plateforme relatives à la ressource à laquelle ce rôle est affecté, y compris l'affectation de règles d'accès à d'autres utilisateurs. crn:v1:bluemix:public:iam::::role:Administrator
Opérateur En tant qu'opérateur, vous pouvez réaliser les actions de plateforme requises pour configurer et traiter des instances de service, comme afficher le tableau de bord d'un service. crn:v1:bluemix:public:iam::::role:Operator
Editeur En tant qu'éditeur, vous pouvez réaliser toutes les actions de plateforme à l'exception de la gestion des comptes et de l'affectation de règles d'accès. crn:v1:bluemix:public:iam::::role:Editor

L'exemple suivant concerne l'attribution du rôle <Viewer> à <vmware-solutions>:

Utilisez programmatic_service_name comme nom de service et reportez-vous à la table des valeurs d'ID de rôle pour vous assurer que vous utilisez la valeur correcte pour le CRN.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
  "type": "access",
  "description": "Viewer role for vmware solutions service instance",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "vmware-solutions"
        }
      ]
    }
  ]
}