Gestione dell'accesso IAM per VMware Solutions
Fine della commercializzazione: a partire dal 31 ottobre 2025, le nuove implementazioni delle offerte " VMware Solutions " non saranno più disponibili per i nuovi clienti. I clienti esistenti possono continuare a utilizzare e ampliare i propri carichi di lavoro attivi su VMware® all'indirizzo IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.
L'accesso alle istanze del servizio IBM Cloud® for VMware Solutions per gli utenti nel tuo account è controllato da IBM Cloud Identity and Access Management (IAM). A ogni utente che accede ai servizi IBM Cloud for VMware Solutions nel tuo account deve essere assegnata una politica di accesso con un ruolo utente IAM definito.
La politica di accesso determina le azioni che l'utente può eseguire all'interno del contesto del servizio o dell'istanza che selezioni. Le azioni consentite sono personalizzate e definite dal servizio IBM Cloud come operazioni che possono essere applicate al servizio. Le azioni vengono quindi associate ai ruoli utente IAM.
Le politiche consentono di concedere l'accesso a diversi livelli. Alcune delle opzioni includono i seguenti accessi:
- Accesso a tutte le istanze del servizio nel tuo account
- Accesso a una singola istanza del servizio nel tuo account
- Accesso a una specifica risorsa all'interno di un'istanza
- Accesso a tutti i servizi abilitati a IAM nel tuo account
Dopo aver definito l'ambito della politica di accesso, assegna un ruolo.
Rivedi le seguenti informazioni che descrivono le azioni consentite da ciascun ruolo all'interno del servizio IBM Cloud for VMware Solutions.
Ruoli e autorizzazioni per la gestione della piattaforma per VMware Solutions
I ruoli di gestione della piattaforma consentono agli utenti di completare attività sulle risorse del servizio a livello di piattaforma. Ad esempio, assegnare l'accesso utente al servizio, creare o eliminare ID servizio, creare istanze e associare le istanze alle applicazioni.
Per utilizzare un insieme di autorizzazioni più ridotto, utilizzare i seguenti ruoli:
- Lettore al posto di Visualizzatore o Operatore
- Scrittore al posto del redattore
- Manager al posto dell'amministratore
Ruoli di gestione della piattaforma per VMware Solutions
La tabella seguente fornisce informazioni sulle azioni mappate ai ruoli di gestione della piattaforma per VMware Solutions.
| Ruolo di gestione della piattaforma | Azioni |
|---|---|
| Lettore | Azioni di sola lettura per visualizzare le risorse specifiche del servizio. |
| Scrittore | Creare e modificare risorse specifiche del servizio. |
| Gestore | Azioni privilegiate definite dal servizio, oltre a creare e modificare risorse specifiche del servizio. |
| Visualizzatore | Azioni di sola lettura per visualizzare il riepilogo e i dettagli delle istanze. |
| Operatore | Azioni di sola lettura. Ad esempio, elencare le istanze e visualizzare i dettagli dell'istanza. |
| Editor | Aggiornare un'istanza specifica. Ad esempio, aggiungere o rimuovere server, cluster e servizi VMware ESXi™; aggiornare un'istanza a una versione superiore. |
| Amministratore | Accesso completo alla gestione. Ad esempio, creare nuove istanze, eliminare istanze e concedere l'accesso alla piattaforma ad altri utenti. |
Per VMware Solutions, esistono le seguenti azioni:
| Azione | Operazione sul servizio | Ruolo |
|---|---|---|
vmware-solutions.instances.create |
Creare nuove istanze | Amministratore |
vmware-solutions.instances.delete |
Eliminare istanze | Amministratore |
vmware-solutions.instances.view |
Elenco delle istanze Visualizzazione dei dettagli di un'istanza |
Visualizzatore, operatore, editor e amministratore |
vmware-solutions.instances.update |
Aggiungere o rimuovere server ESXi Aggiungere o rimuovere cluster Aggiungere o rimuovere servizi Aggiornare un'istanza a una versione superiore |
Editor e amministratore |
vmware-solutions.account.update |
Aggiornare le impostazioni account | Amministratore |
Assegnare l'accesso alle risorse
Quando si assegna l'accesso alle risorse, è possibile scegliere tra le seguenti opzioni.
- Assegnare l'accesso a tutte le risorse per garantire agli utenti l'accesso a tutte le risorse di servizio create in tutti i gruppi di risorse dell'account.
- Accesso a risorse specifiche per concedere agli utenti l'accesso a un gruppo di risorse o a un'istanza VMware® specifici.
Procedura per concedere l'accesso agli utenti
- Nella console, andare su Gestione > Accesso (IAM).
- Fare clic su Utenti nel pannello di navigazione sinistro.
- Dalla riga dell'utente a cui si vuole assegnare l'accesso, selezionare il menu Azioni e fare clic su Assegna accesso.
- Fare clic su Politiche di accesso e selezionare VMware Solutions dalla tabella Servizi. Poi, fai clic su Avanti.
- Selezionate la risorsa a cui volete accedere e fate clic su Avanti.
- Fare clic su Tutte le risorse per concedere l'accesso a tutte le risorse del servizio.
- Fare clic su Risorse specifiche e selezionare il tipo di attributo, l'operatore e il valore.
- Selezionare una qualsiasi combinazione di ruoli e fare clic su Review per rivedere tutte le selezioni.
- Facoltativamente, fare clic sull'icona Modifica
per aggiornare le selezioni.
- Fare clic su Aggiungi e su Assegna.
Gestione dell'accesso per gli utenti
Puoi aggiungere nuovi utenti all'account IBM Cloud in modo che questi utenti possano condividere i servizi e le risorse forniti per l'account. Per ulteriori informazioni, vedi Come invitare gli utenti ad accedere a servizi e risorse.
Puoi anche gestire l'accesso per gli utenti esistenti, inclusa la modifica dell'accesso esistente, l'assegnazione di un nuovo accesso e la revisione dell'accesso assegnato. Per gestire l'accesso per gli utenti, devi essere il proprietario dell'account o avere il ruolo di gestione della piattaforma di Amministratore. Per ulteriori informazioni, vedi Gestione dell'accesso alle risorse.
Assegnazione dell'accesso a VMware Solutions nella console
È possibile assegnare l'accesso alla console in uno dei seguenti modi:
- Criteri di accesso per utente. È possibile gestire i criteri di accesso per utente dalla pagina Gestione > Accesso (IAM) > Utenti della console. Per ulteriori informazioni sulla procedura di assegnazione dell'accesso IAM, vedere Assegnazione dell'accesso alle risorse nella console.
- Gruppi di accesso. I gruppi di accesso vengono utilizzati per semplificare la gestione degli accessi, assegnando l'accesso a un gruppo una sola volta. Successivamente, è possibile aggiungere o rimuovere gli utenti dal gruppo per controllarne l'accesso. Si gestiscono i gruppi di accesso e il loro accesso dalla pagina Gestione > Accesso (IAM) > Gruppi di accesso della console. Per ulteriori informazioni, vedere Assegnazione dell'accesso a un gruppo nella console.
Assegnazione dell'accesso a VMware Solutions tramite API
Per le istruzioni passo-passo per l'assegnazione, la rimozione e la revisione dell'accesso, vedere Assegnare l'accesso alle risorse usando l'API o i documenti Creare un criterio API. I nomi delle risorse cloud di ruolo (CRN) riportati nella tabella seguente sono utilizzati per assegnare l'accesso con l'API.
| Nome ruolo | Descrizione ruolo | Ruolo CRN |
|---|---|---|
| Visualizzatore | In qualità di visualizzatore, puoi visualizzare le istanze del servizio, ma non puoi modificarle. | crn:v1:bluemix:public:iam::::role:Viewer |
| Amministratore | In qualità di amministratore, puoi eseguire tutte le azioni della piattaforma in base alla risorsa assegnata a questo ruolo, inclusa l'assegnazione di politiche di accesso ad altri utenti. | crn:v1:bluemix:public:iam::::role:Administrator |
| Operatore | In qualità di operatore, è possibile eseguire le azioni della piattaforma necessarie per configurare e gestire le istanze di servizio, come ad esempio visualizzare la dashboard di un servizio. | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | In qualità di editor, puoi eseguire tutte le azioni della piattaforma, tranne la gestione dell'account e l'assegnazione di politiche di accesso. | crn:v1:bluemix:public:iam::::role:Editor |
L'esempio seguente è l'assegnazione del ruolo <Viewer> per <vmware-solutions>:
Utilizzare programmatic_service_name per il nome del servizio e fare riferimento alla tabella dei valori dell'ID ruolo per assicurarsi di utilizzare il valore corretto per il CRN.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
"type": "access",
"description": "Viewer role for vmware solutions service instance",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "vmware-solutions"
}
]
}
]
}