Gestione dell'accesso IAM per VMware Solutions

Fine della commercializzazione: a partire dal 31 ottobre 2025, le nuove implementazioni delle offerte " VMware Solutions " non saranno più disponibili per i nuovi clienti. I clienti esistenti possono continuare a utilizzare e ampliare i propri carichi di lavoro attivi su VMware® all'indirizzo IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.

L'accesso alle istanze del servizio IBM Cloud® for VMware Solutions per gli utenti nel tuo account è controllato da IBM Cloud Identity and Access Management (IAM). A ogni utente che accede ai servizi IBM Cloud for VMware Solutions nel tuo account deve essere assegnata una politica di accesso con un ruolo utente IAM definito.

La politica di accesso determina le azioni che l'utente può eseguire all'interno del contesto del servizio o dell'istanza che selezioni. Le azioni consentite sono personalizzate e definite dal servizio IBM Cloud come operazioni che possono essere applicate al servizio. Le azioni vengono quindi associate ai ruoli utente IAM.

Le politiche consentono di concedere l'accesso a diversi livelli. Alcune delle opzioni includono i seguenti accessi:

  • Accesso a tutte le istanze del servizio nel tuo account
  • Accesso a una singola istanza del servizio nel tuo account
  • Accesso a una specifica risorsa all'interno di un'istanza
  • Accesso a tutti i servizi abilitati a IAM nel tuo account

Dopo aver definito l'ambito della politica di accesso, assegna un ruolo.

Rivedi le seguenti informazioni che descrivono le azioni consentite da ciascun ruolo all'interno del servizio IBM Cloud for VMware Solutions.

Ruoli e autorizzazioni per la gestione della piattaforma per VMware Solutions

I ruoli di gestione della piattaforma consentono agli utenti di completare attività sulle risorse del servizio a livello di piattaforma. Ad esempio, assegnare l'accesso utente al servizio, creare o eliminare ID servizio, creare istanze e associare le istanze alle applicazioni.

Per utilizzare un insieme di autorizzazioni più ridotto, utilizzare i seguenti ruoli:

  • Lettore al posto di Visualizzatore o Operatore
  • Scrittore al posto del redattore
  • Manager al posto dell'amministratore

Ruoli di gestione della piattaforma per VMware Solutions

La tabella seguente fornisce informazioni sulle azioni mappate ai ruoli di gestione della piattaforma per VMware Solutions.

Ruoli di gestione della piattaforma e azioni consentite per le VMware Solutions
Ruolo di gestione della piattaforma Azioni
Lettore Azioni di sola lettura per visualizzare le risorse specifiche del servizio.
Scrittore Creare e modificare risorse specifiche del servizio.
Gestore Azioni privilegiate definite dal servizio, oltre a creare e modificare risorse specifiche del servizio.
Visualizzatore Azioni di sola lettura per visualizzare il riepilogo e i dettagli delle istanze.
Operatore Azioni di sola lettura. Ad esempio, elencare le istanze e visualizzare i dettagli dell'istanza.
Editor Aggiornare un'istanza specifica. Ad esempio, aggiungere o rimuovere server, cluster e servizi VMware ESXi™; aggiornare un'istanza a una versione superiore.
Amministratore Accesso completo alla gestione. Ad esempio, creare nuove istanze, eliminare istanze e concedere l'accesso alla piattaforma ad altri utenti.

Per VMware Solutions, esistono le seguenti azioni:

Descrizione delle azioni e ruoli richiesti
Azione Operazione sul servizio Ruolo
vmware-solutions.instances.create Creare nuove istanze Amministratore
vmware-solutions.instances.delete Eliminare istanze Amministratore
vmware-solutions.instances.view Elenco delle istanze
Visualizzazione dei dettagli di un'istanza
Visualizzatore, operatore, editor e amministratore
vmware-solutions.instances.update Aggiungere o rimuovere server ESXi
Aggiungere o rimuovere cluster
Aggiungere o rimuovere servizi
Aggiornare un'istanza a una versione superiore
Editor e amministratore
vmware-solutions.account.update Aggiornare le impostazioni account Amministratore

Assegnare l'accesso alle risorse

Quando si assegna l'accesso alle risorse, è possibile scegliere tra le seguenti opzioni.

  • Assegnare l'accesso a tutte le risorse per garantire agli utenti l'accesso a tutte le risorse di servizio create in tutti i gruppi di risorse dell'account.
  • Accesso a risorse specifiche per concedere agli utenti l'accesso a un gruppo di risorse o a un'istanza VMware® specifici.

Procedura per concedere l'accesso agli utenti

  1. Nella console, andare su Gestione > Accesso (IAM).
  2. Fare clic su Utenti nel pannello di navigazione sinistro.
  3. Dalla riga dell'utente a cui si vuole assegnare l'accesso, selezionare il menu Azioni e fare clic su Assegna accesso.
  4. Fare clic su Politiche di accesso e selezionare VMware Solutions dalla tabella Servizi. Poi, fai clic su Avanti.
  5. Selezionate la risorsa a cui volete accedere e fate clic su Avanti.
    • Fare clic su Tutte le risorse per concedere l'accesso a tutte le risorse del servizio.
    • Fare clic su Risorse specifiche e selezionare il tipo di attributo, l'operatore e il valore.
  6. Selezionare una qualsiasi combinazione di ruoli e fare clic su Review per rivedere tutte le selezioni.
  7. Facoltativamente, fare clic sull'icona Modifica Icona Modifica per aggiornare le selezioni.
  8. Fare clic su Aggiungi e su Assegna.

Gestione dell'accesso per gli utenti

Puoi aggiungere nuovi utenti all'account IBM Cloud in modo che questi utenti possano condividere i servizi e le risorse forniti per l'account. Per ulteriori informazioni, vedi Come invitare gli utenti ad accedere a servizi e risorse.

Puoi anche gestire l'accesso per gli utenti esistenti, inclusa la modifica dell'accesso esistente, l'assegnazione di un nuovo accesso e la revisione dell'accesso assegnato. Per gestire l'accesso per gli utenti, devi essere il proprietario dell'account o avere il ruolo di gestione della piattaforma di Amministratore. Per ulteriori informazioni, vedi Gestione dell'accesso alle risorse.

Assegnazione dell'accesso a VMware Solutions nella console

È possibile assegnare l'accesso alla console in uno dei seguenti modi:

  • Criteri di accesso per utente. È possibile gestire i criteri di accesso per utente dalla pagina Gestione > Accesso (IAM) > Utenti della console. Per ulteriori informazioni sulla procedura di assegnazione dell'accesso IAM, vedere Assegnazione dell'accesso alle risorse nella console.
  • Gruppi di accesso. I gruppi di accesso vengono utilizzati per semplificare la gestione degli accessi, assegnando l'accesso a un gruppo una sola volta. Successivamente, è possibile aggiungere o rimuovere gli utenti dal gruppo per controllarne l'accesso. Si gestiscono i gruppi di accesso e il loro accesso dalla pagina Gestione > Accesso (IAM) > Gruppi di accesso della console. Per ulteriori informazioni, vedere Assegnazione dell'accesso a un gruppo nella console.

Assegnazione dell'accesso a VMware Solutions tramite API

Per le istruzioni passo-passo per l'assegnazione, la rimozione e la revisione dell'accesso, vedere Assegnare l'accesso alle risorse usando l'API o i documenti Creare un criterio API. I nomi delle risorse cloud di ruolo (CRN) riportati nella tabella seguente sono utilizzati per assegnare l'accesso con l'API.

Valori dell'ID del ruolo e descrizione per l'uso dell'API
Nome ruolo Descrizione ruolo Ruolo CRN
Visualizzatore In qualità di visualizzatore, puoi visualizzare le istanze del servizio, ma non puoi modificarle. crn:v1:bluemix:public:iam::::role:Viewer
Amministratore In qualità di amministratore, puoi eseguire tutte le azioni della piattaforma in base alla risorsa assegnata a questo ruolo, inclusa l'assegnazione di politiche di accesso ad altri utenti. crn:v1:bluemix:public:iam::::role:Administrator
Operatore In qualità di operatore, è possibile eseguire le azioni della piattaforma necessarie per configurare e gestire le istanze di servizio, come ad esempio visualizzare la dashboard di un servizio. crn:v1:bluemix:public:iam::::role:Operator
Editor In qualità di editor, puoi eseguire tutte le azioni della piattaforma, tranne la gestione dell'account e l'assegnazione di politiche di accesso. crn:v1:bluemix:public:iam::::role:Editor

L'esempio seguente è l'assegnazione del ruolo <Viewer> per <vmware-solutions>:

Utilizzare programmatic_service_name per il nome del servizio e fare riferimento alla tabella dei valori dell'ID ruolo per assicurarsi di utilizzare il valore corretto per il CRN.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
  "type": "access",
  "description": "Viewer role for vmware solutions service instance",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "vmware-solutions"
        }
      ]
    }
  ]
}