Gerenciar o acesso ao IAM para VMware Solutions
Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.
O acesso às instâncias de serviço do IBM Cloud® for VMware Solutions para os usuários em sua conta é controlado pelo IBM Cloud Identity and Access Management (IAM). Cada usuário que acessa os serviços do IBM Cloud for VMware Solutions em sua conta deve ser designado a uma política de acesso com uma função de usuário do IAM definida.
A política de acesso determina as ações que o usuário pode tomar dentro do contexto do serviço ou da instância que você seleciona. As ações permitidas são customizadas e definidas pelo serviço IBM Cloud como operações que podem ser aplicadas ao serviço. As ações são então mapeadas para as funções de usuário do IAM.
As políticas permitem que o acesso seja concedido em diferentes níveis. Algumas das opções incluem os acessos a seguir:
- Acesso em todas as instâncias de serviço em sua conta
- Acesso a uma instância de serviço individual em sua conta
- Acesso a um recurso específico dentro de uma instância
- Acesso a todos os serviços ativados para o IAM em sua conta
Depois de definir o escopo da política de acesso, você designa uma função.
Revise as informações a seguir, que descreve as ações que cada função permite dentro do serviço IBM Cloud for VMware Solutions.
Funções e permissões de gerenciamento de plataforma para o VMware Solutions
As funções de gerenciamento de plataforma permitem que os usuários concluam tarefas em recursos de serviço no nível de plataforma. Por exemplo, designe o acesso de usuário ao serviço, crie ou exclua IDs de serviço, crie instâncias e ligue instâncias a aplicativos.
Para usar um conjunto menor de permissões, use as seguintes funções:
- Reader no lugar de Viewer ou Operator
- Escritor no lugar de Editor
- Gerente no lugar de Administrador
Funções de gerenciamento de plataforma para VMware Solutions
A tabela a seguir fornece informações sobre as ações mapeadas para funções de gerenciamento de plataforma para o VMware Solutions.
| Função de gerenciamento de plataforma | Ações |
|---|---|
| Leitor | Ações somente de leitura para visualizar recursos específicos do serviço. |
| Gravador | Criar e editar recursos específicos do serviço. |
| Gerente | Ações privilegiadas, conforme definido pelo serviço, além de criar e editar recursos específicos do serviço. |
| Visualizador | Ações somente de leitura para visualizar o resumo e os detalhes das instâncias. |
| Operador | Ações somente de leitura. Por exemplo, listar instâncias e exibir detalhes da instância. |
| Editor | Atualizar uma instância específica. Por exemplo, adicionar ou remover VMware servidores, clusters e serviços ESXi™; atualizar uma instância para uma versão superior. |
| Administrador | Acesso total ao gerenciamento. Por exemplo, criar novas instâncias, excluir instâncias e conceder acesso à plataforma a outros usuários. |
Para o VMware Solutions, as ações a seguir existem:
| Ação | Operação em serviço | Função |
|---|---|---|
vmware-solutions.instances.create |
Crie novas instâncias | Administrador |
vmware-solutions.instances.delete |
Excluir instâncias | Administrador |
vmware-solutions.instances.view |
Liste instâncias Visualize o detalhe de uma instância |
Visualizador, Operador, Editor e Administrador |
vmware-solutions.instances.update |
Inclua ou remova servidores ESXi Inclua ou remova clusters Inclua ou remova serviços Faça upgrade de uma instância para uma versão superior |
Editor e Administrador |
vmware-solutions.account.update |
Atualizar configurações da conta | Administrador |
Atribuição de acesso a recursos
Você pode escolher entre as seguintes opções ao atribuir acesso a recursos.
- Atribua acesso a todos os recursos para conceder aos usuários acesso a todos os recursos de serviço criados em todos os grupos de recursos da conta.
- Acesso a recursos específicos para conceder aos usuários acesso a um grupo de recursos específico ou instância do VMware®.
Procedimento para conceder acesso ao usuário
- No console, vá para Gerenciar > Acesso (IAM).
- Clique em Usuários no painel de navegação esquerdo.
- Na linha do usuário para o qual você deseja designar o acesso, selecione o menu Ações e clique em Designar acesso.
- Clique em Políticas de acesso e selecione VMware Solutions na tabela Service. Em seguida, clique em Avançar.
- Selecione o recurso a receber acesso e clique em Next.
- Clique em Todos os recursos para conceder acesso a todos os recursos de serviço.
- Clique em Recursos específicos e selecione o tipo de atributo, o operador e o valor.
- Selecione qualquer combinação de funções e clique em Review para revisar todas as suas seleções.
- Opcionalmente, clique no ícone Edit
para atualizar qualquer uma de suas seleções.
- Clique em Adicionar e em Atribuir.
Gerenciando o acesso para usuários
É possível incluir novos usuários na conta do IBM Cloud para que esses usuários possam compartilhar os serviços e os recursos que são provisionados para a conta. Para obter mais informações, veja Convidando usuários para acessar serviços e recursos.
Também é possível gerenciar o acesso para usuários existentes, incluindo a modificação de acesso existente, a designação de novo acesso e a revisão de acesso designado. Para gerenciar o acesso para usuários, deve-se ser o proprietário da conta ou ter a função de gerenciamento de plataforma Administrador. Para obter mais informações, consulte Gerenciando o acesso a recursos.
Atribuição de acesso a VMware Solutions no console
É possível atribuir acesso no console de uma das seguintes maneiras:
- Políticas de acesso por usuário. É possível gerenciar políticas de acesso por usuário na página Gerenciar > Acesso (IAM) > Usuários no console. Para obter mais informações sobre as etapas de atribuição de acesso ao IAM, consulte Atribuição de acesso a recursos no console.
- Grupos de acesso. Os grupos de acesso são usados para simplificar o gerenciamento de acesso, atribuindo acesso a um grupo uma única vez. Depois disso, você pode adicionar ou remover usuários do grupo, conforme necessário, para controlar o acesso deles. Você gerencia grupos de acesso e seus acessos na página Gerenciar > Acesso (IAM) > Grupos de acesso no console. Para obter mais informações, consulte Designado acesso a um grupo no console.
Atribuição de acesso a VMware Solutions usando a API
Para obter instruções passo a passo para designar, remover e revisar o acesso, consulte Designando acesso a recursos usando a API ou Criar uma política nos docs da API. Os cloud resource names (CRNs) de função na tabela a seguir são usados para designar acesso com a API.
| Nome da função | Descrição da Função | CRN de função |
|---|---|---|
| Visualizador | Como um visualizador, é possível visualizar instâncias de serviço, mas não é possível modificá-las. | crn:v1:bluemix:public:iam::::role:Viewer |
| Administrador | Como um administrador, é possível executar todas as ações da plataforma com base no recurso ao qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários. | crn:v1:bluemix:public:iam::::role:Administrator |
| Operador | Como um operador, é possível executar ações de plataforma que são necessárias para configurar e operar instâncias de serviço, como visualizar o painel de um serviço. | crn:v1:bluemix:public:iam::::role:Operator |
| Editor | Como um editor, é possível executar todas as ações da plataforma, exceto gerenciar a conta e designar políticas de acesso. | crn:v1:bluemix:public:iam::::role:Editor |
O exemplo a seguir é para atribuir a função <Viewer> para <vmware-solutions>:
Use programmatic_service_name para o nome do serviço e consulte a tabela Valores de ID de função para assegurar que você esteja usando o valor correto para o CRN.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
"type": "access",
"description": "Viewer role for vmware solutions service instance",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "vmware-solutions"
}
]
}
]
}