Gerenciar o acesso ao IAM para VMware Solutions

Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.

O acesso às instâncias de serviço do IBM Cloud® for VMware Solutions para os usuários em sua conta é controlado pelo IBM Cloud Identity and Access Management (IAM). Cada usuário que acessa os serviços do IBM Cloud for VMware Solutions em sua conta deve ser designado a uma política de acesso com uma função de usuário do IAM definida.

A política de acesso determina as ações que o usuário pode tomar dentro do contexto do serviço ou da instância que você seleciona. As ações permitidas são customizadas e definidas pelo serviço IBM Cloud como operações que podem ser aplicadas ao serviço. As ações são então mapeadas para as funções de usuário do IAM.

As políticas permitem que o acesso seja concedido em diferentes níveis. Algumas das opções incluem os acessos a seguir:

  • Acesso em todas as instâncias de serviço em sua conta
  • Acesso a uma instância de serviço individual em sua conta
  • Acesso a um recurso específico dentro de uma instância
  • Acesso a todos os serviços ativados para o IAM em sua conta

Depois de definir o escopo da política de acesso, você designa uma função.

Revise as informações a seguir, que descreve as ações que cada função permite dentro do serviço IBM Cloud for VMware Solutions.

Funções e permissões de gerenciamento de plataforma para o VMware Solutions

As funções de gerenciamento de plataforma permitem que os usuários concluam tarefas em recursos de serviço no nível de plataforma. Por exemplo, designe o acesso de usuário ao serviço, crie ou exclua IDs de serviço, crie instâncias e ligue instâncias a aplicativos.

Para usar um conjunto menor de permissões, use as seguintes funções:

  • Reader no lugar de Viewer ou Operator
  • Escritor no lugar de Editor
  • Gerente no lugar de Administrador

Funções de gerenciamento de plataforma para VMware Solutions

A tabela a seguir fornece informações sobre as ações mapeadas para funções de gerenciamento de plataforma para o VMware Solutions.

Funções de gerenciamento da plataforma e ações permitidas para VMware Solutions
Função de gerenciamento de plataforma Ações
Leitor Ações somente de leitura para visualizar recursos específicos do serviço.
Gravador Criar e editar recursos específicos do serviço.
Gerente Ações privilegiadas, conforme definido pelo serviço, além de criar e editar recursos específicos do serviço.
Visualizador Ações somente de leitura para visualizar o resumo e os detalhes das instâncias.
Operador Ações somente de leitura. Por exemplo, listar instâncias e exibir detalhes da instância.
Editor Atualizar uma instância específica. Por exemplo, adicionar ou remover VMware servidores, clusters e serviços ESXi™; atualizar uma instância para uma versão superior.
Administrador Acesso total ao gerenciamento. Por exemplo, criar novas instâncias, excluir instâncias e conceder acesso à plataforma a outros usuários.

Para o VMware Solutions, as ações a seguir existem:

Descrições de ações e funções necessárias
Ação Operação em serviço Função
vmware-solutions.instances.create Crie novas instâncias Administrador
vmware-solutions.instances.delete Excluir instâncias Administrador
vmware-solutions.instances.view Liste instâncias
Visualize o detalhe de uma instância
Visualizador, Operador, Editor e Administrador
vmware-solutions.instances.update Inclua ou remova servidores ESXi
Inclua ou remova clusters
Inclua ou remova serviços
Faça upgrade de uma instância para uma versão superior
Editor e Administrador
vmware-solutions.account.update Atualizar configurações da conta Administrador

Atribuição de acesso a recursos

Você pode escolher entre as seguintes opções ao atribuir acesso a recursos.

  • Atribua acesso a todos os recursos para conceder aos usuários acesso a todos os recursos de serviço criados em todos os grupos de recursos da conta.
  • Acesso a recursos específicos para conceder aos usuários acesso a um grupo de recursos específico ou instância do VMware®.

Procedimento para conceder acesso ao usuário

  1. No console, vá para Gerenciar > Acesso (IAM).
  2. Clique em Usuários no painel de navegação esquerdo.
  3. Na linha do usuário para o qual você deseja designar o acesso, selecione o menu Ações e clique em Designar acesso.
  4. Clique em Políticas de acesso e selecione VMware Solutions na tabela Service. Em seguida, clique em Avançar.
  5. Selecione o recurso a receber acesso e clique em Next.
    • Clique em Todos os recursos para conceder acesso a todos os recursos de serviço.
    • Clique em Recursos específicos e selecione o tipo de atributo, o operador e o valor.
  6. Selecione qualquer combinação de funções e clique em Review para revisar todas as suas seleções.
  7. Opcionalmente, clique no ícone Edit Edit icon para atualizar qualquer uma de suas seleções.
  8. Clique em Adicionar e em Atribuir.

Gerenciando o acesso para usuários

É possível incluir novos usuários na conta do IBM Cloud para que esses usuários possam compartilhar os serviços e os recursos que são provisionados para a conta. Para obter mais informações, veja Convidando usuários para acessar serviços e recursos.

Também é possível gerenciar o acesso para usuários existentes, incluindo a modificação de acesso existente, a designação de novo acesso e a revisão de acesso designado. Para gerenciar o acesso para usuários, deve-se ser o proprietário da conta ou ter a função de gerenciamento de plataforma Administrador. Para obter mais informações, consulte Gerenciando o acesso a recursos.

Atribuição de acesso a VMware Solutions no console

É possível atribuir acesso no console de uma das seguintes maneiras:

  • Políticas de acesso por usuário. É possível gerenciar políticas de acesso por usuário na página Gerenciar > Acesso (IAM) > Usuários no console. Para obter mais informações sobre as etapas de atribuição de acesso ao IAM, consulte Atribuição de acesso a recursos no console.
  • Grupos de acesso. Os grupos de acesso são usados para simplificar o gerenciamento de acesso, atribuindo acesso a um grupo uma única vez. Depois disso, você pode adicionar ou remover usuários do grupo, conforme necessário, para controlar o acesso deles. Você gerencia grupos de acesso e seus acessos na página Gerenciar > Acesso (IAM) > Grupos de acesso no console. Para obter mais informações, consulte Designado acesso a um grupo no console.

Atribuição de acesso a VMware Solutions usando a API

Para obter instruções passo a passo para designar, remover e revisar o acesso, consulte Designando acesso a recursos usando a API ou Criar uma política nos docs da API. Os cloud resource names (CRNs) de função na tabela a seguir são usados para designar acesso com a API.

Valores de ID de função e descrição para uso da API
Nome da função Descrição da Função CRN de função
Visualizador Como um visualizador, é possível visualizar instâncias de serviço, mas não é possível modificá-las. crn:v1:bluemix:public:iam::::role:Viewer
Administrador Como um administrador, é possível executar todas as ações da plataforma com base no recurso ao qual essa função está sendo designada, incluindo a designação de políticas de acesso a outros usuários. crn:v1:bluemix:public:iam::::role:Administrator
Operador Como um operador, é possível executar ações de plataforma que são necessárias para configurar e operar instâncias de serviço, como visualizar o painel de um serviço. crn:v1:bluemix:public:iam::::role:Operator
Editor Como um editor, é possível executar todas as ações da plataforma, exceto gerenciar a conta e designar políticas de acesso. crn:v1:bluemix:public:iam::::role:Editor

O exemplo a seguir é para atribuir a função <Viewer> para <vmware-solutions>:

Use programmatic_service_name para o nome do serviço e consulte a tabela Valores de ID de função para assegurar que você esteja usando o valor correto para o CRN.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
  "type": "access",
  "description": "Viewer role for vmware solutions service instance",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "vmware-solutions"
        }
      ]
    }
  ]
}