Service-zu-Service-Berechtigungen für den Sicherungsservice einrichten
Richten Sie Service-zu-Service-Berechtigungen und Benutzerrollen für „ IBM Cloud-Backup für VPC“ ein, um Ressourcen-Tags zu erkennen und Backup-Snapshots von Blockvolumes und Dateifreigaben zu erstellen.
Übersicht
Damit der IBM Cloud Backup for VPC-Dienst funktioniert, müssen Sie eine Autorisierung für den Dienst bereitstellen. Bei einer Autorisierung wird dem Quelldienst Zugriff auf den Zieldienst gewährt. Die Rollen, die Sie auswählen, definieren die Zugriffsebene für den Quellenservice. Der Ziel-Service ist der Service, für den Sie dem Quell-Service auf der Grundlage der von Ihnen zugewiesenen Rollen Zugriffsrechte gewähren. Ein Quellenservice kann sich in demselben Konto, in dem die Autorisierung erstellt wird, oder in einem anderen Konto befinden. Der Zielservice befindet sich immer in dem Konto, in dem die Autorisierung erstellt wird.
Um eine Backup-Richtlinie zu erstellen und die Backup-Aufträge korrekt auszuführen, muss der Backup-Dienst autorisiert sein, mitBlock Storage for VPC, Snapshots für VPC undVirtual Server for VPC Dienstleistungen.
Administratoren von Unternehmenskonten, die eine Sicherungsrichtlinie für ihr Unternehmenskonto und deren Unterkonten erstellen möchten, benötigen ebenfalls eine Berechtigung. Insbesondere muss der Backup-Dienst im Unternehmenskonto autorisiert sein, mit dem Backup-Dienst in den Unterkonten zusammenzuarbeiten.
Damit eine Sicherungsrichtlinie erstellt werden kann und die Sicherungsaufträge für Dateifreigaben korrekt ausgeführt werden können, muss der Sicherungsdienst für die Arbeit mit File Storage for VPC autorisiert sein.
Weitere Informationen zu Berechtigungen finden Sie unter Berechtigungen zum Erteilen von Zugriff zwischen Services verwenden.
Wenn Sie Serviceberechtigungen falsch konfigurieren, kann der Sicherungsservice die Sicherungsrichtlinien nicht erstellen. Weitere Informationen finden Sie im Thema Fehlerbehebung Was verursacht den Fehler bei der Dienstautorisierung, wenn ich versuche, eine Sicherungsrichtlinie zu erstellen?
Erstellen von Autorisierungsrichtlinien in der Konsole
Berechtigung für Volume-Backups auf Kontoebene erstellen
Gehen Sie wie folgt vor, um eine Service-zu-Service-Berechtigungsrichtlinie zu erstellen:
- Gehen Sie in der IBM Cloud-Konsole zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie im Abschnitt Quelle das Quellenkonto aus. Wenn Sie die Berechtigung für den Backup-Service in Ihrem Konto einrichten, wählen Sie Dieses Konto aus. Klicken Sie Weiter.
- Wählen Sie für den Quellenservice in der Liste VPC-Infrastrukturservices aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld IBM Cloud Backup for VPC.
- Klicken Sie auf Weiter.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Klicken Sie auf Ressourcentyp. Wählen Sie einen der folgenden Dienste aus. Sie müssen Berechtigungen für alle erstellen.
| Quellenservice - Ressourcentyp | Zielservice - Ressourcentyp | Benutzerrolle für abhängigen Service |
|---|---|---|
| IBM Cloud Backup for VPC | Block Storage for VPC | Operator |
| IBM Cloud Backup for VPC | Block Storage-Snapshots für VPC | Bearbeiter |
| IBM Cloud Backup for VPC | Momentaufnahmen mehrerer Datenträger für VPC | Bearbeiter |
| IBM Cloud Backup for VPC | Virtual Server for VPC | Operator |
(Optional) Um den Autorisierungsumfang auf bestimmte Instanzen virtueller Server zu beschränken, klicken Sie auf „Bedingung hinzufügen“ und wählen Sie „Instanz-ID“ aus der Attributliste aus. Wählen Sie anschließend eine bestimmte Instanz aus dem Menü aus.
Die Beschränkung des Berechtigungsumfangs auf bestimmte Instanzen führt zu Fehlern bei der Datensicherung von Volumes, die an andere Instanzen angehängt sind. Wenn Sie eine Bedingung für „ Virtual Server for VPC “ hinzufügen, müssen Sie für jede Instanz, deren Volumes gesichert werden sollen, eine eigene Berechtigungsrichtlinie erstellen. Weitere Informationen finden Sie unter „ Fehlerbehebung bei Problemen mit dem Autorisierungsumfang “.
- Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus. Weitere Informationen finden Sie in der Tabelle zur jeweiligen Rolle.
- Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
- Wenn Sie zur Seite Berechtigungen verwalten zurückkehren, klicken Sie erneut auf Erstellen und führen Sie dieselben Schritte aus, um Berechtigungen für die verbleibenden Services einzurichten.
Erstellen von Berechtigungen für Dateifreigabe-Backups auf Kontoebene
Gehen Sie wie folgt vor, um eine Service-zu-Service-Berechtigungsrichtlinie zu erstellen:
- Gehen Sie in der IBM Cloud-Konsole zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie im Abschnitt Quelle das Quellenkonto aus. Wenn Sie die Berechtigung für den Backup-Service in Ihrem Konto einrichten, wählen Sie Dieses Konto aus. Klicken Sie Weiter.
- Wählen Sie für den Quellenservice in der Liste VPC-Infrastrukturservices aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld IBM Cloud Backup for VPC.
- Klicken Sie auf Weiter.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Klicken Sie auf Ressourcentyp. Wählen Sie File Storage for VPC aus.
- Klicken Sie auf Weiter.
- Wählen Sie die Rollen aus: Redakteur, Share-Snapshot-Operator.
- Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
Erstellen einer kontoübergreifenden Berechtigung für Sicherungen, die vom Unternehmenskonto aus dem untergeordneten Konto verwaltet werden
Damit ein Enterprise-Administrator Backups zentral verwalten kann, müssen die Unterkonten dem Backup-Dienst des Enterprise-Kontos die Berechtigung erteilen, auf ihre Ressourcen zuzugreifen. Der Administrator des Unterkontos kann die folgenden Schritte ausführen, um die Berechtigungen lokal in seinem Konto anzulegen.
- Gehen Sie in der IBM Cloud-Konsole zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie im Abschnitt Quelle das Quellenkonto aus. Wählen Sie beim Einrichten der Berechtigung für den Sicherungsservice des Unternehmenskontos Bestimmtes Konto aus und geben Sie die ID des Unternehmenskontos ein. Klicken Sie Weiter.
- Wählen Sie für den Quellenservice in der Liste VPC-Infrastrukturservices aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld IBM Cloud Backup for VPC.
- Klicken Sie auf Weiter.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Klicken Sie auf Ressourcentyp. Wählen Sie einen der Services in Tabelle 2 aus.
| Quellenservice - Ressourcentyp | Zielservice - Ressourcentyp | Benutzerrolle für abhängigen Service |
|---|---|---|
| IBM Cloud Backup for VPC | Block Storage for VPC | Operator |
| IBM Cloud Backup for VPC | Block Storage-Snapshots für VPC | Bearbeiter |
| IBM Cloud Backup for VPC | Momentaufnahmen mehrerer Datenträger für VPC | Bearbeiter |
| IBM Cloud Backup for VPC | Virtual Server for VPC | Operator |
| IBM Cloud Backup for VPC | IBM Cloud Backup for VPC | Bearbeiter |
| IBM Cloud Backup for VPC | File Storage for VPC | Herausgeber, Share Snapshot Operator |
- Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus. Weitere Informationen zur jeweiligen Rolle finden Sie in Tabelle 2.
- Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
- Wenn Sie zur Seite Berechtigungen verwalten zurückkehren, klicken Sie erneut auf Erstellen und führen Sie dieselben Schritte aus, um Berechtigungen für die verbleibenden Services einzurichten.
Erstellen von kontenübergreifenden Autorisierungsvorlagen für Backups, die von der Enterprise
Mithilfe von Berechtigungsvorlagen kann der Administrator eines Enterprise-Kontos eine Berechtigungsrichtlinie erstellen und diese Unterkonten zuweisen. Die Berechtigung wird dann auf diese Konten angewendet, ohne dass sich der Administrator bei jedem Unterkonto einzeln anmelden muss.
- Wechseln Sie in der IBM Cloud-Konsole zu Verwalten > Zugriff (IAM) > Unternehmen > Vorlagen.
- Wählen Sie Berechtigungen und klicken Sie auf Erstellen.
- Geben Sie einen Namen und eine Beschreibung für die Berechtigungsvorlage ein, die ihren Zweck für Unternehmensbenutzer beschreibt.
- Geben Sie eine Beschreibung für die vom Unternehmen verwaltete Autorisierungsrichtlinie ein, die den Zweck für Benutzer mit untergeordneten Konten beschreibt.
- Klicken Sie auf Erstellen.
Führen Sie anschließend die folgenden Schritte aus, um die Autorisierungsregeln zu erstellen:
- Gehen Sie zu Autorisierung, um die Details der Autorisierungsrichtlinie festzulegen.
- Wählen Sie das Konto, von dem aus der Quelldienst den Zugriff auf einen anderen Dienst anfordert. Wählen Sie Zugewiesene(s) Konto(s). Wenn Sie die Berechtigungsvorlage später einem untergeordneten Konto zuweisen, wird das Feld „Quellkonto“ automatisch so eingestellt, dass es mit dem untergeordneten Konto übereinstimmt, das die aufgerufene Ressource enthält.
- Wählen Sie dann den Quelldienst und die Ressourcen aus.
- Wählen Sie VPC Infrastructure Services aus der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld IBM Cloud Backup for VPC.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus. Wählen Sie einen der Dienste aus der folgenden Tabelle aus. Sie müssen Berechtigungen für alle erstellen.
| Quellenservice - Ressourcentyp | Zielservice - Ressourcentyp | Benutzerrolle für abhängigen Service |
|---|---|---|
| IBM Cloud Backup for VPC | Block Storage for VPC | Operator |
| IBM Cloud Backup for VPC | Block Storage-Snapshots für VPC | Bearbeiter |
| IBM Cloud Backup for VPC | Momentaufnahmen mehrerer Datenträger für VPC | Bearbeiter |
| IBM Cloud Backup for VPC | Virtual Server for VPC | Operator |
| IBM Cloud Backup for VPC | IBM Cloud Backup for VPC | Bearbeiter |
| IBM Cloud Backup for VPC | File Storage for VPC | Herausgeber, Share Snapshot Operator |
- Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus. Weitere Informationen finden Sie in der Tabelle zur jeweiligen Rolle.
- Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl. Klicken Sie anschließend auf Speichern.
- Die Vorlage festschreiben und den untergeordneten Konten zuweisen. Wiederholen Sie die Schritte, um Autorisierungsvorlagen für alle Dienste zu erstellen.
Erstellen einer Berechtigung für Event Notifications
Gehen Sie wie folgt vor, um eine Dienst-zu-Dienst-Autorisierungsrichtlinie für Event Notifications zu erstellen:
- Gehen Sie in der IBM Cloud-Konsole zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie im Abschnitt Quelle das Quellenkonto aus. Wenn Sie die Berechtigung für den Backup-Service in Ihrem Konto einrichten, wählen Sie Dieses Konto aus. Klicken Sie Weiter.
- Wählen Sie für den Quellenservice in der Liste VPC-Infrastrukturservices aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen und wählen Sie in der Liste Ressourcentyp.
- Wählen Sie im nächsten Feld IBM Cloud Backup for VPC.
- Klicken Sie auf Weiter.
- Wählen Sie Event Notifications als Zieldienst aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Klicken Sie auf serviceInstance.
- Wählen Sie im nächsten Feld die Zeichenfolge equals.
- Wählen Sie im nächsten Feld die Event Notifications Dienstinstanz, die Sie autorisieren möchten.
- Wählen Sie die Rolle Ereignisquellenmanager aus.
- Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
Berechtigungsrichtlinien über die Befehlszeilenschnittstelle erstellen
Berechtigung für Volume-Backups auf Kontoebene erstellen
Um „Backup for VPC“ in Ihrem Konto zum Erstellen von Richtlinien und Plänen sowie zum Ausführen von Sicherungsaufträgen für Blockspeichervolumes zu nutzen, richten Sie die folgenden Service-zu-Service-Berechtigungen ein:
backup-policy(Quelle) zuinstance(Ziel) mit Rolle Operatorbackup-policy(Quelle) zuvolume(Ziel) mit Rolle Operatorbackup-policy(Quelle) zusnapshot(Ziel) mit Rolle Editorbackup-policy(Quelle) zusnapshot-consistency-group(Ziel) mit Rolle Editor
- Erstellen Sie vier JSON-Dateien mit den folgenden Informationen für die Berechtigungsrichtlinien.
Behalten Sie die Platzhalterwerte ("*") in den Beispielen bei. Das Ersetzen von Platzhaltern durch bestimmte Ressourcen-IDs schränkt den Autorisierungsumfang ein und führt zu Fehlern bei der Datensicherung. Weitere Informationen
finden Sie unter „ Fehlerbehebung bei Problemen mit dem Autorisierungsumfang “.
- Instanzservice:
{ "type": "authorization", "subject": { {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "value": "is"}, {"name": "resourceType", "value": "backup-policy"}]}}, "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}], "resources": [ {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "operator": "stringEquals", "value": "is"}, {"name": "instanceId", "operator": "stringEquals", "value": "*"}]}] } - Block Storage Volume-Service:
{ "type": "authorization", "subject": { {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "value": "is"}, {"name": "resourceType", "value": "backup-policy"}]}}, "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}], "resources": [ {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "operator": "stringEquals", "value": "is"}, {"name": "volumeId", "operator": "stringEquals", "value": "*"}]}] } - Block Storage Snapshot-Dienst:
{ "type": "authorization", "subject": { {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "value": "is"}, {"name": "resourceType", "value": "backup-policy"}]}}, "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}], "resources": [ {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "operator": "stringEquals", "value": "is"}, {"name": "snapshotId", "operator": "stringEquals", "value": "*"}]}] } - Momentaufnahmenkonsistenzgruppe
{ "type": "authorization", "subject": { {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "value": "is"}, {"name": "resourceType", "value": "backup-policy"}]}}, "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}], "resources": [ {"attributes": [ {"name": "accountId", "value": "ACCOUNT_ID"}, {"name": "serviceName", "operator": "stringEquals", "value": "is"}, {"name": "snapshotConsistencyGroupId", "operator": "stringEquals", "value": "*"}]}] }
- Verwenden Sie anschließend die JSON-Dateien, um den folgenden CLI-Befehl auszuführen:
ibmcloud iam authorization-policy-create --file ~/Documents/policy.json
Weitere Informationen zu allen Parametern, die für diesen Befehl verfügbar sind, finden Sie unter ibmcloud iam authorization-policy-create.
Erstellen von Berechtigungen für Dateifreigabe-Backups auf Kontoebene
Um eine Dienst-zu-Dienst-Autorisierungsrichtlinie für File Storage for VPC Share-Backups zu erstellen, verwenden Sie den Befehl authorization-policy-create.
ibmcloud iam authorization-policy-create is is "Share Snapshot Operator",Editor --source-resource-type backup-policy --target-resource-type share
Weitere Informationen zu allen Parametern, die für diesen Befehl verfügbar sind, finden Sie unter ibmcloud iam authorization-policy-create.
Erstellen von kontenübergreifenden Autorisierungsvorlagen für Backups, die von der Enterprise
Administratoren von Unternehmenskonten können Berechtigungsrichtlinienvorlagen erstellen und zuweisen zu Unterkonten hinzufügen, um Berechtigungen zentral zu verwalten. Führen Sie die folgenden Schritte aus, um eine Vorlage für eine Berechtigungsrichtlinie zu erstellen, die für Sicherungsrichtlinien in allen untergeordneten Konten des Unternehmens verwendet werden soll.
- Um die ID des Root-Kontos des Unternehmens zu erhalten, können Sie den folgenden Befehl ausführen.
ibmcloud enterprise show
- Erstellen Sie die JSON-Dateien, die die Definition der Vorlage für die Autorisierungsrichtlinie enthalten. Weitere Informationen zu den Attributen, die Sie in Ihrer JSON-Datei verwenden können, finden Sie in der IAM Policy Management API.
-
Instanzservice:
{ "name": "Centralized authorization for Backup service to work with Instances", "description": "Grant Operator Role for the Backup service to work with Instances", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy":{ "type": "authorization", "description": "Grant Operator on VPC Instances", "control":{ "grant":{ "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}] }}, "subject":{ "attributes":[ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "resourceType", "operator": "stringEquals", "value": "backup-policy"} ]}, "resource":{ "attributes":[ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "instanceId", "operator": "stringExists", "value": true} ]}} }- Block Storage Volume-Service:
{ "name": "Centralized authorization for Backup service to work with Block Storage service", "description": "Grant Operator Role for the Backup service to work with Block Storage volumes", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy":{ "type": "authorization", "description": "Grant Operator on Block Storage for VPC volumes", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}] }}, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"} ]}, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "volumeId", "operator": "stringExists", "value": "true"} ]}} }- Block Storage Snapshot-Dienst:
{ "name": "Centralized authorization for Backup service to work with Block Storage snapshots", "description": "Grant Editor Role for the Backup service to work with Block Storage snapshots", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on Block Storage for VPC snapshots", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}] }}, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"} ]}, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "snapshotId", "operator": "stringExists", "value": "true"} ]}} }- Momentaufnahmenkonsistenzgruppe
{ "name": "Centralized authorization for Backup service to work with snapshot consistency groups", "description": "Grant Editor Role for the Backup service to work with snapshot consistency groups", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on snapshot consistency groups", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}] }}, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"} ]}, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "snapshotConsistencyGroupId", "operator": "stringExists", "value": "true"} ]}} }- Dateifreigaben:
{ "name": "Centralized authorization for Backup service to work with File shares", "description": "Grant Editor Role for the Backup service to work with File shares", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor, and Share Snapshot Operator roles on File shares", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"},{"role_id": "crn:v1:bluemix:public:iam::::role:ShareSnapshotOperator"}] }, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"}] }, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "shareId", "operator": "stringExists", "value": "true"}] } } }
-
Führen Sie den Befehl
authorization-policy-template-createmit der JSON-Datei aus, wie in der folgenden Beispielanforderung gezeigt:ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json -
Wiederholen Sie diesen Vorgang für alle JSON-Dateien. Wenn Sie fertig sind, können Sie die Vorlagen festschreiben und den untergeordneten Konten zuweisen.
-
Führen Sie die folgenden Befehle aus, um die Version der Vorlage zu bestätigen und die Vorlage den Zielkonten zuzuweisen.
ibmcloud iam authorization-policy-template-version-commit (TEMPLATE_ID | TEMPLATE_NAME) TEMPLATE_VERSION [-q, --quiet]ibmcloud iam authorization-policy-assignment-create (TEMPLATE_ID | TEMPLATE_NAME) TEMPLATE_VERSION --target-type TYPE --target TARGET [-q, --quiet] [-o, --output FORMAT]
Weitere Informationen zu allen für diesen Befehl verfügbaren Parametern finden Sie unter ibmcloud iam authorization-policy-template-create.
Erstellen einer Berechtigung für Event Notifications
Um eine Dienst-zu-Dienst-Autorisierungsrichtlinie für Event Notifications zu erstellen, verwenden Sie den Befehl ' authorization-policy-create.
ibmcloud iam authorization-policy-create is event-notification EventSourceManager --source-resource-type backup-policy --target-resource-instance $en-instance-ID
Weitere Informationen zu allen Parametern, die für diesen Befehl verfügbar sind, finden Sie unter ibmcloud iam authorization-policy-create.
Berechtigungsrichtlinien mit der API erstellen
Berechtigung für Volume-Backups auf Kontoebene erstellen
Um „Backup for VPC“ in Ihrem Konto zum Erstellen von Richtlinien und Plänen sowie zum Ausführen von Sicherungsaufträgen für Blockspeichervolumes zu nutzen, richten Sie die folgenden Service-zu-Service-Berechtigungen ein:
is.backup-policy(Quelle) zuis.instance(Ziel) mit der Rolle Operator .is.backup-policy(Quelle) zuis.volume(Ziel) mit der Rolle Operator .is.backup-policy(Quelle) zuis.snapshot(Ziel) mit der Rolle Editor .is.backup-policy(Quelle) zuis.snapshot-consistency-groupmit der Rolle Editor
Stellen Sie die Anforderung an die IAM-Richtlinienmanagement-API, ähnlich den folgenden Beispielen.
Behalten Sie die Platzhalterwerte ("*") in den Beispielen bei. Das Ersetzen von Platzhaltern durch bestimmte Ressourcen-IDs schränkt den Autorisierungsumfang ein und führt zu Fehlern bei der Datensicherung. Weitere Informationen
finden Sie unter „ Fehlerbehebung bei Problemen mit dem Autorisierungsumfang “.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-d '{
"type": "access",
"description": "Operator role for the Backup service to the Virtual Server service",
"subjects": [
{"attributes": [
{"name": "serviceName", "value": "is"},
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "resourceType", "value": "backup-policy"}]
}
],
"roles":[
{"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}
],
"resources":[
{"attributes":[
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "serviceName", "operator": "stringEquals", "value": "is"},
{"name": "instanceId", "operator": "stringEquals", "value": "*"}]
}
]
}'
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: Bearer $TOKEN' \
-H 'Content-Type: application/json' \
-d '{
"type": "access",
"description": "Operator role for the Backup service to the Cloud Block Storage",
"subjects":[
{"attributes":[
{"name": "serviceName", "value": "is"},
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "resourceType", "value": "backup-policy"}]
}],
"roles":[
{"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}
],
"resources":[
{"attributes": [
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "serviceName", "operator": "stringEquals", "value": "is.volume"},
{"name": "volumeId", "operator": "stringEquals", "value": "*"}
]
}
]
}'
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: Bearer $TOKEN' \
-H 'Content-Type: application/json' \
-d '{
"type": "access",
"description": "Editor role for the Backup service to Block Storage Snapshots",
"subjects": [
{"attributes": [
{"name": "serviceName", "value": "is"},
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "resourceType", "value": "backup-policy"}]
}
],
"roles":[
{"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}
],
"resources":[
{"attributes": [
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "serviceName", "operator": "stringEquals", "value": "is"},
{"name": "snapshotId", "operator": "stringEquals", "value": "*"}]
}
]
}'
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: Bearer $TOKEN' \
-H 'Content-Type: application/json' \
-d '{
"type": "access",
"description": "Editor role for the Backup service to the Snapshot consistency groups",
"subjects": [
{"attributes": [
{"name": "serviceName", "value": "is"},
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "resourceType", "value": "backup-policy"}]
}
],
"roles":[
{"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}
],
"resources":[
{"attributes":[
{"name": "accountId", "value": "$ACCOUNT_ID"},
{"name": "serviceName", "operator": "stringEquals", "value": "is"},
{"name": "snapshotConsistencyGroupId", "operator": "stringEquals", "value": "*"}]
}
]
}'
Weitere Informationen finden Sie in der API-Spezifikation für IAM Policy Management.
Erstellen einer kontenübergreifenden Berechtigung für Volume-Backups, die vom Enterprise-Konto verwaltet werden, vom untergeordneten Konto aus
Damit ein Unternehmensadministrator Sicherungen zentral verwalten kann, müssen die Unterkonten die Berechtigung für den Sicherungsservice des Unternehmenskontos für die Interaktion mit den Ressourcen der untergeordneten Konten bereitstellen.
-
Stellen Sie eine API-Anforderung an die Enterprise Management API, um die Konto-ID des übergeordneten Unternehmenskontos abzurufen.
curl -X GET "https://enterprise.cloud.ibm.com/v1/enterprises" -H "Authorization: Bearer <IAM_Token>" -H 'Content-Type: application/json' -
Stellen Sie anschließend die Anforderungen an die IAM-API für Richtlinienverwaltung, um die Service-zu-Service-Berechtigungen für die
is.backup-policydes Unternehmenskontos für die Interaktion mit den Servicesis.backup,is.snapshot,is.volume,is.snapshot-consistency-groupundis.instancedes untergeordneten Kontos zu erstellen.- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.backup-policy(Ziel) mit der Rolle Editor .
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Editor role for the Enterprise account's backup service to interact with this account's backup service.", "subjects": [ {"attributes": [ {"name": "serviceName", "value": "is"}, {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"}, {"name": "resourceType", "value": "backup-policy"}] } ], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"} ], "resources":[ {"attributes":[ {"name": "accountId", "value": "$SUB_ACCOUNT_ID", "operator": "stringEquals"}, {"name": "serviceName", "operator": "stringEquals", "value": "is"}, {"name": "backupPolicyId", "operator": "stringEquals", "value": "*"}] } ] }'- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.volume(Ziel) mit der Rolle Operator .
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Operator role for the Enterprise account's backup service to interact with this account's volume service", "subjects": [ { "attributes": [ {"name": "serviceName", "value": "is"}, {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"}, {"name": "resourceType", "value": "backup-policy"}] } ], "roles":[ {"role_id" "crn:v1:bluemix:public:iam::::role:Operator"} ], "resources":[ {"attributes": [ {"name": "accountId", "value": "$SUB_ACCOUNT_ID"}, {"name": "serviceName", "operator": "stringEquals", "value": "is.volume"}, {"name": "volumeId", "operator": "stringEquals", "value": "*"}] } ] }'- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.snapshot(Ziel) mit der Rolle Editor .
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Editor role for the Enterprise account's backup service to interact with this account's snapshots", "subjects":[ { "attributes":[ {"name": "serviceName", "value": "is"}, {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"}, {"name": "resourceType", "value": "backup-policy"}] } ], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"} ], "resources":[ {"attributes": [ {"name": "accountId", "value": "$SUB_ACCOUNT_ID"}, {"name": "serviceName", "operator": "stringEquals", "value": "is"}, {"name": "snapshotId", "operator": "stringEquals", "value": "*"}] } ] }'- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.instance(Ziel) mit der Rolle Operator .
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Operator role for the Enterprise account's backup service to interact with this account's virtual server instance service", "subjects": [ {"attributes": [ {"name": "serviceName", "value": "is"}, {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"}, {"name": "resourceType", "value": "backup-policy"}] } ], "roles":[ {"role_id" "crn:v1:bluemix:public:iam::::role:Operator"} ], "resources":[ {"attributes": [ {"name": "accountId", "value": "$SUB_ACCOUNT_ID"}, {"name": "serviceName", "operator": "stringEquals", "value": "is.volume"}, {"name": "instanceId", "operator": "stringEquals", "value": "*"}] } ] }' - Berechtigen Sie
Weitere Informationen finden Sie in der API-Spezifikation für IAM Policy Management.
Autorisierung für Dateifreigabe-Backups erstellen
Um „Backup for VPC“ in Ihrem Konto zum Erstellen von Richtlinien und Plänen sowie zum Ausführen von Sicherungsaufträgen für Dateifreigaben nutzen zu können, stellen Sie die folgende Anfrage, um die erforderliche Service-zu-Service-Autorisierung einzurichten.
curl -X POST 'https://iam.cloud.ibm.com/v2/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-d '{
"type": "authorization",
"description": "IAM roles for the Backup service to Cloud File Storage",
"subject": {
"attributes": [
{"key": "serviceName","operator": "stringEquals","value": "is"},
{"key": "accountId","operator": "stringEquals","value": "a1234567"},
{"key": "resourceType","operator": "stringEquals","value": "backup-policy"}]
},
"control": {
"grant": {
"roles": [
{"role_id":"crn:v1:bluemix:public:is::::serviceRole:ShareSnapshotOperator"},
{"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}]}
},
"resource": {
"attributes": [
{"key": "accountId","operator": "stringEquals","value": "a1234567"},
{"key": "serviceName","operator": "stringEquals","value": "is"},
{"key": "shareId","operator": "stringExists","value": true}]
}
}'
Erstellen von kontenübergreifenden Autorisierungsvorlagen für Backups, die von der Enterprise
Administratoren von Unternehmenskonten können über „ Berechtigungsrichtlinienvorlagen erstellen und zuweisen “ programmgesteuert Unterkonten anlegen, um Berechtigungen zentral zu verwalten. Führen Sie die folgenden Schritte aus, um eine Vorlage für eine Berechtigungsrichtlinie zu erstellen, die für Sicherungsrichtlinien in allen untergeordneten Konten des Unternehmens verwendet werden soll.
-
Stellen Sie eine API-Anforderung an die Enterprise Management API, um die Konto-ID des übergeordneten Unternehmenskontos abzurufen.
curl -X GET `https://enterprise.cloud.ibm.com/v1/enterprises` -H "Authorization: Bearer <IAM_Token>" -H 'Content-Type: application/json' -
Stellen Sie dann die Anforderungen an die IAM Policy Management API, um die Dienst-zu-Dienst-Berechtigungen für
is.backup-policydes Enterprise-Kontos zu erstellen, um mit den Dienstenis.backup,is.snapshot,is.volume,is.snapshot-consistency-groupundis.instancedes zugewiesenen untergeordneten Kontos zu interagieren.- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.backup-policy(Ziel) mit der Rolle Editor .
curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "name": "Centralized authorization for Backup service to work with Instances", "description": "Grant Operator Role for the Backup service to work with Instances", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy":{ "type": "authorization", "description": "Grant Operator on VPC Instances", "control":{ "grant":{ "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}] }}, "subject":{ "attributes":[ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "resourceType", "operator": "stringEquals", "value": "backup-policy"} ]}, "resource":{ "attributes":[ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "instanceId", "operator": "stringExists", "value": true} ]}} }- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.volume(Ziel) mit der Rolle Operator .
curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "name": "Centralized authorization for Backup service to work with Block Storage service", "description": "Grant Operator Role for the Backup service to work with Block Storage volumes", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy":{ "type": "authorization", "description": "Grant Operator on Block Storage for VPC volumes", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}] }}, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"} ]}, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "volumeId", "operator": "stringExists", "value": "true"} ]}} }'- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.snapshot(Ziel) mit der Rolle Editor .
curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "name": "Centralized authorization for Backup service to work with Block Storage snapshots", "description": "Grant Editor Role for the Backup service to work with Block Storage snapshots", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on Block Storage for VPC snapshots", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}] }}, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"} ]}, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "snapshotId", "operator": "stringExists", "value": "true"} ]}} }'- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.instance(Ziel) mit der Rolle Operator .
curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "name": "Centralized authorization for Backup service to work with Instances", "description": "Grant Operator Role for the Backup service to work with Instances", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy":{ "type": "authorization", "description": "Grant Operator on VPC Instances", "control":{ "grant":{ "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}] }}, "subject":{ "attributes":[ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "resourceType", "operator": "stringEquals", "value": "backup-policy"} ]}, "resource":{ "attributes":[ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "instanceId", "operator": "stringExists", "value": true} ]}} }`- Berechtigen Sie
is.backup-policy(Quelle) für die Interaktion mitis.snapshotConsistencyGroup(Ziel) mit der Rolle Editor .
curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "name": "Centralized authorization for Backup service to work with snapshot consistency groups", "description": "Grant Editor Role for the Backup service to work with snapshot consistency groups", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on snapshot consistency groups", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}] }}, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"} ]}, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "snapshotConsistencyGroupId", "operator": "stringExists", "value": "true"} ]}} }`- Autorisieren Sie
is.backup-policy(Quelle), mitis.share(Ziel) mit dem Editor zu interagieren und die Rollen des Snapshot-Operators zu teilen.
curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "name": "Centralized authorization for Backup service to work with File shares", "description": "Grant Editor Role for the Backup service to work with File shares", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor, and Share Snapshot Operator roles on File shares", "control": { "grant": { "roles": [ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}, {"role_id": "crn:v1:bluemix:public:iam::::role:ShareSnapshotOperator"}]} }, "subject": { "attributes": [ {"key": "serviceName", "value": "is"}, {"key": "resourceType", "value": "backup-policy"}] }, "resource": { "attributes": [ {"key": "serviceName", "operator": "stringEquals", "value": "is"}, {"key": "shareId", "operator": "stringExists", "value": "true"}] } } }' - Berechtigen Sie
-
Nachdem Sie die Berechtigungsvorlagen erstellt haben, müssen Sie sie festschreiben und den Konten zuweisen.
Weitere Informationen finden Sie in der API-Spezifikation für IAM Policy Management.
Erstellen einer Berechtigung für Event Notifications
Um eine Service-zu-Service-Autorisierungsrichtlinie für „ Event Notifications “ zu erstellen, senden Sie eine API-Anfrage, um is.backup-policy (Quelle) Zugriff auf event-notification (Ziel) mit der Rolle „ EventSourceManager “ zu gewähren.
curl -X POST 'https://iam.cloud.ibm.com/v2/policies' -H
'Authorization: Bearer $TOKEN' -H
'Content-Type: application/json' -d
'{
"type": "access",
"description": "Event Source Manager role for the backup service to interact with the Event notification service",
"subjects": [
{"attributes": [
{"name": "serviceName", "value": "is"},
{"name": "resourceType", "value": "backup-policy"}]
}
],
"roles":[
{"role_id" "crn:v1:bluemix:public:iam::::role:EventSourceManager"}
],
"resource":[
{"attributes": [
{"name": "serviceName", "operator": "stringEquals", "value": "event-notification"},
{"name": "instanceId", "operator": "stringEquals", "value": "<en-instance-ID>"}]
}
]
}'
Berechtigungsrichtlinien mit Terraform erstellen
Berechtigung für Volume-Backups auf Kontoebene erstellen
Erstellen Sie mithilfe des Ressourcenarguments ibm_iam_authorization_policy in Ihrer Datei main.tf eine Berechtigungsrichtlinie zwischen Services.
Behalten Sie „ operator = "stringExists" “ bei und verwenden Sie „ value = "true" “ für Ressourcenattribute. Die Umstellung auf „ "stringEquals" “ mit bestimmten Ressourcen-IDs
schränkt den Autorisierungsumfang ein und führt zu Fehlern bei der Datensicherung. Weitere Informationen finden Sie unter „ Fehlerbehebung bei Problemen mit dem Autorisierungsumfang “.
resource "ibm_iam_authorization_policy" "policy1" {
subject_attributes {
name = "accountId"
value = data.ibm_iam_account_settings.iam.account_id
}
subject_attributes {
name = "serviceName"
value = "is"
}
subject_attributes {
name = "resourceType"
value = "backup-policy"
}
resource_attributes {
name = "accountId"
operator = "stringEquals"
value = data.ibm_iam_account_settings.iam.account_id
}
resource_attributes {
name = "serviceName"
operator = "stringEquals"
value = "is"
}
resource_attributes {
name = "volumeId"
operator = "stringExists"
value = "true"
}
roles = ["Operator"]
}
resource "ibm_iam_authorization_policy" "policy2" {
subject_attributes {
name = "accountId"
value = data.ibm_iam_account_settings.iam.account_id
}
subject_attributes {
name = "serviceName"
value = "is"
}
subject_attributes {
name = "resourceType"
value = "backup-policy"
}
resource_attributes {
name = "accountId"
operator = "stringEquals"
value = data.ibm_iam_account_settings.iam.account_id
}
resource_attributes {
name = "serviceName"
operator = "stringEquals"
value = "is"
}
resource_attributes {
name = "snapshotId"
operator = "stringExists"
value = "true"
}
roles = ["Editor"]
}
resource "ibm_iam_authorization_policy" "policy3" {
subject_attributes {
name = "accountId"
value = data.ibm_iam_account_settings.iam.account_id
}
subject_attributes {
name = "serviceName"
value = "is"
}
subject_attributes {
name = "resourceType"
value = "backup-policy"
}
resource_attributes {
name = "accountId"
operator = "stringEquals"
value = data.ibm_iam_account_settings.iam.account_id
}
resource_attributes {
name = "serviceName"
operator = "stringEquals"
value = "is"
}
resource_attributes {
name = "snapshotConsistencyGroupId"
operator = "stringExists"
value = "true"
}
roles = ["Editor"]
}
resource "ibm_iam_authorization_policy" "policy4" {
subject_attributes {
name = "accountId"
value = data.ibm_iam_account_settings.iam.account_id
}
subject_attributes {
name = "serviceName"
value = "is"
}
subject_attributes {
name = "resourceType"
value = "backup-policy"
}
resource_attributes {
name = "accountId"
operator = "stringEquals"
value = data.ibm_iam_account_settings.iam.account_id
}
resource_attributes {
name = "serviceName"
operator = "stringEquals"
value = "is"
}
resource_attributes {
name = "instanceId"
operator = "stringExists"
value = "true"
}
roles = ["Operator"]
}
Weitere Informationen zu den Argumenten und Attributen finden Sie in der Terraform-Dokumentation für Berechtigungsressourcen.
Autorisierung für Dateifreigabe-Backups erstellen
Erstellen Sie mithilfe des Ressourcenarguments ibm_iam_authorization_policy in Ihrer Datei main.tf eine Berechtigungsrichtlinie zwischen Services.
resource "ibm_iam_authorization_policy" "policy1" {
source_service_name = "is"
source_resource_type = "backup-policy"
target_service_name = "is"
target_resource_type = "share"
roles = ["ShareSnapshotOperator,Editor"]
}
Weitere Informationen zu den Argumenten und Attributen finden Sie in der Terraform-Dokumentation für Berechtigungsressourcen.
Erstellen einer Berechtigung für Event Notifications
Um eine Dienst-zu-Dienst-Autorisierungsrichtlinie für Event Notifications zu erstellen, verwenden Sie das Ressourcenargument " ibm_iam_authorization_policy in Ihrer " main.tf-Datei.
resource "ibm_iam_authorization_policy" "en-policy" {
source_service_name = "is"
source_resource_type = "backup-policy"
source_resource_instance_id = ibm_backup-policy_instance.instance.guid
target_service_name = "event-notification"
target_resource_instance_id = ibm_event-notification_instance.instance.guid
roles = ["EventSourceManager"]
}
Weitere Informationen zu den Argumenten und Attributen finden Sie in der Terraform-Dokumentation für Berechtigungsressourcen.