Come stabilire le autorizzazioni service - to - service per il servizio Backup

Configurare le autorizzazioni tra servizi e i ruoli utente per “ IBM Cloud Backup for VPC” al fine di rilevare i tag delle risorse e creare snapshot di backup dei volumi a blocchi e delle condivisioni di file.

Panoramica

Affinché il servizio IBM Cloud Backup for VPC funzioni, è necessario fornire un'autorizzazione per il servizio. In un'autorizzazione, al servizio di origine viene concesso l'accesso al servizio di destinazione. I ruoli selezionati definiscono il livello di accesso per il servizio di origine. Il servizio di destinazione è il servizio al quale si concede al servizio di origine l'autorizzazione ad accedervi, in base ai ruoli assegnati. Un servizio di origine può trovarsi nello stesso account in cui viene creata l'autorizzazione o in un altro account. Il servizio di destinazione è sempre nell'account in cui viene creata l'autorizzazione.

Per creare una politica di backup e per eseguire correttamente i lavori di backup, il servizio di backup deve essere autorizzato a lavorare con i servizi Block Storage for VPC, le istantanee per VPC e Virtual Server for VPC.

Anche gli amministratori degli account aziendali che desiderano creare una politica di backup per il proprio account aziendale e per gli account secondari devono disporre dell'autorizzazione necessaria. In particolare, il servizio di backup dell'account aziendale deve essere autorizzato a interagire con il servizio di backup dei sottoaccount.

Per creare un criterio di backup e per eseguire correttamente i lavori di backup per le condivisioni di file, il servizio di backup deve essere autorizzato a lavorare con File Storage for VPC.

Per ulteriori informazioni sulle autorizzazioni, vedi Utilizzo delle autorizzazioni per concedere l'accesso tra i servizi.

Se si impostano le autorizzazioni del servizio in modo non corretto, il servizio di backup non può creare le politiche di backup. Per ulteriori informazioni, consultare l'argomento Risoluzione dei problemi Cosa causa l'errore di autorizzazione del servizio quando si tenta di creare un criterio di backup?

Creazione di policy di autorizzazione nella console

Creazione dell'autorizzazione per i backup dei volumi a livello di account

Per creare una politica di autorizzazione service - to - service, seguire questa procedura:

  1. Nella console di IBM Cloud, vai su Gestisci > Accesso (IAM).
  2. Dal pannello laterale, selezionare Autorizzazioni.
  3. Nella pagina Gestisci autorizzazioni, fare clic su Crea.
  4. Nella sezione Origine, selezionare Account di origine. Mentre configuri l'autorizzazione per il servizio di backup nel tuo account, seleziona Questo account. Fai clic su Next.
  5. Per il servizio di origine, selezionare VPC Infrastructure Services dall'elenco. Fai clic su Next.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Dall'elenco, selezionare Tipo di risorsa.
    4. Nel campo successivo, selezionare IBM Cloud Backup for VPC.
    5. Fai clic su Next.
  6. Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco. Fai clic su Next.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Fare clic su Tipo di risorsa. Seleziona uno dei seguenti servizi. È necessario creare l'autorizzazione per tutti.
Autorizzazioni da servizio a servizio
Servizio di origine - tipo di risorsa Servizio di destinazione - tipo di risorsa Ruolo utente servizio dipendente
IBM Cloud Backup for VPC Block Storage for VPC Operatore
IBM Cloud Backup for VPC Block Storage Snapshots for VPC Editor
IBM Cloud Backup for VPC Istantanee di più volumi per VPC Editor
IBM Cloud Backup for VPC Virtual Server for VPC Operatore

(Facoltativo) Per limitare l'ambito dell'autorizzazione a specifiche istanze di server virtuali, fare clic su "Aggiungi una condizione " e selezionare " ID istanza " dall'elenco degli attributi. Quindi, seleziona un'istanza specifica dal menu.

Limitare l'ambito dell'autorizzazione a istanze specifiche causa errori di backup per i volumi collegati ad altre istanze. Se si aggiunge una condizione per Virtual Server for VPC, è necessario creare una politica di autorizzazione separata per ogni istanza i cui volumi richiedono il backup. Per ulteriori informazioni, consultare la sezione dedicata alla risoluzione dei problemi relativi all'ambito di autorizzazione.

  1. Fai clic su Next.
  2. Selezionare il ruolo. Per ulteriori informazioni, consultare la tabella relativa al ruolo di interesse.
  3. Fare clic su Rivedi ed esaminare le scelte.
  4. Fai clic su Autorizza.
  5. Quando si ritorna alla pagina Gestisci autorizzazioni, fare nuovamente clic su Crea e seguire la stessa procedura per configurare le autorizzazioni per gli altri servizi.

Creazione dell'autorizzazione per i backup delle condivisioni di file a livello di account

Per creare una politica di autorizzazione service - to - service, seguire questa procedura:

  1. Nella console di IBM Cloud, vai su Gestisci > Accesso (IAM).
  2. Dal pannello laterale, selezionare Autorizzazioni.
  3. Nella pagina Gestisci autorizzazioni, fare clic su Crea.
  4. Nella sezione Origine, selezionare Account di origine. Mentre configuri l'autorizzazione per il servizio di backup nel tuo account, seleziona Questo account. Fai clic su Next.
  5. Per il servizio di origine, selezionare VPC Infrastructure Services dall'elenco. Fai clic su Next.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Dall'elenco, selezionare Tipo di risorsa.
    4. Nel campo successivo, selezionare IBM Cloud Backup for VPC.
    5. Fai clic su Next.
  6. Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco. Fai clic su Next.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Fare clic su Tipo di risorsa. Seleziona File Storage for VPC.
  7. Fai clic su Next.
  8. Selezionare i ruoli: Editor, Share Snapshot Operator.
  9. Fare clic su Rivedi ed esaminare le scelte.
  10. Fai clic su Autorizza.

Creazione di un'autorizzazione trasversale per i backup gestiti dall'account Enterprise dall'account figlio

Affinché un amministratore Enterprise possa gestire i backup a livello centrale, gli account secondari devono autorizzare il servizio Backup dell'account Enterprise a interagire con le proprie risorse. L'amministratore dell'account secondario può seguire questi passaggi per creare le autorizzazioni localmente nel proprio account.

  1. Nella console di IBM Cloud, vai su Gestisci > Accesso (IAM).
  2. Dal pannello laterale, selezionare Autorizzazioni.
  3. Nella pagina Gestisci autorizzazioni, fare clic su Crea.
  4. Nella sezione Origine, selezionare Account di origine. Mentre configuri l'autorizzazione per il servizio di backup dell'account aziendale, seleziona Account specifico e immetti l'ID dell'account aziendale. Fai clic su Next.
  5. Per il servizio di origine, selezionare VPC Infrastructure Services dall'elenco. Fai clic su Next.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Dall'elenco, selezionare Tipo di risorsa.
    4. Nel campo successivo, selezionare IBM Cloud Backup for VPC.
    5. Fai clic su Next.
  6. Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Fare clic su Tipo di risorsa. Selezionare uno dei servizi nella Tabella 2.
Autorizzazioni da servizio a servizio per l'azienda
Servizio di origine - tipo di risorsa Servizio di destinazione - tipo di risorsa Ruolo utente servizio dipendente
IBM Cloud Backup for VPC Block Storage for VPC Operatore
IBM Cloud Backup for VPC Block Storage Snapshots for VPC Editor
IBM Cloud Backup for VPC Istantanee di più volumi per VPC Editor
IBM Cloud Backup for VPC Virtual Server for VPC Operatore
IBM Cloud Backup for VPC IBM Cloud Backup for VPC Editor
IBM Cloud Backup for VPC File Storage for VPC Redattore, Operatore di Share Snapshot
  1. Fai clic su Next.
  2. Selezionare il ruolo. Per ulteriori informazioni, consultare la Tabella 2 per individuare il ruolo appropriato.
  3. Fare clic su Rivedi ed esaminare le scelte.
  4. Fai clic su Autorizza.
  5. Quando si ritorna alla pagina Gestisci autorizzazioni, fare nuovamente clic su Crea e seguire la stessa procedura per configurare le autorizzazioni per gli altri servizi.

Creazione di modelli di autorizzazione per i backup gestiti da Enterprise

Grazie ai modelli di autorizzazione, l'amministratore dell'account Enterprise può creare una politica di autorizzazione e assegnarla agli account secondari. L'autorizzazione viene quindi applicata a tali account senza che l'amministratore debba effettuare l'accesso a ciascun account secondario singolarmente.

  1. Nella console di IBM Cloud, vai su Gestisci > Accesso (IAM) > Azienda > Modelli.
  2. Selezionare " Autorizzazioni " e fare clic su " Crea ".
  3. Inserite un nome e una descrizione per il modello di autorizzazione che ne descriva lo scopo per gli utenti aziendali.
  4. Inserire una descrizione per il criterio di autorizzazione gestito dall'azienda che ne descriva lo scopo per gli utenti dell'account bambino.
  5. Fai clic su Crea.

Quindi, completare i passaggi seguenti per creare le regole di autorizzazione:

  1. Andare su Autorizzazione per specificare i dettagli del criterio di autorizzazione.
  2. Selezionare l'account da cui il servizio di origine richiede l'accesso a un altro servizio. Selezionare il conto o i conti assegnati. Quando in seguito si assegna il modello di autorizzazione a un account secondario, il campo “account di origine” viene automaticamente impostato in modo da corrispondere all’account secondario che detiene la risorsa a cui si accede.
  3. Quindi, selezionare il servizio e le risorse di origine.
    1. Selezionare Servizi di infrastruttura VPC dall'elenco. Fai clic su Next.
    2. Selezionare l'ambito facendo clic su Risorse specifiche.
    3. Fai clic su " Seleziona un attributo ".
    4. Dall'elenco, selezionare Tipo di risorsa.
    5. Nel campo successivo, selezionare IBM Cloud Backup for VPC.
  4. Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Dall'elenco, selezionare Tipo di risorsa. Selezionare uno dei servizi della tabella seguente. È necessario creare l'autorizzazione per tutti.
Autorizzazioni da servizio a servizio per l'azienda
Servizio di origine - tipo di risorsa Servizio di destinazione - tipo di risorsa Ruolo utente servizio dipendente
IBM Cloud Backup for VPC Block Storage for VPC Operatore
IBM Cloud Backup for VPC Block Storage Snapshots for VPC Editor
IBM Cloud Backup for VPC Istantanee di più volumi per VPC Editor
IBM Cloud Backup for VPC Virtual Server for VPC Operatore
IBM Cloud Backup for VPC IBM Cloud Backup for VPC Editor
IBM Cloud Backup for VPC File Storage for VPC Redattore, Operatore di Share Snapshot
  1. Fai clic su Next.
  2. Selezionare il ruolo. Per ulteriori informazioni, consultare la tabella relativa al ruolo di interesse.
  3. Fare clic su Rivedi ed esaminare le scelte. Fai quindi clic su Save.
  4. Esegui il commit e assegna il modello agli account secondari. Ripetere i passaggi per creare modelli di autorizzazione per tutti i servizi.

Creazione dell'autorizzazione per Event Notifications

Per creare un criterio di autorizzazione da servizio a servizio per Event Notifications, seguire questa procedura:

  1. Nella console di IBM Cloud, vai su Gestisci > Accesso (IAM).
  2. Dal pannello laterale, selezionare Autorizzazioni.
  3. Nella pagina Gestisci autorizzazioni, fare clic su Crea.
  4. Nella sezione Origine, selezionare Account di origine. Mentre configuri l'autorizzazione per il servizio di backup nel tuo account, seleziona Questo account. Fai clic su Next.
  5. Per il servizio di origine, selezionare VPC Infrastructure Services dall'elenco. Fai clic su Next.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fare clic su Seleziona un attributo e dall'elenco selezionare Tipo di risorsa.
    3. Nel campo successivo, selezionare IBM Cloud Backup for VPC.
    4. Fai clic su Next.
  6. Selezionare Event Notifications come servizio di destinazione. Fai clic su Next.
    1. Selezionare l'ambito facendo clic su Risorse specifiche.
    2. Fai clic su " Seleziona un attributo ".
    3. Fare clic su serviceInstance.
    4. Nel campo successivo, selezionare la stringa equals.
    5. Nel campo successivo, selezionare l'istanza del servizio Event Notifications che si vuole autorizzare.
  7. Selezionare il ruolo Gestore origine eventi.
  8. Fare clic su Rivedi ed esaminare le scelte.
  9. Fai clic su Autorizza.

Creazione di politiche di autorizzazione dalla CLI

Creazione dell'autorizzazione per i backup dei volumi a livello di account

Per utilizzare Backup for VPC nel proprio account al fine di creare criteri e piani ed eseguire processi di backup per i volumi di archiviazione a blocchi, creare le seguenti autorizzazioni da servizio a servizio:

  • Da backup-policy (origine) a instance (destinazione) con il ruolo Operatore
  • Da backup-policy (origine) a volume (destinazione) con il ruolo Operatore
  • Da backup-policy (origine) a snapshot (destinazione) con ruolo Editor
  • Da backup-policy (origine) a snapshot-consistency-group (destinazione) con ruolo Editor
  1. Crea quattro file JSON con le seguenti informazioni per le politiche di autorizzazione.

Mantieni i valori dei caratteri jolly ("*") negli esempi. La sostituzione dei caratteri jolly con ID di risorse specifici limita l'ambito dell'autorizzazione e causa errori nel backup. Per ulteriori informazioni, consultare la sezione dedicata alla risoluzione dei problemi relativi all'ambito di autorizzazione.

  • Servizio istanza:
    {
      "type": "authorization",
      "subject": {
          {"attributes": [
               {"name": "accountId", "value": "ACCOUNT_ID"},
               {"name": "serviceName", "value": "is"},
               {"name": "resourceType", "value": "backup-policy"}]}},
      "roles": [
          {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}],
      "resources": [
          {"attributes": [
               {"name": "accountId", "value": "ACCOUNT_ID"},
               {"name": "serviceName", "operator": "stringEquals", "value": "is"},
               {"name": "instanceId", "operator": "stringEquals", "value": "*"}]}]
      }
    
  • Block Storage Servizio di volume:
    {
      "type": "authorization",
      "subject": {
          {"attributes": [
               {"name": "accountId", "value": "ACCOUNT_ID"},
               {"name": "serviceName", "value": "is"},
               {"name": "resourceType", "value": "backup-policy"}]}},
      "roles": [
          {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}],
      "resources": [
          {"attributes": [
               {"name": "accountId", "value": "ACCOUNT_ID"},
               {"name": "serviceName", "operator": "stringEquals", "value": "is"},
               {"name": "volumeId", "operator": "stringEquals", "value": "*"}]}]
    }
    
  • Block Storage Servizio di snapshot:
    {
      "type": "authorization",
      "subject": {
          {"attributes": [
               {"name": "accountId", "value": "ACCOUNT_ID"},
               {"name": "serviceName", "value": "is"},
               {"name": "resourceType", "value": "backup-policy"}]}},
      "roles": [
          {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}],
      "resources": [
          {"attributes": [
               {"name": "accountId", "value": "ACCOUNT_ID"},
               {"name": "serviceName", "operator": "stringEquals", "value": "is"},
               {"name": "snapshotId", "operator": "stringEquals", "value": "*"}]}]
    }
    
  • Gruppo di congruenza istantanea:
    {
     "type": "authorization",
     "subject": {
         {"attributes": [
              {"name": "accountId", "value": "ACCOUNT_ID"},
              {"name": "serviceName", "value": "is"},
              {"name": "resourceType", "value": "backup-policy"}]}},
     "roles": [
         {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}],
     "resources": [
         {"attributes": [
              {"name": "accountId", "value": "ACCOUNT_ID"},
              {"name": "serviceName", "operator": "stringEquals", "value": "is"},
              {"name": "snapshotConsistencyGroupId", "operator": "stringEquals", "value": "*"}]}]
    }
    
  1. Quindi, utilizzare i file JSON per eseguire il comando CLI riportato di seguito.
    ibmcloud iam authorization-policy-create --file ~/Documents/policy.json
    

Per ulteriori informazioni su tutti i parametri disponibili per questo comando, consulta ibmcloud iam authorization - policy - create.

Creazione dell'autorizzazione per i backup delle condivisioni di file a livello di account

Per creare un criterio di autorizzazione da servizio a servizio per i backup delle condivisioni File Storage for VPC, usare il comando authorization-policy-create.

ibmcloud iam authorization-policy-create is is "Share Snapshot Operator",Editor --source-resource-type backup-policy --target-resource-type share

Per ulteriori informazioni su tutti i parametri disponibili per questo comando, consulta ibmcloud iam authorization - policy - create.

Creazione di modelli di autorizzazione per i backup gestiti da Enterprise

Gli amministratori degli account aziendali possono creare modelli di criteri di autorizzazione e assegnarli agli account secondari per gestire le autorizzazioni a livello centrale. Per creare un modello di politica di autorizzazione da utilizzare con le politiche di backup in tutti gli account secondari dell'Enterprise, seguire la procedura riportata di seguito.

  1. Per ottenere l'ID dell'account root aziendale, è possibile eseguire il seguente comando.
ibmcloud enterprise show
  1. Creare i file JSON che forniscono la definizione del modello di criterio di autorizzazione. Per ulteriori informazioni sugli attributi che è possibile utilizzare nel file JSON, consultare l'API di gestione dei criteri IAM.
  • Servizio istanza:

    {
     "name": "Centralized authorization for Backup service to work with Instances",
     "description": "Grant Operator Role for the Backup service to work with Instances",
     "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
     "policy":{
       "type": "authorization",
       "description": "Grant Operator on VPC Instances",
       "control":{
           "grant":{
             "roles":[
               {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}]
             }},
       "subject":{
           "attributes":[
               {"key": "serviceName", "operator": "stringEquals", "value": "is"},
               {"key": "resourceType", "operator": "stringEquals", "value": "backup-policy"}
             ]},
       "resource":{
           "attributes":[
               {"key": "serviceName", "operator": "stringEquals", "value": "is"},
               {"key": "instanceId", "operator": "stringExists", "value": true}
             ]}}
    }
    
    • Block Storage Servizio di volume:
    {
         "name": "Centralized authorization for Backup service to work with Block Storage service",
         "description": "Grant Operator Role for the Backup service to work with Block Storage volumes",
         "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
         "policy":{
           "type": "authorization",
           "description": "Grant Operator on Block Storage for VPC volumes",
           "control": {
               "grant": {
                 "roles": [
                   {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}]
               }},
           "subject": {
             "attributes": [
               {"key": "serviceName", "value": "is"},
               {"key": "resourceType", "value": "backup-policy"}
               ]},
           "resource": {
             "attributes": [
                {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                {"key": "volumeId", "operator": "stringExists", "value": "true"}
               ]}}
    }
    
    • Block Storage Servizio di snapshot:
    {
         "name": "Centralized authorization for Backup service to work with Block Storage snapshots",
         "description": "Grant Editor Role for the Backup service to work with Block Storage snapshots",
         "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
         "policy": {
           "type": "authorization",
           "description": "Grant Editor on Block Storage for VPC snapshots",
           "control": {
               "grant": {
                 "roles": [
                   {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}]
               }},
           "subject": {
             "attributes": [
               {"key": "serviceName", "value": "is"},
               {"key": "resourceType", "value": "backup-policy"}
               ]},
           "resource": {
             "attributes": [
               {"key": "serviceName", "operator": "stringEquals", "value": "is"},
               {"key": "snapshotId", "operator": "stringExists", "value": "true"}
               ]}}
    }
    
    • Gruppo di congruenza istantanea:
     {
          "name": "Centralized authorization for Backup service to work with snapshot consistency groups",
          "description": "Grant Editor Role for the Backup service to work with snapshot consistency groups",
          "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
          "policy": {
            "type": "authorization",
            "description": "Grant Editor on snapshot consistency groups",
            "control": {
                "grant": {
                  "roles": [
                    {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}]
                }},
            "subject": {
              "attributes": [
                {"key": "serviceName", "value": "is"},
                {"key": "resourceType", "value": "backup-policy"}
                ]},
            "resource": {
              "attributes": [
                {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                {"key": "snapshotConsistencyGroupId", "operator": "stringExists", "value": "true"}
                ]}}
     }
    
    • Condivisione dei file:
      {
           "name": "Centralized authorization for Backup service to work with File shares",
           "description": "Grant Editor Role for the Backup service to work with File shares",
           "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
           "policy": {
             "type": "authorization",
             "description": "Grant Editor, and Share Snapshot Operator roles on File shares",
             "control": {
                 "grant": {
                   "roles": [
                     {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"},{"role_id": "crn:v1:bluemix:public:iam::::role:ShareSnapshotOperator"}]
             },
             "subject": {
               "attributes": [
                 {"key": "serviceName", "value": "is"},
                 {"key": "resourceType", "value": "backup-policy"}]
             },
             "resource": {
               "attributes": [
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "shareId", "operator": "stringExists", "value": "true"}]
             }
           }
      }
    
  1. Eseguire il comando authorization-policy-template-create con il file JSON, come mostrato nella seguente richiesta di esempio:

    ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
    
  2. Ripetere l'operazione per tutti i file JSON. Al termine, i modelli sono pronti per essere impegnati e assegnati agli account figlio.

  3. Eseguire i seguenti comandi per eseguire il commit della versione del modello e assegnare il modello agli account di destinazione.

    ibmcloud iam authorization-policy-template-version-commit (TEMPLATE_ID | TEMPLATE_NAME) TEMPLATE_VERSION [-q, --quiet]
    
    ibmcloud iam authorization-policy-assignment-create (TEMPLATE_ID | TEMPLATE_NAME) TEMPLATE_VERSION --target-type TYPE --target TARGET [-q, --quiet] [-o, --output FORMAT]
    

Per ulteriori informazioni su tutti i parametri disponibili per questo comando, vedere ibmcloud iam authorization-policy-template-create.

Creazione dell'autorizzazione per Event Notifications

Per creare un criterio di autorizzazione da servizio a servizio per Event Notifications, utilizzare il comando 'authorization-policy-create.

ibmcloud iam authorization-policy-create is event-notification EventSourceManager --source-resource-type backup-policy --target-resource-instance $en-instance-ID

Per ulteriori informazioni su tutti i parametri disponibili per questo comando, consulta ibmcloud iam authorization - policy - create.

Creazione delle politiche di autorizzazione con l'API

Creazione dell'autorizzazione per i backup dei volumi a livello di account

Per utilizzare Backup for VPC nel proprio account al fine di creare criteri e piani ed eseguire processi di backup per i volumi di archiviazione a blocchi, creare le seguenti autorizzazioni da servizio a servizio:

  • Da is.backup-policy (origine) a is.instance (destinazione) con ruolo operator .
  • Da is.backup-policy (origine) a is.volume (destinazione) con ruolo operator .
  • Da is.backup-policy (origine) a is.snapshot (destinazione) con ruolo editor .
  • is.backup-policy (origine) a is.snapshot-consistency-group con il ruolo editor

Effettua la richiesta all'API IAM Policy Management, simile ai seguenti esempi.

Mantieni i valori dei caratteri jolly ("*") negli esempi. La sostituzione dei caratteri jolly con ID di risorse specifici limita l'ambito dell'autorizzazione e causa errori nel backup. Per ulteriori informazioni, consultare la sezione dedicata alla risoluzione dei problemi relativi all'ambito di autorizzazione.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-d '{
   "type": "access",
   "description": "Operator role for the Backup service to the Virtual Server service",
   "subjects": [
    {"attributes": [
       {"name": "serviceName", "value": "is"},
       {"name": "accountId", "value": "$ACCOUNT_ID"},
       {"name": "resourceType", "value": "backup-policy"}]
    }
   ],
  "roles":[
    {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}
   ],
   "resources":[
    {"attributes":[
      {"name": "accountId", "value": "$ACCOUNT_ID"},
      {"name": "serviceName", "operator": "stringEquals", "value": "is"},
      {"name": "instanceId", "operator": "stringEquals", "value": "*"}]
    }
  ]
}'
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: Bearer $TOKEN' \
-H 'Content-Type: application/json' \
-d '{
   "type": "access",
   "description": "Operator role for the Backup service to the Cloud Block Storage",
   "subjects":[
    {"attributes":[
      {"name": "serviceName", "value": "is"},
      {"name": "accountId", "value": "$ACCOUNT_ID"},
      {"name": "resourceType", "value": "backup-policy"}]
    }],
   "roles":[
    {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}
    ],
   "resources":[
    {"attributes": [
      {"name": "accountId", "value": "$ACCOUNT_ID"},
      {"name": "serviceName", "operator": "stringEquals", "value": "is.volume"},
      {"name": "volumeId", "operator": "stringEquals", "value": "*"}
     ]
    }
   ]
}'
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: Bearer $TOKEN' \
-H 'Content-Type: application/json' \
-d '{
   "type": "access",
   "description": "Editor role for the Backup service to Block Storage Snapshots",
   "subjects": [
    {"attributes": [
      {"name": "serviceName", "value": "is"},
      {"name": "accountId", "value": "$ACCOUNT_ID"},
      {"name": "resourceType", "value": "backup-policy"}]
    }
   ],
   "roles":[
    {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}
   ],
   "resources":[
    {"attributes": [
      {"name": "accountId", "value": "$ACCOUNT_ID"},
      {"name": "serviceName", "operator": "stringEquals", "value": "is"},
      {"name": "snapshotId", "operator": "stringEquals", "value": "*"}]
    }
   ]
}'
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: Bearer $TOKEN' \
-H 'Content-Type: application/json' \
-d '{
   "type": "access",
   "description": "Editor role for the Backup service to the Snapshot consistency groups",
   "subjects": [
    {"attributes": [
       {"name": "serviceName", "value": "is"},
       {"name": "accountId", "value": "$ACCOUNT_ID"},
       {"name": "resourceType", "value": "backup-policy"}]
    }
   ],
  "roles":[
    {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}
   ],
   "resources":[
    {"attributes":[
      {"name": "accountId", "value": "$ACCOUNT_ID"},
      {"name": "serviceName", "operator": "stringEquals", "value": "is"},
      {"name": "snapshotConsistencyGroupId", "operator": "stringEquals", "value": "*"}]
    }
  ]
}'

Per ulteriori informazioni, vedi la specifica API per IAM Policy Management.

Creazione di un'autorizzazione trasversale per i backup dei volumi gestiti da Enterprise dall'account figlio

Per consentire a un amministratore aziendale di gestire i backup centralmente, gli account secondari devono fornire l'autorizzazione per il servizio Backup dell'account aziendale per interagire con le risorse degli account secondari.

  1. Effettua una richiesta API a Enterprise Management API per ottenere l'ID account dell'account aziendale parent.

    curl -X GET "https://enterprise.cloud.ibm.com/v1/enterprises"
    -H "Authorization: Bearer <IAM_Token>"
    -H 'Content-Type: application/json'
    
  2. Quindi, effettua le richieste all'API IAM Policy Management per creare le autorizzazioni service - to - service per l' is.backup-policy dell'account aziendale per interagire con i servizi is.backup, is.snapshot, is.volume, is.snapshot-consistency-group e is.instance dell'account secondario.

    • Autorizza is.backup-policy (origine) ad interagire con is.backup-policy (destinazione) con il ruolo editor .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H
    'Authorization: Bearer $TOKEN' -H
    'Content-Type: application/json' -d
    '{
      "type": "access",
      "description": "Editor role for the Enterprise account's backup service to interact with this account's backup service.",
      "subjects": [
        {"attributes": [
           {"name": "serviceName", "value": "is"},
           {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"},
           {"name": "resourceType", "value": "backup-policy"}]
         }
       ],
      "roles":[
        {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}
      ],
      "resources":[
        {"attributes":[
           {"name": "accountId", "value": "$SUB_ACCOUNT_ID", "operator": "stringEquals"},
           {"name": "serviceName", "operator": "stringEquals", "value": "is"},
           {"name": "backupPolicyId", "operator": "stringEquals", "value": "*"}]
        }
       ]
      }'
    
    • Autorizza is.backup-policy (origine) a interagire con is.volume (destinazione) con il ruolo operator .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H
    'Authorization: Bearer $TOKEN' -H
    'Content-Type: application/json' -d
    '{
      "type": "access",
      "description": "Operator role for the Enterprise account's backup service to interact with this account's volume service",
      "subjects": [
        {
         "attributes": [
           {"name": "serviceName", "value": "is"},
           {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"},
           {"name": "resourceType", "value": "backup-policy"}]
         }
       ],
      "roles":[
        {"role_id" "crn:v1:bluemix:public:iam::::role:Operator"}
       ],
      "resources":[
        {"attributes": [
           {"name": "accountId", "value": "$SUB_ACCOUNT_ID"},
           {"name": "serviceName", "operator": "stringEquals", "value": "is.volume"},
           {"name": "volumeId", "operator": "stringEquals", "value": "*"}]
        }
       ]
    }'
    
    • Autorizza is.backup-policy (origine) ad interagire con is.snapshot (destinazione) con il ruolo editor .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H
    'Authorization: Bearer $TOKEN' -H
    'Content-Type: application/json' -d
     '{
       "type": "access",
       "description": "Editor role for the Enterprise account's backup service to interact with this account's snapshots",
       "subjects":[
        {
         "attributes":[
           {"name": "serviceName", "value": "is"},
           {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"},
           {"name": "resourceType", "value": "backup-policy"}]
         }
        ],
       "roles":[
          {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}
        ],
       "resources":[
          {"attributes": [
           {"name": "accountId", "value": "$SUB_ACCOUNT_ID"},
           {"name": "serviceName", "operator": "stringEquals", "value": "is"},
           {"name": "snapshotId", "operator": "stringEquals", "value": "*"}]
        }
       ]
     }'
    
    • Autorizza is.backup-policy (origine) a interagire con is.instance (destinazione) con il ruolo operator .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H
    'Authorization: Bearer $TOKEN' -H
    'Content-Type: application/json' -d
    '{
      "type": "access",
      "description": "Operator role for the Enterprise account's backup service to interact with this account's virtual server instance service",
      "subjects": [
        {"attributes": [
           {"name": "serviceName", "value": "is"},
           {"name": "accountId", "value": "$ENTERPRISE_ACCOUNT_ID"},
           {"name": "resourceType", "value": "backup-policy"}]
         }
       ],
      "roles":[
        {"role_id" "crn:v1:bluemix:public:iam::::role:Operator"}
       ],
      "resources":[
        {"attributes": [
           {"name": "accountId", "value": "$SUB_ACCOUNT_ID"},
           {"name": "serviceName", "operator": "stringEquals", "value": "is.volume"},
           {"name": "instanceId", "operator": "stringEquals", "value": "*"}]
        }
       ]
    }'
    

Per ulteriori informazioni, vedi la specifica API per IAM Policy Management.

Creare l'autorizzazione per i backup della condivisione di file

Per utilizzare Backup for VPC nel proprio account al fine di creare criteri e piani ed eseguire processi di backup per le condivisioni di file, inviare la seguente richiesta per creare l'autorizzazione da servizio a servizio necessaria.

curl -X POST 'https://iam.cloud.ibm.com/v2/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-d '{
     "type": "authorization",
     "description": "IAM roles for the Backup service to Cloud File Storage",
     "subject": {
        "attributes": [
            {"key": "serviceName","operator": "stringEquals","value": "is"},
            {"key": "accountId","operator": "stringEquals","value": "a1234567"},
            {"key": "resourceType","operator": "stringEquals","value": "backup-policy"}]
     },
     "control": {
        "grant": {
            "roles": [
                {"role_id":"crn:v1:bluemix:public:is::::serviceRole:ShareSnapshotOperator"},
                {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}]}
     },
     "resource": {
        "attributes": [
            {"key": "accountId","operator": "stringEquals","value": "a1234567"},
            {"key": "serviceName","operator": "stringEquals","value": "is"},
            {"key": "shareId","operator": "stringExists","value": true}]
     }
    }'

Creazione di modelli di autorizzazione per i backup gestiti da Enterprise

Gli amministratori degli account Enterprise possono collegare programmaticamente creare e assegnare modelli di criteri di autorizzazione agli account secondari per gestire le autorizzazioni a livello centrale. Per creare un modello di politica di autorizzazione da utilizzare con le politiche di backup in tutti gli account secondari dell'Enterprise, seguire la procedura riportata di seguito.

  1. Effettua una richiesta API a Enterprise Management API per ottenere l'ID account dell'account aziendale parent.

    curl -X GET `https://enterprise.cloud.ibm.com/v1/enterprises`
    -H "Authorization: Bearer <IAM_Token>"
    -H 'Content-Type: application/json'
    
  2. Quindi, effettuare le richieste all'API IAM Policy Management per creare le autorizzazioni da servizio a servizio per is.backup-policy dell'account Enterprise per interagire con i servizi is.backup, is.snapshot, is.volume, is.snapshot-consistency-group e is.instance dell'account figlio assegnato.

    • Autorizza is.backup-policy (origine) ad interagire con is.backup-policy (destinazione) con il ruolo editor .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates'
    -H 'Authorization: Bearer $TOKEN'
    -H 'Content-Type: application/json'
    -d '{
       "name": "Centralized authorization for Backup service to work with Instances",
       "description": "Grant Operator Role for the Backup service to work with Instances",
       "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
       "policy":{
         "type": "authorization",
         "description": "Grant Operator on VPC Instances",
         "control":{
             "grant":{
               "roles":[
                 {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}]
               }},
         "subject":{
             "attributes":[
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "resourceType", "operator": "stringEquals", "value": "backup-policy"}
               ]},
         "resource":{
             "attributes":[
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "instanceId", "operator": "stringExists", "value": true}
               ]}}
      }
    
    • Autorizza is.backup-policy (origine) a interagire con is.volume (destinazione) con il ruolo operator .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates'
    -H 'Authorization: Bearer $TOKEN'
    -H 'Content-Type: application/json'
    -d '{
           "name": "Centralized authorization for Backup service to work with Block Storage service",
           "description": "Grant Operator Role for the Backup service to work with Block Storage volumes",
           "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
           "policy":{
             "type": "authorization",
             "description": "Grant Operator on Block Storage for VPC volumes",
             "control": {
                 "grant": {
                   "roles": [
                     {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}]
                 }},
             "subject": {
               "attributes": [
                 {"key": "serviceName", "value": "is"},
                 {"key": "resourceType", "value": "backup-policy"}
                 ]},
             "resource": {
               "attributes": [
                  {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                  {"key": "volumeId", "operator": "stringExists", "value": "true"}
                 ]}}
      }'
    
    • Autorizza is.backup-policy (origine) ad interagire con is.snapshot (destinazione) con il ruolo editor .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates'
    -H 'Authorization: Bearer $TOKEN'
    -H 'Content-Type: application/json'
    -d '{
           "name": "Centralized authorization for Backup service to work with Block Storage snapshots",
           "description": "Grant Editor Role for the Backup service to work with Block Storage snapshots",
           "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
           "policy": {
             "type": "authorization",
             "description": "Grant Editor on Block Storage for VPC snapshots",
             "control": {
                 "grant": {
                   "roles": [
                     {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}]
                 }},
             "subject": {
               "attributes": [
                 {"key": "serviceName", "value": "is"},
                 {"key": "resourceType", "value": "backup-policy"}
                 ]},
             "resource": {
               "attributes": [
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "snapshotId", "operator": "stringExists", "value": "true"}
                 ]}}
      }'
    
    • Autorizza is.backup-policy (origine) a interagire con is.instance (destinazione) con il ruolo operator .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates'
    -H 'Authorization: Bearer $TOKEN'
    -H 'Content-Type: application/json'
    -d '{
       "name": "Centralized authorization for Backup service to work with Instances",
       "description": "Grant Operator Role for the Backup service to work with Instances",
       "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
       "policy":{
         "type": "authorization",
         "description": "Grant Operator on VPC Instances",
         "control":{
             "grant":{
               "roles":[
                 {"role_id": "crn:v1:bluemix:public:iam::::role:Operator"}]
               }},
         "subject":{
             "attributes":[
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "resourceType", "operator": "stringEquals", "value": "backup-policy"}
               ]},
         "resource":{
             "attributes":[
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "instanceId", "operator": "stringExists", "value": true}
               ]}}
      }`
    
    • Autorizza is.backup-policy (origine) ad interagire con is.snapshotConsistencyGroup (destinazione) con il ruolo editor .
    curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates'
    -H 'Authorization: Bearer $TOKEN'
    -H 'Content-Type: application/json'
    -d '{
           "name": "Centralized authorization for Backup service to work with snapshot consistency groups",
           "description": "Grant Editor Role for the Backup service to work with snapshot consistency groups",
           "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
           "policy": {
             "type": "authorization",
             "description": "Grant Editor on snapshot consistency groups",
             "control": {
                 "grant": {
                   "roles": [
                     {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}]
                 }},
             "subject": {
               "attributes": [
                 {"key": "serviceName", "value": "is"},
                 {"key": "resourceType", "value": "backup-policy"}
                 ]},
             "resource": {
               "attributes": [
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "snapshotConsistencyGroupId", "operator": "stringExists", "value": "true"}
                 ]}}
      }`
    
    • Autorizzare is.backup-policy (fonte) per interagire con is.share (target) con l' editor e condividere i ruoli di operatore di snapshot.
    curl -X POST 'https://iam.cloud.ibm.com/v1/policy_templates'
    -H 'Authorization: Bearer $TOKEN'
    -H 'Content-Type: application/json'
    -d '{
           "name": "Centralized authorization for Backup service to work with File shares",
           "description": "Grant Editor Role for the Backup service to work with File shares",
           "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
           "policy": {
             "type": "authorization",
             "description": "Grant Editor, and Share Snapshot Operator roles on File shares",
             "control": {
                 "grant": {
                   "roles": [
                     {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"},
                     {"role_id": "crn:v1:bluemix:public:iam::::role:ShareSnapshotOperator"}]}
             },
             "subject": {
               "attributes": [
                 {"key": "serviceName", "value": "is"},
                 {"key": "resourceType", "value": "backup-policy"}]
             },
             "resource": {
               "attributes": [
                 {"key": "serviceName", "operator": "stringEquals", "value": "is"},
                 {"key": "shareId", "operator": "stringExists", "value": "true"}]
             }
           }
      }'
    
  3. Dopo aver creato i modelli di autorizzazione, è necessario impegnarli e assegnarli agli account.

Per ulteriori informazioni, vedi la specifica API per IAM Policy Management.

Creazione dell'autorizzazione per Event Notifications

Per creare una politica di autorizzazione da servizio a servizio per Event Notifications, inviare una richiesta API per concedere a is.backup-policy (origine) l'accesso a event-notification (destinazione) con il ruolo EventSourceManager.

curl -X POST 'https://iam.cloud.ibm.com/v2/policies' -H
'Authorization: Bearer $TOKEN' -H
'Content-Type: application/json' -d
'{
  "type": "access",
  "description": "Event Source Manager role for the backup service to interact with the Event notification service",
  "subjects": [
       {"attributes": [
          {"name": "serviceName", "value": "is"},
          {"name": "resourceType", "value": "backup-policy"}]
        }
  ],
  "roles":[
       {"role_id" "crn:v1:bluemix:public:iam::::role:EventSourceManager"}
  ],
  "resource":[
       {"attributes": [
          {"name": "serviceName", "operator": "stringEquals", "value": "event-notification"},
          {"name": "instanceId", "operator": "stringEquals", "value": "<en-instance-ID>"}]
       }
  ]
}'

Creazione di politiche di autorizzazione con Terraform

Creazione dell'autorizzazione per i backup dei volumi a livello di account

Crea una politica di autorizzazione tra i servizi utilizzando l'argomento della risorsa ibm_iam_authorization_policy nel file main.tf.

Assicurati che operator = "stringExists" sia coerente con value = "true" per quanto riguarda gli attributi delle risorse. Il passaggio a "stringEquals" con ID di risorsa specifici limita l'ambito dell'autorizzazione e causa errori nel backup. Per ulteriori informazioni, consultare la sezione dedicata alla risoluzione dei problemi relativi all'ambito di autorizzazione.

resource "ibm_iam_authorization_policy" "policy1" {
  subject_attributes {
    name  = "accountId"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  subject_attributes {
    name  = "serviceName"
    value = "is"
  }
  subject_attributes {
    name  = "resourceType"
    value = "backup-policy"
  }
  resource_attributes {
    name  = "accountId"
    operator = "stringEquals"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  resource_attributes {
    name  = "serviceName"
    operator = "stringEquals"
    value = "is"
  }
  resource_attributes {
    name  = "volumeId"
    operator = "stringExists"
    value = "true"
  }
  roles   = ["Operator"]
}
resource "ibm_iam_authorization_policy" "policy2" {
  subject_attributes {
    name  = "accountId"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  subject_attributes {
    name  = "serviceName"
    value = "is"
  }
  subject_attributes {
    name  = "resourceType"
    value = "backup-policy"
  }
  resource_attributes {
    name  = "accountId"
    operator = "stringEquals"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  resource_attributes {
    name  = "serviceName"
    operator = "stringEquals"
    value = "is"
  }
  resource_attributes {
    name  = "snapshotId"
    operator = "stringExists"
    value = "true"
  }
  roles   = ["Editor"]
}
resource "ibm_iam_authorization_policy" "policy3" {
  subject_attributes {
    name  = "accountId"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  subject_attributes {
    name  = "serviceName"
    value = "is"
  }
  subject_attributes {
    name  = "resourceType"
    value = "backup-policy"
  }
  resource_attributes {
    name  = "accountId"
    operator = "stringEquals"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  resource_attributes {
    name  = "serviceName"
    operator = "stringEquals"
    value = "is"
  }
  resource_attributes {
    name  = "snapshotConsistencyGroupId"
    operator = "stringExists"
    value = "true"
  }
  roles   = ["Editor"]
}
resource "ibm_iam_authorization_policy" "policy4" {
  subject_attributes {
    name  = "accountId"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  subject_attributes {
    name  = "serviceName"
    value = "is"
  }
  subject_attributes {
    name  = "resourceType"
    value = "backup-policy"
  }
  resource_attributes {
    name  = "accountId"
    operator = "stringEquals"
    value = data.ibm_iam_account_settings.iam.account_id
  }
  resource_attributes {
    name  = "serviceName"
    operator = "stringEquals"
    value = "is"
  }
  resource_attributes {
    name  = "instanceId"
    operator = "stringExists"
    value = "true"
  }
  roles   = ["Operator"]
}

Per ulteriori informazioni sugli argomenti e gli attributi, consulta la documentazione Terraform per le risorse di autorizzazione.

Creare l'autorizzazione per i backup della condivisione di file

Crea una politica di autorizzazione tra i servizi utilizzando l'argomento della risorsa ibm_iam_authorization_policy nel file main.tf.

resource "ibm_iam_authorization_policy" "policy1" {
   source_service_name  = "is"
   source_resource_type = "backup-policy"
   target_service_name  = "is"
   target_resource_type = "share"
   roles                = ["ShareSnapshotOperator,Editor"]
}

Per ulteriori informazioni sugli argomenti e gli attributi, consulta la documentazione Terraform per le risorse di autorizzazione.

Creazione dell'autorizzazione per Event Notifications

Per creare un criterio di autorizzazione da servizio a servizio per Event Notifications, utilizzare l'argomento della risorsa 'ibm_iam_authorization_policy nel file 'main.tf.

resource "ibm_iam_authorization_policy" "en-policy" {
   source_service_name         = "is"
   source_resource_type        = "backup-policy"
   source_resource_instance_id = ibm_backup-policy_instance.instance.guid
   target_service_name         = "event-notification"
   target_resource_instance_id = ibm_event-notification_instance.instance.guid
   roles                       = ["EventSourceManager"]
}

Per ulteriori informazioni sugli argomenti e gli attributi, consulta la documentazione Terraform per le risorse di autorizzazione.

Passi successivi