Zugriff für Ablaufprotokolle verwalten
Der Zugriff auf IBM Cloud® Flow Logs Service-Instanzen für Benutzer in Ihrem Konto wird durch IBM Cloud® Identity and Access Management gesteuert. Jedem Benutzer, der auf den Ablaufprotokollservice in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer definierten IAM-Rolle zugewiesen werden. Die Richtlinie bestimmt die Aktionen, die ein Benutzer im Rahmen des von Ihnen ausgewählten Dienstes oder der Instanz durchführen kann. Die zulässigen Aktionen werden vom Dienst IBM Cloud angepasst und als Operationen definiert, die auf dem Dienst ausgeführt werden dürfen. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet.
Mit Richtlinien können Sie Zugriff auf unterschiedlichen Ebenen gewähren. Im Folgenden sind einige der eingeschlossenen Optionen aufgeführt:
- Zugriff auf alle Instanzen des Service in Ihrem Konto
- Zugriff auf eine einzelne Serviceinstanz in Ihrem Konto
Nachdem Sie den Geltungsbereich der Zugriffsrichtlinie definiert haben, ordnen Sie eine Rolle zu, die die Zugriffsebene für den Benutzer festlegt. Überprüfen Sie die folgenden Tabellen, in denen die Aktionen aufgeführt sind, die jede Rolle innerhalb des Flow Logs-Dienstes erlaubt.
In der folgenden Tabelle sind die Aktionen, die Plattformmanagementrollen zugeordnet sind, im Detail aufgeführt. Mit Hilfe von Plattformmanagement-Rollen können Benutzer Aufgaben in Bezug auf Serviceressourcen auf Plattformebene ausführen, z. B. Benutzerzugriff für den Dienst zuweisen und Instanzen erstellen oder löschen.
Weitere Informationen zu IAM-Rollen finden Sie unter Einführung in IAM.
| Plattformmanagementrolle | Beschreibung der Aktionen |
|---|---|
| Administrator | Ablaufprotokollkollektoren lesen, betreiben, aktualisieren, erstellen, löschen und auflisten |
| Bearbeiter | Ablaufprotokollkollektoren lesen, betreiben, aktualisieren, erstellen, löschen und auflisten |
| Operator | Ablaufprotokollkollektoren betreiben und auflisten |
| Anzeigeberechtigter | Ablaufprotokollkollektoren lesen |
Weitere Informationen zum Zuweisen von Benutzerrollen in der Konsole finden Sie unter Zugriff auf Ressourcen verwalten.
Es ist nur eine Operatorrolle erforderlich, so wie dies im Geltungsbereich Ihres Ablaufprotokollkollektors festgelegt ist.
Darüber hinaus benötigen Sie auch die folgenden Aktionen und Operationen, die für IBM Cloud-Ablaufprotokolle nicht spezifisch sind.
| Rolle | Beschreibung der Aktionen |
|---|---|
| Writer für Object Storage-Bucket | Log Collector für Datenflussprotokoll erstellen |
| Operator in Teilnetz | Ablaufprotokollkollektor mit Bereich 'Teilnetz' erstellen |
| Operator in VPC | Ablaufprotokollkollektor mit Bereich 'VPC' erstellen |
| Operator in Virtual Server-Instanz | Ablaufprotokollkollektor mit Bereich 'Instanz' oder 'Schnittstelle' erstellen |
Die in der folgenden Tabelle enthaltenen Operatorrollen sind nur erforderlich, wenn der Zielbereich geändert wird.
| Rolle | Bei Bedarf |
|---|---|
| Writer für Object Storage-Bucket | ( Object Storage-Bucket ändern) |
| Operator in Teilnetz | (in Bereich 'Teilnetz') |
| Operator in VPC | (in Bereich 'VPC') |
| Operator in Virtual Server-Instanz | (in Bereich 'Instanz' oder 'Schnittstelle') |
Jeder Aggregator erzeugt einen eigenen Datenstrom auf Object Storage. Da Sie einen Flussprotokollkollektor erstellen können, der Daten, die von mehreren Schnittstellenkennungen erfasst werden, einem einzigen Object Storage Bucket zuordnet, benötigt jeder Bucket eine Ordnerstruktur zum Speichern der Daten.