Gestión del acceso para registros de flujo

El acceso a las instancias del servicio IBM Cloud® Flow Logs para los usuarios de su cuenta está controlado por IBM Cloud® Identity and Access Management. A cada usuario de la cuenta que acceda al servicio de registros de flujo de la cuenta se le debe asignar una política de acceso con un rol de IAM definido. La política determina las acciones que un usuario puede realizar en el contexto del servicio o instancia que seleccione. Las acciones permitidas son personalizadas y definidas por el servicio IBM Cloud como operaciones que se permiten ejecutar en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.

Las políticas permiten que se otorgue acceso en distintos niveles. Las siguientes son algunas de las opciones incluidas:

  • Acceso a todas las instancias del servicio de su cuenta
  • Acceso a una instancia de servicio individual en su cuenta

Después de definir el ámbito de la política de acceso, debe asignar un rol, que determina el nivel de acceso del usuario. Revise las siguientes tablas que describen las acciones que cada rol permite dentro del servicio de Registros de Flujo.

En la tabla siguiente se muestran acciones que se correlacionan con los roles de gestión de la plataforma. Los roles de gestión de la plataforma permiten a los usuarios realizar tareas en los recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio y crear o eliminar instancias.

Para obtener más información sobre los roles de IAM, consulte Iniciación a IAM.

Roles y acciones de usuario de IAM
Rol de gestión de plataforma Descripción de acciones
Administrador Leer, operar, actualizar, crear, suprimir y obtener una lista de recopiladores de registros de flujo
Editor Leer, operar, actualizar, crear, suprimir y obtener una lista de recopiladores de registros de flujo
Operador Operar y obtener una lista de los recopiladores de registros de flujo
Visor Leer los recopiladores de registros de flujo

Para obtener más información sobre cómo asignar roles en la consola, consulte Gestión de acceso a recursos.

Solo se necesita un rol de operador, según determina el ámbito del recopilador de registros de flujo.

Además, también necesita las siguientes acciones y operaciones que no son específicas del servicio de registros de flujo de IBM Cloud.

Funciones y acciones adicionales de los usuarios de IAM
Rol Descripción de acciones
Escritor en grupo Object Storage Crear recopilador de registros de flujo
Operador en Subnet Crear recopilador de registros de flujo con ámbito de subred
Operador en VPC Crear recopilador de registros de flujo con ámbito de VPC
Operador en la instancia de servidor virtual Crear recopilador de registros de flujo con ámbito de instancia o de interfaz

Los roles de operador de la siguiente tabla solo se necesitan si se cambia el ámbito de destino.

Funciones IAM sólo si se modifica el ámbito de destino
Rol Cuándo se necesita
Escritor en grupo Object Storage (Cambie el grupo Object Storage )
Operador en Subnet (a ámbito de subred)
Operador en VPC (a ámbito de VPC)
Operador en la instancia de servidor virtual (a ámbito de instancia o de interfaz)

Cada agregador crea un flujo de datos independiente que envía a Object Storage. Dado que puede crear un recopilador de registros de flujo que asocie los datos capturados de varios ID de interfaz con un único cubo de Object Storage, cada cubo necesita una estructura de carpetas para almacenar los datos.