Gestión del acceso para registros de flujo
El acceso a las instancias del servicio IBM Cloud® Flow Logs para los usuarios de su cuenta está controlado por IBM Cloud® Identity and Access Management. A cada usuario de la cuenta que acceda al servicio de registros de flujo de la cuenta se le debe asignar una política de acceso con un rol de IAM definido. La política determina las acciones que un usuario puede realizar en el contexto del servicio o instancia que seleccione. Las acciones permitidas son personalizadas y definidas por el servicio IBM Cloud como operaciones que se permiten ejecutar en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM.
Las políticas permiten que se otorgue acceso en distintos niveles. Las siguientes son algunas de las opciones incluidas:
- Acceso a todas las instancias del servicio de su cuenta
- Acceso a una instancia de servicio individual en su cuenta
Después de definir el ámbito de la política de acceso, debe asignar un rol, que determina el nivel de acceso del usuario. Revise las siguientes tablas que describen las acciones que cada rol permite dentro del servicio de Registros de Flujo.
En la tabla siguiente se muestran acciones que se correlacionan con los roles de gestión de la plataforma. Los roles de gestión de la plataforma permiten a los usuarios realizar tareas en los recursos de servicio a nivel de plataforma, por ejemplo, asignar acceso de usuario para el servicio y crear o eliminar instancias.
Para obtener más información sobre los roles de IAM, consulte Iniciación a IAM.
| Rol de gestión de plataforma | Descripción de acciones |
|---|---|
| Administrador | Leer, operar, actualizar, crear, suprimir y obtener una lista de recopiladores de registros de flujo |
| Editor | Leer, operar, actualizar, crear, suprimir y obtener una lista de recopiladores de registros de flujo |
| Operador | Operar y obtener una lista de los recopiladores de registros de flujo |
| Visor | Leer los recopiladores de registros de flujo |
Para obtener más información sobre cómo asignar roles en la consola, consulte Gestión de acceso a recursos.
Solo se necesita un rol de operador, según determina el ámbito del recopilador de registros de flujo.
Además, también necesita las siguientes acciones y operaciones que no son específicas del servicio de registros de flujo de IBM Cloud.
| Rol | Descripción de acciones |
|---|---|
| Escritor en grupo Object Storage | Crear recopilador de registros de flujo |
| Operador en Subnet | Crear recopilador de registros de flujo con ámbito de subred |
| Operador en VPC | Crear recopilador de registros de flujo con ámbito de VPC |
| Operador en la instancia de servidor virtual | Crear recopilador de registros de flujo con ámbito de instancia o de interfaz |
Los roles de operador de la siguiente tabla solo se necesitan si se cambia el ámbito de destino.
| Rol | Cuándo se necesita |
|---|---|
| Escritor en grupo Object Storage | (Cambie el grupo Object Storage ) |
| Operador en Subnet | (a ámbito de subred) |
| Operador en VPC | (a ámbito de VPC) |
| Operador en la instancia de servidor virtual | (a ámbito de instancia o de interfaz) |
Cada agregador crea un flujo de datos independiente que envía a Object Storage. Dado que puede crear un recopilador de registros de flujo que asocie los datos capturados de varios ID de interfaz con un único cubo de Object Storage, cada cubo necesita una estructura de carpetas para almacenar los datos.