Gestion de l'accès aux journaux de flux

L'accès aux instances de service IBM Cloud® Flow Logs pour les utilisateurs de votre compte est contrôlé par IBM Cloud® Identity and Access Management. Tous les utilisateurs ayant accès au service Flow Logs dans votre compte doivent disposer d'une règle d'accès avec un rôle IAM défini. La politique détermine les actions qu'un utilisateur peut entreprendre dans le contexte du service ou de l'instance que vous sélectionnez. Les actions autorisées sont personnalisées et définies par le service IBM Cloud en tant qu'opérations autorisées à être exécutées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.

Les règles permettent d'activer les accès à différents niveaux. Voici quelques-unes des options incluses :

  • Accès à toutes les instances du service dans votre compte
  • Accès à une instance de service individuelle dans votre compte

Après avoir défini la portée d'une règle d'accès, vous affectez un rôle qui détermine le niveau d'accès de l'utilisateur. Consultez les tableaux suivants qui décrivent les actions que chaque rôle autorise dans le service Flow Logs.

Le tableau suivant détaille les actions mappées sur les rôles de gestion de plateforme. Les rôles de gestion de la plate-forme permettent aux utilisateurs d'effectuer des tâches sur les ressources de service au niveau de la plate-forme, par exemple d'attribuer un accès utilisateur au service et de créer ou de supprimer des instances.

Pour plus d'informations sur les rôles IAM, voir Initiation à IAM.

Rôles d'utilisateur IAM et actions
Rôle de gestion de plateforme Description des actions
Administrateur Lire, exploiter, mettre à jour, créer, supprimer et répertorier les collecteurs de journaux de flux
Editeur Lire, exploiter, mettre à jour, créer, supprimer et répertorier les collecteurs de journaux de flux
Opérateur Exploiter et répertorier les collecteurs de journaux de flux
Afficheur Lire les collecteurs de journaux de flux

Pour en savoir plus sur l'affectation des rôles d'utilisateur dans la console, consultez la section Gestion de l'accès aux ressources.

Un seul rôle d'opérateur est requis, en fonction de la portée de votre collecteur de journaux de flux.

Par ailleurs, vous avez également besoin des actions et opérations suivantes qui ne sont pas spécifiques au service IBM Cloud Flow Logs.

Rôles et actions supplémentaires des utilisateurs IAM
Rôle Description des actions
Programme d'écriture sur le compartiment Object Storage Créer un collecteur de journaux de flux
Opérateur sur sous-réseau Créer un collecteur de journaux de flux avec une portée de sous-réseau
Opérateur sur VPC Créer un collecteur de journaux de flux avec une portée de cloud privé virtuel (VPC)
Opérateur sur une instance de serveur virtuel Créer un collecteur de journaux de flux avec une portée d'instance ou d'interface

Les rôles Opérateur dans le tableau suivant ne sont requis qu'en cas de modification de la portée cible.

Rôles IAM uniquement si le champ d'application cible est modifié
Rôle Nécessaire dans les cas suivants
Programme d'écriture sur le compartiment Object Storage (Modifiez le compartiment Object Storage )
Opérateur sur sous-réseau (Passage à une portée de sous-réseau)
Opérateur sur VPC (Passage à une portée de cloud privé virtuel)
Opérateur sur une instance de serveur virtuel (Passage à une portée d'instance ou d'interface)

Chaque agrégateur crée un flux de données distinct à l'adresse Object Storage. Puisque vous pouvez créer un collecteur de journaux de flux qui associe les données capturées à partir de plusieurs ID d'interface à un seul godet Object Storage, chaque godet a besoin d'une structure de dossier pour contenir les données.