Gestion de l'accès aux journaux de flux
L'accès aux instances de service IBM Cloud® Flow Logs pour les utilisateurs de votre compte est contrôlé par IBM Cloud® Identity and Access Management. Tous les utilisateurs ayant accès au service Flow Logs dans votre compte doivent disposer d'une règle d'accès avec un rôle IAM défini. La politique détermine les actions qu'un utilisateur peut entreprendre dans le contexte du service ou de l'instance que vous sélectionnez. Les actions autorisées sont personnalisées et définies par le service IBM Cloud en tant qu'opérations autorisées à être exécutées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM.
Les règles permettent d'activer les accès à différents niveaux. Voici quelques-unes des options incluses :
- Accès à toutes les instances du service dans votre compte
- Accès à une instance de service individuelle dans votre compte
Après avoir défini la portée d'une règle d'accès, vous affectez un rôle qui détermine le niveau d'accès de l'utilisateur. Consultez les tableaux suivants qui décrivent les actions que chaque rôle autorise dans le service Flow Logs.
Le tableau suivant détaille les actions mappées sur les rôles de gestion de plateforme. Les rôles de gestion de la plate-forme permettent aux utilisateurs d'effectuer des tâches sur les ressources de service au niveau de la plate-forme, par exemple d'attribuer un accès utilisateur au service et de créer ou de supprimer des instances.
Pour plus d'informations sur les rôles IAM, voir Initiation à IAM.
| Rôle de gestion de plateforme | Description des actions |
|---|---|
| Administrateur | Lire, exploiter, mettre à jour, créer, supprimer et répertorier les collecteurs de journaux de flux |
| Editeur | Lire, exploiter, mettre à jour, créer, supprimer et répertorier les collecteurs de journaux de flux |
| Opérateur | Exploiter et répertorier les collecteurs de journaux de flux |
| Afficheur | Lire les collecteurs de journaux de flux |
Pour en savoir plus sur l'affectation des rôles d'utilisateur dans la console, consultez la section Gestion de l'accès aux ressources.
Un seul rôle d'opérateur est requis, en fonction de la portée de votre collecteur de journaux de flux.
Par ailleurs, vous avez également besoin des actions et opérations suivantes qui ne sont pas spécifiques au service IBM Cloud Flow Logs.
| Rôle | Description des actions |
|---|---|
| Programme d'écriture sur le compartiment Object Storage | Créer un collecteur de journaux de flux |
| Opérateur sur sous-réseau | Créer un collecteur de journaux de flux avec une portée de sous-réseau |
| Opérateur sur VPC | Créer un collecteur de journaux de flux avec une portée de cloud privé virtuel (VPC) |
| Opérateur sur une instance de serveur virtuel | Créer un collecteur de journaux de flux avec une portée d'instance ou d'interface |
Les rôles Opérateur dans le tableau suivant ne sont requis qu'en cas de modification de la portée cible.
| Rôle | Nécessaire dans les cas suivants |
|---|---|
| Programme d'écriture sur le compartiment Object Storage | (Modifiez le compartiment Object Storage ) |
| Opérateur sur sous-réseau | (Passage à une portée de sous-réseau) |
| Opérateur sur VPC | (Passage à une portée de cloud privé virtuel) |
| Opérateur sur une instance de serveur virtuel | (Passage à une portée d'instance ou d'interface) |
Chaque agrégateur crée un flux de données distinct à l'adresse Object Storage. Puisque vous pouvez créer un collecteur de journaux de flux qui associe les données capturées à partir de plusieurs ID d'interface à un seul godet Object Storage, chaque godet a besoin d'une structure de dossier pour contenir les données.