Gestione dell'accesso per i log di flusso
L'accesso alle istanze del servizio IBM Cloud® Flow Logs per gli utenti del proprio account è controllato da IBM Cloud® Identity and Access Management. A ogni utente che accede al servizio Registri di flusso nel proprio account deve essere assegnato un criterio di accesso con un ruolo IAM definito. Il criterio determina le azioni che un utente può compiere nel contesto del servizio o dell'istanza selezionati. Le azioni consentite sono personalizzate e definite dal servizio IBM Cloud come operazioni che possono essere eseguite sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM.
Le politiche consentono di concedere l'accesso a diversi livelli. Di seguito sono riportate alcune delle opzioni incluse:
- Accesso a tutte le istanze del servizio nel tuo account
- Accesso a una singola istanza del servizio nel tuo account
Dopo aver definito l'ambito della politica di accesso, assegna un ruolo, che determina il livello di accesso dell'utente. Esaminare le seguenti tabelle che illustrano le azioni consentite da ciascun ruolo all'interno del servizio Registri di flusso.
La seguente tabella illustra le azioni che sono associate ai ruoli di gestione della piattaforma. I ruoli di gestione della piattaforma consentono agli utenti di completare le attività sulle risorse del servizio a livello di piattaforma, ad esempio assegnare l'accesso dell'utente al servizio e creare o eliminare le istanze.
Per ulteriori informazioni sui ruoli IAM, vedi Introduzione a IAM.
| Ruolo di gestione della piattaforma | Descrizione delle azioni |
|---|---|
| Amministratore | Leggere, operare, aggiornare, creare, cancellare ed elencare i raccoglitori di log di flusso |
| Editor | Leggere, operare, aggiornare, creare, cancellare ed elencare i raccoglitori di log di flusso |
| Operatore | Funzionamento ed elenco dei raccoglitori di log di flusso |
| Visualizzatore | Leggi raccoglitori log di flusso |
Per ulteriori informazioni sull'assegnazione dei ruoli utente nella console, vedere Gestione dell'accesso alle risorse.
È richiesto solo un ruolo operatore, come determinato dall'ambito del programma di raccolta log di flusso.
Inoltre, hai anche bisogno delle seguenti operazioni e azioni che non sono specifiche per i log del flusso IBM Cloud.
| Ruolo | Descrizione delle azioni |
|---|---|
| Writer nel bucket di Object Storage | Crea raccoglitore log di flusso |
| Operatore sulla sottorete | Crea raccoglitore log di flusso con ambito di sottorete |
| Operatore su VPC | Crea raccoglitore log di flusso con ambito VPC |
| Operatore sull'istanza del server virtuale | Crea raccoglitore log di flusso con ambito Istanza o Interfaccia |
I ruoli operatore nella seguente tabella sono obbligatori solo se l'ambito di destinazione è in fase di modifica.
| Ruolo | Quando necessario |
|---|---|
| Writer nel bucket di Object Storage | (Modifica bucket Object Storage ) |
| Operatore sulla sottorete | (All'ambito della sottorete) |
| Operatore su VPC | (All'ambito VPC) |
| Operatore sull'istanza del server virtuale | (All'ambito dell'istanza o dell'interfaccia) |
Ogni aggregatore crea un flusso di dati separato da Object Storage. Poiché è possibile creare un raccoglitore di registri di flusso che associa i dati acquisiti da più ID interfaccia a un singolo bucket Object Storage, ogni bucket necessita di una struttura di cartelle per contenere i dati.