Gestione dell'accesso per i log di flusso

L'accesso alle istanze del servizio IBM Cloud® Flow Logs per gli utenti del proprio account è controllato da IBM Cloud® Identity and Access Management. A ogni utente che accede al servizio Registri di flusso nel proprio account deve essere assegnato un criterio di accesso con un ruolo IAM definito. Il criterio determina le azioni che un utente può compiere nel contesto del servizio o dell'istanza selezionati. Le azioni consentite sono personalizzate e definite dal servizio IBM Cloud come operazioni che possono essere eseguite sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM.

Le politiche consentono di concedere l'accesso a diversi livelli. Di seguito sono riportate alcune delle opzioni incluse:

  • Accesso a tutte le istanze del servizio nel tuo account
  • Accesso a una singola istanza del servizio nel tuo account

Dopo aver definito l'ambito della politica di accesso, assegna un ruolo, che determina il livello di accesso dell'utente. Esaminare le seguenti tabelle che illustrano le azioni consentite da ciascun ruolo all'interno del servizio Registri di flusso.

La seguente tabella illustra le azioni che sono associate ai ruoli di gestione della piattaforma. I ruoli di gestione della piattaforma consentono agli utenti di completare le attività sulle risorse del servizio a livello di piattaforma, ad esempio assegnare l'accesso dell'utente al servizio e creare o eliminare le istanze.

Per ulteriori informazioni sui ruoli IAM, vedi Introduzione a IAM.

Ruoli e azioni degli utenti IAM
Ruolo di gestione della piattaforma Descrizione delle azioni
Amministratore Leggere, operare, aggiornare, creare, cancellare ed elencare i raccoglitori di log di flusso
Editor Leggere, operare, aggiornare, creare, cancellare ed elencare i raccoglitori di log di flusso
Operatore Funzionamento ed elenco dei raccoglitori di log di flusso
Visualizzatore Leggi raccoglitori log di flusso

Per ulteriori informazioni sull'assegnazione dei ruoli utente nella console, vedere Gestione dell'accesso alle risorse.

È richiesto solo un ruolo operatore, come determinato dall'ambito del programma di raccolta log di flusso.

Inoltre, hai anche bisogno delle seguenti operazioni e azioni che non sono specifiche per i log del flusso IBM Cloud.

Ruoli e azioni aggiuntive dell'utente IAM
Ruolo Descrizione delle azioni
Writer nel bucket di Object Storage Crea raccoglitore log di flusso
Operatore sulla sottorete Crea raccoglitore log di flusso con ambito di sottorete
Operatore su VPC Crea raccoglitore log di flusso con ambito VPC
Operatore sull'istanza del server virtuale Crea raccoglitore log di flusso con ambito Istanza o Interfaccia

I ruoli operatore nella seguente tabella sono obbligatori solo se l'ambito di destinazione è in fase di modifica.

Ruoli IAM solo se l'ambito di destinazione viene modificato
Ruolo Quando necessario
Writer nel bucket di Object Storage (Modifica bucket Object Storage )
Operatore sulla sottorete (All'ambito della sottorete)
Operatore su VPC (All'ambito VPC)
Operatore sull'istanza del server virtuale (All'ambito dell'istanza o dell'interfaccia)

Ogni aggregatore crea un flusso di dati separato da Object Storage. Poiché è possibile creare un raccoglitore di registri di flusso che associa i dati acquisiti da più ID interfaccia a un singolo bucket Object Storage, ogni bucket necessita di una struttura di cartelle per contenere i dati.