Gerenciando o acesso para logs de fluxo

O acesso às instâncias de serviço do IBM Cloud® Flow Logs para os usuários da sua conta é controlado pelo IBM Cloud® Identity and Access Management. Todo usuário que acessa o serviço de Logs de fluxo em sua conta deve ser designado com uma política de acesso com uma função do IAM definida. A política determina as ações que um usuário pode realizar no contexto do serviço ou da instância que você selecionar. As ações permitidas são personalizadas e definidas pelo serviço IBM Cloud como operações que podem ser executadas no serviço. As ações são então mapeadas para as funções de usuário do IAM.

As políticas permitem que o acesso seja concedido em diferentes níveis. A seguir estão algumas das opções incluídas:

  • Acesso em todas as instâncias do serviço em sua conta
  • Acesso a uma instância de serviço individual em sua conta

Depois de definir o escopo da política de acesso, você designa uma função, que determina o nível de acesso do usuário. Analise as tabelas a seguir que descrevem as ações permitidas por cada função no serviço Flow Logs.

A tabela a seguir detalha as ações que são mapeadas para funções de gerenciamento de plataforma. As funções de gerenciamento da plataforma permitem que os usuários concluam tarefas nos recursos de serviço no nível da plataforma, por exemplo, atribuir acesso de usuário ao serviço e criar ou excluir instâncias.

Para obter mais informações sobre as funções do IAM, consulte Introdução ao IAM.

Funções e ações de usuário do IAM
Função de gerenciamento de plataforma Descrição das ações
Administrador Ler, operar, atualizar, criar, excluir e listar coletores de log de fluxo
Editor Ler, operar, atualizar, criar, excluir e listar coletores de log de fluxo
Operador Operar e listar os coletores de log de fluxo
Visualizador Ler os coletores de log de fluxo

Para obter mais informações sobre como designar funções de usuário no console, consulte Gerenciando o acesso a recursos.

Apenas uma função de operador é necessária, conforme determinado pelo escopo de seu coletor do log de fluxo.

Além disso, você também requer as ações e operações a seguir que não são específicas para o IBM Cloud Flow Logs.

Funções e ações adicionais do usuário do IAM
Função Descrição das ações
Gravador no depósito do Object Storage Criar coletor do log de fluxo
Operador na sub-rede Criar coletor de log de fluxo com o escopo de sub-rede
Operador na VPC Criar coletor de log de fluxo com o escopo do VPC
Operador na instância de servidor virtual Criar coletor de log de fluxo com o escopo de Instância ou de Interface

As funções de operador na tabela a seguir serão necessárias apenas se o escopo de destino estiver sendo mudado.

Funções do IAM somente se o escopo de destino estiver sendo alterado
Função Quando necessário
Gravador no depósito do Object Storage (Altere o depósito Object Storage )
Operador na sub-rede (para o escopo de Sub-rede)
Operador na VPC (para o escopo do VPC)
Operador na instância de servidor virtual (ao escopo de Instância ou Interface)

Cada agregador cria um fluxo separado de dados para Object Storage. Como você pode criar um coletor de registro de fluxo que associa os dados capturados de várias IDs de interface a um único bucket Object Storage, cada bucket precisa de uma estrutura de pastas para armazenar os dados.