Zugriff auf Workload Protection zuordnen

Der Zugriff auf „ Workload Protection “ wird über „ IBM Cloud® Identity and Access Management “ (IAM) gesteuert. Jedem Benutzer, der auf den Workload Protection-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer IAM-Rolle zugewiesen werden. Die Richtlinie legt fest, welche Aktionen ein Benutzer im Kontext von Workload Protection ausführen kann.

Benutzern eines Kontos muss eine Plattformrolle zugewiesen werden, damit sie Instanzen verwalten und „ Workload Protection “ über IBM Cloud starten können. Außerdem müssen Benutzer über eine Dienstrolle verfügen, die die Berechtigungen für die Arbeit mit „ Workload Protection “ festlegt.

Um eine Reihe von Benutzern und Dienst-IDs zu einer einzigen Einheit zusammenzufassen, die Ihnen die Verwaltung von IAM-Berechtigungen erleichtert, verwenden Sie Zugriffsgruppen. Sie können der Gruppe eine einzelne Richtlinie zuordnen, anstatt in vielen Einzelschritten jeder einzelnen Benutzer- oder Service-ID den gleichen Zugriff zuzuordnen. Weitere Informationen finden Sie unter „ So funktioniert der IAM-Zugriff “.

Zugriff mit Zugriffsgruppen verwalten

Um Zugriffsgruppen zu verwalten, müssen Sie Kontoinhaber, Administrator oder Bearbeiter für alle Dienste mit Identitäts- und Zugriffsmanagement-Funktion in diesem Konto sein oder als Administrator oder Bearbeiter für den IAM-Zugriffsgruppendienst zugewiesen sein.

Mit den folgenden Aktionen können Sie IAM-Zugriffsgruppen in IBM Cloud verwalten:

Zugriffsberechtigungen verwalten, indem Richtlinien Benutzern direkt zugewiesen werden

Wenn Sie Zugriffsgruppen verwalten oder neuen Zugriff für Benutzer mithilfe von IAM-Richtlinien erteilen möchten, müssen Sie der Kontoeigner, der Administrator für alle Services im Konto oder ein Administrator für den betreffenden Service bzw. die Serviceinstanz sein.

Mit den folgenden Aktionen können Sie IAM-Richtlinien in IBM Cloud verwalten:

IBM Cloud-Plattformrollen

Benutzern muss eine Plattformrolle zugewiesen werden, damit sie den Workload Protection-Service in Ihrem Konto anzeigen und verwalten können. Sie können Berechtigungen zum Arbeiten mit allen Instanzen in dem IBM Cloud-Konto erteilen oder den Zugriff auf einzelne Instanzen beschränken.

In der folgenden Tabelle sind die Plattformrollen aufgeführt, die Sie einem Benutzer im „ IBM Cloud “ zuweisen können, damit dieser die angegebenen Plattformaktionen ausführen kann:

IAM-Benutzerrollen und -aktionen
Plattformaktionen Administrator Bearbeiter Operator Anzeigeberechtigter
Grant other account members access to work with the service Symbol für Häkchen
Provision a service instance Symbol für Häkchen Symbol für Häkchen
Delete a service instance Symbol für Häkchen Symbol für Häkchen
Create a service ID Symbol für Häkchen Symbol für Häkchen
View details of a service instance Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
View service instances in the Observability Monitoring dashboard Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen

IBM Cloud-Servicerollen

In der folgenden Tabelle sind die Servicerollen aufgeführt, die Sie einem Benutzer in IBM Cloud erteilen können, um die angegebenen Aktionen auszuführen:

Dienstrollen und Aktionen
Aktionen Manager Schreibberechtigter Leseberechtigter
Manage access keys Symbol für Häkchen
Manage Secure API Tokens Symbol für Häkchen
Create, configure, and delete teams Symbol für Häkchen
Configure and remove notifications channels Symbol für Häkchen
Configure and remove agents Symbol für Häkchen
Create, delete, and edit content in the UI Symbol für Häkchen Symbol für Häkchen
Manage runtime policies Symbol für Häkchen Symbol für Häkchen
Manage image scanning policies Symbol für Häkchen Symbol für Häkchen
Manage Activity Audit Symbol für Häkchen Symbol für Häkchen
Send container images to the scanning queue Symbol für Häkchen Symbol für Häkchen
Create, update and remove alerts Symbol für Häkchen Symbol für Häkchen
View reports and image scanning results Symbol für Häkchen Symbol für Häkchen
View platforms, frameworks, rules and policies Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen
View events Symbol für Häkchen Symbol für Häkchen Symbol für Häkchen

IAM-Aktionen

In der folgenden Tabelle werden die IAM-Aktionen aufgeführt, die den Plattform- und Servicerollen für den Service Workload Protection zugeordnet sind:

IAM-Aktionen, die Plattform- und Dienstrollen zugewiesen sind
Rollentyp Rolle IAM-Aktionen
Plattform administrator sysdig-secure.launch.admin
sysdig-secure.launch.user
sysdig-secure.launch.viewer
Service manager sysdig-secure.launch.admin
sysdig-secure.launch.user
sysdig-secure.launch.viewer
Service writer sysdig-secure.launch.user
sysdig-secure.launch.viewer
Service reader sysdig-secure.launch.viewer

Wie erfahre ich, welche Zugriffsrichtlinien für mich festgelegt wurden?

In der „ IBM Cloud “-Konsole können Sie einsehen, welche Zugriffsrichtlinien für Sie festgelegt sind.

  1. Wechseln Sie zu Auf IAM-Benutzer zugreifen.
  2. Klicken Sie in der Benutzertabelle auf Ihren Namen.
  3. Klicken Sie auf die Registerkarte Zugriffsrichtlinien, um Ihre Zugriffsrichtlinien anzuzeigen.
  4. Klicken Sie auf die Registerkarte Zugriffsgruppen, um die Zugriffsgruppen anzuzeigen, in denen Sie Mitglied sind. Überprüfen Sie die Richtlinien für jede Gruppe.