Zugriff auf Workload Protection zuordnen
Der Zugriff auf „ Workload Protection “ wird über „ IBM Cloud® Identity and Access Management “ (IAM) gesteuert. Jedem Benutzer, der auf den Workload Protection-Service in Ihrem Konto zugreift, muss eine Zugriffsrichtlinie mit einer IAM-Rolle zugewiesen werden. Die Richtlinie legt fest, welche Aktionen ein Benutzer im Kontext von Workload Protection ausführen kann.
Benutzern eines Kontos muss eine Plattformrolle zugewiesen werden, damit sie Instanzen verwalten und „ Workload Protection “ über IBM Cloud starten können. Außerdem müssen Benutzer über eine Dienstrolle verfügen, die die Berechtigungen für die Arbeit mit „ Workload Protection “ festlegt.
Um eine Reihe von Benutzern und Dienst-IDs zu einer einzigen Einheit zusammenzufassen, die Ihnen die Verwaltung von IAM-Berechtigungen erleichtert, verwenden Sie Zugriffsgruppen. Sie können der Gruppe eine einzelne Richtlinie zuordnen, anstatt in vielen Einzelschritten jeder einzelnen Benutzer- oder Service-ID den gleichen Zugriff zuzuordnen. Weitere Informationen finden Sie unter „ So funktioniert der IAM-Zugriff “.
Zugriff mit Zugriffsgruppen verwalten
Um Zugriffsgruppen zu verwalten, müssen Sie Kontoinhaber, Administrator oder Bearbeiter für alle Dienste mit Identitäts- und Zugriffsmanagement-Funktion in diesem Konto sein oder als Administrator oder Bearbeiter für den IAM-Zugriffsgruppendienst zugewiesen sein.
Mit den folgenden Aktionen können Sie IAM-Zugriffsgruppen in IBM Cloud verwalten:
Zugriffsberechtigungen verwalten, indem Richtlinien Benutzern direkt zugewiesen werden
Wenn Sie Zugriffsgruppen verwalten oder neuen Zugriff für Benutzer mithilfe von IAM-Richtlinien erteilen möchten, müssen Sie der Kontoeigner, der Administrator für alle Services im Konto oder ein Administrator für den betreffenden Service bzw. die Serviceinstanz sein.
Mit den folgenden Aktionen können Sie IAM-Richtlinien in IBM Cloud verwalten:
- Informationen zum Erteilen von Berechtigungen für einen Benutzer finden Sie unter Zugriff auf Ressourcen zuweisen.
- Informationen zum Widerruf von Berechtigungen finden Sie im Abschnitt zum Entfernen von Zugriff.
- Informationen zum Prüfen der Berechtigungen eines Benutzers finden Sie unter Zugewiesene Zugriffsberechtigungen prüfen.
IBM Cloud-Plattformrollen
Benutzern muss eine Plattformrolle zugewiesen werden, damit sie den Workload Protection-Service in Ihrem Konto anzeigen und verwalten können. Sie können Berechtigungen zum Arbeiten mit allen Instanzen in dem IBM Cloud-Konto erteilen oder den Zugriff auf einzelne Instanzen beschränken.
In der folgenden Tabelle sind die Plattformrollen aufgeführt, die Sie einem Benutzer im „ IBM Cloud “ zuweisen können, damit dieser die angegebenen Plattformaktionen ausführen kann:
| Plattformaktionen | Administrator | Bearbeiter | Operator | Anzeigeberechtigter |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
IBM Cloud-Servicerollen
In der folgenden Tabelle sind die Servicerollen aufgeführt, die Sie einem Benutzer in IBM Cloud erteilen können, um die angegebenen Aktionen auszuführen:
| Aktionen | Manager | Schreibberechtigter | Leseberechtigter |
|---|---|---|---|
Manage access keys |
|||
Manage Secure API Tokens |
|||
Create, configure, and delete teams |
|||
Configure and remove notifications channels |
|||
Configure and remove agents |
|||
Create, delete, and edit content in the UI |
|||
Manage runtime policies |
|||
Manage image scanning policies |
|||
Manage Activity Audit |
|||
Send container images to the scanning queue |
|||
Create, update and remove alerts |
|||
View reports and image scanning results |
|||
View platforms, frameworks, rules and policies |
|||
View events |
IAM-Aktionen
In der folgenden Tabelle werden die IAM-Aktionen aufgeführt, die den Plattform- und Servicerollen für den Service Workload Protection zugeordnet sind:
| Rollentyp | Rolle | IAM-Aktionen |
|---|---|---|
| Plattform | administrator |
sysdig-secure.launch.admin sysdig-secure.launch.user sysdig-secure.launch.viewer |
| Service | manager |
sysdig-secure.launch.admin sysdig-secure.launch.user sysdig-secure.launch.viewer |
| Service | writer |
sysdig-secure.launch.user sysdig-secure.launch.viewer |
| Service | reader |
sysdig-secure.launch.viewer |
Wie erfahre ich, welche Zugriffsrichtlinien für mich festgelegt wurden?
In der „ IBM Cloud “-Konsole können Sie einsehen, welche Zugriffsrichtlinien für Sie festgelegt sind.
- Wechseln Sie zu Auf IAM-Benutzer zugreifen.
- Klicken Sie in der Benutzertabelle auf Ihren Namen.
- Klicken Sie auf die Registerkarte Zugriffsrichtlinien, um Ihre Zugriffsrichtlinien anzuzeigen.
- Klicken Sie auf die Registerkarte Zugriffsgruppen, um die Zugriffsgruppen anzuzeigen, in denen Sie Mitglied sind. Überprüfen Sie die Richtlinien für jede Gruppe.