Asignación de acceso a Workload Protection
El acceso a Workload Protection está controlado por IBM Cloud® Identity and Access Management (IAM). A cada usuario que acceda al servicio Workload Protection en la cuenta se le debe asignar una política de acceso con un rol de IAM. La política determina qué acciones puede realizar un usuario en el contexto de Workload Protection.
A los usuarios de una cuenta se les debe asignar un rol de plataforma para que puedan gestionar instancias y poner en marcha Workload Protection desde IBM Cloud. Además, los usuarios deben tener un rol de servicio que defina los permisos necesarios para trabajar con Workload Protection.
Para organizar un conjunto de usuarios e identificadores de servicio en una única entidad que te facilite la gestión de los permisos de IAM, utiliza los grupos de acceso. Puede asignar una única política al grupo en lugar de asignar el mismo acceso varias veces por usuario individual o ID de servicio. Para obtener más información, consulta « Cómo funciona el acceso IAM ».
Gestión del acceso mediante grupos de acceso
Para gestionar los grupos de acceso, debes ser el titular de la cuenta, un administrador o un editor en todos los servicios de la cuenta que tengan habilitada la función de identidad y acceso, o bien el administrador o editor asignado al servicio de grupos de acceso de IAM.
Utilice las acciones siguientes para gestionar grupos de acceso de IAM en IBM Cloud:
Gestión del acceso mediante la asignación de políticas directamente a los usuarios
Para gestionar el acceso o para asignar un nuevo acceso para los usuarios mediante políticas de IAM, debe ser el propietario de la cuenta, el administrador de todos los servicios de la cuenta o un administrador para el servicio o la instancia de servicio en particular.
Utilice las acciones siguientes para gestionar políticas de IAM en IBM Cloud:
- Para otorgar permisos a un usuario, consulte Asignación de acceso a recursos.
- Para revocar permisos, consulte Eliminación del acceso.
- Para revisar los permisos de un usuario, consulte Revisión del acceso asignado.
Roles de la plataforma IBM Cloud
Se debe otorgar a los usuarios un rol de plataforma que les permita ver y gestionar el servicio Workload Protection en su cuenta. Puede otorgar permisos para trabajar con todas las instancias de la cuenta de IBM Cloud o restringir el acceso a instancias individuales.
En la siguiente tabla se indican los roles de plataforma que se pueden asignar a un usuario en IBM Cloud para que pueda ejecutar las acciones de plataforma especificadas:
| Acciones de la plataforma | Administrador | Editor | Operador | Visor |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
Roles de servicio de IBM Cloud
En la tabla siguiente se identifica el rol de servicio que puede otorgar a un usuario en IBM Cloud para ejecutar las acciones especificadas:
| Acciones | Gestor | Writer | Lector |
|---|---|---|---|
Manage access keys |
|||
Manage Secure API Tokens |
|||
Create, configure, and delete teams |
|||
Configure and remove notifications channels |
|||
Configure and remove agents |
|||
Create, delete, and edit content in the UI |
|||
Manage runtime policies |
|||
Manage image scanning policies |
|||
Manage Activity Audit |
|||
Send container images to the scanning queue |
|||
Create, update and remove alerts |
|||
View reports and image scanning results |
|||
View platforms, frameworks, rules and policies |
|||
View events |
Acciones de IAM
En la tabla siguiente se identifican las acciones de IAM asignadas a los roles de plataforma y servicio para el servicio Workload Protection:
| Tipo de rol | Rol | Acciones de IAM |
|---|---|---|
| Plataforma | administrator |
sysdig-secure.launch.admin sysdig-secure.launch.user sysdig-secure.launch.viewer |
| Servicio | manager |
sysdig-secure.launch.admin sysdig-secure.launch.user sysdig-secure.launch.viewer |
| Servicio | writer |
sysdig-secure.launch.user sysdig-secure.launch.viewer |
| Servicio | reader |
sysdig-secure.launch.viewer |
¿Cómo puedo saber qué políticas de acceso están establecidas para mí?
Puedes consultar qué políticas de acceso se te han asignado en la consola de IBM Cloud.
- Vaya a Acceder a usuarios de IAM.
- Pulse su nombre en la tabla de usuarios.
- Pulse el separador Políticas de acceso para ver las políticas de acceso.
- Pulse el separador Grupos de acceso para ver los grupos de acceso en los que es miembro. Compruebe las políticas para cada grupo.