Asignación de acceso a Workload Protection

El acceso a Workload Protection está controlado por IBM Cloud® Identity and Access Management (IAM). A cada usuario que acceda al servicio Workload Protection en la cuenta se le debe asignar una política de acceso con un rol de IAM. La política determina qué acciones puede realizar un usuario en el contexto de Workload Protection.

A los usuarios de una cuenta se les debe asignar un rol de plataforma para que puedan gestionar instancias y poner en marcha Workload Protection desde IBM Cloud. Además, los usuarios deben tener un rol de servicio que defina los permisos necesarios para trabajar con Workload Protection.

Para organizar un conjunto de usuarios e identificadores de servicio en una única entidad que te facilite la gestión de los permisos de IAM, utiliza los grupos de acceso. Puede asignar una única política al grupo en lugar de asignar el mismo acceso varias veces por usuario individual o ID de servicio. Para obtener más información, consulta « Cómo funciona el acceso IAM ».

Gestión del acceso mediante grupos de acceso

Para gestionar los grupos de acceso, debes ser el titular de la cuenta, un administrador o un editor en todos los servicios de la cuenta que tengan habilitada la función de identidad y acceso, o bien el administrador o editor asignado al servicio de grupos de acceso de IAM.

Utilice las acciones siguientes para gestionar grupos de acceso de IAM en IBM Cloud:

Gestión del acceso mediante la asignación de políticas directamente a los usuarios

Para gestionar el acceso o para asignar un nuevo acceso para los usuarios mediante políticas de IAM, debe ser el propietario de la cuenta, el administrador de todos los servicios de la cuenta o un administrador para el servicio o la instancia de servicio en particular.

Utilice las acciones siguientes para gestionar políticas de IAM en IBM Cloud:

Roles de la plataforma IBM Cloud

Se debe otorgar a los usuarios un rol de plataforma que les permita ver y gestionar el servicio Workload Protection en su cuenta. Puede otorgar permisos para trabajar con todas las instancias de la cuenta de IBM Cloud o restringir el acceso a instancias individuales.

En la siguiente tabla se indican los roles de plataforma que se pueden asignar a un usuario en IBM Cloud para que pueda ejecutar las acciones de plataforma especificadas:

Roles y acciones de usuario de IAM
Acciones de la plataforma Administrador Editor Operador Visor
Grant other account members access to work with the service Icono de marca de selección
Provision a service instance Icono de marca de selección Icono de marca de selección
Delete a service instance Icono de marca de selección Icono de marca de selección
Create a service ID Icono de marca de selección Icono de marca de selección
View details of a service instance Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección
View service instances in the Observability Monitoring dashboard Icono de marca de selección Icono de marca de selección Icono de marca de selección Icono de marca de selección

Roles de servicio de IBM Cloud

En la tabla siguiente se identifica el rol de servicio que puede otorgar a un usuario en IBM Cloud para ejecutar las acciones especificadas:

Funciones y acciones de servicio
Acciones Gestor Writer Lector
Manage access keys Icono de marca de selección
Manage Secure API Tokens Icono de marca de selección
Create, configure, and delete teams Icono de marca de selección
Configure and remove notifications channels Icono de marca de selección
Configure and remove agents Icono de marca de selección
Create, delete, and edit content in the UI Icono de marca de selección Icono de marca de selección
Manage runtime policies Icono de marca de selección Icono de marca de selección
Manage image scanning policies Icono de marca de selección Icono de marca de selección
Manage Activity Audit Icono de marca de selección Icono de marca de selección
Send container images to the scanning queue Icono de marca de selección Icono de marca de selección
Create, update and remove alerts Icono de marca de selección Icono de marca de selección
View reports and image scanning results Icono de marca de selección Icono de marca de selección
View platforms, frameworks, rules and policies Icono de marca de selección Icono de marca de selección Icono de marca de selección
View events Icono de marca de selección Icono de marca de selección Icono de marca de selección

Acciones de IAM

En la tabla siguiente se identifican las acciones de IAM asignadas a los roles de plataforma y servicio para el servicio Workload Protection:

Acciones de IAM asignadas a roles de plataforma y servicio
Tipo de rol Rol Acciones de IAM
Plataforma administrator sysdig-secure.launch.admin
sysdig-secure.launch.user
sysdig-secure.launch.viewer
Servicio manager sysdig-secure.launch.admin
sysdig-secure.launch.user
sysdig-secure.launch.viewer
Servicio writer sysdig-secure.launch.user
sysdig-secure.launch.viewer
Servicio reader sysdig-secure.launch.viewer

¿Cómo puedo saber qué políticas de acceso están establecidas para mí?

Puedes consultar qué políticas de acceso se te han asignado en la consola de IBM Cloud.

  1. Vaya a Acceder a usuarios de IAM.
  2. Pulse su nombre en la tabla de usuarios.
  3. Pulse el separador Políticas de acceso para ver las políticas de acceso.
  4. Pulse el separador Grupos de acceso para ver los grupos de acceso en los que es miembro. Compruebe las políticas para cada grupo.