Trabalhando com grupos de acesso IAM
Todo o usuário Cloud Pak for Data as a Service requer um conjunto de funções que inclui funções IAM no IBM Cloud e funções de colaborador para espaços de trabalho no Cloud Pak for Data as a Service. Você pode agilizar a atribuição de funções do IAM aos usuários, criando grupos de acesso IAM no IBM Cloud, atributendo funções aos grupos e, em seguida, adicionando usuários aos grupos.
Ao atribuir os usuários a um ou mais grupos de acesso, você está concedendo a eles as permissões que precisam para trabalhar com os serviços em Cloud Pak for Data as a Service. Você pode atribuir usuários a mais de um grupo de acesso para fornecer o acesso apropriado.
Os grupos de acesso fornecem permissões para acesso ao Serviço e acesso à Plataforma no IBM Cloud. Já que o Cloud Pak for Data as a Service é executado no IBM Cloud, os usuários devem ser atribuídos permissões de Serviço e Plataforma. As permissões de serviço se aplicam a serviços individuais e definem operações permitidas dentro do serviço. As permissões da plataforma definem operações na plataforma de nuvem, como fornecimento ou exclusão de serviços.
Você também pode atribuir funções aos usuários individuais, mas lembre-se que as funções designadas individualmente não são atualizadas quando os grupos de acesso são atualizados. Ao atribuir funções a usuários individuais, você deve atualizar cada usuário individualmente para fazer alterações.
Os grupos de acesso são mais eficientes do que designar usuários individuais ao atribuir colaboradores a catálogos e categorias. Para planos faturáveis IBM watsonx.data intelligence, você pode atribuir um grupo de acesso como colaborador a um catálogo e atribuir um grupo de acesso como colaborador a uma categoria.
- Funções necessárias
- Para gerenciar ou criar grupos de acesso do IAM, você deve ter uma das seguintes funções no arquivo IBM Cloud conta:
- Conta Proprietário
- Administrador ou editor para todos os serviços habilitados para identidade e acesso
- Administrador ou editor no serviço de gerenciamento de contas IAM Access Groups na conta
- Administrador ou editor para todos os serviços de gerenciamento de contas
Grupo de acesso público
A cada conta IBM Cloud contém o grupo padrão Acesso Público . O grupo Acesso Público contém todos os usuários e IDs de Serviços em uma conta. Em IBM watsonx.data intelligence, o grupo de usuários de acesso público predefinido é automaticamente adicionado como colaborador com a função Viewer às categorias de nível superior. Consulte Categorias para artefatos de governança.
IBM Cloud IAM
IBM Cloud IAM coloca limites no número de grupos de acesso por conta e por usuário, assim como em outros limites. Se um limite for excedido, você recebe uma exceção e não pode criar nenhum novo grupo de acesso além desse limite. Para obter uma lista de todos os limites do IAM, consulte os documentosIBM Cloud: Limites do IBM Cloud IAM.
Exemplo de grupos de acesso
Os grupos de acesso IAM de exemplo fornecem um ponto de partida para fornecer acesso básico aos serviços de Cloud Pak for Data as a Service . Você pode editar os grupos de acesso de exemplo conforme necessário para a sua implementação. Para uma descrição dos grupos de acesso de exemplo e funções sugeridas, consulte Usando os grupos de acesso de exemplo.