For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/manage-and-operate/observability/logs-data-platform/getting-started-roles-permission.md.

Gérer les rôles et permissions lorsque l'IAM n'est pas activé

Voir en Markdown

Gérez qui peut accéder à vos données et ce qu'il peut en faire.

Vue d'ensemble

Les politiques de logs sont souvent des décisions prises par une équipe entière, et non par des individus. La collaboration reste une priorité absolue pour Logs Data Platform ; cette stratégie permet à chacun de partager les données facilement et en toute sécurité. Les politiques de logs concernent également plusieurs équipes en matière de droits d'accès ; par exemple, les product managers peuvent accéder à certaines données mais se voir refuser l'accès aux logs de sécurité.

Warning

Logs Data Platform prend entièrement en charge la gestion des accès via l'IAM. La fonctionnalité présentée dans cette documentation est destinée aux « utilisateurs historiques » et non aux services avec IAM activé. Nous recommandons vivement d'utiliser l'IAM et de ne pas suivre le contenu de ce guide pour les nouveaux services Logs Data Platform.

Nous maintenons le contrôle d'accès basé sur les rôles pour permettre aux utilisateurs de configurer les droits d'accès s'ils ne peuvent pas encore activer l'IAM. Ce document vous montre comment utiliser ce système pour configurer les droits d'accès. Cependant, comme indiqué ci-dessus, cette fonctionnalité ne sera plus mise à niveau et sera entièrement remplacée par la gestion des accès via l'IAM.

Créer un rôle

Rendez-vous sur la page Rôles du Manager et créez un rôle avec son nom et sa description.

role\_creation

Une fois créé, vous pourrez configurer les détails du rôle : ses permissions et ses membres.

Gérer les permissions

Cliquez sur le bouton ... à droite pour afficher le menu, puis accédez à Modifier les permissions.

menu\_permission

Sur la page des permissions, vous verrez deux onglets Read-Only et Read-Write.

Certains éléments peuvent être partagés en lecture seule, tandis que d'autres peuvent être partagés avec un droit d'écriture (ou de modification).

ÉlémentsRead-OnlyRead-Write
StreamOuiNon
DashboardOuiOui
IndexOuiOui
AliasOuiNon
OpenSearch DashboardsOuiOui
  • Flux de données (Data Stream) : les flux de données Graylog ne peuvent être partagés qu'en lecture seule, car les logs sont entièrement immuables.
  • Tableaux de bord (Dashboards) : les tableaux de bord Graylog peuvent être partagés en lecture seule ou en lecture-écriture. Avec l'accès en lecture-écriture, les utilisateurs du rôle peuvent ajouter, modifier et supprimer les widgets d'un tableau de bord.
  • Index : les index OpenSearch peuvent être partagés en lecture seule ou en lecture-écriture. Avec l'accès en lecture-écriture, les utilisateurs du rôle peuvent ajouter, modifier et supprimer des documents dans l'index. Ils peuvent également modifier le mapping.
  • Alias : les alias OpenSearch sont en lecture seule. Ils ne peuvent être utilisés que pour lire les données qui leur sont rattachées.
  • OpenSearch Dashboards : OpenSearch Dashboards peut être partagé en lecture seule ou en lecture-écriture. En lecture seule, les utilisateurs y ont accès mais ne peuvent pas le modifier. En lecture-écriture, ils peuvent modifier les tableaux de bord, les visualisations ou toute autre fonctionnalité ou paramètre d'OpenSearch Dashboards.
Info

Notez que pour donner à un utilisateur l'accès aux données (index ou alias) explorées via OpenSearch Dashboards, vous devez accorder au moins le droit de lecture à la fois à l'instance et aux données explorées.

Sélectionnez les éléments que vous souhaitez partager dans le rôle : ils passeront de la colonne disponible à la colonne sélectionné. Retournez à la page rôles pour gérer les utilisateurs du rôle défini.

menu\_permission

Gérer les membres

Pour gérer les membres d'un rôle, utilisez le même menu ... pour accéder à la page Gérer les membres. Cliquez sur Ajouter un membre pour ajouter un nouveau membre à ce rôle. Dans le champ nom d'utilisateur, vous devez indiquer un nom d'utilisateur Logs Data Platform. Le nom d'utilisateur LDP se trouve dans le panneau Accueil de votre espace client OVHcloud, dans la section Général. Tout utilisateur Logs Data Platform peut être ajouté au rôle, même si le cluster qui lui est attribué est différent du vôtre.

Une fois un membre ajouté, celui-ci verra (sur les pages concernées du Control Panel) les éléments qui lui ont été partagés, avec une indication présente dans la colonne Partagé. Les actions dont il dispose s'afficheront également en cliquant sur le menu ....

menu\_permission

Un utilisateur peut utiliser ses identifiants Logs Data Platform habituels sur un autre cluster pour accéder à un élément partagé s'il ne se trouve pas sur son cluster attribué. Si un utilisateur a accès à des éléments sur un autre cluster, il peut créer des jetons pour accéder à ce nouveau cluster. Pour rappel, la création d'un service sur Logs Data Platform est gratuite ; tout compte OVHcloud peut créer un ou plusieurs comptes et n'a rien à payer pour les données qui lui ont été partagées.

Utiliser l'API

La gestion des rôles peut être automatisée en utilisant l'.

Voici quelques exemples d'appels API de rôles que vous pouvez utiliser :

Lister les services disponibles

GET/dbaas/logs

Retourner la liste des rôles associés au service

Paramètres :

  • serviceName : l'ID interne de votre service Logs Data Platform (chaîne de caractères)

Retourner le rôle spécifié

Paramètres :

  • serviceName : l'ID interne de votre service Logs Data Platform (chaîne de caractères)
  • roleId : UUID de votre rôle (chaîne de caractères)

Accorder un accès à un utilisateur LDP donné

Paramètres :

  • serviceName : l'ID interne de votre service Logs Data Platform (chaîne de caractères)
  • roleId : UUID de votre rôle (chaîne de caractères)
  • RoleMemberCreation : un objet JSON contenant le champ {username} (chaîne de caractères), le nom d'utilisateur du membre, et un champ {note}, la description de ce membre

Autoriser l'accès à un alias donné

Paramètres :

  • serviceName : l'ID interne de votre service Logs Data Platform (chaîne de caractères)
  • roleId : UUID de votre rôle (chaîne de caractères)

RequestBody :

  • RolePermissionAliasCreation : un objet JSON contenant le champ {aliasId} (chaîne de caractères), l'UUID de l'alias que vous souhaitez partager.

N'hésitez pas à et à la tester avec la console fournie.

Aller plus loin

Cette page vous a-t-elle aidé ?