For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/manage-and-operate/observability/logs-data-platform/iam-presentation-faq.md.

IAM pour Logs Data Platform - Présentation et FAQ

Voir en Markdown

Une présentation du fonctionnement de l'IAM avec Logs Data Platform

Objectif

Ce guide explique l'intégration de Logs Data Platform avec l'IAM OVHcloud.

Prérequis

En pratique

En quoi l'IAM est-il utile pour Logs Data Platform ?

Activer l'IAM OVHcloud sur Logs Data Platform délègue l'authentification, la gestion des accès et les permissions à l'IAM OVHcloud. L'utilisation de l'IAM présente plusieurs avantages :

  • Toutes les identités OVHcloud peuvent se connecter avec leurs identifiants à toutes les interfaces web (Graylog/OpenSearch Dashboards). Le compte connecté sera l'identité choisie pour l'accès à l'interface. Vous n'aurez plus besoin du nom d'utilisateur Logs Data Platform. L'IAM permet également d'utiliser des méthodes d'authentification à deux facteurs et des services de fédération.
  • Les jetons d'API peuvent être aussi bien des jetons de compte de service que des jetons d'accès personnels, gérés directement via les API de l'IAM OVHcloud.
  • Les groupes de ressources vous permettent de partager les sous-ressources de Logs Data Platform de manière plus cohérente.
  • Les politiques IAM débloquent des cas d'usage avancés impossibles avec les permissions, grâce à des actions granulaires.
identités iam

Comment activer l'IAM OVHcloud pour mon compte existant sur Logs Data Platform ?

Si vous disposez d'un service existant, suivez ces étapes :

  • Remplacez tous vos Rôles et permissions par des politiques appropriées.
  • Assurez-vous qu'aucun Rôle n'est déclaré dans votre service.
  • Assurez-vous que votre service ne figure dans aucun Rôle.
  • Assurez-vous que vous n'avez aucun jeton.
  • Utilisez le bouton dédié Activer l'IAM OVHcloud dans la section Rôles du Control Panel de Logs Data Platform.
Activer l'IAM

Une fois l'IAM activé, une nouvelle section Politiques IAM remplacera l'ancienne section Rôles.

IAM activé

Comment activer l'IAM OVHcloud sur un nouveau service ?

Lors de la création d'un nouveau service, vous pouvez directement opter pour l'utilisation de l'IAM et utiliser les politiques IAM pour gérer les droits d'accès.

Activer l'IAM sur un nouveau service

Une fois l'IAM activé, vous pouvez librement utiliser n'importe quelle identité OVHcloud pour interagir avec Logs Data Platform.

Comment se connecter à Graylog avec l'IAM ?

Lors de la connexion à Graylog, vous pouvez choisir entre l'ancien système nom d'utilisateur/mot de passe (pour les services sans IAM activé) ou n'importe quel fournisseur IAM OVHcloud (EU, CA ou US). Cliquer sur le bouton Log in correspondant vous redirige vers le fournisseur IAM OVHcloud approprié pour terminer l'authentification.

Fournisseur IAM Graylog 1Fournisseur IAM Graylog 2Graylog historique

Comment se connecter à OpenSearch Dashboards avec l'IAM ?

Lors de la connexion à OpenSearch Dashboards, sélectionnez le fournisseur lié à votre service OVHcloud. Le bouton Log in with OVHcloud IAM vous redirige vers votre fournisseur pour terminer l'authentification.

Connexion OSD

Une fois cette étape terminée, vous serez redirigé vers l'instance OpenSearch Dashboards, entièrement authentifié.

Comment se connecter à Grafana avec l'IAM ?

  • Si votre fournisseur d'identité est l'IAM OVHcloud, vous pouvez sélectionner l'option Forward OAuth identity pour transmettre l'identité connectée à Logs Data Platform.
  • Si vous utilisez un autre fournisseur d'authentification, vous pouvez forger un en-tête Authorization avec un jeton compatible IAM. Consultez la section suivante pour savoir comment générer ce type de jeton. Le contenu de l'en-tête doit être Bearer: <Your Token>. Remplacez <Your Token> par la valeur de votre jeton.
En-tête Grafana

Comment interagir avec l'API des backends de Logs Data Platform ?

Avec l'IAM activé, les jetons sont remplacés par des clés d'API (schéma d'authentification Bearer). Ces clés peuvent être des jetons de comptes de service ou des jetons d'accès personnels. Utilisez l'API OVHcloud pour générer ces jetons.

Par exemple, si vous êtes sur le cluster gra1, curl peut utiliser ces jetons de la façon suivante :

ldp@laptop curl -H 'content-type: application/json' --oauth2-bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c  -XGET 'https://gra1.logs.ovh.com:9200/_cluster/health?pretty'

Comment créer des index ou des alias sur les API des backends de Logs Data Platform ?

Tout d'abord, assurez-vous que l'identité que vous souhaitez utiliser dispose de la permission de créer des index et des alias pour le service. Si elle est autorisée, les jetons d'accès personnels ou les clients OAuth2 de compte de service peuvent effectuer des opérations de création/suppression.

Warning

Le préfixe précédemment utilisé pour les index et les alias était le nom d'utilisateur. Désormais, le préfixe est le nom du service. Vous trouverez le nom du service sur la page d'accueil du Control Panel de Logs Data Platform. C'est aussi le suffixe de l'URN d'un service Logs Data Platform. Par exemple :

urn:v1:eu:resource:ldp:ldp-ab-56945

Le service est rattaché à un unique Logs Data Platform ; vous ne pourrez donc créer des éléments que sur ce cluster. Par exemple, si ldp-ab-56945 se trouve sur gra1 :

ldp@laptop curl -k -v -H 'content-type: application/json' --oauth2-bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c  -XPOST 'https://gra1.logs.ovh.com:9200/ldp-ab-56945-i-my-new-index/_doc' -d '{ "user" : "ldp" }'

De même, les alias créés via les API OpenSearch doivent être préfixés par l'un de vos services autorisés.

Aller plus loin

Cette page vous a-t-elle aidé ?