Autenticazione con IBM Cloudant FAQ
IBM Cloud® Identity and Access Management (IAM) integra la gestione delle identità degli utenti, dei servizi e del controllo degli accessi in un unico approccio. si integra con. IBM® Cloudant® for IBM Cloud® IBM Cloud Identity and Access Management
Qual è la differenza tra i controlli di accesso IBM Cloudant legacy e IAM?
IAM IBM Cloud
- Gestione dell'accesso gestita centralmente in tutto IBM Cloud.
- Consente a un utente o a un servizio di accedere a numerose risorse diverse utilizzando lo stesso set di credenziali (ad esempio, lo stesso nome utente e la stessa password oppure la stessa chiave API IAM).
- Alle chiavi API IAM è possibile concedere l'accesso alle funzioni di gestione dell'account, come la creazione di nuovi database.
IBM Cloudant legacy
- Unico per IBM Cloudant.
- L'accesso a ogni istanza del servizio richiede una sua serie di credenziali.
- Utilizza l'autenticazione di base di tipo " HTTP " con credenziali non associate a un singolo utente o servizio.
Perché si preferisce la modalità Utilizza solo IAM ?
La modalità "Solo IAM" implica che, tramite il binding del servizio e la generazione delle credenziali, vengano fornite esclusivamente credenziali IAM. Ottieni i seguenti vantaggi quando utilizzi IBM Cloud IAM:
- Gestione dell'accesso a IBM Cloudant con gli strumenti standard di IBM Cloud.
- Utilizzando credenziali che puoi facilmente revocare e ruotare quando utilizzi IBM Cloud IAM.
Per ulteriori informazioni sui vantaggi e gli svantaggi tra queste modalità, consultare Vantaggi e svantaggi dei due meccanismi di controllo degli accessi.
Come posso creare un'istanza utilizzando la riga di comando?
Quando crei una tua nuova istanza IBM Cloudant dalla riga di comando, devi includere lo strumento ibmcloud utilizzando il parametro -p. Questo parametro abilita o disabilita le credenziali legacy per un account passando
l'opzione in formato JSON. L'opzione è denominata legacyCredentials.
Per creare un'istanza utilizzando esclusivamente IAM, eseguire il seguente comando:
ibmcloud resource service-instance-create "Instance Name" \
cloudantnosqldb Standard us-south \
-p '{"legacyCredentials": false}'
Se non si utilizza la modalità Utilizza solo IAM quando si utilizzano i ruoli IAM Reader e Writer, è possibile concedere agli utenti le credenziali legacy con più autorizzazioni di accesso di quelle previste.
Come posso generare le credenziali del servizio?
Puoi generare le credenziali del servizio nell'interfaccia IAM IBM Cloud primaria. Quando selezioni Utilizza solo IAM, le credenziali del servizio includono solo valori IAM. Il JSON delle credenziali del servizio è simile al seguente esempio:
{
"apikey": "MxVp86XHkU82Wc97tdvDF8qM8B0Xdit2RqR1mGfVXPWz",
"host": "2922d728-27c0-4c7f-aa80-1e59fbeb04d0-bluemix.cloudant.com",
"iam_apikey_description": "Auto generated apikey during resource-key [...]",
"iam_apikey_name": "auto-generated-apikey-050d21b5-5f[...]",
"iam_role_crn": "crn:v1:bluemix:public:iam::::serviceRole:Manager",
"iam_serviceid_crn": "crn:v1:staging:public:iam-identity::[...]",
"url": "https://76838001-b883-444d-90d0-46f89e942a15-bluemix.cloudant.com",
"username": "76838001-b883-444d-90d0-46f89e942a15-bluemix"
}
I valori per l'esempio precedente sono descritti nel seguente elenco:
apikey- Chiave API IAM.
host- Il DNS che risolve i nomi di dominio con i corrispondenti indirizzi IP.
iam_apikey_description- Descrizione della chiave API IAM.
iam_apikey_name- ID della chiave API IAM.
iam_role_crn- Il ruolo IAM che ha la chiave API IAM.
iam_serviceid_crn- Il CRN dell'ID servizio.
url- IBM Cloudant servizio URL.
username- Il nome account interno IBM Cloudant.
Per ulteriori informazioni, vedi le chiavi API IBM Cloud e utilizza solo IAM.
Come faccio a ruotare le mie credenziali?
Nella maggior parte dei casi, la rotazione delle credenziali è un processo semplice:
-
Generare una credenziale del servizio di sostituzione. Per ulteriori informazioni, vedi Come posso generare le credenziali del servizio?.
-
Sostituire la credenziale corrente con la credenziale appena creata.
-
Eliminare la credenziale del servizio non più utilizzata.
Tuttavia, quando si ruotano le credenziali per una replica, se si utilizzano credenziali legacy nel documento di replica, la replica inizia dall'inizio. Per essere certi che le modifiche arrivino in modo tempestivo, ti consigliamo di creare una nuova replica una volta recuperata l'eliminazione della replica precedente e della credenziale del servizio associata. Il processo è descritto nei seguenti passaggi:
-
Generare una credenziale del servizio di sostituzione. Per ulteriori informazioni, vedi Come posso generare le credenziali del servizio?.
-
Creare una replica con le stesse impostazioni ma con nuove credenziali.
-
Monitorare la nuova replica utilizzando Attività attive oppure è possibile utilizzare
_scheduler/jobs. -
Una volta che il campo
changes_pendingper la nuova replica è un valore opportunamente basso per i tuoi requisiti, la duplicazione che utilizza le credenziali precedenti può essere eliminata. -
Eliminare la credenziale del servizio non più utilizzata.
Le replicazioni che utilizzano le chiavi API IAM possono essere aggiornate per usare direttamente una nuova chiave API, senza ritardare le modifiche che stanno replicando.