Impostazione di un account di destinazione per la convalida
Se si desidera utilizzare un account diverso per convalidare il prodotto ed eseguire le scansioni di sicurezza e conformità, è possibile collegare un account di destinazione al proprio catalogo privato. È possibile dare al proprio catalogo l'accesso a un account di destinazione utilizzando una chiave API IBM Cloud o un profilo attendibile. Inoltre, è possibile collegare il proprio catalogo privato con un progetto. Il collegamento di un catalogo privato a un progetto autorizza il progetto a creare le risorse nell'account di destinazione anziché crearle direttamente dal catalogo.
I profili attendibili sono il metodo di autenticazione preferito perché puoi concedere l'accesso in modo sicuro senza la necessità di rotazione della chiave.
Se si collega il catalogo privato a un progetto, è comunque necessario disporre di una chiave API IBM Cloud o di un ID profilo attendibile per abilitare l'accesso.
È possibile utilizzare un account di destinazione per convalidare il software per i seguenti motivi:
- Evitare che l'account con il prodotto diventi ingombrato di risorse create ed eliminate come parte del processo di onboarding
- Consenti agli utenti di completare l'onboarding quando potrebbero non disporre dell'autorizzazione per creare le risorse nell'account che contiene il prodotto
Prima di iniziare
- Verifica che stai utilizzando un account Pagamento a consumo o Sottoscrizione. Per ulteriori dettagli, vedi Visualizzazione del tuo tipo di account.
- Verificare di disporre del ruolo di amministratore sul servizio di gestione del catalogo o che l'amministratore del catalogo completi questa attività.
- Configurare l'autorizzazione service - to - service.
- Se si desidera collegare un catalogo privato con un progetto, è necessario disporre di un catalogo e di un progetto creati. Per ulteriori informazioni sulla creazione di un catalogo privato, vedi Personalizzazione del catalogo IBM Cloud e dei cataloghi privati per gli utenti nel tuo account. Per ulteriori informazioni sulla creazione di un progetto, consultare Creazione di un progetto.
Utilizzo di una chiave API IBM Cloud
Puoi utilizzare una chiave API per fornire al tuo catalogo privato l'accesso per convalidare il tuo prodotto ed eseguire le scansioni di conformità e sicurezza in un account di destinazione.
In alternativa, utilizzare un profilo attendibile per eliminare la necessità di rotazione delle chiavi. Per ulteriori informazioni, vedere Utilizzando un profilo attendibile.
- Nella console IBM Cloud, vai a Gestisci> Cataloghi> Cataloghi privati per accedere ai tuoi cataloghi privati.
- Selezionare il catalogo privato a cui si desidera aggiungere un account di destinazione.
- Fai clic su Azioni ... > Modifica dettagli del catalogo > Aggiungi per aggiungere un account di destinazione.
- Seleziona IBM Cloud API key come metodo.
- Creare un nome programmatico dell'account di destinazione.
- Creare un nome visualizzato per l'account di destinazione. Il nome di visualizzazione viene visualizzato come opzione dell'account di destinazione per gli utenti che stanno incorporando i prodotti.
- Immettere la chiave API dall'account di destinazione. Se è necessaria una chiave API, vedere Creazione di una chiave API nella console.
- Selezionare la casella di controllo per indicare che si imposta l'autorizzazione del servizio per Schematics e Gestione catalogo.
- Fare clic su Aggiungi > Aggiorna.
Gli utenti possono ora utilizzare l'account di destinazione aggiunto per convalidare e aggiungere scansioni a qualsiasi versione del prodotto nel catalogo privato.
Utilizzo di un profilo attendibile
È possibile utilizzare un profilo attendibile per autorizzare il catalogo privato a convalidare il prodotto ed eseguire le scansioni di sicurezza e conformità in un account di destinazione.
Creazione di un profilo attendibile nell'account di destinazione
Richiama il CRN associato con il catalogo privato. È necessario per stabilire l'attendibilità con il profilo attendibile nell'account di destinazione. Quindi, creare il profilo attendibile nell'account di destinazione in cui si desidera convalidare il prodotto ed eseguire le scansioni di sicurezza e conformità.
Acquisizione del CRN del catalogo privato
- Nella console IBM Cloud, passa all'account in cui hai i tuoi cataloghi privati facendo clic sul commutatore di account e selezionando l'account corretto.
- Vai a Gestisci> Cataloghi> Cataloghi privati per accedere ai tuoi cataloghi privati.
- Selezionare il catalogo privato che si desidera convalidare in un account di destinazione.
- Fare clic su Azioni ... > Modifica dettagli del catalogo per trovare
Catalog CRN. - Copiare il sito
Catalog CRN.
Creazione del profilo attendibile
-
Nella console IBM Cloud, passa all'account in cui desideri convalidare il tuo prodotto facendo clic sul commutatore di account e selezionando l'account corretto.
-
Fai clic sull'icona Menu
> Manage > Access (IAM) > Trusted profiles.
-
Fai clic su Crea.
-
Immettere un nome per il profilo attendibile, ad esempio il nome del catalogo privato.
-
Inserire una descrizione, ad esempio
This trusted profile authorizes a private catalog in another account to validate a product and run security and compliance scans in this account. Quindi, fare clic su Continua. -
Seleziona ServiziIBM Cloud® e immetti il
Catalog CRNche hai copiato.IBM Cloud i servizi, come il servizio di gestione del catalogo, sono identità statiche che non utilizzano condizioni per stabilire la fiducia. Invece, stabilisci l'affidabilità utilizzando il CRN per creare un link diretto tra il profilo e un'istanza del servizio.
-
Fai clic su Continue.
-
Assegna l'accesso al profilo attendibile con almeno il ruolo di visualizzatore sul servizio Schematic e sui gruppi di risorse nell'account.
Per determinare eventuali altre autorizzazioni necessarie per il tuo caso di utilizzo specifico, guarda il modello per vedere quali risorse crea. Ad esempio, se il modello crea le risorse VPC, il profilo attendibile richiede anche l'autorizzazione per creare tali risorse VPC.
- Selezionare il servizio Schematics.
- Selezionare Tutte le risorse > Avanti.
- Selezionare i ruoli del Visualizzatore e fare clic su Avanti.
- Fai clic su Aggiungi.
- Assegnare un'altra politica con Solo gruppo di risorse e un particolare gruppo di risorse selezionato, nonché un ruolo di accesso del gruppo di risorse assegnato. Ripetere questo tipo di politica per ciascun gruppo
di risorse disponibile nell'account.
- Selezionare Solo gruppo di risorse > Avanti.
- Fare clic su Aggiungi una condizione e selezionare l'attributo del gruppo di risorse.
- Selezionate un gruppo di risorse e fate clic su Avanti.
- Selezionare il ruolo Visualizzatore e fare clic su Avanti.
- Fai clic su Add e ripeti questa procedura per tutti i gruppi di risorse nell'account.
-
Fai clic su Crea.
-
Fare clic su Dettagli e copiare l'ID profilo.
Ora che hai collegato il catalogo privato in un account al profilo attendibile nell'account di destinazione, sei pronto ad aggiungerlo al catalogo privato.
Aggiunta di un account di destinazione al tuo catalogo privato
Il profilo attendibile che fornisce al tuo catalogo privato l'accesso per creare risorse di convalida nell'account di destinazione è configurato. Ora, aggiungere l'account di destinazione al proprio catalogo privato immettendo i dettagli del profilo attendibile in modo che il catalogo possa assumere il profilo e accedere all'account di destinazione.
- Nella console IBM Cloud, vai a Gestisci> Cataloghi> Cataloghi privati per accedere ai tuoi cataloghi privati.
- Selezionare il catalogo privato che si desidera collegare all'account di destinazione in cui è possibile convalidare i prodotti.
- Fai clic su Azioni ... > Modifica dettagli del catalogo > Aggiungi per aggiungere un account di destinazione.
- Selezionare ID profilo attendibile come metodo.
- Creare un nome programmatico unico per l'account di destinazione.
- Creare un nome visualizzato per l'account di destinazione. Il nome di visualizzazione viene visualizzato come opzione dell'account di destinazione per gli utenti che stanno incorporando i prodotti.
- Immettere l'ID profilo del profilo attendibile. Se non si dispone dell'ID profilo, consultare Creazione del profilo attendibile.
- Selezionare la casella di controllo per indicare che è stata impostata l'autorizzazione al servizio per Schematics e Gestione catalogo.
- Selezionare la casella di spunta per indicare che è stato creato un profilo attendibile e aggiunto il CRN del catalogo come relazione attendibile.
- Fare clic su Aggiungi > Aggiorna.
Gli utenti possono ora utilizzare l'account di destinazione aggiunto per convalidare e aggiungere scansioni a qualsiasi versione del prodotto nel catalogo privato.
Collegamento di un ID progetto IBM Cloud (facoltativo)
È possibile configurare un account di destinazione per un catalogo privato con un progetto. Se si collega il catalogo a un progetto, è possibile sincronizzare lo stato tra loro. Ad esempio, quando si crea un nuovo software con una versione specifica nel catalogo, viene creata una configurazione nel progetto con la stessa versione. Dopo aver collegato il catalogo con un progetto, è possibile convalidare la propria versione in Gestione catalogo o in Progetti, ma è necessario convalidarla una sola volta.
È necessario disporre di un catalogo privato e di un progetto creato prima di poter configurare un account di destinazione e collegare il catalogo a un progetto. Per ulteriori informazioni sulla creazione di un catalogo privato, vedi Personalizzazione del catalogo IBM Cloud e dei cataloghi privati per gli utenti nel tuo account. Per ulteriori informazioni sulla creazione di un progetto, consultare Creazione di un progetto.
Per aggiungere un account di destinazione utilizzando un ID progetto, completare la seguente procedura:
-
Nella console IBM Cloud, vai a Gestisci> Cataloghi> Cataloghi privati per accedere ai tuoi cataloghi privati.
-
Selezionare il catalogo privato a cui si desidera aggiungere un account di destinazione.
-
Fare clic su Azioni ...> Modifica dettagli catalogo> Aggiungi per aggiungere un account di destinazione.
-
Seleziona ProgettoIBM Cloud come metodo.
-
Fornire un nome programmatico per l'account di destinazione.
-
Fornire un nome visualizzato per l'account di destinazione. Il nome visualizzato dell'account di destinazione appare come opzione per gli utenti che stanno convalidando una versione del prodotto.
-
Selezionare un progetto.
Se non si dispone di un progetto da selezionare, fare clic su Crea un progetto IBM Cloud.
-
Selezionare la check box per indicare che si imposta l'autorizzazione del servizio per Progetti e Gestione catalogo.
-
Selezionare un metodo di autenticazione che il progetto può utilizzare per accedere all'account di destinazione. Se non hai ancora configurato l'autenticazione, vedi Utilizzo di una chiave API IBM Cloud o Utilizzo di un profilo attendibile.
-
Immettere la chiave API o l'ID del profilo attendibile in base a quanto selezionato come metodo di autenticazione nel passo precedente.
Per trovare il tuo ID profilo attendibile, fai clic su Gestisci> Accesso (IAM) e seleziona Profili attendibili. Selezionare il profilo attendibile e fare clic su Dettagli per trovare e copiare l'ID del profilo attendibile.
-
Selezionare la casella di controllo per indicare che si imposta l'autorizzazione del servizio per Schematics e Gestione catalogo. Se è stato selezionato un profilo attendibile come metodo di autenticazione per l'account di destinazione, è necessario selezionare la casella di spunta per specificare che è stato creato un profilo attendibile ed è stato aggiunto il CRN del catalogo come relazione attendibile.
-
Fare clic su Aggiungi> Aggiorna.