Bewährte Verfahren für die Organisation von Ressourcen und das Zuweisen von Zugriffsberechtigungen

Nachdem Sie Ihr IBM Cloud® Konto eingerichtet haben, können Sie mit der Planung beginnen, wie Sie die Ressourcen Eine physische oder logische Instanz, die bereitgestellt oder reserviert werden kann.Beispiele für Ressourcen sind Speicher, Prozessoren, Arbeitsspeicher, Datenbanken, Cluster und VMs. organisieren und den Identitäten in Ihrem Konto Zugriff zuweisen möchten. Die hier beschriebenen bewährten Verfahren liefern die Grundbausteine dafür, wie Sie eine erfolgreiche und sichere App-Entwicklung in IBM Cloud einrichten können.

Bei den im Folgenden genannten bewährten Verfahren liegt der Fokus auf Ressourcen, die für IBM Cloud Identity and Access Management (IAM) aktiviert und Ressourcengruppen zugewiesen sind. Klassische Infrastrukturdienste sind nicht IAM-fähig, d. h. sie können keinen Ressourcengruppen zugewiesen werden.

Was zeichnet eine gute Strategie für Ressourcengruppen aus?

Verwenden Sie die Ressourcengruppen, um Ihre Kontoressourcen für die Zugriffssteuerung und zu Abrechnungszwecken zu organisieren.

Administratoren können die Ressourcennutzung auf Projektumgebungsebene besser steuern, wenn eine Ressourcengruppe pro Projektumgebung verwendet wird. Ein typisches Projekt verfügt beispielsweise über Umgebungen für die Entwicklung, das Testen und die Produktion. Ein Projekt mit dem Namen CustApp kann folgende Ressourcengruppen aufweisen:

  • CustApp-Dev
  • CustApp-Test
  • CustApp-Prod

In diesem Szenario könnten Sie einem Entwickler einen weitreichenden Zugriff auf die Entwicklungsressourcengruppe und einen viel engeren oder gar keinen Zugriff auf die Produktionsressourcengruppe zuweisen.

Ressourcen in Ressourcengruppen organisieren

Alle Ressourcen, die mithilfe der IAM-Zugriffssteuerung verwaltet werden, gehören zu einer Ressourcengruppe. Die Zuweisung einer Ressource zu ihrer Ressourcengruppe erfolgt bei ihrer Erstellung aus dem Katalog. Es ist wichtig, zuerst die Ressourcengruppen zu erstellen, da Sie die Zuweisung von Ressourcen nach deren Festlegung nicht mehr ändern können. Wenn Sie eine Ressource versehentlich der falschen Ressourcengruppe zuweisen, löschen Sie die Ressource und erstellen Sie eine neue.

Für Ihr Konto wird eine Standardressourcengruppe erstellt. Bei einem Lite-Konto sind Sie auf die Verwendung dieser einen Ressourcengruppe beschränkt. Wenn Sie mehrere Ressourcengruppen erstellen möchten, müssen Sie ein Upgrade auf ein nutzungsabhängiges Konto oder ein Abonnementkonto durchführen.

Nach Ressourcen suchen

Mithilfe von Benutzertags können Sie Ressourcen in Ihrem Konto ohne großen Aufwand organisieren und suchen. Sie können auch Benutzer-Tags verwenden, um die Nutzung bestimmter Teams oder die Kostenzuweisung zu identifizieren, wenn Sie Ihre Nutzungsdetails in eine CSV Datei exportieren.

Weitere Informationen finden Sie im Abschnitt Mit Tags arbeiten.

Funktionsweise des IAM-Zugriffs

Nachdem Sie die Ressourcengruppen in Ihrem Konto eingerichtet und organisiert haben, können Sie den Prozess für die Zugriffsverwaltung mit einer Reihe von Strategien optimieren:

Zugriffsgruppen
Sie können die Anzahl der zugewiesenen Richtlinien minimal verwalten, indem Sie denselben Zugriff auf alle Identitäten in einer Zugriffsgruppe erteilen, anstatt denselben Zugriff mehrmals pro einzelnen Benutzer, Service-ID oder vertrauenswürdigem Profil zuzuweisen. Benutzer müssen zu Ihrem Konto eingeladen werden, bevor Sie sie zu einer Zugriffsgruppe hinzufügen können. Wenn ein Benutzer für ein vertrauenswürdiges Profil qualifiziert ist, das Mitglied der Zugriffsgruppe ist, müssen Sie ihn nicht zu Ihrem Account einladen.
Vertrauenswürdige Profile
Wenn Ihre Organisation über ein Unternehmensverzeichnis verfügt, können vertrauenswürdige Profile den Zeit- und Arbeitsaufwand für die Zugriffsverwaltung verringern. Dies vereinfacht den Anmeldeprozess bei Ihrem IBM Cloud-Konto für föderierte Benutzer in Ihrem Unternehmen. Durch die Erstellung von vertrauenswürdigen Profilen können Sie föderierten Benutzern oder Rechenressourcen automatisch Zugriff auf Ihr Konto erteilen. Fügen Sie für föderierte Benutzer auf SAML-Attributen basierende Bedingungen hinzu, um zu definieren, welche föderierten Benutzer ein Profil anwenden können. Geben Sie für Rechenressourcen bestimmte Ressourcen an oder fügen Sie auf Ressourcenattributen basierende Bedingungen hinzu, um zu definieren, welche Rechenressourcen ein Profil anwenden können. Für beide Entitätstypen wird die erteilte Zugriffsebene durch die Zugriffsrichtlinien bestimmt, die in jedem vertrauenswürdigen Profil angegeben sind, oder durch die Zugriffsgruppen, zu denen das vertrauenswürdige Profil gehört. Vertrauenswürdige Profile machen die Einladung von föderierten Benutzern zu einem Konto jedoch nicht erforderlich und ein vertrauenswürdiges Profil kann nur von Benutzern angewendet werden, die durch einen externen Identitätsprovider (IdP) föderiert werden.

Wenn Sie in mehreren Zugriffsgruppen Mitglied sind, werden bei Ihrem Zugriff auf ein Konto alle Richtlinien gleichzeitig angewendet. Als föderierter Benutzer haben Sie unter Umständen die Möglichkeit, unterschiedliche vertrauenswürdige Profile anzuwenden. Bei Ihrer Anmeldung wählen Sie aber nur ein einziges anzuwendendes Profil. Wenn Sie zum Beispiel entwicklungsbezogene Aufgaben erledigen möchten, wählen Sie bei der Anmeldung das Profil Developer. Wenn Sie eine administratorbezogene Aufgabe ausführen möchten, wählen Sie das Profil Admin aus, das über privilegierte Berechtigungen verfügt. Auf diese Weise verringern Sie das Risiko, versehentlich privilegierte Aktionen auszuführen.

Eine Richtlinie setzt sich aus einem Subjekt, einem Ziel und einer Rolle zusammen. Das Subjekt ist in diesem Fall die Zugangsgruppe oder das vertrauenswürdige Profil. Das Ziel ist das, auf das das Subjekt Zugriff haben soll, wie beispielsweise eine Gruppe von Ressourcen in einer Ressourcengruppe, eine Serviceinstanz, alle Services im Konto oder alle Instanzen eines Service. Die Rolle definiert die erteilte Zugriffsebene.

Das folgende Diagramm zeigt, wie eine Zugriffsrichtlinie funktioniert:

Was ist eine Zugangspolitik
Was ist eine Zugangspolitik

Die am häufigsten verwendeten Rollen sind die Plattformrollen 'Anzeigeberechtigter', 'Bearbeiter', 'Operator' und 'Administrator'.

  • Die Rolle des Anzeigeberechtigten ('Viewer') bietet den geringsten Zugriff und beschränkt sich auf das Anzeigen von Instanzen und Ressourcengruppen in einem Konto.
  • Die Operator-Rolle umfasst Aktionen wie das Anzeigen von Instanzen und die Verwaltung von Anmeldedaten.
  • Die Bearbeiterrolle ('Editor') umfasst dieselben Aktionen wie die Operatorrolle, jedoch zusätzlich Aktionen zum Erstellen, Bearbeiten, Löschen und Binden von Serviceinstanzen.
  • Die Administratorrolle umfasst alle Aufgaben, die bei der Arbeit mit einer Serviceinstanz und beim Zuweisen von Zugriffsberechtigungen für Andere für diesen Service oder diese Instanz anfallen, für die diese Richtlinie gilt.

Während es sich bei diesen um die bekanntesten Rollen für die Zuweisung von Zugriff auf Plattformebene handelt, ist eine zweite Gruppe von Rollen zu beachten, die als Servicerollen bezeichnet werden. Die Aktionen, die diesen Rollen zugeordnet sind, werden von den einzelnen Services definiert. In der Regel beziehen sich die Aktionen, die diesen Rollen zugeordnet sind, insbesondere auf die Möglichkeit, mit den APIs und der Benutzerschnittstelle eines Service zu arbeiten.

Weitere Informationen zu den Rollen, die zugewiesen werden können, finden Sie in IAM-Rollen.

Zugriffsberechtigungen mit geringerem Zeit- und Arbeitsaufwand verwalten

Es gibt einen Grenzwert für die Gesamtzahl der Richtlinien, die in einem Konto zulässig ist. Mit ein paar Strategien können Sie sicherstellen, dass der Grenzwert nicht erreicht wird, und den Zeitaufwand für die Verwaltung der Identitäten in Ihrem Konto (Benutzer, Service-IDs oder vertrauenswürdige Profile) verringern:

  • Verwenden Sie das Prinzip der geringsten Berechtigung und weisen Sie nur den erforderlichen Zugriff zu. Auf diese Weise können Sie sicherstellen, dass die Aktionen, die Identitäten in Ihrem Konto ausführen können, auf die Aktionen begrenzt sind, die Sie zulassen möchten. Beispielsweise gewähren zeitbasierte Bedingungen für Zugriffsrichtlinien nur während des von Ihnen angegebenen Zeitrahmens Zugriff, wodurch die Angriffsmöglichkeit im Falle eines Sicherheitsverstoßes verringert wird. Weitere Informationen finden Sie unter Zugriff mit zeitbasierten Bedingungen begrenzen.

  • Fügen Sie Ressourcen zu einer Ressourcengruppe hinzu, um die Anzahl der erforderlichen Richtlinien weiter zu minimieren. Beispielweise kann ein Team an einem Projekt arbeiten, für das bestimmten Ressourcen in Ihrem Konto verwendet werden. Fügen Sie die Teammitglieder einer Zugriffsgruppe oder einem vertrauenswürdigen Profil mit einer Richtlinie hinzu, die den Zugriff nur auf die Ressourcen in einer bestimmten Ressourcengruppe zuweist. Auf diese Weise müssen Sie nicht jeder Ressource für jedes Teammitglied eine Richtlinie zuweisen.

  • Verwenden Sie Zugriffsgruppen, um die Verwaltung von Zugriffsberechtigungen für Identitäten, die dieselbe Zugriffsebene benötigen, zu optimieren. Sie können eine Zugriffsgruppe einrichten, für die eine bestimmte Richtlinie definiert ist, und dann die betreffenden Identitäten zur Gruppe hinzufügen. Wenn die Gruppenmitglieder später mehr Zugriff benötigen, definieren Sie einfach eine neue Richtlinie für die Zugriffsgruppe.

  • Verwenden Sie Tags für die Zugriffsverwaltung, um den Zugriff auf die Ressourcen und Service-IDs in Ihrem Konto in großem Umfang zu kontrollieren. Indem Sie den Zugriff nur auf Ressourcen und Service-IDs gewähren, die mit bestimmten Tags versehen sind, können Sie mehrfache Aktualisierungen Ihrer definierten Richtlinien vermeiden. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern.

  • Verwenden Sie vertrauenswürdige Profile, um eingebundenen Benutzern und Rechenressourcen automatisch Zugriff auf Ihr Konto zu gewähren. Auf diese Weise können eingebundene Benutzer bei der Anmeldung einem oder mehreren vertrauenswürdigen Profilen zugeordnet werden, indem SAML-basierte Attribute ausgewertet werden, um festzustellen, welche Profile sie anwenden können. Mithilfe von vertrauenswürdigen Profilen für Rechenressourcen können Sie die Speicherung von Berechtigungsnachweisen zum Ausführen von Anwendungen sowie die Verwaltung und Rotation von Berechtigungsnachweisen vermeiden. Sie können auch vertrauenswürdigen Profile zu Zugriffsgruppen hinzufügen, um die Gruppe von Richtlinien zu nutzen, die Sie bereits erstellt haben.

  • Weisen Sie den Zugriff zu, indem Sie eine Gruppe von Services verwenden, sodass Sie nur eine einzige Richtlinie benötigen, um den Zugriff auf mehrere Services zuzuweisen. Auf diese Weise verringern Sie die Anzahl der Richtlinien in Ihrem Konto und reduzieren den Zeit-und Arbeitsaufwand für die Verwaltung des Zugriffs.

     * **All Identity and Access enabled services**: All catalog services that use IAM for access management.
     * **All Account Management services**: Platform services, such as billing and usage, license and entitlements, enterprises, and more. For more information, see [Assigning access to account management services](/docs/iam?topic=iam-account-services).
     * **All IAM Account Management services**: A subset of account management services that includes the IAM platform services IAM Identity, IAM Access Management, IAM Users, IAM Groups, and future IAM services.
    

Das Entfernen des Zugriffs für inaktive Identitäten und inaktive Richtlinien kann das Risiko des unbefugten Zugriffs auf Ihre IBM Cloud Ressourcen verringern und Ihnen helfen, den Zugriff effizienter zu verwalten. Weitere Informationen finden Sie unter Inaktive Identitäten identifizieren und Zugriffsrichtlinien prüfen.

Was zeichnet eine gute Strategie für Zugriffsgruppen aus?

Eine Zugriffsgruppe ist eine Organisation von Benutzern, Service-IDs und vertrauenswürdigen Profilen in einer Gruppierung, der Sie denselben IAM-Zugriff erteilen können. Alle Identitäten in einer Zugriffsgruppe übernehmen dieselbe Zugriffsberechtigung.

Eine logische Art und Weise, die Zugriffsberechtigung für Ihre Ressourcengruppen und die in ihnen enthaltenen Ressourcen zuzuweisen, ist das Erstellen einer einzigen Zugriffsgruppe pro erforderliche Zugriffsebene. Danach können Sie jede Zugriffsgruppe den zuvor erstellten Ressourcengruppen zuordnen. Falls Sie zum Beispiel den Zugriff auf das Projekt CustApp steuern möchten, könnten Sie die folgenden Zugriffsgruppen erstellen:

  • Auditor-Group (Auditorgruppe)
  • Developer-Group (Entwicklergruppe)
  • Admin-Group (Administratorgruppe)

Weisen Sie der Auditor-Group (Auditorgruppe) zwei Zugriffsrichtlinien zu, die die Zugriffsberechtigung des 'Anzeigeberechtigten' für die Ressourcen und Ressourcengruppen CustApp-Test und CustApp-Prod erteilen. Weisen Sie der Developer-Group (Entwicklergruppe) zwei Zugriffsrichtlinien zu, die die Zugriffsberechtigung des 'Bearbeiters' für die Ressourcen und Ressourcengruppen CustApp-Dev und CustApp-Test erteilen. Weisen Sie der Admin-Group (Administratorgruppe) drei Zugriffsrichtlinien zu, die Administratorzugriff auf alle drei CustApp-Ressourcengruppen und die zugehörigen Ressourcen bietet.

Sie können den Administratorzugriff auf den gesamten Inhalt eines Kontos zuweisen, indem Sie eine Zugriffsgruppe erstellen und ihr zwei Richtlinien zuweisen. Um die erste Richtlinie zu erstellen, wählen Sie Alle identitäts- und zugriffsfähigen Dienste mit der Plattformrolle Administrator und der Dienstrolle Manager. Um die zweite Richtlinie zu erstellen, wählen Sie Alle Kontoverwaltungsdienste mit der zugewiesenen Rolle Administrator. Benutzer mit der Administratorrolle können den Zugriff ändern und Zugriffsgruppen entfernen sowie Benutzer zu einer Zugriffsgruppe hinzufügen und daraus entfernen, einschließlich anderer Benutzer mit der Administratorrolle.

Benutzer mit der Rolle "Administrator" für Zugriffsgruppen können Zugriff erteilen oder widerrufen, indem sie Benutzer zu einer Zugriffsgruppe hinzufügen oder daraus entfernen. Durch Erstellen einer Zugriffsgruppe mit Administratorzugriff delegieren Sie das Erteilen und Entziehen des Administratorzugriffs für das Konto an die hinzugefügten Administratoren der Zugriffsgruppe. Der Administratorzugriff auf alle Elemente im Konto umfasst die Möglichkeit, anderen Benutzern mit der Administratorrolle den Zugriff zu entziehen.

Das folgende Diagramm zeigt, wie der Zugriff Ressourcengruppen zugeordnet wird:

Zuweisung des Zugangs zu Ressourcengruppen
Zuweisung des Zugangs zu Ressourcengruppen

Weitere Best Practices von IBM Garage for Cloud finden Sie unter Verwalten des Zugriffs auf Ressourcen in IBM Cloud.

Beispiele für Zugriffsrichtlinien

Prüfen Sie die folgenden Beispielzugriffsrichtlinien, um festzustellen, wie Sie einer Zugriffsgruppe für Ressourcen, die in Ressourcengruppen organisiert sind, den Zugriff zuweisen möchten.

  • Eine Richtlinie, die der Zugriffsgruppe die Plattformrolle des Administrators für IBM Cloud Kubernetes Service im gesamten Konto zuweist. Die Benutzer in der Zugriffsgruppe können auf alle Instanzen dieses Service zugreifen und Instanzen des Service in jeder Ressourcengruppe erstellen, für die ihnen mindestens die Rolle 'Anzeigeberechtigter' zugewiesen ist. Zugriffsgruppenmitgliedern, denen für eine Ressource die Administratorrolle zugewiesen ist, können ebenfalls den Zugriff auf diese Ressource erteilen.
  • Eine Richtlinie, die der Zugriffsgruppe die Plattformrolle des Anzeigeberechtigten für eine Ressourcengruppe, jedoch nicht für die zugehörigen Ressourcen erteilt. Die Benutzer in der Zugriffsgruppe können die Ressourcengruppe einsehen; dies ist erforderlich, um Instanzen beliebiger Services in dieser Ressourcengruppe zu erstellen.
  • Eine Richtlinie, die der Zugriffsgruppe die Plattformrolle des Bearbeiters für alle Ressourcen in der Ressourcengruppe erteilt. Die Benutzer in der Zugriffsgruppe können diese Ressource bearbeiten oder löschen.
  • Eine Richtlinie, die der Zugriffsgruppe die Plattformrolle des Administrators für das gesamte Konto (für alle für IAM aktivierten Services) erteilt. Die Benutzer in der Zugriffsgruppe können alle Plattformaktionen für alle Ressourcen im gesamten Konto sowie Verwaltungsaktionen ausführen, wie beispielsweise das Verwalten der Ressourcengruppen im Konto.

Was macht eine gute Strategie für vertrauenswürdige Profile aus?

Ein vertrauenswürdiges Profil ist eine Gruppierung von föderierten Benutzern oder Rechenressourcen, denen dieselbe IAM-Zugriffsberechtigung erteilt werden kann. Alle Identitäten, die ein einzelnes Profil anwenden dürfen, übernehmen dieselbe Zugriffsberechtigung Um die Anzahl der Richtlinien in einem Konto zu verringern, können Sie Rechenressourcen und eingebundene Benutzer zu demselben vertrauenswürdigen Profil hinzufügen, wenn ihre Zugriffsanforderungen gleich sind.

Ein logischer Weg, den Zugriff auf Ihre Ressourcengruppen und die darin enthaltenen Ressourcen zuzuweisen, ist die Erstellung eines vertrauenswürdigen Profils. Weitere Informationen finden Sie unter Vertrauenswürdige Profile für Verbundbenutzer und Workloads pro erforderlicher Zugriffsebene. Anschließend können Sie jedes vertrauenswürdige Profil den zuvor erstellten Ressourcengruppen zuordnen. Um den Zugriff auf das CustApp-Projekt zu steuern, könnten Sie zum Beispiel die folgenden vertrauenswürdigen Profile erstellen:

  • Auditor-Profil
  • Entwickler-Profil
  • Administrator-Profil

Geben Sie für das Auditor-Profile Bedingungen auf der Grundlage von SAML-Attributen für die eingebundenen Benutzer an, die dieses Profil anwenden können sollen. Diese SAML-Attribute werden im Benutzerverzeichnis Ihres Unternehmens definiert. Auf diese Weise erfolgt die Verwaltung der föderierten Benutzer, die Erteilung des Zugriffs und der Widerruf des Zugriffs primär im Benutzerverzeichnis des Unternehmens. Als Nächstes weisen Sie zwei Zugriffsrichtlinien zu, die den Ressourcen und Ressourcengruppen CustApp-Test und CustApp-Prod die Zugriffsberechtigung 'Anzeigeberechtigter' erteilen.

Geben Sie für das Developer-Profile Bedingungen auf der Grundlage von SAML-Attributen für die eingebundenen Benutzer an, die dieses Profil anwenden können sollen. Weisen Sie zwei Zugriffsrichtlinien zu, die dem Bearbeiter Zugriff auf die Ressourcen und Ressourcengruppen CustApp-Dev und CustApp-Test gewähren. Geben Sie für das Admin-Profile Bedingungen auf der Grundlage von SAML-Attributen für die eingebundenen Benutzer an, die dieses Profil anwenden können sollen. Weisen Sie dann drei Zugriffsrichtlinien zu, die dem Administrator Zugriff auf alle drei CustApp-Ressourcengruppen und ihre Ressourcen gewähren.

Einem vertrauenswürdigen Profil kann wie anderen IAM-Identitäten der Zugriff mithilfe einer Richtlinie oder durch das Hinzufügen des Profils zu einer Zugriffsgruppe erteilt werden. Wenn Sie Zugriffsgruppen mit der für ein vertrauenswürdiges Profil erforderlichen Zugriffsebene verwenden, kann das vertrauenswürdige Profil dieser Zugriffsgruppe hinzugefügt werden.

Das folgende Diagramm zeigt, wie der Zugriff vertrauenswürdigen Profilen zugeordnet wird:

Zuweisung des Zugangs zu vertrauenswürdigen Profilen
Zuweisung des Zugangs zu vertrauenswürdigen Profilen

Sie können nur einen vertrauenswürdigen Entitätstyp auswählen, wenn Sie zum ersten Mal ein vertrauenswürdiges Profil erstellen. Sie können damit beginnen, vertrauenswürdige Profile zu aktualisieren, indem Sie jederzeit die Konsole verwenden, um Vertrauensbeziehungen mit Rechenressourcen hinzuzufügen.

Sie können den Administratorzugriff auf alles in einem Konto zuweisen, indem Sie ein vertrauenswürdiges Profil erstellen und diesem zwei Richtlinien zuweisen. Um die erste Richtlinie zu erstellen, wählen Sie Alle identitäts- und zugriffsfähigen Dienste mit der Plattformrolle Administrator und der Dienstrolle Manager. Für die zweite Richtlinie wählen Sie Alle Kontoverwaltungsdienste mit der zugewiesenen Rolle Administrator. Benutzer mit Administratorrolle können den Zugriff auf vertrauenswürdige Profile aktualisieren und entfernen sowie Benutzer zum vertrauenswürdigen Profil hinzufügen und daraus entfernen, einschließlich anderer Benutzer mit Administratorrolle.

Benutzer mit der Administratorrolle für vertrauenswürdige Profile können den Zugriff erteilen oder widerrufen, indem sie Regeln für vertrauenswürdige Profile hinzufügen oder entfernen. Wenn Sie ein vertrauenswürdiges Profil mit Administratorzugriff erstellen, delegieren Sie die Erteilung und den Widerruf des Administratorzugriffs für das Konto an die hinzugefügten Administratoren des vertrauenswürdigen Profils. Der Administratorzugriff auf alle Elemente im Konto umfasst die Möglichkeit, anderen Benutzern mit der Administratorrolle den Zugriff zu entziehen.

Beispiele für Zugriffsrichtlinien

Prüfen Sie die folgenden Beispielzugriffsrichtlinien, um festzustellen, wie Sie vertrauenswürdigen Profilen den Zugriff auf Ressourcen zuweisen wollen, die in Ressourcengruppen organisiert sind.

  • Eine Richtlinie, die föderierten Benutzern die Plattformrolle 'Administrator' für IBM Cloud Kubernetes Service im gesamten Konto zuweist. Föderierte Benutzer dürfen dieses Profil anwenden, wenn die Attribute des externen Identitätsproviders für den Benutzer die Bedingungen der Vertrauensbeziehung erfüllen. Wenn das Benutzerverzeichnis Ihres Unternehmens beispielsweise über ein Attribut jobrole verfügt, das Administratoren durch den Wert admin kennzeichnet, können Sie zusammen mit anderen Bedingungen eine Bedingung erstellen, die föderierte Benutzer mit diesem Attribut dynamisch zum vertrauenswürdigen Profil hinzufügt. Die föderierten Benutzer, denen die Anwendung des vertrauenswürdigen Profils ermöglicht wird, können auf alle Instanzen dieses Service zugreifen und Instanzen des Service in jeder Ressourcengruppe erstellen, für die ihnen mindestens die Rolle 'Anzeigeberechtigter' zugewiesen ist. Vertrauenswürdige Profile mit einer Administratorrolle für eine Ressource können ebenfalls Zugriff auf diese Ressource gewähren. Es können Bedingungen angegeben werden, damit dieses vertrauenswürdige Profil ausschließlich von föderierten Benutzer angewendet werden kann, die die höchsten Berechtigungen benötigen. Alle anderen föderierten Benutzer können auf der Grundlage ihrer SAML-Attribute herausgefiltert werden.
  • Eine Richtlinie, die Rechenressourcen die Rollen Reader und Writer in einer Ressourcengruppe zuweist. Wenn Rechenressourcen sich authentifizieren und die im vertrauenswürdigen Profil angegebenen Bedingungen wie location oder resource type erfüllen, wird das vertrauenswürdige Profil automatisch angewendet. Auf diese Weise können alle vorhandenen oder zukünftigen Ressourcen, die diese Bedingungen erfüllen, das Profil verwenden, das bei der Authentifizierung automatisch angewendet wird.
  • Sie können auch eine Vertrauensbeziehung zu bestimmten Rechenressourcen einrichten, z. B. zu einem einzelnen Kubernetes-Cluster. Sie könnten zum Beispiel eine Anwendung haben, die auf Kubernetes Service ausgeführt wird und die von IBM Cloudant lesen und schreiben und in einen Cloud Object Storage Dedicated IBM Managed-Bucket lesen und schreiben muss. Die Instanzen IBM Cloudant und Cloud Object Storage Dedicated IBM Managed würden sich in derselben Ressourcengruppe befinden, und dem vertrauenswürdigen Profil würden die Rollen Reader oder Writer zugewiesen.

Die Verwendung von vertrauenswürdigen Profilen ist eine bewährte Methode für Anwendungen, die auf IBM Cloud Rechenressourcen ausgeführt werden, um Zugriff auf IAM-aktivierte Ressourcen zu erhalten.

Zugriffsgruppen und vertrauenswürdige Profile vergleichen

Zugriffsgruppen eignen sich am besten für die Gewährung des Zugriffs für die tägliche Arbeit eines Benutzers, während vertrauenswürdige Profile geeignet sind, um Benutzern im Verbund die Zugriffsebene zu gewähren, die sie benötigen, um eine spezielle und spezifische Reihe von Aufgaben innerhalb eines begrenzten Zeitraums zu erledigen. Dabei handelt es sich in der Regel um kritische Tasks, die Sie bei Ihrer täglichen Arbeit nicht unbeabsichtigt ausführen möchten. Mit vertrauenswürdigen Profilen müssen eingebundene Benutzer nicht in IBM Cloud integriert werden, sondern erhalten über die Vertrauensbeziehung Zugriff auf IBM Cloud-Ressourcen in einem Konto. Wenn ein eingebundener Benutzer Ihr Unternehmen verlässt, können Sie einfach seine Unternehmensidentität in Ihrem Verzeichnis löschen, wodurch dann auch der Zugriff auf IBM Cloud entfällt. Der zeitbasierte Zugriff mit vertrauenswürdigen Profilen ermöglicht häufige Prüfungen der Authentifizierung, um Sicherheitsrisiken zu verringern.

Anhand der Informationen in der folgenden Tabelle können Sie die Unterschiede beim Einsatz von Zugriffsgruppen und vertrauenswürdigen Profilen nachvollziehen und die optimale Entscheidung für Ihren Anwendungsfall treffen.

Zugriffsgruppen und vertrauenswürdige Profile vergleichen
Feature Zugriffsgruppe Vertrauenswürdiges Profil
IAM-Zugriffssteuerung Ja Ja
Einladen von Benutzern auf das Konto IBM Cloud erforderlich Ja Nein
Der Zugriff kann definiert werden, bevor der Benutzer zum Konto hinzugefügt wird. Ja, durch Verwendung dynamischer Regeln Ja
Föderierte Benutzer Ja Ja
Nicht föderierte Benutzer Ja Ja
Service-ID Ja Ja
Ressourcenidentitäten berechnen Nein Ja
Die Benutzerverwaltung erfolgt hauptsächlich in IBM Cloud Account Benutzerverzeichnis des Unternehmens

Zugriffsgruppen und vertrauenswürdige Profile können für die Benutzer- und Zugriffsverwaltung getrennt oder Hand in Hand verwendet werden, je nach den Anforderungen Ihres Unternehmens.

Für das Projekt CustApp können Sie beispielsweise ein vertrauenswürdiges IAM Admin-Profil mit den folgenden Richtlinien erstellen:

  • Administrator für Zugriffsgruppen CustApp-Dev/Test/Prod. Auf diese Weise kann der Administrator Benutzern den Zugriff gewähren und entziehen, indem er sie zu Zugriffsgruppen hinzufügt oder aus ihnen entfernt.
  • Administrator für den IAM Identity-Kontoverwaltungsservice. Auf diese Weise kann der Administrator Service-IDs, vertrauenswürdige Profile, Regeln usw. verwalten.
  • Editor für den Kontoverwaltungsservice der Benutzerverwaltung. Auf diese Weise kann der Administrator Benutzer zum Konto einladen, Benutzer im Konto anzeigen und so weiter.

Mit diesem vertrauenswürdigen Profil kann der Administrator Entwickler zu einer Zugriffsgruppe mit umfassenden Zugriffsrichtlinien hinzufügen, um alltägliche Aktionen und Tasks in den Entwicklungs- und Testumgebungen auszuführen. Der Zugriff auf Operationen in der Produktionsumgebung kann in einem vertrauenswürdigen Profil mit dem Namen Operator-Profile konfiguriert werden. Auf diese Weise kann der Entwickler Jobrollen wechseln, indem er sich anmeldet und das Profil Operator-Profile anwendet, wenn er Operationsaktionen für CustApp in der Produktionsumgebung ausführen möchte.

Anwendungsfälle für die Organisation von Ressourcen und das Zuweisen von Zugriffsberechtigungen

Sehen Sie sich die folgenden Anwendungsfälle an, die Sie bei der Ausarbeitung eines Plans unterstützen, der für Ihre Organisation geeignet ist. Bei jedem Anwendungsfall wird empfohlen, entweder Zugriffsgruppen oder vertrauenswürdige Profile zu verwenden, um den Zugriff auf eine Gruppe von Benutzern bereitzustellen, während eine minimale Anzahl von Zugriffsrichtlinien verwaltet wird. Mithilfe von Zugriffsgruppen können Sie einfach Benutzer in Ihrem Konto zu den Zugriffsgruppen hinzufügen oder entfernen, um den Zugriff je nach Bedarf zuzuweisen oder zu widerrufen. Mithilfe von vertrauenswürdigen Profilen können Sie auf einfache Weise die Bedingungen aktualisieren, die es eingebundenen Benutzern aus dem Benutzerverzeichnis Ihres Unternehmens ermöglichen, vertrauenswürdige Profile anzuwenden, ohne dass Sie sie zum Konto einladen oder jedem Benutzer einen individuellen Zugriff zuweisen müssen.

Mehrere Benutzer arbeiten gemeinsam an einem Projekt mithilfe von Zugriffsgruppen

Einige der Benutzer in Ihrem Konto müssen das Konto verwalten und anderen Benutzern die Zugriffsberechtigung zuweisen. Einige Benutzer müssen Serviceinstanzen erstellen, wodurch Ausgaben verursacht werden. Andere Benutzer sind Anwendungsentwickler, die die Serviceinstanzen lediglich von ihren Anwendungskomponenten aus verwenden.

Sie möchten allen Benutzern verschiedene Rollen im Konto und der Standardressourcengruppe erteilen. Sie müssen nicht weitere Ressourcengruppen erstellen, um Ressourcen getrennt zu halten, oder den Zugriff einiger Benutzer auf einige der Ressourcen einschränken. Sie können den Benutzern die Rollen zuweisen, die ihren Anforderungen entsprechen, indem Sie für jede Benutzergruppe eine Zugriffsgruppe erstellen:

  • Erstellen Sie eine Zugriffsgruppe und weisen Sie der Gruppe Benutzer zu, die das Konto verwalten und anderen Benutzern Zugriff erteilen müssen. Weisen Sie anschließend eine Richtlinie mit der Rolle des Administrators für alle für IAM aktivierten Services und alle Kontoverwaltungsservices zu.
  • Erstellen Sie eine Zugriffsgruppe und weisen Sie der Gruppe Benutzer zu, die Serviceinstanzen erstellen müssen. Weisen Sie anschließend eine Richtlinie mit der Rolle des Bearbeiters für die Standardressourcengruppe und eine Richtlinie mit der Bearbeiterrolle für alle Services zu, die die Benutzer erstellen müssen.
  • Erstellen Sie eine Zugriffsgruppe und weisen Sie der Gruppe Benutzer zu, die die Serviceinstanzen in einer Ressourcengruppe verwenden müssen. Weisen Sie anschließend eine Richtlinie mit der Rolle des Schreib- oder Leseberechtigten für die Serviceinstanzen zu, die in der Ressourcengruppe vorhanden sind.

Mehrere Benutzer arbeiten gemeinsam an einem Projekt mithilfe von vertrauenswürdigen Profilen

Wenn Sie in einer Organisation den Zugriff in großem Umfang verwalten möchten, müssen einige Mitglieder Ihrer Organisation das Konto IBM Cloud verwalten und anderen Benutzern Zugriff gewähren. Einige Mitglieder müssen Serviceinstanzen erstellen, die Ausgaben verursachen. Andere Mitglieder sind Anwendungsentwickler, die nur die Serviceinstanzen ihrer Anwendungskomponenten verwenden müssen.

Sie möchten allen Benutzern verschiedene Rollen im Konto und der Standardressourcengruppe erteilen. Sie müssen nicht weitere Ressourcengruppen erstellen, um Ressourcen getrennt zu halten, oder den Zugriff einiger Benutzer auf einige der Ressourcen einschränken. Sie können den Benutzern die für ihre Bedürfnisse geeigneten Rollen zuweisen, indem Sie vertrauenswürdige Profile für jeden Benutzertyp erstellen und sie auf der Grundlage externer IdP-Attribute dem richtigen Profil zuordnen:

  • Erstellen Sie ein vertrauenswürdiges Profil für Benutzer, die das Konto verwalten und anderen Zugriff geben müssen. Richten Sie eine Vertrauensbeziehung zu Ihrem externen IdP ein und definieren Sie die Attribute, die es den entsprechenden Mitgliedern Ihrer Organisation ermöglichen, das Profil anzuwenden. Weisen Sie anschließend eine Richtlinie mit der Rolle des Administrators für alle für IAM aktivierten Services und alle Kontoverwaltungsservices zu.
  • Erstellen Sie ein vertrauenswürdiges Profil für Benutzer, die Serviceinstanzen erstellen müssen. Richten Sie eine Vertrauensbeziehung zu Ihrem externen IdP ein und definieren Sie die Attribute, die es den entsprechenden Mitgliedern Ihrer Organisation ermöglichen, das Profil anzuwenden. Weisen Sie anschließend eine Richtlinie mit der Rolle des Bearbeiters für die Standardressourcengruppe und eine Richtlinie mit der Bearbeiterrolle für alle Services zu, die die Benutzer erstellen müssen.
  • Erstellen Sie ein vertrauenswürdiges Profil für Benutzer, die die Serviceinstanzen in einer Ressourcengruppe verwenden müssen. Richten Sie eine Vertrauensbeziehung zu Ihrem externen IdP ein und definieren Sie die Attribute, die es den entsprechenden Mitgliedern Ihrer Organisation ermöglichen, das Profil anzuwenden. Weisen Sie anschließend eine Richtlinie mit der Rolle des Schreib- oder Leseberechtigten für die Serviceinstanzen zu, die in der Ressourcengruppe vorhanden sind.

Arbeit zweier Teams an zwei zusammengehörigen Projekten

Es gibt zwei Funktionsprojekte in Ihrem Konto. Die Entwickler, die an einem Projekt arbeiten, brauchen Zugriff auf alle Ressourcen des Projekts. Als Kontoadministrator können Sie Zugriffsberechtigungen erteilen, indem Sie Zugriffsgruppen für jedes Projekt erstellen und Zugriffsverwaltungstags in die Zugriffsrichtlinien jeder Gruppe einfügen.

Flexibilität ist wichtig, und mit IAM können Sie Ressourcen zwischen verschiedenen Gruppen gemeinsam nutzen. Angenommen, Sie stellen fest, dass eine Ressource für beide Projekte gut geeignet sein könnte. Sie können eine Ressource zwischen den beiden Projekten gemeinsam nutzen, indem Sie die Ressource mit einem Tag kennzeichnen (Tagging) und auf die bestehenden Berechtigungen zurückgreifen, um den Entwicklern Zugriffsberechtigung zu erteilen. Wenn eine Ressource für ein Projekt nicht mehr benötigt wird, können Sie die Zugriffsberechtigung der Entwickler einfach widerrufen, indem Sie die Zuordnung zwischem dem entsprechenden Tag und der Serviceinstanz aufheben. Mithilfe des folgenden Videos können Sie sich mit der Verwendung von Zugriffsverwaltungstags für die Steuerung des Zugriffs auf die Ressourcen in Ihrem Konto vertraut machen.

Videomitschrift

Als Kontoadministrator können Sie Tags verwenden, um den Zugriff auf die Ressourcen in Ihrem Konto zentral und skalierbar zu steuern.

Sie haben zum Beispiel zwei funktionale Projekte: Das eine heißt "soulmate", das für die Watson-Sprachdienste und die Speicherung verwendet wird, und das andere heißt Soul-FAQ, das das Projekt "soulmate" unterstützt. In dem Projekt werden Watson Assistant und Cloud Object Storage verwendet.

Um als Kontoadministrator Zugriffsverwaltungstags zu erstellen, klicken Sie in der IBM Cloud-Konsole auf 'Verwalten' und dann auf 'Konto'. Klicken Sie auf der Seite 'Tags' auf 'Zugriffsverwaltungstags'. Zum Erstellen von neuen Tags geben Sie die Tagnamen durch Kommas getrennt ein. Erstellen Sie zwei Tags: einen Tag für das Projekt 'soulmate' und einen Tag für das Projekt 'soul-faq'.

Wenn Sie in die Ressourcenliste wechseln, sehen Sie alle Ressourcen in dem Konto. Hier können Sie projektbezogene Ressourcen mit Tags versehen und im gesamten Konto anzeigen, indem Sie anhand von Tags filtern.

Zu diesem Zeitpunkt kann der Entwickler die Ressourcen nicht anzeigen, da ihm noch nicht die richtigen Berechtigungen zugewiesen worden sind.

Ein Kontoadministrator kann dem Entwickler die Berechtigung für den Zugriff auf die Ressourcen seines Projekts erteilen, indem er eine Kombination aus Zugriffsgruppen und Tags verwendet.

Klicken Sie als Kontoadministrator auf 'Verwalten' und dann auf 'Zugriffsberechtigung' und wählen Sie 'Zugriffsgruppen' aus. Sie haben zwei Zugriffsgruppen eingerichtet: eine für das Projekt 'soulmate' und eine für 'soul-faq'.

Es gibt einen Entwickler in der Entwicklergruppe von 'soulmate'. Da keine Richtlinien definiert sind, muss der Kontoadministrator Zugriffsberechtigung erteilen. Zu diesem Zweck wählen Sie auf der Basis bestimmter Attribute alle Services in dem Konto aus. Wählen Sie 'Zugriffsverwaltungstags' aus, um alle Tags anzuzeigen, die in dem Konto verfügbar sind. Da Sie eine Richtlinie für das Projekt 'soulmate' erstellen, wählen Sie den entsprechenden Tag aus. In der Konsole wird angezeigt, dass der Tag des Projekts 'soulmate' drei verschiedenen Ressourcen zugeordnet ist.

Als Nächstes wählen Sie einige Rollen aus. Weisen Sie der gesamten Gruppe die Rolle eines Anzeigeberechtigten zu, damit alle die Ressourcen in der Liste und auch den gesamten funktionalen Zugriff auf diese Services anzeigen können. Klicken Sie auf 'Zuweisen', um die Richtlinie zu erstellen.

Jetzt stehen dem Entwickler drei Services zur Verfügung. Er hat Zugriff auf alle drei Ressourcen und alle möglicherweise vorhandenen Unterressourcen.

Da Flexibilität wichtig ist, haben wir es leicht gemacht, Ressourcen zwischen verschiedenen Gruppen gemeinsam zu nutzen. Angenommen, ein Kontoadministrator stellt fest, dass sich IBM Cloud Object Storage hervorragend für Backup-Zwecke eignet und mit dem FAQ-Projekt gut funktioniert. Der Kontoadministrator möchte IBM Cloud Object Storage im Projekt 'soulmate' verwenden.

Bearbeiten Sie einfach die Zugriffsverwaltungstags. Fügen Sie den Tag des Projekts 'soulmate' hinzu und klicken Sie auf 'Speichern'.

In der Ressourcenliste können Sie bestätigen, dass der Cloud Object Storage-Instanz zwei Zugriffsverwaltungstags zugeordnet sind.

Neben den ursprünglichen Ressourcen kann der Entwickler nun die Cloud Object Storage-Ressource anzeigen. Die Instanz ist für jeden verfügbar, der Zugriff auf das Projekt 'soulmate' oder 'FAQ' hat.

Angenommen, der Tone Analyzer-Service soll für das Projekt 'soulmate' nicht mehr verwendet werden. Wird die Zuordnung zwischen dem Tag des Projekts 'soulmate' und dem Tone Analyzer-Service aufgehoben, wird auch die Zugriffsberechtigung des Entwicklers für diese Serviceinstanz widerrufen. Ein Kontoadministrator kann die Zuordnung des Tags aufheben, indem er auf 'Tags bearbeiten' klickt und den Tag aus der Liste löscht.

Die Tone Analyzer-Serviceinstanz ist in der Ressourcenliste des Entwicklers nicht mehr enthalten.

Die Verwendung von Zugriffsverwaltungstags für die Zugriffssteuerung ermöglicht die Entwicklung und Erweiterung der Projekte Ihres Teams, ohne dass IAM-Richtlinien aktualisiert werden müssen.

Zusammenarbeit von drei Teams am selben Projekt

Einige Benutzer in meinem Konto sind Administratoren. Sie müssen neue Ressourcengruppen erstellen und Benutzern die Zugriffsberechtigung für diese Gruppen zuweisen. Ich weise diese Benutzer einer Zugriffsgruppe zu, die eine Richtlinie hat, der die Rolle des Administrators für alle für IAM aktivierten Services zugewiesen ist.

Die übrigen Benutzer benötigen nur Zugriff auf die Ressourcengruppe, die ihrem Projekt zugeordnet ist. Ich verwende Zugriffsgruppen und weise verschiedene Rollen für die Ressourcengruppe und zugehörige Ressourcen zu, die dem Projekt der Benutzer zugeordnet sind: für diejenigen, die Instanzen erstellen müssen, die Rolle des Bearbeiters für die Ressourcengruppe, plus der Rolle des Lese- oder Schreibberechtigten für die der Ressourcengruppe zugehörigen Ressourcen für diejenigen, die diese Instanzen verwenden müssen.

Mehrere Ressourcengruppen in meinem Konto

Einige der Benutzer in meinem Konto sind Administratoren eines Service (Service A) in meinem Konto und sie benötigen Zugriff auf alle Instanzen dieses Service und sie müssen Instanzen erstellen. Diese Benutzer benötigen keinen Zugriff auf andere Ressourcen im Konto. Ich erstelle eine Zugriffsgruppe und weise eine Administratorrolle für den Service A auf Kontoebene zu; darüber hinaus weise ich eine Richtlinie mit der Rolle eines Anzeigeberechtigten für alle Ressourcengruppen im Konto zu, in denen sie Instanzen erstellen können müssen. Sie können dies tun, indem Sie nur Ressourcengruppe auswählen, dann die Ressourcengruppe und mindestens die Viewer-Rolle für diese Ressourcengruppe auswählen. Anschließend werden die Schritte für jede Ressourcengruppe wiederholt, auf die Zugriff benötigt wird.

Ein Benutzer, der Zugriff auf eine bestimmte Ressource erfordert

In meinem Konto ist ein Benutzer vorhanden, der in IBM Cloud Object Storage Zugriff auf nur eine bestimmte Ressource in einem einzigen Service benötigt, beispielsweise die Möglichkeit, in ein Bucket (Bucket A) zu schreiben. Dieser Benutzer muss nicht die Ressourcengruppen in meinem Konto anzeigen oder auf andere Services oder Buckets in dieser Instanz von Object Storage zugreifen.

Ich weise dem Benutzer die Rolle des Schreibberechtigten für Bucket A in dieser bestimmten Instanz von Object Storage zu. Ich kann wählen, ob ich die Benutzerschnittstelle von IAM oder die Benutzerschnittstelle von Object Storage zum Zuweisen der Rolle verwenden möchte. Ich verwende die servicespezifische Benutzerschnittstelle, da ich dann in einer Liste mit Ressourcen auswählen kann. Die Benutzerschnittstelle von IAM zeigt außer auf der Serviceinstanzebene keine Ressourcen an und ich muss den CRN-Wert manuell eingeben, um diesen Ressourcen die Richtlinie zuzuordnen.

Nächste Schritte

Sie sind nun vertraut mit dem Einrichten von Ressourcengruppen, dem Organisieren Ihrer Ressourcen und dem Erstellen von Zugriffsgruppen in Ihrem Konto und Sie können mit dem Einladen von Benutzern in Ihr Konto beginnen und den Benutzern Zugriff auf Ihre Zugriffsgruppen zuweisen. Wenn Sie bereits Nutzer zu Ihrem Konto eingeladen haben, können Sie auf Ihre Benutzer Seite gehen und Zuweisung des Zugangs in der Konsole starten.

Wenn Sie entscheiden, dass Ihr Unternehmen den Benutzerzugriff auf der Grundlage des Benutzerverzeichnisses Ihres Unternehmens verwalten möchte, können Sie zunächst ein vertrauenswürdiges Profil erstellen. Weitere Informationen finden Sie unter Vertrauenswürdige Profile für Verbundbenutzer und Workloads.