Was ist in einem Konto enthalten?
Das IBM Cloud®-Konto umfasst zahlreiche Komponenten und Systeme für Ressourcen-, Benutzer- und Zugriffsmanagement, die interagieren. Konzepte wie z. B. die Vorgehensweise zum Verbinden von Komponenten oder wie der Zugriff funktioniert, geben Ihnen eine Verständnisgrundlage für das Einrichten Ihres Kontos.
Das folgende Diagramm enthält zwei Hauptkonzepte für die Komponenten in der Kontohierarchie, mit denen Sie sich vertraut machen sollten. Die durchgezogenen und gestrichelten Linien verdeutlichen, dass einige Komponenten in anderen enthalten sind, z. B. werden Benutzer zu Zugangsgruppen hinzugefügt. Einige Komponenten interagieren jedoch mit anderen Komponenten, um Zugriff zu ermöglichen, nicht weil eine Zugehörigkeit besteht. Ein Beispiel hierfür sind Benutzer, die Zugriff auf Ressourcengruppen erhalten. Die Benutzer sind jedoch keine Mitglieder einer Ressourcengruppe wie sie beispielsweise Mitglieder einer Zugriffsgruppe sind.
- Benutzer
- Benutzer werden zum Konto eingeladen und erhalten Zugriff auf die Ressourcen im Konto.
- Service-IDs
- Eine Service-ID dient (ähnlich wie eine Benutzer-ID, die einen Benutzer identifiziert) zur Identifikation eines Service oder einer Anwendung. Sie können eine von Ihnen erstellte Service-ID dazu verwenden, einer Anwendung außerhalb von IBM Cloud den Zugriff auf Ihre Services zu erteilen. Sie können der Service-ID spezielle Zugriffsrichtlinien zuweisen, die die Berechtigungen zur Verwendung bestimmter Services einschränken, oder auch die Berechtigungen für den Zugriff auf unterschiedliche Services kombinieren. Da Service-IDs nicht an bestimmte Benutzer gebunden sind, bleibt die Service-ID bestehen, wenn der zugehörige Benutzer Ihre Organisation verlässt und sein Konto deshalb gelöscht wird. Auf diese Weise wird sichergestellt, dass Ihre Anwendung oder Ihr Service weiterhin funktionsbereit bleibt. Weitere Informationen finden Sie in Service-IDs erstellen und verwenden.
- Vertrauenswürdige Profile
- Ein vertrauenswürdiges Profil ist eine Gruppierung von Verbundnutzern, Rechenressourcen, IBM Cloud Diensten, Dienst-IDs oder einer Kombination von Entitäten, denen derselbe IBM Cloud Identity and Access Management (IAM) Zugriff gewährt werden kann. Beim Anwenden eines vertrauenswürdigen Profils werden temporäre Sicherheitsberechtigungsnachweise für die Dauer einer Sitzung bereitgestellt. Alle Identitäten, die ein einzelnes Profil anwenden dürfen, übernehmen dieselbe Zugriffsberechtigung Weitere Informationen finden Sie unter Vertrauenswürdige Profile erstellen.
- Serviceinstanzen oder Ressourcen
- Die Dienste in IBM Cloud sind ressourcengruppenbasiert. Dienstinstanzen, die zu einer Ressourcengruppe hinzugefügt und mit IAM verwaltet werden können, werden als Ressourcen bezeichnet. Weitere Informationen enthält der Abschnitt Ressourcen erstellen.
- API-Schlüssel
- Bei einem API-Schlüssel handelt es sich um einen eindeutigen Code, der in eine API eingegeben wird, um die aufrufende Anwendung oder den aufrufenden Benutzer zu identifizieren. Sie können Plattform-API-Schlüssel verwenden, die mit Benutzeridentitäten verknüpft sind, und Sie können andere API-Schlüssel für Service-IDs erstellen. Weitere Informationen finden Sie in Informationen zu API-Schlüsseln.
- Zugriffsgruppen
- Sie können eine Zugriffsgruppe erstellen, um eine Gruppe von Benutzern, Service-IDs und vertrauenswürdigen Profilen in einer einzelnen Entität zusammenzufassen und so das Zuweisen von Berechtigungen zu vereinfachen. Sie können der Gruppe eine einzige Richtlinie zuweisen, anstatt denselben Zugriff mehrmals für den einzelnen Benutzer oder die einzelne Service-ID zuzuweisen. Weitere Informationen finden Sie im Abschnitt zum Einrichten von Zugriffsgruppen.
- Ressourcengruppen
- Ressourcengruppen bieten Ihnen die Möglichkeit, Ihre Kontoressourcen in anpassbaren Gruppierungen zu organisieren, sodass Sie den Benutzern schnell Zugriff auf mehrere Ressourcen gleichzeitig zuordnen können. Jede Kontoressource, die mithilfe der IAM-Zugriffssteuerung verwaltet wird, gehört einer Ressourcengruppe innerhalb Ihres Kontos an. Benutzer werden nicht zu Ressourcengruppen hinzugefügt. Sie erhalten jedoch Zugriff auf die darin enthaltenen Ressourcen oder können die Ressourcengruppe verwalten. Benutzer, die Verwaltungszugriff auf die Ressourcengruppe erhalten, können neue Instanzen innerhalb der Gruppe erstellen, den Zugriff anderer Benutzer steuern, die mit der Gruppe arbeiten, oder den Gruppennamen auf der Basis der zugewiesenen IAM-Rolle bearbeiten. Sie können maximal 1000 Ressourcengruppen pro Konto haben. Weitere Informationen finden Sie in Bewährte Verfahren für die Organisation von Ressourcen und das Zuweisen von Zugriffsberechtigungen.
Ein weiterer wichtiger Aspekt des vorherigen Diagramms ist die Darstellung der beiden Arten von Zugriffsverwaltungssystemen, die Sie verwenden können, um Kontonutzern den Zugriff auf Ressourcen innerhalb des Kontos zu ermöglichen.
- IAM-Zugriffsrollen können dazu verwendet werden, Benutzern Zugriff auf alle Ressourcen zu ermöglichen, die zu einer Ressourcengruppe gehören. Diese Zugriffsrollen werden auch dazu verwendet, Benutzern Zugriffsberechtigungen zu erteilen, mit denen sie Ressourcengruppen verwalten und neue Serviceinstanzen erstellen können, die einer Ressourcengruppe zugewiesen werden.
- Sie können die Berechtigungen für klassische Infrastruktur verwenden, um Benutzern differenziertere Berechtigungen für die klassische Infrastruktur zu erteilen. Gerätezugriff und VPN-Teilnetzzugriff werden separat zugewiesen.