De quoi un compte est-il composé ?

Votre compte IBM Cloud® inclut plusieurs composants et systèmes en interaction pour la gestion des ressources, des utilisateurs et des accès. Des concepts, tels la connexion de certains composants ou le fonctionnement de l'accès, vous permettent de mieux comprendre comment configurer votre compte.

Le diagramme suivant contient deux concepts principaux pour les composants de la hiérarchie des comptes qu'il est important de comprendre. L'utilisation des lignes pleines et des lignes pointillées permet d'illustrer le fait que certains composants sont contenus dans d'autres, par exemple, les utilisateurs sont ajoutés à des groupes d'accès. Toutefois, certains composants interagissent avec d'autres afin de fournir l'accès à un élément et non une adhésion à ce dernier. Par exemple, les utilisateurs se voient accorder l'accès à des groupes de ressources mais ne sont pas membres d'un groupe de ressources comme ils le sont d'un groupe d'accès.

Un diagramme qui montre les composants d'un compte, y compris les services, les utilisateurs et les sous-composants de chacun d'entre eux.
Un diagramme qui montre les composants d'un compte, y compris les services, les utilisateurs et les sous-composants de chacun d'entre eux.

Utilisateurs
Les utilisateurs sont invités dans le compte et se voient accorder l'accès aux ressources du compte.
ID de service
Un ID de service identifie un service ou une application de la même façon qu'un ID utilisateur identifie un utilisateur. Vous pouvez utiliser un ID de service que vous créez pour permettre à une application située hors d'IBM Cloud d'accéder à vos services. Vous pouvez affecter des règles d'accès spécifiques à l'ID de service qui limitent les droits d'utilisation à des services spécifiques ou bien combiner des droits d'accès à différents services. Les ID de service n'étant pas liés à un utilisateur spécifique, si un utilisateur quitte une organisation et est supprimé du compte, l'ID de service est conservé de sorte que votre application ou votre service reste opérationnel. Pour plus d'informations, voir Création et utilisation des ID de service.
Profils sécurisés
Un profil de confiance est un groupe d'utilisateurs fédérés, de ressources informatiques, de services IBM Cloud, d'identifiants de service, ou une combinaison d'entités, auxquels le même accès IBM Cloud Identity and Access Management (IAM) peut être accordé. Lors de l'application d'un profil sécurisé, des données d'identification de sécurité temporaires sont fournies pour la durée d'une session. Toutes les identités autorisées à appliquer un même profil héritent du même accès. Pour plus d'informations, voir Création de profils sécurisés.
Ressources ou instances de service
Les services proposés sur le site IBM Cloud sont basés sur des groupes de ressources. Les instances de service qui peuvent être ajoutées à un groupe de ressources et gérées à l'aide d'IAM sont appelées ressources. Pour plus d'informations, voir Création de ressources.
Clés d'API
Une clé d'API est un code unique qui est transmis à une API pour identifier l'utilisateur ou l'application à l'origine de l'appel. Vous pouvez utiliser des clés d'API de plateforme, qui sont associées à des identités utilisateur. Vous pouvez également créer d'autres clés d'API pour les ID de service. Pour plus d'informations, voir Gestion des clés d'API.
Groupes d'accès
Vous pouvez créer un groupe d'accès pour organiser un ensemble d'utilisateurs, d'ID de service et de profils sécurisés dans une seule entité et affecter facilement des droits. Vous pouvez affecter une seule règle au groupe au lieu d'affecter individuellement le même accès plusieurs fois pour chaque utilisateur ou ID de service. Pour plus d'informations, voir Configuration des groupes d'accès.
Groupes de ressources
Vous pouvez utiliser un groupe de ressources pour organiser vos ressources de compte en regroupements personnalisables de manière à pouvoir affecter rapidement aux utilisateurs un accès à plusieurs ressources à la fois. Chaque ressource de compte gérée à l'aide du contrôle d'accès IAM appartient à un groupe de ressources de votre compte. Les utilisateurs ne sont pas ajoutés aux groupes de ressources mais ils peuvent accéder aux ressources qui s'y trouvent ou peuvent gérer le groupe de ressources. Les utilisateurs disposant de l'accès permettant de gérer le groupe de ressources peuvent créer des instances dans le groupe, gérer les autorisations permettant à d'autres utilisateurs d'utiliser le groupe ou modifier le nom du groupe en fonction du rôle IAM affecté. Vous pouvez disposer d'un maximum de 1000 groupes de ressources par compte. Pour plus d'informations, voir Meilleures pratiques pour l'organisation des ressources et l'affectation d'accès.

Un autre aspect important du diagramme précédent est la représentation des deux types de systèmes de gestion des accès que vous pouvez utiliser pour permettre aux utilisateurs du compte d'accéder aux ressources du compte.

  • Vous pouvez utiliser des rôles d'accès IAM afin que les utilisateurs puissent accéder à toutes les ressources appartenant à un groupe de ressources. Vous pouvez également accorder aux utilisateurs les droits leur permettant de gérer des groupes de ressources et de créer des instances de service affectées à un groupe de ressources.
  • Vous pouvez utiliser des droits d'infrastructure classique pour accorder aux utilisateurs des droits d'accès plus précis pour l'infrastructure classique. L'affectation de l'accès au périphérique et l'affectation de l'accès au sous-réseau VPN sont deux opérations distinctes.