Cosa c'è in un account?

Il tuo account IBM Cloud® include molti componenti e sistemi di interazione per la gestione di risorse, utenti e accessi. Concetti su come alcuni componenti sono connessi o su come funziona l'accesso ti aiutano a comprendere come configurare il tuo account.

Il diagramma seguente contiene due concetti principali per i componenti della gerarchia dei conti, importanti da comprendere. L'uso delle linee solide e delle linee tratteggiate aiuta a illustrare che alcuni componenti sono contenuti in altri, ad esempio gli utenti vengono aggiunti ai gruppi di accesso. Tuttavia, alcuni componenti interagiscono con altri per fornire l'accesso invece dell'appartenenza. Ad esempio, agli utenti viene concesso l'accesso ai gruppi di risorse ma non sono membri di un gruppo di risorse nello stesso modo in cui lo sono per i gruppi di accesso.

Un diagramma che mostra i componenti di un account, compresi i servizi, gli utenti e i sottocomponenti di ciascuno.
Un diagramma che mostra i componenti di un account, compresi i servizi, gli utenti e i sottocomponenti di ciascuno.

Utenti
Gli utenti sono invitati all'account e viene loro concesso l'accesso alle risorse nell'account.
ID servizio
Un ID servizio identifica un servizio o un'applicazione analogamente a come un ID utente identifica un utente. Puoi utilizzare un ID servizio da te creato per abilitare un'applicazione esterna a IBM Cloud ad accedere ai tuoi servizi. Puoi assegnare delle specifiche politiche di accesso all'ID servizio che limitano le autorizzazioni per l'utilizzo di specifici servizi o anche combinare le autorizzazioni per l'accesso a servizi differenti. Poiché gli ID servizio non sono collegati a uno specifico utente, se capita che un utente lasci un'organizzazione e venga eliminato dall'account, l'ID servizio rimane, garantendo che la tua applicazione o il tuo servizio continuino a essere attivi e in esecuzione. Per ulteriori informazioni, vedi Creazione e gestione degli ID servizio.
Profili attendibili
Un profilo di fiducia è un raggruppamento di utenti federati, risorse di calcolo, servizi IBM Cloud, ID di servizio o una combinazione di entità, a cui può essere concesso lo stesso accesso IBM Cloud Identity and Access Management (IAM). Quando si applica un profilo attendibile, vengono fornite credenziali di sicurezza temporanee per la durata di una sessione. Tutte le identità che sono autorizzate ad applicare un singolo profilo ereditano lo stesso accesso. Per ulteriori informazioni, consultare Creazione di profili attendibili.
Risorse o istanze del servizio
I servizi di IBM Cloud sono basati su gruppi di risorse. Le istanze di servizio che possono essere aggiunte a un gruppo di risorse e gestite tramite IAM sono chiamate risorse. Per ulteriori informazioni, consultare Creazione di risorse.
Chiavi API
Una chiave API è un codice univoco passato a una API per identificare l'applicazione o l'utente chiamante. Puoi utilizzare le chiavi API della piattaforma, che sono associate alle identità utente, e puoi creare altre chiavi API per gli ID servizio. Per ulteriori informazioni, vedi Descrizione delle chiavi API.
Gruppi di accesso
È possibile creare un gruppo di accesso per organizzare un insieme di utenti, ID servizio e profili affidabili in un'unica entità e assegnare facilmente le autorizzazioni. Puoi assegnare una sola politica al gruppo invece di assegnare lo stesso accesso più volte per ogni utente o ID servizio. Per ulteriori informazioni, vedi Configurazione dei gruppi di accesso.
Gruppi di risorse
Puoi utilizzare un gruppo di risorse per organizzare le risorse del tuo account in raggruppamenti personalizzabili in modo da poter assegnare rapidamente l'accesso agli utenti a più di un risorsa per volta. Qualsiasi risorsa dell'account gestita attraverso il controllo dell'accesso IAM (Identity and Access Management) appartiene a un gruppo di risorse all'interno del tuo account. Gli utenti non vengono aggiunti ai gruppi di risorse ma ad essi viene concesso l'accesso alle risorse all'interno oppure possono gestire il gruppo di risorse. Gli utenti a cui viene concesso l'accesso per gestire il gruppo di risorse possono creare nuove istanze all'interno del gruppo, gestire l'accesso di altri utenti per gestire il gruppo oppure modificare il nome del gruppo in base al ruolo IAM assegnato. È possibile avere un massimo di 1000 gruppi di risorse per account. Per ulteriori informazioni, consultare Best practices per organizzare le risorse e assegnare l'accesso.

Un altro aspetto importante del diagramma precedente è la rappresentazione dei due tipi di sistemi di gestione degli accessi che si possono utilizzare per fornire agli utenti dell'account l'accesso alle risorse all'interno dell'account.

  • Puoi utilizzare i ruoli di accesso IAM per fornire agli utenti l'accesso a tutte le risorse che appartengono a un gruppo di risorse. Puoi anche concedere l'accesso agli utenti per gestire i gruppi di risorse e creare nuove istanze del servizio che vengono assegnate a un gruppo di risorse.
  • È possibile utilizzare le autorizzazioni dell'infrastruttura classica per concedere agli utenti autorizzazioni più granulari per le risorse dell'infrastruttura classica. Assegni l'accesso ai dispositivi e l'accesso alle sottoreti VPN separatamente.