Melhores práticas para organizar recursos e designar o acesso
Depois de configurar a sua conta IBM Cloud®, você estará pronto para começar a planejar como deseja organizar os recursos Uma instância física ou lógica que pode ser provisionada ou reservada.Exemplos de recursos podem incluir armazenamento, processadores, memória, bancos de dados, clusters e VMs. e atribuir acesso às identidades na sua conta. Essas melhores práticas fornecem a você os blocos de construção básicos para permitir o desenvolvimento de app bem-sucedido e seguro em IBM Cloud.
As melhores práticas a seguir são focadas em recursos que estão ativados para o IBM Cloud Identity and Access Management (IAM) e que são designados para grupos de recursos. Os serviços de infraestrutura clássicos não são habilitados para IAM, o que significa que não podem ser atribuídos a grupos de recursos.
O que faz uma boa estratégia de grupo de recursos?
Use grupos de recursos para organizar os recursos de sua conta para fins de controle de acesso e faturamento.
Os administradores poderão ter melhor controle do uso de recursos no nível de ambiente do projeto se um grupo de recursos por ambiente do projeto for usado. Por exemplo, um projeto típico tem ambientes de desenvolvimento, teste e produção. Um
projeto que é denominado CustApp pode ter os grupos de recursos a seguir:
- CustApp-Dev
- CustApp-Test
- CustApp-Prod
Nesse cenário, você pode atribuir a um desenvolvedor um amplo acesso ao grupo de recursos de desenvolvimento e um acesso muito mais restrito ou nenhum acesso ao grupo de recursos de produção.
Organizando recursos em grupos de recursos
Todos os recursos que são gerenciados usando o controle de acesso do IAM pertencem a um grupo de recursos. Você designa um recurso para seu grupo de recursos ao criá-lo por meio do catálogo. É importante criar seus grupos de recursos primeiro porque não é possível mudar a designação de recursos depois de configurá-la. Se você designar acidentalmente um recurso ao grupo de recursos incorreto, exclua o recurso e crie um novo.
Um grupo de recursos padrão é criado para sua conta. Se você tiver uma conta Lite, estará limitado ao uso de um grupo de recursos. Se você desejar criar diversos grupos de recursos, faça upgrade para uma conta pré-paga ou de assinatura.
Como o acesso do IAM funciona
Depois de configurar e organizar grupos de recursos em sua conta, é possível aproveitar algumas estratégias para aperfeiçoar o processo de gerenciamento de acesso:
- Grupos de acesso
- É possível gerenciar minimamente o número de políticas designadas ao conceder o mesmo acesso a todas as identidades em um grupo de acesso em vez de designar o mesmo acesso várias vezes por usuário individual, ID de serviço ou perfil confiável. Os usuários devem ser convidados para sua conta antes que seja possível incluí-los em um grupo de acesso. Caso um usuário se qualifique para um perfil confiável que é um membro do grupo de acesso, não é necessário convidá-lo para sua conta.
- Perfis confiáveis
- Se a sua organização possui um diretório corporativo, os perfis confiáveis podem reduzir o tempo e o esforço para gerenciar o acesso. Isso simplifica o processo de login para a sua conta da IBM Cloud para usuários federados em sua empresa. É possível conceder automaticamente acesso à sua conta aos usuários federados ou recursos de cálculo criando perfis confiáveis. Para usuários federados, inclua condições baseadas em atributos SAML para definir quais usuários federados podem aplicar um perfil. Para recursos de cálculo, determine recursos específicos ou inclua condições baseadas em atributos de recursos para definir quais recursos de cálculo podem aplicar um perfil. Para ambos os tipos de entidade, o nível de acesso concedido é determinado pelas políticas de acesso especificadas dentro de cada perfil confiável ou pelos grupos de acesso dos quais o perfil confiável é membro. No entanto, os perfis confiáveis não requerem que os usuários federados sejam convidados para uma conta e apenas os usuários federados por um provedor de identidade externo (IdP) podem aplicar um perfil confiável.
Quando você é um membro de vários grupos de acesso, todas as políticas se aplicam de uma só vez quando você acessa uma conta. Como um usuário federado, você pode ter a opção de aplicar diferentes perfis confiáveis, mas você seleciona apenas
um perfil para aplicar ao efetuar login. Por exemplo, se você quiser concluir tarefas relacionadas ao desenvolvedor, selecione o perfil Developer ao fazer login. Se você deseja concluir uma tarefa relacionada ao administrador,
você seleciona o perfil Admin que possui permissões privilegiadas. Desta forma, você reduz o risco de executar ações privilegiadas por engano.
Uma política consiste em um assunto, um destino e uma função. O assunto neste caso é o grupo de acesso ou perfil confiável. O destino é o que você deseja que o sujeito acesse, como um conjunto de recursos em um grupo de recursos, uma instância de serviço, todos os serviços na conta ou todas as instâncias de um serviço. A função define o nível de acesso que é concedido.
O diagrama a seguir mostra como funciona uma política de acesso:
As funções mais comumente usadas são as funções de visualizador, editor, operador e plataforma de administrador.
- A função de visualizador fornece a menor quantidade de acesso para visualizar instâncias e grupos de recursos em uma conta.
- A função de operador inclui ações como a capacidade de visualizar instâncias e gerenciar credenciais.
- A função de editor inclui ações; as mesmas ações de uma função de operador, mas também ações para criação, edição, exclusão e vinculação de instâncias de serviço.
- A função de administrador inclui tudo para trabalhar com uma instância de serviço e designar o acesso a outros para esse serviço ou instância para o qual a política se destina.
Embora essas sejam as funções mais populares para designar o acesso na plataforma, há um segundo conjunto de funções a serem consideradas chamadas de funções de serviço. As ações mapeadas para essas funções são definidas por cada serviço. Geralmente, as ações mapeadas para essas funções se relacionam especificamente com a capacidade de trabalhar com APIs e IU de um serviço.
Para obter mais informações sobre as funções que podem ser designadas, consulte Funções do IAM.
Reduzindo tempo e esforço para gerenciar o acesso
Há um limite sobre o número total de políticas que são permitidas em uma conta. É possível usar algumas estratégias para garantir que você não atinja o limite e para reduzir a quantidade de tempo que você gasta gerenciando o acesso para as identidades em sua conta (usuários, IDs de serviço ou perfis confiáveis):
-
Use o princípio de menor privilégio e atribua apenas o acesso que for necessário. Isso pode ajudar a assegurar que as identidades em sua conta sejam limitadas apenas às ações que você deseja permitir. Por exemplo, condições baseadas no tempo para políticas de acesso concedem acesso durante apenas o cronograma que você especificar, reduzindo a oportunidade de ataque em caso de violação de segurança. Para obter mais informações, consulte Limitando o acesso com condições baseadas em tempo.
-
Inclua recursos em um grupo de recursos para minimizar ainda mais o número de políticas necessárias. Por exemplo, é possível que você tenha uma equipe trabalhando em um projeto que usa recursos específicos em sua conta. Inclua os membros da equipe em um grupo de acesso ou perfil confiável com uma política que atribui acesso a apenas os recursos que estão em um grupo de recursos específico. Desta forma, não é necessário atribuir uma política a cada recurso para cada membro da equipe.
-
Use grupos de acesso para aperfeiçoar o gerenciamento de acesso para identidades que requerem o mesmo nível de acesso. É possível configurar um grupo de acesso com uma política específica definida e, em seguida, incluir essas identidades no grupo. Se os membros do grupo precisem de mais acesso posteriormente, bastará definir uma nova política para o grupo de acesso.
-
Use tags de gerenciamento de acesso para controlar o acesso aos recursos e IDs de serviço em sua conta em escala. Ao atribuir acesso somente a recursos e IDs de serviço que tenham tags específicas anexadas a eles, você pode evitar várias atualizações das políticas definidas. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
-
Use perfis confiáveis para conceder automaticamente aos usuários federados e recursos de cálculo acesso à sua conta. Dessa forma, os usuários federados podem ser mapeados para um ou mais perfis confiáveis durante o login avaliando atributos baseados em SAML para determinar quais perfis eles podem aplicar. O uso de perfis confiáveis para recursos de cálculo ajuda a evitar o armazenamento de credenciais para executar aplicativos e o gerenciamento e a rotação de credenciais. Também é possível incluir perfis confiáveis a grupos de acesso para utilizar o conjunto de políticas já criado.
-
Atribua o acesso usando um grupo de serviços para que você precise apenas de uma única política para designar o acesso a diversos serviços. Dessa forma, você diminui o número de políticas em sua conta e reduz o tempo e o esforço para gerenciar o acesso.
* **All Identity and Access enabled services**: All catalog services that use IAM for access management. * **All Account Management services**: Platform services, such as billing and usage, license and entitlements, enterprises, and more. For more information, see [Assigning access to account management services](/docs/iam?topic=iam-account-services). * **All IAM Account Management services**: A subset of account management services that includes the IAM platform services IAM Identity, IAM Access Management, IAM Users, IAM Groups, and future IAM services.
A remoção do acesso de identidades e políticas inativas pode reduzir o risco de acesso não autorizado aos recursos do site IBM Cloud e ajudá-lo a gerenciar o acesso com mais eficiência. Para obter mais informações, consulte Identificando identidades inativas e Auditando políticas de acesso
O que torna boa uma estratégia de grupo de acesso?
Um grupo de acesso é uma organização de usuários, IDs de serviço e perfis confiáveis em um agrupamento que você pode conceder o mesmo acesso IAM. Todas as identidades em um único grupo de acesso herdam o mesmo acesso.
Uma maneira lógica de designar o acesso a seus grupos de recursos e os recursos incluídos é criar um grupo de acesso por nível necessário de acesso. Em seguida, é possível mapear cada grupo de acesso
para os grupos de recursos criados anteriormente. Por exemplo, para controlar o acesso ao projeto CustApp, é possível criar os grupos de acesso a seguir:
- Auditor-Grupo
- Desenvolvedor-Grupo
- Administrador-Grupo
Para o grupo de auditores, designe duas políticas de acesso que concedam acesso de visualizador para os recursos CustApp-Test e CustApp-Prod e grupos de recursos. Para o grupo de desenvolvedores, designe duas políticas
de acesso que concedam acesso de editor aos recursos CustApp-Dev e CustApp-Test e grupos de recursos. Para o grupo de administradores, designe três políticas de acesso que concedam acesso de administrador a todos
os três grupos de recursos de CustApp e seus recursos.
É possível designar acesso de administrador a tudo em uma conta criando um grupo de acesso e designando duas políticas a ela. Para criar a primeira política, selecione Todos os serviços habilitados para Identidade e Acesso com a função de plataforma Administrador e a função de serviço Gerente. Para criar a segunda política, selecione Todos os serviços de gerenciamento de contas com a função Administrador atribuída. Usuários com a função de Administrador podem alterar o acesso e remover grupos de acesso e incluir e remover usuários de um grupo de acesso, incluindo outros usuários com a função de administrador.
Os usuários com a função de Administrador em grupos de acesso podem conceder ou revogar acesso incluindo ou removendo usuários de um grupo de acesso. Ao criar um grupo de acesso com acesso de administrador, você está delegando a concessão e revogação do acesso de administrador da conta aos administradores incluídos do grupo de acesso. O acesso de administrador a tudo na conta inclui a capacidade de revogar o acesso para outros usuários com a função de administrador
O diagrama a seguir mostra como o acesso é atribuído a grupos de recursos:
Para obter mais práticas recomendadas do IBM Garage for Cloud, consulte Gerenciando o acesso a recursos em IBM Cloud.
As políticas de acesso de amostra
Revise as políticas de acesso de amostra a seguir para ajudar a determinar como você pode querer atribuir acesso a um grupo de acesso para recursos que são organizados em grupos de recursos.
- Uma política que concede ao grupo de acesso uma função de administrador de plataforma no IBM Cloud Kubernetes Service em toda a conta. Os usuários no grupo de acesso podem acessar todas as instâncias deste serviço e criar instâncias do serviço em qualquer grupo de recursos que tenha pelo menos uma função de visualizador atribuída. Os membros do grupo de acesso com uma função de administrador que é designada a qualquer recurso também podem conceder acesso a esse recurso.
- Uma política que concede ao grupo de acesso uma função de visualizador de plataforma em um grupo de recursos, mas não seus recursos de membros. Os usuários no grupo de acesso têm visibilidade para o grupo de recursos, que é necessário para criar instâncias de qualquer serviço nesse grupo de recursos.
- Uma política que concede ao grupo de acesso uma função de editor de plataforma em todos os recursos no grupo de recursos. Os usuários no grupo de acesso podem editar ou excluir esse recurso.
- Uma política que concede ao grupo de acesso uma função de administrador de plataforma na conta inteira (todos os serviços ativados para IAM). Os usuários no grupo de acesso podem executar quaisquer ações de plataforma em qualquer recurso em toda a conta e ações de gerenciamento, como gerenciar os grupos de recursos na conta.
O que torna uma boa estratégia de perfis confiáveis?
Um perfil confiável é um agrupamento de usuários federados ou recursos de cálculo aos quais o mesmo acesso de IAM pode ser concedido. Todas as identidades com permissão para aplicar um único perfil herdam o mesmo acesso. Para reduzir o número de políticas em uma conta, é possível incluir recursos de cálculo e usuários federados no mesmo perfil confiável se suas necessidades de acesso são as mesmas.
Uma maneira lógica de atribuir acesso aos seus grupos de recursos e aos recursos incluídos é criar um perfil confiável. Para obter mais informações, consulte Perfis confiáveis para usuários federados e cargas de trabalho por nível de acesso necessário. Em seguida, é possível mapear cada perfil confiável para os grupos de recursos criados anteriormente. Por exemplo, para controlar o acesso ao projeto CustApp, você pode criar os perfis confiáveis
a seguir:
- Perfil de auditor
- Perfil de desenvolvedor
- Perfil de administrador
Para o Auditor-Profile, especifique condições baseadas em atributos SAML para os usuários federados que você deseja que sejam capazes de aplicar este perfil. Esses atributos SAML são definidos em seu diretório de usuário corporativo.
Desta forma, o gerenciamento de usuários federados, a concessão de acesso e a revogação de acesso são feitos principalmente no diretório de usuário corporativo. Em seguida, atribua duas políticas de acesso que concedem acesso de visualizador
aos recursos CustApp-Test e CustApp-Prod e aos grupos de recursos.
Para o Developer-Profile, especifique condições baseadas em atributos SAML para os usuários federados que você deseja que sejam capazes de aplicar este perfil. Atribua duas políticas de acesso que concedem acesso de editor aos recursos
CustApp-Dev e CustApp-Test e aos grupos de recursos. Para o Admin-Profile, especifique condições baseadas em atributos SAML para os usuários federados que você deseja que sejam capazes de aplicar este
perfil. Em seguida, atribua três políticas de acesso que concedem acesso de administrador a todos os três grupos de recursos CustApp e aos recursos deles.
Um perfil confiável, como outras identidades do IAM, pode ter concedido o acesso usando uma política ou incluindo-a em um grupo de acesso. Se você tem grupos de acesso que possuem o mesmo nível de acesso que um perfil confiável precisa, o perfil confiável pode ser incluído nesse grupo de acesso.
O diagrama a seguir mostra como o acesso é atribuído a perfis confiáveis:
É possível selecionar apenas um tipo de entidade confiável quando se cria pela primeira vez um perfil confiável. Você pode começar atualizando perfis confiáveis usando o console a qualquer momento para adicionar relações de confiança com recursos de computação.
É possível atribuir acesso de administrador a tudo em uma conta criando um perfil confiável e designando duas políticas a ele. Para criar a primeira política, selecione Todos os serviços habilitados para Identidade e Acesso com a função de plataforma Administrador e a função de serviço Gerente. Para a segunda política, selecione Todos os serviços de gerenciamento de contas com a função de administrador atribuída. Os usuários com a função de Administrador podem atualizar e remover o acesso do perfil confiável e incluir e remover usuários do perfil confiável, incluindo outros usuários com a função de administrador
Os usuários com a função de Administrador em perfis confiáveis podem conceder ou revogar o acesso incluindo ou removendo regras de perfis confiáveis Ao criar um perfil confiável com acesso de administrador, você está delegando a concessão e revogação do acesso de administrador da conta aos administradores incluídos do perfil confiável. O acesso de administrador a tudo na conta inclui a capacidade de revogar o acesso para outros usuários com a função de administrador
As políticas de acesso de amostra
Revise as políticas de acesso de amostra a seguir para ajudar a determinar como você pode querer atribuir acesso a perfis confiáveis para recursos que são organizados em grupos de recursos.
- Uma política que concede aos usuários federados uma função de administrador da plataforma na IBM Cloud Kubernetes Service em toda a conta. Os usuários federados têm permissão para aplicar este perfil quando os atributos de IdP externo do
usuário federado preenchem as condições da relação de confiança. Por exemplo, se o seu diretório de usuário corporativo tem um atributo
jobroleque identifica administradores pelo valoradmin, então será possível criar uma condição que inclua dinamicamente usuários federados com esse atributo no perfil confiável, junto com outras condições. Os usuários federados que têm permissão para aplicar o perfil confiável podem acessar todas as instâncias deste serviço e criar instâncias do serviço em qualquer grupo de recursos no qual tenham pelo menos uma função de visualizador designada. Os perfis confiáveis com uma função de administrador para um recurso também podem conceder acesso a esse recurso. As condições podem ser especificadas para que apenas usuários federados que requerem os privilégios mais altos possam aplicar este perfil confiável. Todos os outros usuários federados podem ser filtrados com base em seus atributos SAML. - Uma política que concede as funções de
ReadereWriterde recursos de cálculo em um grupo de recursos. Quando os recursos de cálculo se autenticam e preenchem as condições especificadas no perfil confiável, comolocationouresource typeo perfil confiável é aplicado automaticamente. Dessa forma, quaisquer recursos existentes ou futuros que atendam a essas condições podem ter o perfil automaticamente aplicado quando autenticados. - Também é possível estabelecer confiança com recursos de cálculo específicos, como um único cluster Kubernetes. Por exemplo, você pode ter um aplicativo que está em execução no Kubernetes Service onde o aplicativo precisa ler e gravar por
meio do IBM Cloudant e ler e gravar em um bucket do Cloud Object Storage Dedicated IBM Managed. Ambas as instâncias, IBM Cloudant e Cloud Object Storage Dedicated IBM Managed, estariam no mesmo grupo de recursos e o perfil confiável seria
atribuído a funções de
ReaderouWriter.
Usar perfis confiáveis é uma melhor prática para aplicativos em execução em recursos de cálculo do IBM Cloud para obter acesso aos recursos ativados para IAM.
Comparar grupos de acesso e perfis confiáveis
Os grupos de acesso são mais bem utilizados para conceder acesso ao trabalho diário de um usuário, enquanto os perfis confiáveis são adequados para conceder aos usuários federados o nível de acesso necessário para concluir um conjunto especializado e específico de tarefas em um período de tempo limitado. Essas são geralmente tarefas críticas que você gostaria de evitar de realizar involuntariamente no trabalho diário. Com perfis confiáveis, os usuários federados não precisam se integrar à IBM Cloud; eles recebem acesso a recursos do IBM Cloud em uma conta por meio do relacionamento confiável. Se um usuário federado deixar sua empresa, será possível simplesmente excluir a identidade corporativa dele em seu diretório, o que, então, também removerá o acesso à IBM Cloud. O acesso baseado em tempo com perfis confiáveis permite verificações de autenticação frequentes para riscos de segurança reduzidos.
Use a tabela a seguir para entender as diferenças entre usar grupos de acesso e perfis confiáveis para tomar a melhor decisão para o seu caso de uso.
| Recursos | Grupo de acesso | Perfil confiável |
|---|---|---|
| Controle de acesso ao IAM | True | True |
| Convidando os usuários para a conta IBM Cloud necessária | True | Não |
| O acesso pode ser definido antes que o usuário seja incluído na conta | Sim, usando regras dinâmicas | True |
| Usuários federados | True | True |
| Usuários não federados | True | True |
| ID do Serviço | True | True |
| Identidades de recurso de cálculo | Não | True |
| O gerenciamento de usuário é feito principalmente em | Conta da IBM Cloud | Diretório de usuário corporativo |
Grupos de acesso e perfis confiáveis podem ser usados separadamente ou paralelamente para gerenciamento de usuário e de acesso, dependendo das necessidades de sua organização.
Por exemplo, para o projeto CustApp, você pode optar por criar um perfil confiável de IAM Admin com as políticas a seguir:
Administratorpara grupos de acesso CustApp-Dev/Test/Prod. Desta forma, o administrador pode conceder e revogar acesso aos usuários, incluindo-os e removendo-os de grupos de acesso.Administratorpara serviço de gerenciamento de conta de Identidade do IAM. Dessa forma, o administrador pode gerenciar IDs de serviço, perfis confiáveis, regras, entre outros.Editorpara serviço de gerenciamento de conta do Gerenciamento de usuário. Dessa forma, o administrador pode convidar usuários para a conta, visualizar usuários na conta e assim por diante.
Com esse perfil confiável, o administrador pode incluir desenvolvedores em um grupo de acesso com políticas de acesso amplas para concluir as ações e as tarefas cotidianas nos ambientes de desenvolvimento e de teste. O acesso para operações
no ambiente de produção pode ser configurado em um perfil confiável denominado Operator-Profile. Dessa forma, o desenvolvedor pode trocar os "chapéus" ao efetuar login e aplicar o Operator-Profile quando
precisar realizar quaisquer ações de operação no CustApp na produção.
Utilizar casos para organizar recursos e atribuir acesso
Revise os casos de uso a seguir para ajudá-lo a preparar um plano que funcione para a sua organização. Para cada caso de uso, recomenda-se o uso de grupos de acesso ou de perfis confiáveis para oferecer acesso a um grupo de usuários enquanto mantém um número mínimo de políticas de acesso. Ao utilizar grupos de acesso, é possível simplesmente incluir ou remover usuários em sua conta a partir dos grupos de acesso para atribuir ou revogar o acesso conforme necessário. Ao utilizar perfis confiáveis, é possível atualizar facilmente as condições pelas quais os usuários federados do seu diretório de usuário corporativo têm permissão para aplicar perfis confiáveis sem ter que convidá-los para a conta ou atribuir acesso individual a cada usuário.
Vários usuários trabalhando juntos em um único projeto usando grupos de acesso
Alguns dos usuários em sua conta precisam gerenciar a conta e designar acesso a outros usuários. Alguns usuários precisam criar instâncias de serviço que incorram em despesas. Outros usuários são desenvolvedores de aplicativos que precisam usar apenas as instâncias de serviço de seus componentes de aplicativos.
Você deseja conceder a todos os usuários várias funções na conta e no grupo de recursos padrão. Não é preciso criar mais grupos de recursos para separar os recursos ou restringir o acesso de alguns usuários a alguns deles. É possível conceder aos usuários as funções apropriadas para suas necessidades por meio da criação de um grupo de acesso para cada grupo de usuários:
- Crie um grupo de acesso e designe usuários ao grupo que precisa gerenciar a conta e dê acesso a outros. Em seguida, designe uma política com uma função de administrador em todos os serviços ativados para o IAM e todos os serviços de gerenciamento de conta.
- Crie um grupo de acesso e designe usuários ao grupo que precisa criar instâncias de serviço. Em seguida, atribua uma política com uma função de editor sobre o grupo de recursos padrão e uma política com a função de editor para qualquer serviço que os usuários precisam criar.
- Crie um grupo de acesso e designe usuários ao grupo que precisa usar as instâncias de serviço em um grupo de recursos. Em seguida, designe uma política com uma função de gravador ou leitor nas instâncias de serviço que existem no grupo de recursos.
Vários usuários trabalhando juntos em um único projeto usando perfis confiáveis
Em uma organização, quando você deseja gerenciar o acesso em escala, alguns dos membros da organização precisam gerenciar a conta IBM Cloud e atribuir acesso a outros usuários. Alguns membros precisam criar instâncias de serviço que incorram em despesas. Outros membros são desenvolvedores de aplicativos que precisam usar apenas as instâncias de serviço de seus componentes de aplicativos.
Você deseja conceder a todos os usuários várias funções na conta e no grupo de recursos padrão. Não é preciso criar mais grupos de recursos para separar os recursos ou restringir o acesso de alguns usuários a alguns deles. É possível conceder aos usuários as funções que são apropriadas para suas necessidades, criando perfis confiáveis para cada tipo de usuário e mapeá-los para o perfil correto com base em atributos IdP externos:
- Crie um perfil confiável para usuários que precisam gerenciar a conta e conceder acesso a outros. Estabeleça um relacionamento confiável com o seu IdP externo e defina os atributos que permitem que os membros apropriados de sua organização apliquem o perfil. Em seguida, designe uma política com uma função de administrador em todos os serviços ativados para o IAM e todos os serviços de gerenciamento de conta.
- Crie um perfil confiável para usuários que precisam criar instâncias de serviço. Estabeleça um relacionamento confiável com o seu IdP externo e defina os atributos que permitem que os membros apropriados de sua organização apliquem o perfil. Em seguida, atribua uma política com uma função de editor sobre o grupo de recursos padrão e uma política com a função de editor para qualquer serviço que os usuários precisam criar.
- Crie um perfil confiável para usuários que precisem utilizar as instâncias de serviço em um grupo de recursos. Estabeleça um relacionamento confiável com o seu IdP externo e defina os atributos que permitem que os membros apropriados de sua organização apliquem o perfil. Em seguida, designe uma política com uma função de gravador ou leitor nas instâncias de serviço que existem no grupo de recursos.
Duas equipes trabalhando em dois projetos relacionados
Você tem dois projetos funcionais na sua conta. Os desenvolvedores que trabalham em um projeto precisam de acesso a todos os seus recursos. Como administrador de conta, é possível conceder acesso criando grupos de acesso para cada projeto e incorporando as tags de gerenciamento de acesso nas políticas de acesso de cada grupo.
A flexibilidade é importante, e, com o IAM, é possível compartilhar recursos entre vários grupos. Digamos que você note que um recurso pode funcionar bem para os dois projetos. É possível compartilhar um recurso entre os dois projetos marcando-o e contando com as permissões existentes para conceder acesso aos desenvolvedores. Quando um projeto não precisa mais de um recurso, basta revogar o acesso dos desenvolvedores, desconectando a tag apropriada da instância de serviço. Confira o vídeo a seguir para obter um melhor entendimento de como é possível usar tags de gerenciamento de acesso para gerenciar o acesso aos recursos em sua conta.
Três equipes trabalhando em três projetos
Alguns poucos usuários em minha conta são administradores. Eles precisam criar novos grupos de recursos e designar aos usuários acesso a eles. Eu atribuo esses usuários a um grupo de acesso com uma política que tem a função de administrador que é designada em todos os serviços ativados para IAM.
Os demais usuários precisam de acesso apenas ao grupo de recursos que está associado ao seu projeto. Eu uso grupos de acesso e designo várias funções sobre o grupo de recursos e seus membros que estão associados ao seu projeto: uma função de editor no grupo de recursos para aqueles que precisam criar instâncias, além de uma função de leitor ou de gravador nos membros do grupo de recursos para aqueles que precisam usar essas instâncias.
Diversos grupos de recursos em minha conta
Alguns dos usuários em minha conta são os administradores para um serviço, Service A, em toda a minha conta e eles precisam de acesso a todas as instâncias desse serviço e para criar instâncias. Esses usuários não precisam de
acesso a outros recursos na conta. Eu crio um grupo de acesso e designo uma função de administrador no Serviço A no nível de conta, além de uma política com a função de visualizador para qualquer grupo de recursos na conta na qual eles precisarem
criar instâncias. Você pode fazer isso selecionando Somente grupo de recursos e, em seguida, selecionando o grupo de recursos e, pelo menos, a função de visualizador para esse grupo de recursos. Em seguida, repita para cada
grupo de recursos ao qual eles precisarem de acesso.
Um usuário que requer acesso a um recurso específico
Minha conta inclui um usuário que precisa de acesso a apenas um recurso específico em um serviço, por exemplo, a capacidade de gravar em um depósito, Bucket A, no IBM Cloud Object Storage. Esse usuário não precisa visualizar os
grupos de recursos em minha conta nem acessar outros serviços ou depósitos nessa instância do Object Storage.
Eu designo ao usuário uma função de gravador no Depósito A na instância específica do Object Storage. Posso optar por usar a UI IAM ou a Object Storage UI para designar a função. Eu uso a UI específica do serviço porque posso a partir de uma lista de recursos. A IU do IAM não exibe recursos anteriores ao nível da instância de serviço e eu preciso inserir manualmente o CRN para designar a política a esses recursos.
Próximas etapas
Agora que você sabe como configurar seus grupos de recursos, organizar seus recursos e criar grupos de acesso em sua conta, é possível começar a convidar os usuários para a sua conta e designar-lhes acesso a seus grupos de acesso. Se você já convidou usuários para a sua conta, pode acessar a página Usuários e começar a atribuir acesso no console.
Se decidir que a sua organização deseja gerenciar o acesso de usuários com base no diretório de usuários corporativos, você pode começar criando um perfil confiável. Para obter mais informações, consulte Perfis confiáveis para usuários e cargas de trabalho federados.