Problemas Conhecidos e Limitações

Os problemas e limitações conhecidos incluem a impossibilidade de restringir o acesso a alguns produtos no catálogo IBM Cloud® e os limites máximos para a criação de recursos IBM Cloud Identity and Access Management (IAM).

Para revisar os limites padrão de sua conta, consulte IBM Cloud IAM limits.

Podman Os tokens de autenticação de desktop não são atualizados

Há um problema conhecido em versões mais antigas do Podman Desktop em que os tokens de autenticação expirados não são atualizados automaticamente. Os tokens expirados resultam em repetidas tentativas de autenticação com falha no IAM. Se você instalou o Podman Desktop, atualize-o para a versão 1.19.1 ou posterior.

Podman é um produto de terceiros, não fornecido nem suportado pelo IBM. O IBM não se responsabiliza nem garante nenhum desempenho específico em relação ao uso do Podman com o IBM Cloud.

Google o login não suporta IDs federados

Google O login de ID não está disponível para usuários com IDs federados devido ao acesso adicional que pode ser exigido pelo provedor de identidade externo corporativo (IdP ).

As configurações de gerenciamento de catálogo não se aplicam a alguns produtos IBM

Alguns produtos não são afetados pelas configurações de visibilidade do catálogo a seguir:

  • Desativar a visibilidade do catálogo IBM Cloud
  • Exclusão de todos os produtos IBM Cloud do catálogo
  • Exclusão de todos os produtos IBM Cloud de seus catálogos particulares

É possível visualizar e gerenciar as configurações de visibilidade do catálogo acessando Manage > Catalogs > Settings no console IBM Cloud.

Os usuários ainda podem criar instâncias dos produtos a seguir usando uma API ou a CLI, independentemente da configuração de visibilidade do catálogo na conta ou no catálogo privado:

  • Block Storage for VPC
  • Citrix Netscaler VPX
  • Fortigate Security Appliance
  • Hardware Firewall
  • Hardware Firewall Dedicated
  • IBM Cloud Backup for Classic
  • IBM Cloud Bare Metal Servers
  • IBM Cloud Block Storage for Classic
  • IBM Cloud Container Registry
  • IBM Cloud Content Delivery Network
  • IBM Cloud Direct Link
  • IBM Cloud Direct Link on Classic
  • IBM Cloud Functions
  • IBM Cloud Gateway Appliance
  • IBM Cloud Hardware Security Modules
  • IBM Cloud Kubernetes Service
  • IBM Cloud Object Storage
  • IBM Cloud Schematics
  • IBM Cloud Load Balancer
  • IBM Cloud Virtual Servers
  • Sub-redes e IPs
  • Virtual Private Cloud
  • Virtual Server for VPC
  • VLANs
  • VPN
  • VPN for VPC

Limitações de política com base em atributos

As tags de gerenciamento de acesso estão disponíveis apenas quando você cria uma política de acesso cujo escopo abrange todos os serviços habilitados para o IAM. Nesse caso, ao ativar o acesso com base em tags, nenhum outro atributo poderá ser incluído. E, quando você baseia sua política em um local ou grupo de recursos específico, nenhuma tag pode ser incluída na política de acesso.

Limitações da função de IAM

A criação de duas funções com nomes diferentes, mas com exatamente o mesmo conjunto de ações, falha. O IAM trata as funções com permissões idênticas como duplicatas, mesmo que seus nomes sejam exclusivos.

Limitações de versão da política de

A partir de 25 de janeiro de 2023, o IAM suporta duas versões da API do IAM Policy Management: /v2/policies e /v1/policies. v1/polices permite comparações de sequência com relação aos atributos no assunto e aos recursos de uma política. O v2/polices apresenta um novo esquema que fornece compatibilidade funcional com versões anteriores enquanto permite comparações mais complexas e operadores e condições baseadas em tempo

Comparações de Cadeia

A tabela a seguir lista os operadores de comparação de strings que você pode usar para criar políticas de acesso com a sintaxe /v2/policies. Para obter mais informações sobre cada versão, consulte Comparação da sintaxe de /v1/policies e /v2/policies. Para obter exemplos de casos de uso dos operadores, consulte Condições baseadas em atributos de recursos.

Você pode ter até 10 condições e aninhar até 2 níveis.

Os operadores de comparação de strings disponíveis para condições em políticas de acesso.
Operador Descrição
stringEquals Comparação de sequência que faz distinção entre maiúsculas e minúsculas. Os valores booleanos ou de número são convertidos em uma sequência antes da comparação.
stringMatch A correspondência de cadeia de caracteres com distinção entre maiúsculas e minúsculas é realizada entre o padrão e a cadeia de caracteres de destino usando um asterisco ( * ), um ponto de interrogação ( ? ), ambos ou nenhum (igual ao valor literal). Um asterisco (*) representa qualquer sequência de zero ou mais caracteres na string, e um ponto de interrogação (?) representa qualquer caractere único. Você também pode expressar um asterisco * e um ponto de interrogação ? como um valor literal, colocando cada um deles dentro de dois conjuntos de chaves {{}}.
stringExists Booleano em que true indica que a cadeia de caracteres deve estar presente e pode estar vazia. false indica que a cadeia de caracteres não deve estar presente.
stringEqualsAnyOf Cadeia exata sensível a maiúsculas e minúsculas que corresponde a qualquer uma das cadeias de caracteres em uma matriz de cadeias de caracteres. Limite de 10 valores.
stringMatchAnyOf Cadeia de caracteres com distinção entre maiúsculas e minúsculas que corresponde a qualquer uma das cadeias de caracteres em uma matriz de cadeias de caracteres. Os valores da cadeia de caracteres podem incluir um asterisco ( * ), um ponto de interrogação ( ? ), ambos ou nenhum (igual ao valor literal). Um asterisco (*) representa qualquer sequência de zero ou mais caracteres na string, e um ponto de interrogação (?) representa qualquer caractere único. Você também pode expressar um asterisco * e um ponto de interrogação ? como um valor literal, colocando cada um deles dentro de dois conjuntos de chaves {{}}. Limite de 10 valores.

Por exemplo, a instrução a seguir contém um elemento operator que usa stringEquals para especificar que o ID da conta e o nome do serviço devem corresponder exatamente ao elemento value. A instrução também contém um elemento operator que usa stringMatch para especificar um padrão de nomenclatura para tópicos Event Streams tópicos que você pode usar para organizar o acesso a esses recursos específicos. Dessa forma, é possível atribuir uma política a todos os tópicos da sua conta que começam com messagehub-topic-dev.

"resource": {
     "attributes": [
        {
             "operator": "stringEquals",
             "value": "0aeab68aabd14d89bd72e4330150710a0",
             "key": "accountId"
        },
        {
             "value": "messagehub",
             "operator": "stringEquals",
             "key": "serviceName"
        },
        {
             "value": "messagehub-topic-dev*",
             "operator": "stringMatch",
             "key": "resource"
        }
    ]
}

Políticas de Autorização atualmente são suportadas apenas em /v1/policies.

Como verificar uma versão de política no console

Condições baseadas em tempo e baseadas em atributo de recurso para políticas de acesso do IAM usam a sintaxe /v2/policies. Políticas que usam a sintaxe /v1/policies não são elegíveis para incluir condições baseadas em tempo e baseadas em atributo de recurso. Para atualizar /v1/policies para /v2/policies usando a API, consulte Atualizando /v1/policies para /v2/policies com condições usando a API. Para verificar se é possível incluir essas condições em uma diretiva existente no console, conclua as etapas a seguir:

  1. Vá para Gerenciar > Acesso (IAM).
  2. Selecione Usuários, Perfis confiáveis, IDs de serviço ou Grupos de acesso, dependendo da política que você deseja verificar.
  3. Selecione um usuário específico, perfil confiável, ID de serviço ou grupo de acesso.
  4. Vá em Acesso > Políticas de acesso.
  5. Clique em uma política. /v1/policies são indicados pela notificação a seguir:

Conditions unavailable for v1 policies

  1. (Opcional) Para incluir condições em uma política que usa a sintaxe /v1/policies, exclua a política original e crie uma nova. No console, novas políticas usam sintaxe /v2/policies.

Atualizando /v1/policies para /v2/policies com condições usando a API

Políticas que usam a sintaxe /v1/policies não são elegíveis para incluir condições baseadas em tempo e baseadas em atributo de recurso. Para atualizar a versão, é possível usar PUT /v2/policies/{id} com o ID V1 e quaisquer condições que desejar incluir. Para mais informações, consulte /v2/policies.

Comparando a sintaxe /v1/policies e /v2/policies

A política em cada exemplo concede um acesso de usuário ao serviço de Faturamento com a função Editor. O exemplo /v2/policies inclui condições temporárias baseadas em horário, indicadas pelo parâmetro "conditions".

Ao editar, criar e excluir políticas, use a versão API correspondente.

/v1/policies

{
     "type": "access",
     "roles": [
        {
            "role_id": "crn:v1:bluemix:public:iam::::role:Editor"
        }
    ],
     "resources": [
        {
             "attributes": [
                {
                    "name": "accountId",
                    "value": "000c49bc2724a07000010b1da94c4d0"
                },
                {
                    "name": "serviceName",
                    "value": "billing"
                }
            ]
        }
    ],
     "subjects": [
        {
             "attributes": [
                {
                    "name": "iam_id",
                    "value": "IBMid-00000AV0S0"
                }
            ]
        }
    ]
}

Quando você lista políticas com /v1/policies a API retorna /v1/ e uma política de marcadores para cada política /v2/ que está na conta. Para obter mais informações, consulte /v1/policies retorna um marcador de posição para as políticas de /v2/ da conta”

/v2/policies

{
     "type": "access",
     "control": {
         "grant": {
             "roles": [
                {
                    "role_id": "crn:v1:bluemix:public:iam::::role:Editor"
                }
            ]
        }
    },
     "resource": {
         "attributes": [
            {
                "operator": "stringEquals",
                "value": "000c49bc2724a07000010b1da94c4d0",
                "key": "accountId"
            },
            {
                "value": "billing",
                "operator": "stringEquals",
                "key": "serviceName"
            }
        ]
    },
     "rule": {
         "operator": "and",
         "conditions": [
            {
                "key": "{{environment.attributes.current_date_time}}",
                "operator": "dateTimeGreaterThanOrEquals",
                "value": "2023-01-01T09:00:00+00:00"
            },
            {
                "key": "{{environment.attributes.current_date_time}}",
                "operator": "dateTimeLessThanOrEquals",
                "value": "2023-01-06T17:59:59+00:00"
            }
        ]
    },
     "pattern": "time-based-conditions:once",
     "subject": {
         "attributes": [
            {
                "key": "iam_id",
                "operator": "stringEquals",
                "value": "IBMid-00000AV0S0"
            }
        ]
    }
}

/v1/policies retorna um marcador para políticas /v2/

Quando você lista políticas com /v1/policies a API retorna /v1/ e uma política de marcadores para cada política /v2/ que está na conta. Os marcadores indicam a existência de políticas adicionais na conta ao mesmo tempo em que se abrem pelo esquema /v1/. Para ver o conteúdo completo de uma política /v2/, listar políticas ao usar /v2/policies ou recuperar a política individual usando GET: v2/policies/<ID>. Por exemplo, veja a política de marcadores a seguir:

{
     "id": "33b901fa-8ec5-4432-a2e6-24b6a212c20a",
     "type": "access",
     "description": "**This is a unsupported policy version placeholder, to view the full content, please call GET with provided href**",
     "subjects": [{
         "attributes": [{
             "name": "iam_id",
             "value": "unsupported version"
        }]
    }],
     "roles": [{
         "role_id": "crn:v1:bluemix:public:iam::::role:UnsupportedVersion",
         "display_name": "Unsupported Version",
         "description": "**This is a unsupported policy version placeholder, to view the full content, please call GET with provided href**"
    }],
     "resources": [{
         "attributes": [{
             "name": "accountId",
             "value": "000c49bc2724a07000010b1da94c4d0"
        }]
    }],
    "href": "https://iam.cloud.ibm.com/v2/policies/88b901fa-6ec5-888-a2e6-24b6a212c20a"
}

Serviços afetados pela limitação das interações de identidade externa

A limitação das interações de identidade externa exige que os usuários com uma política de acesso ao IAM em recursos da sua conta acessem esses recursos somente quando autenticados na sua conta ou em uma conta da lista de permissões. Os serviços a seguir, ou alguns de seus recursos, podem não funcionar como esperado se a configuração de interações de identidade externa estiver definida como modo Limitado:

  • IBM Cloud Satellite
  • IBM Cloud Object Storage- os baldes de acesso público não poderão ser acessados
  • IBM Cloud Code Engine
  • IBM Cloud® DevOps Insights
  • Relatório de acesso (geração de relatório de acesso a recursos CSV ou JSON)

Para obter mais informações sobre essa configuração, consulte Gerenciamento de interações de identidade externa.