Benutzer verwalten
Erstellen Sie Anbieterorganisationen, um API Connect zu verwalten, und ordnen Sie sie IBM Cloud IAM-Zugriffsgruppen zu, um Benutzerberechtigungen für die Kataloge und Spaces festzulegen, die in jeder Anbieterorganisation enthalten sind.
In API Connect Reserved sind die Benutzer in Anbieterorganisationen gruppiert. Jede Anbieterorganisation besitzt eine Reihe von Assets, darunter APIs, Produkte, Kataloge, Bereiche und Entwicklerportale, und den Benutzern, die Mitglieder dieser Anbieterorganisation sind, können Rollen zugewiesen werden, die ihre Zugriffsebene auf diese Assets bestimmen. Der Benutzerzugang wird über den Dienst IBM Cloud Identity and Access Management (IAM) verwaltet. Wenn sich ein Benutzer bei einer Reserved-Instanz anmeldet, werden seine Berechtigungen durch die IAM-Einstellungen bestimmt und überschreiben alle Rollendefinitionen, die in der Benutzeroberfläche API Connect festgelegt wurden.
Benutzerdefinierte Rollen werden vom IAM-Dienst nicht unterstützt. Wenn Sie also benutzerdefinierte Rollen in API Connect erstellen, werden diese bei der nächsten Anmeldung jedes Benutzers gelöscht und ihre Berechtigungen mit dem IAM-Dienst synchronisiert.
Sie müssen jedem Benutzer eine vordefinierte Rolle zuweisen, um sicherzustellen, dass er auf Ihre Ressourcen zugreifen kann. In API Connect werden die Ressourcen in der folgenden Hierarchie verwaltet:
Um den Benutzern Berechtigungen für die API Connect-Ressourcen zu erteilen, die einer bestimmten Anbieterorganisation gehören, fügen Sie die Benutzer zu dieser Anbieterorganisation hinzu. Die Rolle, die einem Benutzer für die Anbieterorganisation zugewiesen wird, wird an die Kataloge innerhalb der Organisation und an die Bereiche innerhalb jedes Katalogs vererbt. Sie können diesen Zugriff auf den unteren Ebenen außer Kraft setzen, indem Sie dem Benutzer eine andere Rolle zuweisen. Wenn Sie beispielsweise möchten, dass der Benutzer nur in einem bestimmten Bereich über Bearbeitungsrechte verfügt, weisen Sie dem Benutzer die Rolle Leser für die Anbieterorganisation zu, und weisen Sie ihm dann eine Rolle mit Bearbeitungsrechten für den ausgewählten Bereich zu. Der Benutzer hat weiterhin nur Lesezugriff auf den Katalog, dem der Bereich gehört, auf alle anderen Bereiche innerhalb desselben Katalogs und auf alle anderen Kataloge und Bereiche der Anbieterorganisation. l andere Kataloge und Bereiche, die der Anbieterorganisation gehören.
Jedem Benutzer muss mindestens die Rolle "Reader" in der Reserved Instance und in jeder Anbieterorganisation zugewiesen werden, die er einsehen darf. Dann können Sie entscheiden, welche zusätzlichen Rollen der Anbieterorganisation und den einzelnen Katalogen und Bereichen innerhalb der Organisation zugewiesen werden sollen.
Führen Sie die folgenden Aufgaben aus, um den Mitgliedern Ihres IBM Cloud Kontos den entsprechenden Zugriff auf die Ressourcen in Ihrer Reserved Instance zu gewähren.
Providerorganisationen erstellen
Sie können eine einzelne Anbieterorganisation (z. B. in einem Unternehmen mit nur wenigen Mitarbeitern) oder mehrere Anbieterorganisationen (z. B. verschiedene Abteilungen in einem Unternehmen mit vielen Mitarbeitern) anlegen. Einige Benutzer sind möglicherweise mehreren Providerorganisationen zugeordnet und verfügen in jeder dieser Organisationen über andere Zugriffsberechtigungsebenen.
Erforderliche Anzahl von Providerorganisationen festlegen
In API Connect Reserved erhalten alle Mitglieder einer Providerorganisation Zugriffsberechtigungen derselben Ebene für API Connect. Überprüfen Sie die Mitglieder des IBM Cloud-Kontos Ihres Unternehmens und die Beschreibungen unter Wer hat welche Aufgaben in API Connect? und legen Sie fest, wie viele Providerorganisationen erstellt werden müssen.
Providerorganisationen in API Connect erstellen
Über die API Connect-Administrationskonsole können Sie eine Providerorganisation erstellen und der neuen IAM-Zugriffsgruppe zuordnen.
-
Öffnen Sie die Administrationskonsole der API Connect Reserved-Instanz.
a. Anmelden bei IBM Cloud.
b. Klicken Sie im Dashboard auf
und wählen Sie API Managementaus.c. Erweitern Sie in der Navigationsliste den Eintrag API Connect und klicken Sie auf Services.
d. Klicken Sie auf der Seite Dienste auf den Namen Ihrer Reserved Instance, um deren Verwaltungskonsole zu öffnen.
Auf der Seite Dienste wird eine reservierte Instanz als "Infrastruktur" bezeichnet.
-
Klicken Sie auf der Startseite der Administrationskonsole auf die Kachel für Providerorganisationen.
-
Klicken Sie auf der Seite Anbieterorganisationen auf Anbieterorganisation erstellen.
-
Geben Sie auf der Seite Anbieterorganisation erstellen einen Titel ein, wählen Sie eine Ressourcengruppe aus und klicken Sie dann auf Erstellen.
Der Titel ist der Anzeigename der Providerorganisation; eine Version des Titels in Kleinbuchstaben wird automatisch als intern verwendeter Name der Providerorganisation generiert.
Wiederholen Sie die Schritte 3 und 4 für jede weitere Providerorganisation. Erstellen Sie dann eine IAM-Zugriffsgruppe für die Zuordnung zu den einzelnen Providerorganisationen und definieren Sie Benutzerberechtigungen.
IAM-Zugriffsgruppen erstellen
Nachdem Sie eine Providerorganisation in API Connect erstellt haben, verwenden Sie den IBM Cloud IAM-Service (Identity and Access Management), um Berechtigungen für diese Organisation festzulegen. Sie können IAM-Zugriffsgruppen mit Richtlinien definieren, durch die Berechtigungen innerhalb der einzelnen Providerorganisationen in API Connect bestimmt werden, und anschließend Mitglieder des IBM Cloud-Kontos Ihres Unternehmens zu den entsprechenden Zugriffsgruppen hinzufügen, sodass Benutzer den Providerorganisationen zugeordnet werden.
Zugriffsbedarf für Benutzer ermitteln
Für jede Providerorganisation müssen Sie eine IAM-Zugriffsgruppe erstellen und die entsprechenden Berechtigungen zuweisen. Zur Entscheidung, welche Berechtigungstypen für die einzelnen Zugriffsgruppen (Providerorganisationen) erforderlich sind, lesen Sie die Informationen in Tabelle 1. Hier sind vorgeschlagene Jobs in API Connect den Zugriffsrollen in IAM zugeordnet.
Jeder Benutzer muss in der Reserved-Instanz und in jeder Anbieterorganisation, die er sehen darf, mindestens die Rolle Leser haben. Wenn ein Benutzer eine Anbieterorganisation sehen kann, kann er auch alle Kataloge und Räume innerhalb dieser Organisation sehen. Obwohl der Benutzer alle Kataloge und Bereiche innerhalb der Anbieterorganisation sehen kann, kann er keine Änderungen vornehmen, es sei denn, Sie weisen ihm eine Rolle zu, die die erforderliche Berechtigungsstufe für diese Ressource bietet.
Tabelle 1 schlägt IAM-Rollen für typische API Connect Aufgaben vor, die Benutzer ausführen. Eine vollständige Liste der IAM-Rollen und deren Verwendung in API Connect V10 Reserved finden Sie unter Zugriffsverwaltung.
| API Connect-Job | Erfordert diese IAM-Rolle | Zulässige Aktionen |
|---|---|---|
| API-Entwickler | Service: Schreibberechtigter | APIs erstellen, bearbeiten und veröffentlichen |
| API-Administrator | Service: Manager, Plattform: Bearbeiter | APIs erstellen, bearbeiten und veröffentlichen; uneingeschränkter Zugriff auf Daten im Service; Serviceinstanz ändern |
| Produktmanager | Plattform: Operator | APIs erstellen, bearbeiten und veröffentlichen |
| Administrator | Plattform: Administrator | Uneingeschränkter Zugriff auf die Serviceinstanz |
Der IAM-Dienst stellt Rollen sowohl für die "Plattform" (die Reserved Instance selbst) als auch für den "Dienst" (die in der Reserved Instance bereitgestellten Produktfunktionen) bereit. API Connect Administratoren und API-Administratoren führen Aufgaben aus, die die Plattformrollen verwenden, z. B. die Bereitstellung einer Dienstinstanz und die Verwaltung des Benutzerzugriffs darauf. Andere Benutzer führen Tasks aus, bei denen die Servicerollen verwendet werden. Hierbei handelt es sich beispielsweise um das Erstellen einer API oder das Anzeigen von Ereignisanalysen.
Zugriffsgruppen in IAM erstellen
In IAM enthält eine Zugriffsgruppe eine Reihe von Benutzern, die denselben Zugriffsrollen für dieselbe IBM Cloud-Ressource zugeordnet sind. Für Ihre Zwecke stellt jede Zugangsgruppe eine Anbieterorganisation dar und sollte den entsprechenden Zugangsrollen für diese Anbieterorganisation zugewiesen werden.
-
Anmelden bei IBM Cloud.
-
Suchen Sie in IBM Cloud Dashboard nach der Kachel für 'Benutzerzugriff' und klicken Sie auf Benutzer verwalten.
Das IAM-Servicedashboard wird mit der Seite Zugriff (IAM) geöffnet.
-
Auf der Seite Zugriff (IAM) klicken Sie im Navigationsmenü auf Zugriffsgruppen.
-
Klicken Sie auf der Seite Zugangsgruppen auf Erstellen.
-
Geben Sie im Feld Zugriffsgruppe erstellen einen Namen und eine Beschreibung für die neue Zugriffsgruppe ein, und klicken Sie dann auf Erstellen.
Wiederholen Sie die Schritte 4 und 5 für jede Zugriffsgruppe.
Zugriffsrichtlinien den Zugriffsgruppen zuweisen
Mit einer IAM-Zugriffsrichtlinie werden einer Zugriffsgruppe Rollen (jede Rolle stellt eine Gruppe von Berechtigungen dar) zugewiesen. Sie können zu jeder Zugriffsgruppe in IAM eine oder mehrere Rollen hinzufügen und Sie können jeder Ihrer API Connect-Providerorganisationen eine oder mehrere Zugriffsgruppen zuordnen.
-
Klicken Sie auf der Seite für Ihre Zugangsgruppe auf die Registerkarte Zugang.
-
Klicken Sie auf der Registerkarte Zugriff auf Zugriff zuweisen.
-
Wählen Sie auf der Seite Zugriff zuweisen die IAM-Dienste aus.
Sie definieren gerade lediglich den Zugriff auf API Connect - einen für IAM aktivierten Service.
-
Wählen Sie bei Welchem Dienst möchten Sie zuordnen? API Connect aus der Liste aus und klicken Sie auf Weiter.
Ihre Providerorganisationen sind nur für API Connect Reserved gültig.
-
Wählen Sie eine Anbieterorganisation aus:
a. Wählen Sie unter Which services do you want to assign access to? die Option Specific resources.
b. Für Spezifische Ressourcen wählen Sie Service Instance, plus:
-
Wählen Sie in der ersten Liste Zeichenfolge ist gleich aus.
-
Wählen Sie in der zweiten Liste (Dienstinstanzen) den Namen der Anbieterorganisation aus, auf die Sie die Zugriffsrichtlinie anwenden möchten.
Die neue Zugangsrichtlinie gilt nur für die angegebene Anbieterorganisation. Die direkte Zuordnung der Richtlinie zu einer Providerorganisation stellt sicher, dass Sie nicht versehentlich Benutzern zu umfangreiche Berechtigungen für die Reserved-Instanz erteilen.
c. Klicken Sie auf Weiter.
-
-
Wählen Sie optional einen oder mehrere Kataloge aus, die der Anbieterorganisation gehören.
Wenn Sie den Zugriff nur auf bestimmte Kataloge (und nicht auf alle Kataloge innerhalb der Anbieterorganisation) zuweisen möchten, klicken Sie auf Bedingung hinzufügen, plus:
-
Wählen Sie in der ersten Liste Ressource.
-
Wählen Sie in der zweiten Liste Zeichenfolgengleichheit oder Zeichenfolgenübereinstimmung. Wenn Sie Wildcards für Zeichenketten (*) und Zahlen (?) verwenden, wählen Sie Übereinstimmungen mit Zeichenketten. Andernfalls wählen Sie Zeichenkette ist gleich.
-
Wählen Sie in der dritten Liste den Namen des Katalogs aus, auf den Sie die Zugriffsrichtlinie anwenden möchten, oder geben Sie ihn ein. Sie können Wildcards für Zeichenketten (*) und Zahlen (?) verwenden. Um zum Beispiel den Zugriff auf alle Kataloge anzuwenden, die mit "catalog-1" beginnen, gefolgt von einem beliebigen Zeichen (wie in catalog-1a, catalog-1b), geben Sie "catalog-1*" ein.
Geben Sie Katalognamen anstelle von Anzeigetiteln an.
-
-
Wählen Sie optional einen oder mehrere Räume innerhalb eines bestimmten Katalogs aus.
Wenn Sie den Zugriff nur auf bestimmte Bereiche innerhalb eines ausgewählten Katalogs zuweisen möchten, hängen Sie "/" plus den Namen des Bereichs an den Katalognamen an. Geben Sie Raumnamen anstelle von Anzeigetiteln an. Sie können Wildcards für Buchstaben und Zahlen verwenden.
Wenn Sie beispielsweise im vorherigen Schritt catalog-1a angegeben haben und jetzt nur space-1a in diesen Katalog aufnehmen wollen, aktualisieren Sie den Ressourcennamen auf "catalog-1a/space-1a".
-
Wählen Sie die Rollen aus, die den Mitgliedern dieser Zugriffsgruppe zugewiesen werden sollen.
Klicken Sie auf die Zahl neben den einzelnen Rollen, um die detaillierte Liste der Berechtigungen anzuzeigen, die mit der jeweiligen Rolle verfügbar sind.
-
Wählen Sie Hinzufügen aus, um die ausgewählten Rollen zur Zugriffsgruppe hinzuzufügen.
-
Überprüfen Sie den Abschnitt "Zugriffsübersicht" und klicken Sie auf Zuweisen, um die Zugriffsgruppen mit den Zugriffsrichtlinien zu speichern.
Fügen Sie als nächsten Schritt Benutzer zur Zugriffsgruppe hinzu, damit die Berechtigungen, die Sie soeben konfiguriert haben, diesen Benutzern zugewiesen werden können.
Benutzer zur Zugriffsgruppe hinzufügen
Durch das Hinzufügen von Benutzern zu einer Zugriffsgruppe werden diese der Providerorganisation zugeordnet, die dieser Zugriffsgruppe zugeordnet ist; darüber hinaus werden so die Berechtigungen festgelegt, über die diese Benutzer in API Connect verfügen, wenn sie sich über die betreffende Providerorganisation anmelden.
-
Klicken Sie auf der Seite für Ihre Zugriffsgruppe auf die Registerkarte Benutzer.
-
Klicken Sie auf der Registerkarte Benutzer auf Benutzer hinzufügen.
Die Namen aller Benutzer, die zum IBM Cloud-Konto Ihres Unternehmens gehören, werden angezeigt.
-
Wählen Sie die Benutzer aus, die zur Zugriffsgruppe hinzugefügt werden sollen.
Wenn Sie alle in der Liste aufgeführten Benutzer schnell hinzufügen möchten, klicken Sie auf das Kontrollkästchen neben Benutzer am Tabellenanfang.
-
Klicken Sie am Anfang der Tabelle auf Zu Gruppe hinzufügen.
Benutzer über die Verfügbarkeit der Providerorganisation benachrichtigen
Wenn Sie IAM-Zugriffsberechtigungen für die Benutzer einrichten, erfolgt keine automatische Benachrichtigung. Nachdem Sie die Konfiguration des Zugriffs für eine Providerorganisation abgeschlossen haben, sollten Sie die zugehörigen Mitglieder entsprechend benachrichtigen, damit sie mit ihrer Arbeit mit API Connect beginnen können. Dazu können Sie beispielsweise eine E-Mail senden oder an geeigneter Stelle eine Nachricht posten. Hierbei sind folgende Informationen für Ihre Benutzer relevant:
- Der Name der Reserved-Instanz (insbesondere, wenn Sie mehr als eine Instanz bereitgestellt haben)
- Der Name der Providerorganisation, der der Benutzer zugewiesen ist.
- Wo Sie die Dokumentation finden: https://cloud.ibm.com/docs/apiconnect
Jeder Benutzer muss sich von IBM Cloud abmelden und dann erneut anmelden, damit die Berechtigungsänderungen wirksam werden.
Providerorganisationen verwalten
Verwenden Sie IAM, um Benutzer hinzuzufügen und zu entfernen und um ihre Berechtigungen zu verwalten.
Wenn Sie die Löschung einer Anbieterorganisation in API Connect V10 Reserved beantragen, wird die Anbieterorganisation nicht sofort aus dem System entfernt. Diese Verzögerung ist Teil des Ressourcenwiederherstellungsprozesses und kann Sie daran hindern, die Anbieterorganisation sofort neu zu erstellen. Wenn Sie die Anbieterorganisation unmittelbar nach der Löschung neu erstellen müssen, können Sie den Prozess beschleunigen, indem Sie die frühzeitige Rückforderung der gelöschten Anbieterorganisation erzwingen, wie in Verwendung von Ressourcenrückforderungen erläutert. Wenn Sie sich dazu entschließen, die gelöschte Anbieterorganisation wiederherzustellen, ermöglicht der Prozess der Ressourcenrückforderung die Wiederherstellung von Ressourcen innerhalb eines begrenzten Zeitrahmens.
Eigentümerschaft einer Providerorganisation zuweisen
Anstatt alle Providerorganisationen selbst zu verwalten, können Sie andere Benutzer als Eigentümer festlegen und ihnen den entsprechenden Zugriff erteilen. Um den Zugriff auf Eigentümerebene für eine Providerorganisation zuzuordnen, erstellen Sie eine IAM-Zugriffsgruppe mit Verwaltungszugriff auf die Providerorganisation und fügen den Benutzer dieser Zugriffsgruppe hinzu.
Benutzerberechtigungen verwalten
Um die Berechtigungen eines Benutzers in API Connect zu ändern, können Sie entweder die Rollen ändern, die der IAM-Zugriffsgruppe, die den betreffenden Benutzer enthält, zugeordnet sind, oder den betreffenden Benutzer in eine andere Zugriffsgruppe versetzen.
Benutzer aus einer Providerorganisation entfernen
Um einen Benutzer aus einer Providerorganisation zu entfernen, löschen Sie den betreffenden Benutzer aus der entsprechenden Zugriffsrolle in IAM. Wenn der Benutzer das nächste Mal versucht, sich bei der Providerorganisation anzumelden, ist die Anmeldung nicht zulässig.
Ein Benutzer, der sich bereits bei API Connect angemeldet hat, wenn Sie ihn aus der Zugriffsgruppe entfernen, bleibt angemeldet und hat weiterhin Zugriff auf die Assets der Providerorganisation. Damit Benutzer aufhören, sofort mit Assets zu arbeiten, entfernen Sie sie aus allen Katalog- und Bereichsmitgliedschaften innerhalb der Reserved-Instanz.