Gestion des utilisateurs
Créez des organisations de fournisseurs pour gérer API Connect, et mappez-les à des IBM Cloud groupes d'accès IAM pour spécifier les autorisations des utilisateurs sur les catalogues et les espaces contenus dans chaque organisation de fournisseurs.
Dans API Connect Reserved, les utilisateurs sont regroupés en organisations de fournisseurs. Chaque organisme fournisseur possède un ensemble d'actifs, notamment des API, des produits, des catalogues, des espaces et des portails de développeurs, et les utilisateurs qui sont membres de cet organisme fournisseur peuvent se voir attribuer des rôles qui déterminent leur niveau d'accès à ces actifs. L'accès des utilisateurs est géré par le service IBM Cloud Identity and Access Management (IAM). Lorsqu'un utilisateur se connecte à une instance réservée, ses autorisations sont déterminées par les paramètres IAM et remplacent toutes les définitions de rôle définies dans l'interface utilisateur API Connect.
Les rôles personnalisés ne sont pas pris en charge par le service IAM, donc si vous créez des rôles personnalisés dans API Connect, ils sont supprimés la prochaine fois que chaque utilisateur se connecte et que ses autorisations sont synchronisées avec le service IAM.
Vous devez attribuer un rôle prédéfini à chaque utilisateur pour qu'il puisse accéder à vos ressources. Dans API Connect, les ressources sont gérées selon la hiérarchie suivante :
{: caption="
Pour accorder aux utilisateurs des autorisations sur les ressources API Connect appartenant à un organisme fournisseur particulier, ajoutez les utilisateurs à cet organisme fournisseur. Le rôle attribué à un utilisateur pour l'organisme fournisseur est hérité par les catalogues qui le composent et par les espaces de chaque catalogue. Vous pouvez remplacer cet accès aux niveaux inférieurs en assignant à l'utilisateur un rôle différent. Par exemple, si vous souhaitez que l'utilisateur n'ait accès qu'à l'édition d'un espace particulier, attribuez-lui le rôle de lecteur pour l'organisme fournisseur, puis attribuez-lui un rôle avec accès à l'édition de l'espace sélectionné. L'utilisateur n'aura toujours qu'un accès de lecteur au catalogue propriétaire de l'espace, à tous les autres espaces du même catalogue et à tous les autres catalogues et espaces appartenant à l'organisme fournisseur. tous les autres catalogues et espaces appartenant à l'organisme fournisseur.
Au minimum, chaque utilisateur doit se voir attribuer au moins le rôle de lecteur sur l'instance réservée et sur chaque organisme fournisseur qu'il est autorisé à consulter. Vous pouvez ensuite décider des rôles supplémentaires à attribuer à chacun d'entre eux dans l'organisation du fournisseur et dans chacun des catalogues et des espaces qui la composent.
Effectuez les tâches suivantes pour accorder aux membres de votre compte IBM Cloud l'accès approprié aux ressources de votre instance réservée.
Création d'organisations de type fournisseur
Vous pouvez créer une seule organisation de prestataires (par exemple, dans une entreprise qui ne compte que quelques employés) ou plusieurs organisations de prestataires (par exemple, différents départements dans une entreprise qui compte de nombreux employés). Certains utilisateurs peuvent appartenir à plusieurs organisations de type fournisseur et peuvent recevoir différents niveaux d'accès avec chacune d'elles.
Détermination du nombre d'organisations de type fournisseur nécessaires
Dans API Connect Reserved, tous les membres d'une organisation de type fournisseur reçoivent le même niveau d'accès à API Connect. Passez en revue les membres du compte IBM Cloud de votre société ainsi que les descriptions Qui fait quoi dans API Connect et déterminez le nombre d'organisations de type fournisseur que vous devez créer.
Création de vos organisations de type fournisseur dans API Connect
Utilisez la console d'administration d'API Connect pour créer une organisation de type fournisseur et la mapper au nouveau groupe d'accès IAM.
-
Ouvrez la console d'administration de l'instance API Connect Reserved.
a. Connectez-vous à IBM Cloud.
b. Dans le tableau de bord, cliquez sur
et sélectionnez API Management.c. Dans la liste de navigation, développez API Connect et cliquez sur Services.
d. Sur la page Services, cliquez sur le nom de votre instance réservée pour ouvrir sa console d'administration.
Sur la page Services, une instance réservée est étiquetée comme "infrastructure".
-
Sur la page d'accueil de la console d'administration, cliquez sur la vignette Organisations de type fournisseur.
-
Sur la page Organisations de prestataires, cliquez sur Créer une organisation de prestataires.
-
Sur la page Créer un organisme fournisseur, indiquez un titre, sélectionnez un groupe de ressources, puis cliquez sur Créer.
Le titre correspond au nom d'affichage de votre organisation de type fournisseur. Une version en minuscule du titre est automatiquement générée en tant que nom de l'organisation de type fournisseur pour un usage interne.
Répétez les étapes 3 et 4 pour chaque organisation de type fournisseur supplémentaire. Ensuite, créez un groupe d'accès IAM qui sera mappé à chaque organisation de type fournisseur et définissez des droits utilisateur.
Création de groupes d'accès IAM
Après avoir créé une organisation de type fournisseur dans API Connect, utilisez le service IBM Cloud Identity and Access Management (IAM) pour définir les droits permettant d'y accéder. Vous pouvez définir des groupes d'accès IAM avec des règles qui déterminent les droits au sein de chaque organisation de type fournisseur dans API Connect, puis ajouter des membres du compte IBM Cloud de votre société aux groupes d'accès appropriés, qui mappent les utilisateurs aux organisations de type fournisseur.
Détermination des besoins d'accès des utilisateurs
Pour chaque organisation de type fournisseur, vous devez créer un groupe d'accès IAM et affecter les droits appropriés. Pour déterminer le type de droits requis par chaque groupe d'accès (organisation de type fournisseur), consultez le Tableau 1 pour voir la correspondance entre les travaux suggérés dans API Connect et les rôles d'accès dans IAM.
Chaque utilisateur doit être assigné au moins au rôle de lecteur sur l'instance réservée et sur chaque organisme fournisseur qu'il est autorisé à voir. Si un utilisateur peut voir une organisation de fournisseurs, il peut également voir tous les catalogues et espaces qui s'y trouvent. Bien que l'utilisateur puisse voir tous les catalogues et espaces de l'organisation du fournisseur, il ne peut pas apporter de modifications à moins que vous ne lui attribuiez un rôle qui fournit le niveau d'autorisation nécessaire pour cette ressource.
Le tableau 1 propose des rôles IAM pour des tâches typiques effectuées par les utilisateurs. Pour une liste complète des rôles IAM et de leur utilisation dans API Connect V10 Reserved, voir Gestion de l'accès.
| Travail API Connect | Rôle IAM requis | Actions autorisées |
|---|---|---|
| Développeur d'API | Service : Auteur | Création, édition et publication d'API |
| Administrateur d'API | Service : Responsable, Plateforme : Editeur | Création, édition et publication d'API ; contrôle complet des données dans le service ; modification de l'instance de service |
| Responsable produit | Plateforme : Opérateur | Création, édition et publication d'API |
| Administrateur | Plateforme : Administrateur | Contrôle complet de l'instance de service |
Le service IAM fournit des rôles à la fois pour la "plateforme" (l'instance réservée elle-même) et pour le "service" (les fonctionnalités du produit fournies dans l'instance réservée). Les administrateurs API Connect et les administrateurs API effectuent des tâches qui utilisent les rôles de la plateforme; par exemple, le provisionnement d'une instance de service et la gestion de l'accès des utilisateurs à cette instance. D'autres utilisateurs effectuent des tâches qui utilisent les rôles de service ; par exemple, la création d'une API ou l'affichage de l'analyse des événements.
Création de groupes d'accès dans IAM
Dans IAM, un groupe d'accès contient un ensemble d'utilisateurs affectés aux mêmes rôles d'accès pour la même ressource IBM Cloud. En ce qui vous concerne, chaque groupe d'accès représente un organisme fournisseur et doit être assigné aux rôles d'accès appropriés pour cet organisme fournisseur.
-
Connectez-vous à IBM Cloud.
-
Dans le tableau de bord IBM Cloud, recherchez la vignette "Accès utilisateur" et cliquez sur Gérer les utilisateurs.
Le tableau de bord du service IAM s'ouvre sur la page Accès (IAM).
-
Sur la page Accès (IAM), regardez dans le menu de navigation et cliquez sur Groupes d'accès.
-
Sur la page Groupes d'accès, cliquez sur Créer.
-
Dans la zone Créer un groupe d'accès, indiquez un nom et une description pour le nouveau groupe d'accès, puis cliquez sur Créer.
Répétez les étapes 4 et 5 pour chaque groupe d'accès.
Affectation de règles d'accès aux groupes d'accès
Une règle d'accès IAM affecte des rôles (chaque rôle représente un ensemble de droits) à un groupe d'accès. Vous pouvez ajouter un ou plusieurs rôles à chaque groupe d'accès dans IAM et vous pouvez mapper un ou plusieurs groupes d'accès à chacune de vos organisations de type fournisseur API Connect.
-
Sur la page de votre groupe d'accès, cliquez sur l'onglet Accès.
-
Dans l'onglet Accès, cliquez sur Attribuer un accès.
-
Sur la page Attribuer un accès, sélectionnez Services IAM.
Vous ne définissez que l'accès à API Connect, qui est un service activé pour IAM.
-
Pour Quel est le service auquel vous voulez attribuer? API Connect dans la liste et cliquez sur Suivant.
Vos organisations de type fournisseur s'appliquent uniquement à API Connect Reserved.
-
Sélectionnez un organisme fournisseur :
a. Dans la rubrique Quels sont les services auxquels vous souhaitez attribuer un accès, sélectionnez Ressources spécifiques.
b. Pour Ressources spécifiques, sélectionnez Instance de service, plus :
-
Dans la première liste, sélectionnez chaîne Est égal à.
-
Dans la deuxième liste (instances de service), sélectionnez le nom de l'organisme fournisseur auquel vous souhaitez appliquer la politique d'accès.
La nouvelle politique d'accès ne s'applique qu'à l'organisme fournisseur spécifié. Le fait de mapper la règle directement à une organisation de type fournisseur vous empêche d'accorder accidentellement aux utilisateurs une gamme plus étendue de droits sur l'instance Reserved.
c. Cliquez sur Suivant.
-
-
Sélectionnez éventuellement un ou plusieurs catalogues appartenant à l'organisme fournisseur.
Si vous souhaitez attribuer l'accès uniquement à des catalogues particuliers (au lieu de tous les catalogues de l'organisme fournisseur), cliquez sur Ajouter une condition, plus :
-
Dans la première liste, sélectionnez Ressource.
-
Dans la deuxième liste, sélectionnez les chaînes de caractères égales ou les chaînes de caractères correspondantes. Si vous utilisez des caractères génériques pour les chaînes (*) et les nombres (?), sélectionnez les correspondances de chaînes. Dans le cas contraire, sélectionner " string equals".
-
Dans la troisième liste, sélectionnez ou tapez le nom du catalogue dans lequel vous souhaitez appliquer la politique d'accès. Vous pouvez utiliser des caractères génériques pour les chaînes de caractères (*) et les nombres ( ?). Par exemple, pour appliquer l'accès à tous les catalogues commençant par "catalog-1" suivi d'un caractère quelconque (comme dans catalog-1a, catalog-1b), tapez "catalog-1*".
Spécifiez les noms de catalogues plutôt que les titres d'affichage.
-
-
Optionnellement, sélectionner un ou plusieurs espaces dans un catalogue spécifié.
Si vous souhaitez attribuer l'accès uniquement à des espaces particuliers au sein d'un catalogue sélectionné, ajoutez "/" et le nom de l'espace au nom du catalogue. Spécifiez des noms d'espace plutôt que des titres d'affichage. Vous pouvez utiliser des caractères génériques pour les lettres et les chiffres.
Par exemple, si vous avez spécifié catalog-1a à l'étape précédente et que vous souhaitez maintenant inclure uniquement space-1a dans ce catalogue, mettez à jour le nom de la ressource en "catalog-1a/space-1a".
-
Sélectionnez les rôles que vous souhaitez affecter aux membres de ce groupe d'accès.
Cliquez sur le nombre en regard de chaque rôle pour voir la liste détaillée des droits disponibles avec ce rôle.
-
Sélectionnez Ajouter pour ajouter les rôles sélectionnés au groupe d'accès.
-
Examinez la section "Résumé de l'accès" et cliquez sur Attribuer pour enregistrer les groupes d'accès avec les politiques d'accès.
Ensuite, ajoutez des utilisateurs au groupe d'accès de sorte que les droits que vous venez de configurer puissent leur être affectés.
Ajout d'utilisateurs au groupe d'accès
L'ajout d'utilisateurs à un groupe d'accès permet de les mapper à l'organisation de type fournisseur qui est associée à ce groupe d'accès et détermine leurs droits dans API Connect lorsqu'ils se connectent avec cette organisation de type fournisseur.
-
Sur la page de votre groupe d'accès, cliquez sur l'onglet Utilisateurs.
-
Dans l'onglet Utilisateurs, cliquez sur Ajouter des utilisateurs.
Les noms de tous les utilisateurs appartenant au compte IBM Cloud de votre société s'affichent.
-
Sélectionnez les utilisateurs à ajouter au groupe d'accès.
Vous pouvez ajouter rapidement tous les utilisateurs de la liste en cochant la case en regard de Utilisateurs au début du tableau.
-
Au début du tableau, cliquez sur Ajouter au groupe.
Notification des utilisateurs leur indiquant que l'organisation de type fournisseur est disponible
Lorsque vous configurez un accès IAM pour vos utilisateurs, il n'y a pas de notification automatique. Une fois que vous avez fini de configurer l'accès pour une organisation de type fournisseur, vous devez en informer ses membres pour qu'ils puissent commencer à utiliser API Connect. Par exemple, vous pouvez envoyer un courrier électronique ou publier un message pour en informer vos utilisateurs. Vous devez fournir les informations suivantes aux utilisateurs :
- Nom de l'instance Reserved (en particulier, si plusieurs ont été fournies)
- Nom de l'organisation de type fournisseur à laquelle l'utilisateur est affecté
- Où trouver la documentation : https://cloud.ibm.com/docs/apiconnect
Chaque utilisateur doit se déconnecter de IBM Cloud puis se reconnecter pour que les changements de permission prennent effet.
Gestion des organisations de type fournisseur
Utilisez IAM pour ajouter et supprimer des utilisateurs, et pour gérer leurs droits d'accès.
Lorsque vous demandez la suppression d'un organisme prestataire dans API Connect V10 Réservé, l'organisme prestataire n'est pas immédiatement supprimé du système. Ce délai fait partie du processus de récupération des ressources et peut vous empêcher de recréer immédiatement l'organisation prestataire. Si vous devez recréer l'organisme fournisseur immédiatement après sa suppression, vous pouvez accélérer le processus en forçant la réclamation anticipée de l'organisme fournisseur supprimé, comme expliqué dans Utilisation des réclamations de ressources. En outre, si vous décidez de restaurer l'organisme fournisseur supprimé, le processus de récupération des ressources permet de restaurer les ressources dans un délai limité.
Affectation de la propriété d'une organisation de type fournisseur
Au lieu de gérer vous-même toutes les organisations de type fournisseur, vous pouvez désigner d'autres utilisateurs en tant que propriétaires et leur accorder l'accès approprié. Pour affecter un accès de niveau propriétaire à une organisation de type fournisseur, créez un groupe d'accès IAM qui dispose d'un accès administrateur à l'organisation de type fournisseur et ajoutez l'utilisateur à ce groupe d'accès.
Gestion des droits utilisateur
Pour modifier les droits d'un utilisateur dans API Connect, modifiez les rôles affectés au groupe d'accès IAM dans lequel se trouve cet utilisateur ou déplacez l'utilisateur vers un autre groupe d'accès.
Retrait d'utilisateurs d'une organisation de type fournisseur
Pour supprimer un utilisateur d'une organisation de type fournisseur, supprimez cet utilisateur du rôle d'accès correspondant dans IAM. La prochaine fois que l'utilisateur tentera de se connecter à l'organisation de type fournisseur, la connexion ne sera pas autorisée.
Un utilisateur qui est déjà connecté à API Connect lorsque vous le retirez du groupe d'accès reste connecté et a toujours accès aux actifs de l'organisation de type fournisseur. Pour empêcher l'utilisateur d'utiliser des actifs immédiatement, supprimez toutes leurs appartenances au catalogue et à l'espace dans l'instance Reserved.