Gestione di utenti

Creare organizzazioni di provider per gestire API Connect e mapparle a IBM Cloud gruppi di accesso IAM per specificare le autorizzazioni degli utenti ai cataloghi e agli spazi contenuti in ciascuna organizzazione di provider.

In API Connect Reserved, gli utenti sono raggruppati in organizzazioni di fornitori. Ogni organizzazione di provider possiede un insieme di risorse, tra cui API, prodotti, cataloghi, spazi e portali per sviluppatori, e gli utenti che sono membri di tale organizzazione di provider possono essere assegnati a ruoli che determinano il loro livello di accesso a tali risorse. L'accesso degli utenti è gestito dal servizio IBM Cloud Identity and Access Management (IAM). Quando un utente accede a un'istanza Reserved, le sue autorizzazioni sono determinate dalle impostazioni IAM e sovrascrivono qualsiasi definizione di ruolo impostata nell'interfaccia utente API Connect.

I ruoli personalizzati non sono supportati dal servizio IAM, pertanto se si creano ruoli personalizzati in API Connect, essi vengono eliminati al successivo accesso di ogni utente e la sincronizzazione delle autorizzazioni con il servizio IAM.

È necessario assegnare un ruolo predefinito a ciascun utente per garantire che possa accedere alle risorse. In API Connect, le risorse sono gestite nella seguente gerarchia:

delle risorse*
delle risorse*

Per concedere agli utenti le autorizzazioni alle risorse API Connect di proprietà di una particolare organizzazione di provider, aggiungere gli utenti a tale organizzazione di provider. Il ruolo assegnato a un utente per l'organizzazione del provider viene ereditato dai cataloghi al suo interno e dagli spazi di ciascun catalogo. È possibile annullare questo accesso ai livelli inferiori assegnando all'utente un ruolo diverso. Ad esempio, se si desidera che l'utente abbia accesso a Modifica solo in un particolare spazio, assegnare all'utente il ruolo Lettore per l'organizzazione del provider e poi assegnare all'utente un ruolo con accesso a Modifica nello spazio selezionato. L'utente continuerà ad avere accesso solo come lettore al catalogo che possiede lo spazio, a tutti gli altri spazi all'interno dello stesso catalogo e ad altri cataloghi e spazi di proprietà dell'organizzazione provider. l altri cataloghi e spazi di proprietà dell'organizzazione fornitrice.

Come minimo, a ogni utente deve essere assegnato almeno il ruolo di lettore sull'istanza Riservato e su ogni organizzazione di provider che è autorizzato a visualizzare. Poi si può decidere a quali ruoli aggiuntivi assegnare nell'organizzazione del provider e in ciascuno dei cataloghi e spazi al suo interno.

Completare le seguenti operazioni per concedere ai membri dell'account IBM Cloud l'accesso appropriato alle risorse dell'istanza Reserved.

Creare organizzazioni di fornitori

È possibile creare una singola organizzazione di provider (ad esempio, in un'azienda con pochi dipendenti) o creare più organizzazioni di provider (ad esempio, diversi reparti in un'azienda con molti dipendenti). Alcuni utenti potrebbero appartenere a più organizzazioni di provider e ricevere livelli di accesso diversi da ciascuna di esse.

Decidere il numero di organizzazioni di fornitori di cui si ha bisogno

In API Connect Riservato, tutti i membri di un'organizzazione di provider ricevono lo stesso livello di accesso a API Connect. Esaminate i membri dell'account IBM Cloud della vostra azienda e le descrizioni di chi fa cosa in API Connect, e stabilite quante organizzazioni di provider dovete creare.

Creare le organizzazioni di provider in API Connect

Utilizzare la console di amministrazione API Connect per creare un'organizzazione di provider e mapparla al nuovo gruppo di accesso IAM.

  1. Aprire la console di amministrazione dell'istanza riservata API Connect.

    a. Accedere a IBM Cloud.

    b. Nella Dashboard, fare clic su Icona menu e selezionare API Management.

    c. Nell'elenco di navigazione, espandi API Connect e fai clic su Servizi.

    d. Nella pagina Servizi, fare clic sul nome della propria istanza di Reserved per aprire la sua console di amministrazione.

    Nella pagina Servizi, un'istanza riservata è etichettata come "infrastruttura".

  2. Nella home page della console di gestione, fai clic sul tile Provider organizations.

  3. Nella pagina Organizzazioni di provider, fare clic su Crea organizzazione di provider.

  4. Nella pagina Crea organizzazione provider, indicare un titolo, selezionare un gruppo di risorse e fare clic su Crea.

    Il titolo è il nome visualizzato dell'organizzazione del provider; una versione minuscola del titolo viene generata automaticamente come nome dell'organizzazione del provider per uso interno.

Ripetere i passaggi 3 e 4 per ogni altra organizzazione di fornitori. Quindi, creare un gruppo di accesso IAM che verrà mappato a ciascuna organizzazione di provider e definire le autorizzazioni per gli utenti.

Creazione di gruppi di accesso IAM

Dopo aver creato un'organizzazione di provider in API Connect, utilizzare il servizio IBM Cloud Identity and Access Management (IAM) per impostare le autorizzazioni. È possibile definire gruppi di accesso IAM con criteri che determinano le autorizzazioni all'interno di ciascuna organizzazione di provider in API Connect, e quindi aggiungere i membri dell'account IBM Cloud dell'azienda ai gruppi di accesso appropriati, che mappano gli utenti alle organizzazioni di provider.

Determinare le esigenze di accesso degli utenti

Per ogni organizzazione di provider, è necessario creare un gruppo di accesso IAM e assegnare le autorizzazioni appropriate. Per decidere il tipo di autorizzazioni richieste da ciascun gruppo di accesso (organizzazione di provider), esaminare la Tabella 1 per vedere come i lavori suggeriti in API Connect corrispondono ai ruoli di accesso in IAM.

Ogni utente deve essere assegnato almeno al ruolo di Lettore sull'istanza Riservato e su ogni organizzazione di provider che può vedere. Se un utente può vedere un'organizzazione di provider, può anche vedere tutti i cataloghi e gli spazi al suo interno. Sebbene l'utente possa vedere tutti i cataloghi e gli spazi all'interno dell'organizzazione del provider, non può apportare modifiche a meno che non venga assegnato a un ruolo che fornisca il livello di autorizzazioni necessario per quella risorsa.

La Tabella 1 suggerisce i ruoli IAM per i lavori tipici API Connect che gli utenti eseguono. Per un elenco completo dei ruoli IAM e del loro utilizzo in API Connect V10 Reserved, vedere Gestione degli accessi.

Mappatura dei lavori API Connect ai ruoli IAM
API Connect lavoro Necessita di questo ruolo IAM Azioni consentite
Sviluppatore API Servizio: Scrittore Creare, modificare e pubblicare API
Amministratore API Servizio: Gestore, Piattaforma: Editor Creare, modificare e pubblicare API. Pieno controllo sui dati all'interno del servizio. Modificare l'istanza del servizio
Gestore prodotto Piattaforma: Operatore Creare, modificare e pubblicare API
Amministratore Piattaforma: Amministratore Controllo completo dell'istanza di servizio

Il servizio IAM fornisce ruoli sia per la "piattaforma" (l'istanza riservata stessa) sia per il "servizio" (le funzionalità del prodotto fornite nell'istanza riservata). API Connect gli amministratori e gli amministratori API eseguono attività che utilizzano i ruoli della piattaforma; ad esempio, il provisioning di un'istanza di servizio e la gestione dell'accesso degli utenti ad essa. Altri utenti eseguono attività che utilizzano i ruoli del servizio, ad esempio la creazione di una API o la visualizzazione dell'analisi degli eventi.

Creare gruppi di accesso in IAM

In IAM, un gruppo di accesso contiene una serie di utenti che vengono assegnati agli stessi ruoli di accesso per la stessa risorsa IBM Cloud. Per i vostri scopi, ogni gruppo di accesso rappresenta un'organizzazione di provider e deve essere assegnato ai ruoli di accesso appropriati per quell'organizzazione di provider.

  1. Accedere a IBM Cloud.

  2. Nel dashboard IBM Cloud, individua il tile "Accesso utente" e fai clic su Gestisci utenti.

    La dashboard del servizio IAM si apre alla pagina Accesso(IAM).

  3. Nella pagina Accesso (IAM), cercate nel menu di navigazione e fate clic su Gruppi di accesso.

  4. Nella pagina Gruppi di accesso, fare clic su Crea.

  5. Nella casella Crea gruppo di accesso, fornire un nome e una descrizione per il nuovo gruppo di accesso, quindi fare clic su Crea.

Ripetere i punti 4 e 5 per ogni gruppo di accesso.

Assegnare i criteri di accesso ai gruppi di accesso

Un criterio di accesso IAM assegna i ruoli (ogni ruolo rappresenta un insieme di autorizzazioni) a un gruppo di accesso. È possibile aggiungere uno o più ruoli a ciascun gruppo di accesso in IAM e mappare uno o più gruppi di accesso a ciascuna delle organizzazioni di provider API Connect.

  1. Nella pagina del gruppo di accesso, fare clic sulla scheda Accesso.

  2. Nella scheda Accesso, fare clic su Assegna accesso.

  3. Nella pagina Assegnazione dell'accesso, selezionare ServiziIAM.

    Stai solo definendo l'accesso a API Connect, che è un servizio abilitato a IAM:

  4. Per A quale servizio si desidera assegnare? selezionare API Connect dall'elenco e fare clic su Avanti.

    Le organizzazioni di provider si applicano solo a API Connect Riservato.

  5. Selezionare un'organizzazione di fornitori:

    a. Per Quali servizi si desidera assegnare l'accesso, selezionare Risorse specifiche.

    b. Per Risorse specifiche selezionare Istanza di servizio, più:

    • Nel primo elenco, selezionate stringa uguale.

    • Nel secondo elenco (istanze di servizio), selezionare il nome dell'organizzazione di provider a cui applicare il criterio di accesso.

    Il nuovo criterio di accesso si applica solo all'organizzazione di provider specificata. La mappatura del criterio direttamente a un'organizzazione di provider assicura che non si conceda accidentalmente agli utenti una gamma più ampia di autorizzazioni all'istanza Riservata.

    c. Fai clic su Next.

  6. Selezionare facoltativamente uno o più cataloghi di proprietà dell'organizzazione provider.

    Se si desidera assegnare l'accesso solo a determinati cataloghi (anziché a tutti i cataloghi dell'organizzazione di provider), fare clic su Aggiungi una condizione, più:

    • Nel primo elenco, selezionare Risorsa.

    • Nel secondo elenco, selezionare stringa uguale o stringa corrispondente. Se si utilizzano i caratteri jolly per le stringhe (*) e i numeri (?), selezionare le corrispondenze delle stringhe. Altrimenti, selezionare stringa uguale.

    • Nel terzo elenco, selezionare o digitare il nome del catalogo in cui si desidera applicare il criterio di accesso. È possibile utilizzare i caratteri jolly per le stringhe (*) e i numeri (?). Ad esempio, per applicare l'accesso a tutti i cataloghi che iniziano con "catalog-1" seguito da qualsiasi carattere (come in catalog-1a, catalog-1b), digitare "catalog-1*".

    Specificare i nomi dei cataloghi piuttosto che i titoli dei display.

  7. Selezionare facoltativamente uno o più spazi all'interno di un catalogo specificato.

    Se si desidera assegnare l'accesso solo a particolari spazi all'interno di un catalogo selezionato, aggiungere "/" e il nome dello spazio al nome del catalogo. Specificare i nomi degli spazi piuttosto che i titoli dei display. È possibile utilizzare i caratteri jolly per lettere e numeri.

    Ad esempio, se si è specificato catalog-1a nel passaggio precedente e ora si vuole includere solo space-1a all'interno di quel catalogo, aggiornare il nome della risorsa in "catalog-1a/space-1a".

  8. Selezionare i ruoli che si desidera assegnare ai membri di questo gruppo di accesso.

    Fare clic sul numero accanto a ciascun ruolo per visualizzare l'elenco dettagliato delle autorizzazioni disponibili per quel ruolo.

  9. Selezione Aggiungi per aggiungere i ruoli selezionati al gruppo di accesso.

  10. Rivedere la sezione "Riepilogo degli accessi" e fare clic su Assegna per salvare i gruppi di accesso con i criteri di accesso.

Aggiungi quindi gli utenti al gruppo di accesso in modo che le autorizzazioni che hai appena configurato possano essere assegnate ad essi.

Aggiungere utenti al gruppo di accesso

L'aggiunta di utenti a un gruppo di accesso li mappa all'organizzazione di provider associata a quel gruppo di accesso e determina le loro autorizzazioni in API Connect quando accedono con quell'organizzazione di provider.

  1. Nella pagina per il tuo gruppo di accesso, fai clic sulla scheda Utenti.

  2. Nella scheda Utenti, fare clic su Aggiungi utenti.

    Vengono visualizzati i nomi di tutti gli utenti che appartengono all'account IBM Cloud dell'azienda.

  3. Selezionare gli utenti da aggiungere al gruppo di accesso.

    È possibile aggiungere rapidamente tutti gli utenti dell'elenco facendo clic sulla casella di controllo accanto a Utenti all'inizio della tabella.

  4. All'inizio della tabella, fare clic su Aggiungi al gruppo.

Notificare agli utenti che l'organizzazione del provider è disponibile

Quando si imposta l'accesso IAM per gli utenti, non c'è alcuna notifica automatica. Dopo che hai terminato la configurazione dell'accesso per un'organizzazione provider, devi informare i suoi membri in modo che possano iniziare a lavorare con API Connect. Ad esempio, puoi inviare una email o pubblicare un messaggio dove i tuoi utenti lo vedranno. Devi fornire agli utenti le seguenti informazioni:

  • Il nome dell'istanza riservata (soprattutto se hai eseguito il provisioning di più di una)
  • Il nome dell'organizzazione di provider a cui l'utente è assegnato
  • Dove trovare la documentazione: https://cloud.ibm.com/docs/apiconnect

Ogni utente deve uscire da IBM Cloud e quindi accedere nuovamente affinché le modifiche alle autorizzazioni abbiano effetto.

IBM Cloud log out log out
IBM Cloud

Gestione delle organizzazioni provider

Utilizza IAM per aggiungere e rimuovere utenti e per gestirne le autorizzazioni.

Quando si richiede l'eliminazione di un'organizzazione di provider in API Connect V10 Riservato, l'organizzazione di provider non viene immediatamente rimossa dal sistema. Questo ritardo fa parte del processo di recupero delle risorse e potrebbe impedire di ricreare immediatamente l'organizzazione del provider. Se è necessario ricreare l'organizzazione di provider immediatamente dopo l'eliminazione, è possibile accelerare il processo forzando la bonifica anticipata dell'organizzazione di provider eliminata, come spiegato in Utilizzo delle bonifiche delle risorse. Inoltre, se si decide di ripristinare l'organizzazione di provider eliminata, il processo di recupero delle risorse consente di ripristinare le risorse entro un periodo di tempo limitato.

Assegnare la proprietà di un'organizzazione di fornitori

Invece di gestire tu stesso tutte le organizzazioni provider, puoi designare altri utenti come proprietari e dare loro l'accesso appropriato. Per assegnare l'accesso a livello proprietario a un'organizzazione provider, crea un gruppo di accesso IAM che abbia accesso amministrativo all'organizzazione provider e aggiungi l'utente a tale gruppo di accesso.

Gestire le autorizzazioni degli utenti

Per modificare le autorizzazioni di un utente in API Connect, modifica i ruoli assegnati al gruppo di accesso IAM che contiene l'utente oppure sposta l'utente a un gruppo di accesso differente.

Rimuovere gli utenti da un'organizzazione di provider

Per rimuovere un utente da un'organizzazione provider, eliminalo dal ruolo di accesso corrispondente in IAM. La volta successiva che l'utente prova ad accedere all'organizzazione provider, l'accesso non sarà consentito.

Un utente già collegato a API Connect quando lo rimuovi dal gruppo di accesso rimane collegato e ha ancora accesso agli asset dell'organizzazione provider. Per impedire all'utente di lavorare immediatamente con le risorse, rimuoverle da tutti i cataloghi e gli spazi dell'istanza riservata.