Panoramica di IAM

IBM Cloud Identity and Access Management Il servizio (IAM) autentica in modo sicuro gli utenti e controlla l'accesso a tutte le risorse in modo coerente all'interno della piattaforma. IBM Cloud

Per ulteriori informazioni, consultare la panoramica dell'account IAM IBM Cloud.

Gestione delle identità

La gestione delle identità include l'interazione di utenti, servizi e risorse. Tutti gli utenti sono identificati dal loro ID IBM. I servizi sono identificati dai loro ID servizio. Le risorse, inoltre, sono identificate e indirizzate utilizzando i CRN.

Il servizio token IBM Cloud IAM viene utilizzato per creare, aggiornare, eliminare e utilizzare chiavi API per utenti e servizi. Tali chiavi API vengono create tramite chiamate API oppure nella sezione "Identità e accesso" della console della piattaforma IBM Cloud®. La stessa chiave può essere utilizzata nell'ambito dei servizi. Ogni utente dispone di più chiavi API per supportare scenari di rotazione delle chiavi, così come scenari che utilizzano chiavi diverse per scopi diversi per limitare l'esposizione di una singola chiave.

Per ulteriori informazioni, consultare la documentazione IAM dell' IBM Cloud.

Utenti e chiavi API

Le chiavi API possono essere create e utilizzate dagli utenti IBM Cloud per scopi di automazione e creazione di script. Le chiavi API possono essere create nell'IU Identity and Access Management o utilizzando la CLI di ibmcloud .

ID servizio e chiavi API

Gli utenti possono inoltre creare ID di servizio e chiavi API. Un ID servizio è simile a un "ID funzionale" o un "ID applicazione" e viene utilizzato per autenticare i servizi e non per rappresentare un utente.

Gli utenti creano degli ID di servizio e li associano a determinati ambiti, come un account della piattaforma IBM Cloud, un’organizzazione CloudFoundry o uno spazio CloudFoundry. È consigliabile associare gli ID di servizio a un account della piattaforma IBM Cloud. Questo bind viene eseguito per dare all'ID servizio un contenitore in cui essere presente. Questo contenitore definisce anche chi può aggiornare ed eliminare l'ID servizio e chi può creare, aggiornare, leggere ed eliminare le chiavi API associate a tale ID servizio. È importante notare che un ID servizio NON è correlato ad un utente.

Rotazione delle chiavi

Le chiavi API possono essere regolarmente ruotate per evitare eventuali violazioni della sicurezza causate da chiavi fuoriuscite.

Access Management

Il controllo dell'accesso IAM fornisce un modo comune per assegnare i ruoli utente per le risorse IBM Cloud e controlla le azioni che gli utenti possono eseguire su tali risorse. Puoi visualizzare e gestire gli utenti nell'ambito dell'account o dell'organizzazione, a seconda delle opzioni di accesso che ti sono state concesse. Ad esempio, ai titolari degli account viene automaticamente assegnato il ruolo di amministratore dell'account su Identity and Access Management, il che consente loro di assegnare e gestire le politiche di servizio per tutti i membri del proprio account.

Utenti, ruoli, risorse e politiche

Il controllo dell'accesso IAM abilita l'assegnazione di politiche per ogni servizio o istanza del servizio per consentire livelli di accesso per la gestione di risorse e utenti all'interno del contesto assegnato. Una politica concede a un utente uno o più ruoli a un insieme di risorse utilizzando una combinazione di attributi per definire l'insieme di risorse applicabile. Quando assegni una politica a un utente, specifichi prima il servizio e quindi uno o più ruoli da assegnare. Potrebbero essere disponibili delle opzioni di configurazione aggiuntive, a seconda del servizio da te selezionato.

Mentre i ruoli sono una raccolta di azioni, le azioni associate a questi ruoli sono specifiche per il servizio. Ogni servizio determina questa associazione tra ruolo e azione durante il processo di onboarding e questa associazione influenza tutti gli utenti del servizio. I ruoli e le politiche di accesso sono configurati mediante il PAP (Policy Administration Point) e implementati tramite il PEP (Policy Enforcement Point) e il PDP (Policy Decision Point).

Vedere Best practice per l'organizzazione delle risorse e l'assegnazione degli accessi per saperne di più.