Visão geral do IAM
IBM Cloud Identity and Access Management O serviço (IAM) autentica os usuários com segurança e controla o acesso a todos os recursos de maneira consistente na Plataforma. IBM Cloud
Para obter mais informações, consulte a visão geral da conta IAM IBM Cloud.
Gerenciamento de
identidade
O Gerenciamento de identidade inclui a interação de usuários, serviços e recursos. Os usuários são identificados por seu IBMid. Os serviços são identificados por seus IDs de serviço. Além disso, os recursos são identificados e endereçados usando CRNs.
O Serviço de token do IAM do IBM Cloud é usado para criar, atualizar, excluir e usar chaves de API para usuários e serviços. Essas chaves de API são criadas por meio de chamadas de API ou na seção “Identidade e acesso” do Console da Plataforma IBM Cloud®. A mesma chave pode ser usada nos serviços. Cada usuário tem qualquer número de chaves de API para suportar cenários de rotação de chave, bem como cenários, usando chaves diferentes para propósitos diferentes, para limitar a exposição de uma única chave.
Para obter mais informações, consulte a documentação do IAM em IBM Cloud.
Usuários e chaves de API
As chaves de API podem ser criadas e usadas pelos usuários do IBM Cloud para propósitos de automação e script. As chaves de API podem ser criadas na IU do Identity and Access Management ou usando a CLI ibmcloud.
IDs de serviço e chaves de API
Os usuários também podem criar IDs de serviço e chaves de API. Um ID de serviço é semelhante a um "ID funcional" ou um "ID do aplicativo" e é usado para autenticar serviços e não para representar um usuário.
Os usuários criam IDs de serviço e os associam a escopos, como uma conta da IBM Cloud Platform, uma organização da CloudFoundry ou um espaço da CloudFoundry. É recomendável vincular os IDs de serviço a uma conta da plataforma IBM Cloud. Essa ligação é feita para fornecer ao ID de serviço um contêiner no qual residir. Esse contêiner também define quem pode atualizar e excluir o ID de serviço e quem pode criar, atualizar, ler e excluir as chaves de API associadas a esse ID de serviço. É importante observar que um ID de serviço NÃO está relacionado a um usuário.
Rotação de chaves
As chaves de API podem ser giradas regularmente para evitar quaisquer violações de segurança causadas por chaves vazadas.
Access Management
O Controle de acesso do IAM fornece uma maneira comum de designar funções de usuário para recursos do IBM Cloud e controla as ações que os usuários podem executar nesses recursos. É possível visualizar e gerenciar usuários na conta ou na organização, dependendo das opções de acesso que foram fornecidas a você. Por exemplo, aos titulares de contas é atribuída automaticamente a função de administrador da conta no Identity and Access Management, o que lhes permite atribuir e gerenciar políticas de serviço para todos os membros de sua conta.
Usuários, funções, recursos e políticas
O Controle de acesso do IAM permite a designação de políticas por serviço ou instância de serviço para permitir níveis de acesso para gerenciar recursos e usuários dentro do contexto designado. Uma política concede a um usuário uma função ou funções para um conjunto de recursos usando uma combinação de atributos para definir o conjunto aplicável de recursos. Ao designar uma política a um usuário, primeiro você especifica o serviço, em seguida, uma função ou funções a serem designadas. Opções de configuração extras podem estar disponíveis, dependendo do serviço selecionado.
Enquanto as funções são uma coleção de ações, as ações que são mapeadas para essas funções são específicas do serviço. Cada serviço determina essa função para o mapeamento de ação durante o processo de integração e esse mapeamento afeta todos os usuários do serviço. As funções e as políticas de acesso são configuradas por meio do Policy Administration Point (PAP) e aplicadas por meio do Policy Enforcement Point (PEP) e do Policy Decision Point (PDP).
Consulte Práticas recomendadas para organizar recursos e atribuir acesso para saber mais.