Panoramica di IAM

IBM Cloud Identity and Access Management autentica in modo sicuro gli utenti e controlla l'accesso a tutte le risorse in modo congruente nella piattaforma IBM Cloud.

Per ulteriori informazioni, vedi la panoramica dell'account IAM.

Gestione delle identità

La gestione delle identità include l'interazione di utenti, servizi e risorse. Tutti gli utenti sono identificati dal loro ID IBM. I servizi sono identificati dai loro ID servizio. Le risorse, inoltre, sono identificate e indirizzate utilizzando i CRN.

Il servizio token IBM Cloud IAM viene utilizzato per creare, aggiornare, eliminare e utilizzare chiavi API per utenti e servizi. Tali chiavi API vengono create con le chiamate API o con la sezione Identity & Access della console della piattaforma IBM Cloud®. La stessa chiave può essere utilizzata nell'ambito dei servizi. Ogni utente dispone di più chiavi API per supportare scenari di rotazione delle chiavi, così come scenari che utilizzano chiavi diverse per scopi diversi per limitare l'esposizione di una singola chiave.

Per ulteriori informazioni, vedi Documentazione IAM.

Utenti e chiavi API

Le chiavi API possono essere create e utilizzate dagli utenti IBM Cloud per scopi di automazione e creazione di script. Le chiavi API possono essere create nell'IU Identity and Access Management o utilizzando la CLI di ibmcloud .

ID servizio e chiavi API

Gli utenti possono anche creare gli ID servizio e le chiavi API per gli ID servizio. Un ID servizio è simile a un "ID funzionale" o un "ID applicazione" e viene utilizzato per autenticare i servizi e non per rappresentare un utente.

Gli utenti creano gli ID del servizio e li associano agli ambiti, come un account della piattaforma IBM Cloud, un'organizzazione CloudFoundry o uno spazio CloudFoundry. È meglio associare gli ID servizio a un account della piattaforma IBM Cloud. Questo bind viene eseguito per dare all'ID servizio un contenitore in cui essere presente. Questo contenitore definisce anche chi può aggiornare ed eliminare l'ID servizio e chi può creare, aggiornare, leggere ed eliminare le chiavi API associate a tale ID servizio. È importante notare che un ID servizio NON è correlato ad un utente.

Rotazione delle chiavi

Le chiavi API possono essere regolarmente ruotate per evitare eventuali violazioni della sicurezza causate da chiavi fuoriuscite.

Access Management

Il controllo dell'accesso IAM fornisce un modo comune per assegnare i ruoli utente per le risorse IBM Cloud e controlla le azioni che gli utenti possono eseguire su tali risorse. Puoi visualizzare e gestire gli utenti nell'ambito dell'account o dell'organizzazione, a seconda delle opzioni di accesso che ti sono state concesse. Ad esempio, ai proprietari dell'account viene automaticamente assegnato il ruolo di amministratore dell'account per Identity and Access Management, che consente loro di assegnare e gestire le politiche di servizio per tutti i membri del proprio account.

Utenti, ruoli, risorse e politiche

Il controllo dell'accesso IAM abilita l'assegnazione di politiche per ogni servizio o istanza del servizio per consentire livelli di accesso per la gestione di risorse e utenti all'interno del contesto assegnato. Una politica concede a un utente uno o più ruoli a un insieme di risorse utilizzando una combinazione di attributi per definire l'insieme di risorse applicabile. Quando assegni una politica a un utente, specifichi prima il servizio e quindi uno o più ruoli da assegnare. Potrebbero essere disponibili delle opzioni di configurazione aggiuntive, a seconda del servizio da te selezionato.

Mentre i ruoli sono una raccolta di azioni, le azioni associate a questi ruoli sono specifiche per il servizio. Ogni servizio determina questa associazione tra ruolo e azione durante il processo di onboarding e questa associazione influenza tutti gli utenti del servizio. I ruoli e le politiche di accesso sono configurati mediante il PAP (Policy Administration Point) e implementati tramite il PEP (Policy Enforcement Point) e il PDP (Policy Decision Point).

Per ulteriori informazioni, vedi Procedure ottimali per organizzare le risorse e assegnare l'accesso.