Visão geral do IAM
O serviço IBM Cloud Identity and Access Management (IAM) autentica com segurança os usuários e controla o acesso a todos os recursos de forma consistente na plataforma IBM Cloud.
Para obter mais informações, consulte a Visão geral da conta do IAM
Gerenciamento de
identidade
O Gerenciamento de identidade inclui a interação de usuários, serviços e recursos. Os usuários são identificados por seu IBMid. Os serviços são identificados por seus IDs de serviço. Além disso, os recursos são identificados e endereçados usando CRNs.
O Serviço de token do IAM do IBM Cloud é usado para criar, atualizar, excluir e usar chaves de API para usuários e serviços. Essas chaves de API são criadas com chamadas de API ou com a seção Identidade e Acesso do IBM Cloud® Platform Console. A mesma chave pode ser usada nos serviços. Cada usuário tem qualquer número de chaves de API para suportar cenários de rotação de chave, bem como cenários, usando chaves diferentes para propósitos diferentes, para limitar a exposição de uma única chave.
Para obter mais informações, consulte a documentação do IAM.
Usuários e chaves de API
As chaves de API podem ser criadas e usadas pelos usuários do IBM Cloud para propósitos de automação e script. As chaves de API podem ser criadas na IU do Identity and Access Management ou usando a CLI ibmcloud.
IDs de serviço e chaves de API
Os usuários também podem criar IDs de serviço e chaves de API para IDs de serviço. Um ID de serviço é semelhante a um "ID funcional" ou um "ID do aplicativo" e é usado para autenticar serviços e não para representar um usuário.
Os usuários criam IDs de serviço e os ligam a escopos, como uma conta da plataforma IBM Cloud, uma organização CloudFoundry ou um espaço CloudFoundry. É melhor ligar os IDs de serviço a uma conta do IBM Cloud Platform. Essa ligação é feita para fornecer ao ID de serviço um contêiner no qual residir. Esse contêiner também define quem pode atualizar e excluir o ID de serviço e quem pode criar, atualizar, ler e excluir as chaves de API associadas a esse ID de serviço. É importante observar que um ID de serviço NÃO está relacionado a um usuário.
Rotação de chaves
As chaves de API podem ser giradas regularmente para evitar quaisquer violações de segurança causadas por chaves vazadas.
Access Management
O Controle de acesso do IAM fornece uma maneira comum de designar funções de usuário para recursos do IBM Cloud e controla as ações que os usuários podem executar nesses recursos. É possível visualizar e gerenciar usuários na conta ou na organização, dependendo das opções de acesso que foram fornecidas a você. Por exemplo, os proprietários da conta são designados automaticamente à função de Administrador da conta para Identity and Access Management, o que permite que eles designem e gerenciem políticas de serviços para todos os membros de suas contas.
Usuários, funções, recursos e políticas
O Controle de acesso do IAM permite a designação de políticas por serviço ou instância de serviço para permitir níveis de acesso para gerenciar recursos e usuários dentro do contexto designado. Uma política concede a um usuário uma função ou funções para um conjunto de recursos usando uma combinação de atributos para definir o conjunto aplicável de recursos. Ao designar uma política a um usuário, primeiro você especifica o serviço, em seguida, uma função ou funções a serem designadas. Opções de configuração extras podem estar disponíveis, dependendo do serviço selecionado.
Enquanto as funções são uma coleção de ações, as ações que são mapeadas para essas funções são específicas do serviço. Cada serviço determina essa função para o mapeamento de ação durante o processo de integração e esse mapeamento afeta todos os usuários do serviço. As funções e as políticas de acesso são configuradas por meio do Policy Administration Point (PAP) e aplicadas por meio do Policy Enforcement Point (PEP) e do Policy Decision Point (PDP).
Consulte Melhores práticas para organizar recursos e designar acesso para saber mais.