Travailler avec des profils de confiance dans Code Engine pour accéder aux services IBM Cloud
Vous pouvez configurer vos composants d' Code Engine s (applications, tâches ou fonctions) pour qu'ils utilisent des profils de confiance IAM afin d'autoriser les composants d' Code Engine s et d'accéder aux services d' IBM Cloud® sans avoir à gérer d'identifiants distincts. Les profils de confiance ne nécessitent pas le stockage et la gestion d'informations d'identification secrètes. Aucune maintenance ou rotation de titres n'est nécessaire.
Avant d'autoriser une application, un travail ou une fonction à accéder aux services IBM Cloud pour utiliser un profil de confiance, vous avez besoin d'un profil de confiance IBM Cloud® Identity and Access Management (IAM). Créez un profil de confiance dans IAM qui fait confiance à votre composant Code Engine en tant que ressource informatique et accordez l'accès au service cible. Consultez la section « Profils de confiance pour les utilisateurs et les charges de travail fédérés » pour créer votre profil de confiance.
L'application, le travail ou la fonction Code Engine doit ensuite avoir accès à un jeton de ressource informatique afin de pouvoir s'identifier et s'authentifier en tant que composant Code Engine pour l'IAM. Ce jeton authentifie les services avec lesquels le composant Code Engine est autorisé à communiquer. Les profils de confiance contrôlent les services spécifiques avec lesquels le composant Code Engine peut communiquer.
Vous pouvez permettre à Code Engine de fournir ce jeton à l'application, au travail ou à la fonction, afin de fournir une prise en charge complète du profil de confiance dans Code Engine, en utilisant la console Code Engine ou l'interface de programmation.
Configuration de Code Engine pour la prise en charge des profils de confiance à l'aide de la console
Les étapes suivantes décrivent comment localiser une application, une tâche ou une fonction existante d' Code Engine, puis activer la prise en charge des profils de confiance. Lorsque vous créez une nouvelle application, un nouveau travail ou une nouvelle fonction, vous pouvez activer les profils de confiance lors de la création, en utilisant la section Paramètres optionnels > Accès aux services.
Configuration d'une application Code Engine pour l'utilisation de profils de confiance
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur le nom de votre projet pour ouvrir la page « Aperçu ».
- Cliquez sur Applications pour ouvrir la liste de vos applications. Cliquez sur le nom de votre application pour ouvrir la page de l'application.
- Cliquez sur Accès aux services > Profils de confiance.
- Réglez l'option Activer les profils de confiance sur Activé. Lorsque vous activez cette application pour les profils de confiance, Code Engine fournit un jeton que le code de l'application peut utiliser pour faire correspondre les profils de confiance par projet ou par nom d'application.
- Permettre à votre code d'application d'authentifier les profils de confiance.
Configuration d'une tâche Code Engine pour l'utilisation de profils de confiance
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur le nom de votre projet pour ouvrir la page « Aperçu ».
- Cliquez sur « Emplois » pour afficher la liste de vos offres d'emploi. Cliquez sur le nom de votre offre d'emploi pour ouvrir sa fiche détaillée.
- Cliquez sur Accès aux services > Profils de confiance.
- Réglez l'option Activer les profils de confiance sur Activé. Lorsque vous activez ce travail pour les profils de confiance, Code Engine fournit un jeton que le code du travail peut utiliser pour faire correspondre les profils de confiance par projet ou par nom de travail.
- Activez votre code de travail pour authentifier les profils de confiance.
Configuration d'une fonction Code Engine pour l'utilisation de profils de confiance
- Sélectionnez votre projet dans la page Projets de la console Code Engine.
- Cliquez sur le nom de votre projet pour ouvrir la page « Aperçu ».
- Cliquez sur « Fonctions » pour afficher la liste de vos fonctions. Cliquez sur le nom de votre fonction pour ouvrir sa page dédiée.
- Cliquez sur Accès aux services > Profils de confiance.
- Réglez l'option Activer les profils de confiance sur Activé. Lorsque vous activez cette fonction pour les profils de confiance, Code Engine fournit un jeton que le code de la fonction peut utiliser pour faire correspondre les profils de confiance par projet ou par nom de fonction.
- Activez votre code de fonction pour authentifier les profils de confiance.
Configuration de Code Engine pour la prise en charge des profils de confiance à l'aide de la CLI
Configuration d'une application Code Engine pour l'utilisation de profils de confiance
-
Sélectionnez votre projet « Code Engine ». Exemple :
ibmcloud ce project select --name myproject -
Activer la prise en charge des profils de confiance :
- Par défaut, lorsque vous créez une nouvelle application Code Engine, la prise en charge des profils de confiance n'est pas activée. Pour activer la prise en charge des profils de confiance lorsque vous créez une nouvelle application,
utilisez le paramètre
trusted-profiles-enabled=true. Exemple :
ibmcloud ce app create --name myapp --image icr.io/codeengine/hello --trusted-profiles-enabled=true ``` * Si vous avez une application existante et que vous souhaitez activer la prise en charge des profils de confiance, mettez-la à jour avec le paramètre `trusted-profiles-enabled=true`. Exemple : ```txt {: pre} ibmcloud ce app update --name myapp --trusted-profiles-enabled=true ``` Si nécessaire, vous pouvez désactiver ultérieurement la prise en charge des profils de confiance en mettant à jour l'application avec le paramètre `trusted-profiles-enabled=false`. {: tip} - Par défaut, lorsque vous créez une nouvelle application Code Engine, la prise en charge des profils de confiance n'est pas activée. Pour activer la prise en charge des profils de confiance lorsque vous créez une nouvelle application,
utilisez le paramètre
-
Permettre à votre code d'application d'authentifier les profils de confiance.
Configuration d'une tâche Code Engine pour l'utilisation de profils de confiance
-
Sélectionnez votre projet « Code Engine ». Exemple :
ibmcloud ce project select --name myproject -
Activer la prise en charge des profils de confiance :
- Par défaut, lorsque vous créez un nouveau travail Code Engine, la prise en charge des profils de confiance n'est pas activée. Pour activer la prise en charge des profils de confiance lors de la création d'un nouveau travail, utilisez
le paramètre
trusted-profiles-enabled=true. Exemple :
ibmcloud ce job create --name myjob --image icr.io/codeengine/helloworld --trusted-profiles-enabled=true ``` * Si vous avez un travail existant et que vous souhaitez activer la prise en charge des profils de confiance, mettez-le à jour avec le paramètre `trusted-profiles-enabled=true`. Exemple : ```txt {: pre} ibmcloud ce job update --name myjob --trusted-profiles-enabled=true ``` Si nécessaire, vous pouvez désactiver ultérieurement la prise en charge des profils de confiance en mettant à jour le travail avec le paramètre `trusted-profiles-enabled=false`. {: tip} - Par défaut, lorsque vous créez un nouveau travail Code Engine, la prise en charge des profils de confiance n'est pas activée. Pour activer la prise en charge des profils de confiance lors de la création d'un nouveau travail, utilisez
le paramètre
-
Activez votre code de travail pour authentifier les profils de confiance.
Configuration d'une fonction Code Engine pour l'utilisation de profils de confiance
-
Sélectionnez votre projet « Code Engine ». Exemple :
ibmcloud ce project select --name myproject -
Activer la prise en charge des profils de confiance :
- Par défaut, lorsque vous créez une nouvelle fonction Code Engine, la prise en charge des profils de confiance n'est pas activée. Pour activer la prise en charge des profils de confiance lorsque vous créez une nouvelle fonction, utilisez
le paramètre
trusted-profiles-enabled=true. Exemple :
ibmcloud ce fn create --name myhellofun --inline-code main.js --runtime nodejs --trusted-profiles-enabled=true ``` * Si vous disposez d'une fonction existante et que vous souhaitez activer la prise en charge des profils de confiance, mettez-la à jour avec le paramètre `trusted-profiles-enabled=true`. Exemple : ```txt {: pre} ibmcloud ce fn update --name myhellofun --trusted-profiles-enabled=true ``` Si nécessaire, vous pouvez désactiver ultérieurement la prise en charge des profils de confiance en mettant à jour la fonction à l'aide du paramètre `trusted-profiles-enabled=false`. {: tip} - Par défaut, lorsque vous créez une nouvelle fonction Code Engine, la prise en charge des profils de confiance n'est pas activée. Pour activer la prise en charge des profils de confiance lorsque vous créez une nouvelle fonction, utilisez
le paramètre
-
Activez votre code de fonction pour authentifier les profils de confiance.