IBM Cloud サービスにアクセスするために、 Code Engine の信頼されたプロファイルと連携する

Code Engine のコンポーネント(アプリケーション、ジョブ、または関数)を、IAMのトラステッドプロファイルを使用して Code Engine のコンポーネントを認証し、 IBM Cloud® のサービスにアクセスできるように設定できます。これにより、個別の認証情報を管理する必要がなくなります。 信頼されたプロファイルでは、秘密のクレデンシャルを保存・管理する必要はない。 メンテナンスもクレデンシャルのローテーションも必要ない。

アプリケーション、ジョブ、または機能が IBM Cloud サービスにアクセスして信頼済みプロファイルを使用できるようにする前に、 IBM Cloud® Identity and Access Management (IAM) の信頼済みプロファイルが必要です。 Code Engine コンポーネントをコンピュートリソースとして信頼し、ターゲットサービスへのアクセスを許可する信頼済みプロファイルを IAM で作成する。 フェデレーションされたユーザーおよびワークロードの「信頼済みプロファイル」を 参照し、信頼済みプロファイルを作成してください。

Code Engine、アプリケーション、ジョブ、あるいはファンクションは、コンピュートリソーストークンにアクセスする必要がある。これにより、自身を識別し、IAMの Code Engine コンポーネントとして認証することができる。 このトークンは、 Code Engine コンポーネントが通信を許可されるサービスを認証する。 信頼されたプロファイルは、 Code Engine コンポーネントが通信できる特定のサービスを制御する。

Code Engine コンソールまたは CLI を使用して、 Code Engine で完全な信頼済みプロファイル・サポートを提供するために、アプリケーション、ジョブ、または機能にこのトークンを提供するように Code Engine を有効にすることができます。

コンソールを使って、信頼されたプロファイルをサポートするように Code Engine を設定する

以下の手順では、既存の Code Engine アプリケーション、ジョブ、または関数を特定し、信頼済みプロファイルのサポートを有効にする方法について説明します。 新しいアプリケーション、ジョブ、または機能を作成する際、[ オプション設定 ] > [ サービスアクセス] セクションを使用して、作成中に信頼済みプロファイルを有効にできます。

信頼されたプロファイルを使用するための Code Engine アプリケーションの設定

  1. Code Engine コンソールの Projects ページからプロジェクトを選択します。
  2. プロジェクト名をクリックして、「概要」ページを開いてください。
  3. **「アプリケーション」**をクリックして、アプリケーションのリストを開きます。 アプリケーションの名前をクリックして、そのアプリケーション・ページを開きます。
  4. サービスアクセス ]>[ 信頼済みプロファイル ]をクリックします。
  5. Enable trusted profiles オプションを Enabledに設定する。 このアプリケーションで信頼済みプロファイルを有効にすると、 Code Engine、アプリケーションのコードがプロジェクト別またはアプリケーション名別に信頼済みプロファイルを照合するために使用できるトークンが提供されます。
  6. アプリケーション・コードで信頼済みプロファイルを認証できるようにする

信頼済みプロファイルを使用するための Code Engine ジョブの設定

  1. Code Engine コンソールの Projects ページからプロジェクトを選択します。
  2. プロジェクト名をクリックして、「概要」ページを開いてください。
  3. ジョブ 」をクリックすると、自分のジョブのリストが表示されます。 ジョブの名前をクリックすると、そのジョブのページが開きます。
  4. サービスアクセス ]>[ 信頼済みプロファイル ]をクリックします。
  5. Enable trusted profiles オプションを Enabledに設定する。 信頼されたプロファイルのためにこのジョブを有効にすると、 Code Engine、ジョブのコードがプロジェクトまたはジョブ名によって信頼されたプロファイルを照合するために使用できるトークンが提供されます。
  6. ジョブコードが信頼できるプロファイルを認証できるように します。

信頼されたプロファイルを使用するように Code Engine 機能を設定する

  1. Code Engine コンソールの Projects ページからプロジェクトを選択します。
  2. プロジェクト名をクリックして、「概要」ページを開いてください。
  3. 関数 」をクリックすると、自分の関数のリストが表示されます。 関数の名前をクリックすると、その関数のページが開きます。
  4. サービスアクセス ]>[ 信頼済みプロファイル ]をクリックします。
  5. Enable trusted profiles オプションを Enabledに設定する。 信頼されたプロファイルに対してこの機能を有効にすると、 Code Engine、関数のコードがプロジェクトまたは関数名によって信頼されたプロファイルを照合するために使用できるトークンが提供されます。
  6. ファンクションコードを有効にして、信頼できるプロファイルを認証 します。

CLIを使用して、信頼済みプロファイルをサポートするように Code Engine を設定する

信頼されたプロファイルを使用するための Code Engine アプリケーションの設定

  1. Code Engine のプロジェクトを選択してください。 以下に例を示します。

    ibmcloud ce project select --name myproject
    
  2. 信頼できるプロファイルのサポートを有効にする:

    • デフォルトでは、 Code Engine アプリケーションを新規作成する際、信頼済みプロファイルのサポートは有効になりません。 新しいアプリケーションを作成するときに信頼済みプロファイルのサポートを有効にするには、 trusted-profiles-enabled=true 設定を使用します。 以下に例を示します。
        ibmcloud ce app create --name myapp --image icr.io/codeengine/hello --trusted-profiles-enabled=true
        ```
    * 既存のアプリケーションで信頼済みプロファイルのサポートを有効にしたい場合は、 `trusted-profiles-enabled=true` の設定で更新してください。 以下に例を示します。
    
    ```txt {: pre}
        ibmcloud ce app update --name myapp --trusted-profiles-enabled=true
        ```
        必要であれば、 `trusted-profiles-enabled=false` の設定でアプリケーションをアップデートすることで、後で信頼済みプロファイルのサポートを無効にすることができます。
        {: tip}
    
    
  3. アプリケーション・コードで信頼済みプロファイルを認証できるようにする

信頼済みプロファイルを使用するための Code Engine ジョブの設定

  1. Code Engine のプロジェクトを選択してください。 以下に例を示します。

    ibmcloud ce project select --name myproject
    
  2. 信頼できるプロファイルのサポートを有効にする:

    • デフォルトでは、新しい Code Engine ジョブを作成する際、信頼済みプロファイルのサポートは有効になっていません。 新しいジョブの作成時に信頼済みプロファイルのサポートを有効にするには、 trusted-profiles-enabled=true 設定を使用します。 以下に例を示します。
        ibmcloud ce job create --name myjob --image icr.io/codeengine/helloworld --trusted-profiles-enabled=true
        ```
    * 既存のジョブで信頼済みプロファイルのサポートを有効にしたい場合は、 `trusted-profiles-enabled=true` の設定で更新してください。 以下に例を示します。
    
    ```txt {: pre}
        ibmcloud ce job update --name myjob --trusted-profiles-enabled=true
        ```
        必要であれば、 `trusted-profiles-enabled=false` の設定でジョブを更新することで、後で信頼済みプロファイルのサポートを無効にすることができる。
        {: tip}
    
    
  3. ジョブコードが信頼できるプロファイルを認証できるように します。

信頼されたプロファイルを使用するように Code Engine 機能を設定する

  1. Code Engine のプロジェクトを選択してください。 以下に例を示します。

    ibmcloud ce project select --name myproject
    
  2. 信頼できるプロファイルのサポートを有効にする:

    • デフォルトでは、新しい Code Engine 関数を作成する際、信頼されたプロファイルのサポートは有効になりません。 新しい機能を作成するときに信頼済みプロファイルのサポートを有効にするには、 trusted-profiles-enabled=true 設定を使用します。 以下に例を示します。
        ibmcloud ce fn create --name myhellofun --inline-code main.js --runtime nodejs --trusted-profiles-enabled=true
        ```
    * 既存の機能で信頼済みプロファイルのサポートを有効にしたい場合は、 `trusted-profiles-enabled=true` の設定で更新してください。 以下に例を示します。
    
    ```txt {: pre}
        ibmcloud ce fn update --name myhellofun --trusted-profiles-enabled=true
        ```
        必要であれば、 `trusted-profiles-enabled=false` の設定で機能を更新することで、後で信頼済みプロファイルのサポートを無効にすることができます。
        {: tip}
    
    
  3. ファンクションコードを有効にして、信頼できるプロファイルを認証 します。