在 Code Engine 中與受信任的設定檔合作,以存取 IBM Cloud 服務
您可以設定您的 Code Engine 元件(應用程式、工作或函式),使其使用IAM受信任配置檔來授權 Code Engine 元件,並存取 IBM Cloud® 服務,而無需管理獨立的憑證。 可信設定檔不需要儲存和管理秘密憑證。 不需要維護或認證輪換。
在啟用應用程式、工作或功能存取 IBM Cloud 服務以使用受信任的設定檔之前,您需要 IBM Cloud® Identity and Access Management (IAM) 受信任的設定檔。 在 IAM 中建立信任的設定檔,信任您的 Code Engine 元件為運算資源,並授予對目標服務的存取權。 請參閱 「聯邦使用者與工作負載的可信資料檔」,以建立您的可信資料檔。
Code Engine 應用程式、工作或功能就需要存取運算資源標記,以便識別自己並驗證為 IAM 的 Code Engine 元件。 這個令牌驗證 Code Engine 元件允許通訊的服務。 可信賴的設定檔控制 Code Engine 元件可與之通訊的特定服務。
您可以使用 Code Engine 主控台或 CLI,啟用 Code Engine,將此令牌提供給應用程式、工作或功能,以在 Code Engine 中提供完整的可信設定檔支援。
使用主控台設定 Code Engine 以支援受信任的設定檔
以下步驟說明如何定位現有的 Code Engine 應用程式、工作或函式,並啟用可信設定檔支援。 當您建立新應用程式、工作或功能時,您可以在建立過程中啟用受信任的設定檔,方法是使用可選設定 > 服務存取區段。
設定 Code Engine 應用程式使用受信任的設定檔
- 從 Code Engine 控制台中的專案頁面中選擇您的專案。
- 按一下專案名稱,開啟「總覽」頁面。
- 點擊「應用程式」以開啟您的應用程式清單。 按一下應用程式的名稱,開啟其應用程式頁面。
- 按一下服務存取 > 受信任的設定檔。
- 將啟用受信任的設定檔選項設定為已啟用。 當您將此應用程式啟用為可信賴的設定檔時,Code Engine 會提供一個令牌,應用程式的程式碼可以使用該令牌來依專案或應用程式名稱來比對可信賴的設定檔。
- 啟用您的應用程式程式碼來驗證受信任的設定檔。
設定 Code Engine 作業以使用受信任的設定檔
- 從 Code Engine 控制台中的專案頁面中選擇您的專案。
- 按一下專案名稱,開啟「總覽」頁面。
- 按一下工作,開啟您的工作清單。 按一下工作的名稱,開啟其工作頁面。
- 按一下服務存取 > 受信任的設定檔。
- 將啟用受信任的設定檔選項設定為已啟用。 啟用此工作的受信任設定檔時,Code Engine 會提供一個令牌,工作代碼可使用該令牌按專案或工作名稱匹配受信任的設定檔。
- 啟用您的工作代碼來驗證可信的設定檔。
設定 Code Engine 功能以使用受信任的設定檔
- 從 Code Engine 控制台中的專案頁面中選擇您的專案。
- 按一下專案名稱,開啟「總覽」頁面。
- 按一下功能,開啟您的功能清單。 按一下功能名稱,開啟其功能頁面。
- 按一下服務存取 > 受信任的設定檔。
- 將啟用受信任的設定檔選項設定為已啟用。 當您為可信賴的設定檔啟用此函式時,Code Engine 會提供一個符記,函式的代碼可以用來依專案或函式名稱來比對可信賴的設定檔。
- 啟用您的功能代碼驗證受信任的設定檔。
使用 CLI 設定 Code Engine 以支援可信賴的設定檔
設定 Code Engine 應用程式使用受信任的設定檔
-
請選擇您的「Code Engine」專案。 例如:
ibmcloud ce project select --name myproject -
啟用受信任的設定檔支援:
- 根據預設,當您建立新的 Code Engine 應用程式時,不會啟用受信任的設定檔支援。 若要在建立新應用程式時啟用可信設定檔支援,請使用
trusted-profiles-enabled=true設定。 例如:
ibmcloud ce app create --name myapp --image icr.io/codeengine/hello --trusted-profiles-enabled=true ``` * 如果您有現有的應用程式,並想要為其啟用可信設定檔支援,請使用 `trusted-profiles-enabled=true` 設定更新。 例如: ```txt {: pre} ibmcloud ce app update --name myapp --trusted-profiles-enabled=true ``` 如有需要,您可以稍後使用 `trusted-profiles-enabled=false` 設定更新應用程式,停用可信設定檔支援。 {: tip} - 根據預設,當您建立新的 Code Engine 應用程式時,不會啟用受信任的設定檔支援。 若要在建立新應用程式時啟用可信設定檔支援,請使用
設定 Code Engine 作業以使用受信任的設定檔
-
請選擇您的「Code Engine」專案。 例如:
ibmcloud ce project select --name myproject -
啟用受信任的設定檔支援:
- 根據預設,當您建立新的 Code Engine 工作時,不會啟用受信任的設定檔支援。 若要在建立新工作時啟用受信任的設定檔支援,請使用
trusted-profiles-enabled=true設定。 例如:
ibmcloud ce job create --name myjob --image icr.io/codeengine/helloworld --trusted-profiles-enabled=true ``` * 如果您有現有的工作,並想要為其啟用受信任的設定檔支援,請使用 `trusted-profiles-enabled=true` 設定更新。 例如: ```txt {: pre} ibmcloud ce job update --name myjob --trusted-profiles-enabled=true ``` 如果需要,您可以稍後使用 `trusted-profiles-enabled=false` 設定更新工作,以停用受信任的設定檔支援。 {: tip} - 根據預設,當您建立新的 Code Engine 工作時,不會啟用受信任的設定檔支援。 若要在建立新工作時啟用受信任的設定檔支援,請使用
設定 Code Engine 功能以使用受信任的設定檔
-
請選擇您的「Code Engine」專案。 例如:
ibmcloud ce project select --name myproject -
啟用受信任的設定檔支援:
- 根據預設,當您建立新的 Code Engine 功能時,不會啟用受信任的設定檔支援。 若要在建立新功能時啟用可信設定檔支援,請使用
trusted-profiles-enabled=true設定。 例如:
ibmcloud ce fn create --name myhellofun --inline-code main.js --runtime nodejs --trusted-profiles-enabled=true ``` * 如果您有現有的功能,並想要啟用它的可信設定檔支援,請使用 `trusted-profiles-enabled=true` 設定更新它。 例如: ```txt {: pre} ibmcloud ce fn update --name myhellofun --trusted-profiles-enabled=true ``` 如果需要,您可以稍後使用 `trusted-profiles-enabled=false` 設定更新功能,停用可信賴的設定檔支援。 {: tip} - 根據預設,當您建立新的 Code Engine 功能時,不會啟用受信任的設定檔支援。 若要在建立新功能時啟用可信設定檔支援,請使用