Erstellen von unternehmensverwalteten Vorlagen für Zugriffsgruppen

In einem Unternehmen mit vielen untergeordneten Konten kann es zeitaufwendig und fehleranfällig sein, Zugriffsgruppen für jedes Konto manuell zu konfigurieren. Verwenden Sie unternehmensseitig verwaltete Vorlagen für Zugriffsgruppen, um Zeit zu sparen und die Konsistenz über alle Konten hinweg sicherzustellen.

Wenn ein Unternehmensadministrator eine Zugriffsgruppenvorlage untergeordneten Konten zuweist, wird in jedem Konto eine vom Unternehmen verwaltete Zugriffsgruppe erstellt. Die zugehörigen Attribute, die Sie der Vorlage hinzufügen, wie Richtlinien, Mitglieder oder dynamische Regeln, sind enthalten.

Member

Beim Erstellen einer Vorlage für eine Zugriffsgruppe im Unternehmenskonto können Sie zusammen mit den zugehörigen Zugriffsrichtlinien, die den Mitgliedern dieser Gruppe Berechtigungen erteilen, Unternehmensbenutzer und Dienst-IDs einbeziehen. Benutzer, denen Sie die Vorlage für die Zugriffsgruppe hinzufügen, müssen zu den untergeordneten Konten eingeladen werden, denen die Vorlage zugewiesen ist, um Zugriff zu erhalten. Anschließend werden die Benutzer automatisch zu den Zugriffsgruppen in den Zielkonten hinzugefügt, denen Sie die Vorlage zuweisen.

Richten Sie dynamische Regeln in einer Vorlage für Zugriffsgruppen ein, um Benutzer in untergeordneten Konten, die einem Verbund angehören, basierend auf bestimmten Identitätsattributen automatisch zu unternehmensverwalteten Zugriffsgruppen hinzuzufügen.

Standardmäßig können Administratoren von Zugriffsgruppen in untergeordneten Konten keine Mitglieder zur unternehmensverwalteten Zugriffsgruppe in ihrem Konto hinzufügen. Um diese Funktion zu aktivieren, muss der Unternehmens-Kontoadministrator dieses Verhalten in der Zugriffsgruppenvorlage mithilfe einer Aktionssteuerung festlegen. Wenn diese Aktionssteuerung aktiviert ist, können Administratoren von Zugriffsgruppen Mitglieder zu der Gruppe in ihrem Konto hinzufügen, auch wenn diese Mitglieder nicht in der Vorlage für Zugriffsgruppen definiert sind. Weitere Informationen finden Sie unter Aktionssteuerelemente für Mitglieder.

Vorbereitende Schritte

  • Weitere Informationen darüber, wie unternehmensverwaltete IAM-Vorlagen Ihr Unternehmen sicherer machen, finden Sie unter "So funktioniert der unternehmensverwaltete IAM-Zugriff ".

  • Sie müssen Mitglied des Unternehmenskontos sein, um unternehmensverwaltete IAM-Vorlagen erstellen und zuweisen zu können.

  • Um eine unternehmensverwaltete IAM-Vorlage zu erstellen, stellen Sie sicher, dass Ihnen der folgende Zugriff zugewiesen ist:

    • Eine Richtlinie mit der Rolle „Vorlagenadministrator“ für alle IAM-Kontenverwaltungsdienste
  • Um eine unternehmensverwaltete IAM-Vorlage untergeordneten Konten zuzuweisen, stellen Sie sicher, dass Ihnen der folgende Zugriff zugewiesen ist:

    • Eine Richtlinie mit der Rolle "Template Assignment Administrator" für alle IAM-Kontoverwaltungsdienste
    • Eine Richtlinie mit mindestens der Viewer-Rolle im Enterprise-Dienst

    Standardmäßig haben keine Benutzer die Rollen "Vorlagenadministrator" oder "Vorlagenzuweisungsadministrator", auch nicht der Kontoinhaber.

  • Neue und bestehende Konten in Ihrem Unternehmen müssen sich für das unternehmensseitig verwaltete IAM anmelden. Weitere Informationen finden Sie unter "Opt-in für unternehmensverwaltetes IAM ".

Eine Vorlage für eine Zugriffsgruppe erstellen

Erwägen Sie die Verwendung von Vorlagen für Zugriffsgruppen, wenn Sie viele untergeordnete Konten, gemeinsame Zugriffsanforderungen für mehrere Konten oder strenge Sicherheitsanforderungen haben.

Um eine Vorlage für eine Zugriffsgruppe zu erstellen, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.

  2. Klicken Sie auf Erstellen.

  3. Geben Sie einen Namen und eine Beschreibung für die Vorlage der Zugriffsgruppe ein, die den Zweck für Unternehmensbenutzer beschreibt.

  4. Geben Sie einen Namen und eine Beschreibung für die unternehmensverwaltete Zugriffsgruppe ein, die den Zweck für Benutzer von Unterkonten beschreibt. Verwenden Sie einen eindeutigen Namen für die Zugriffsgruppe, der nicht mit den bereits vorhandenen Zugriffsgruppen in den untergeordneten Konten in Konflikt steht.

    Wenn ein Konto einen widersprüchlichen Zugriffsgruppennamen enthält, tritt bei der Zuweisung der Vorlage ein Fehler auf.

  5. Klicken Sie auf Erstellen.

(Optional) Mitglieder hinzufügen

Unternehmensmitglieder, die Sie zu einer Vorlage hinzufügen, müssen sowohl im Unternehmenskonto als auch im untergeordneten Konto vorhanden sein. Wenn ein Unternehmensbenutzer noch kein Mitglied eines untergeordneten Kontos ist, dem Sie eine Vorlage zuweisen, fügen Sie ihn dem untergeordneten Konto hinzu.

Administratoren von Zugriffsgruppen in untergeordneten Konten können Mitglieder zur Zugriffsgruppe in ihrem Konto hinzufügen, wenn Sie die Aktionssteuerung "Mitglieder hinzufügen" aktivieren. Auf diese Weise können Sie die Verwaltung der Mitgliedschaft an die Administratoren der Zugriffsgruppe in untergeordneten Konten delegieren.

Um Unternehmensmitglieder zur Vorlage für die Zugriffsgruppe hinzuzufügen, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.

  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.

  3. Klicken Sie auf "Mitglieder" > "Hinzufügen ".

  4. Wählen Sie die Benutzer aus, die Zugriff benötigen.

  5. Klicken Sie auf Hinzufügen.

  6. Klicken Sie auf „Service-IDs“ > „Hinzufügen“, um Service-IDs hinzuzufügen.

  7. Wählen Sie die Service-IDs aus, für die der Zugriff in untergeordneten Konten erforderlich ist.

    Teams, die ein Skript verwenden, können Service-IDs hinzufügen, um die Einrichtung von Konten zu automatisieren.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen in untergeordneten Konten keine Mitglieder zu unternehmensverwalteten Zugriffsgruppen in ihrem Konto hinzufügen oder daraus entfernen. Sie können ihnen erlauben, Mitglieder hinzuzufügen, damit sie Mitglieder ihres Kontos einbeziehen können, die Sie als Unternehmensbenutzer nicht zu einer Vorlage hinzufügen können. Administratoren von Zugriffsgruppen können Mitglieder, die sie hinzugefügt haben, jederzeit entfernen, wenn jemand aus der Zugriffsgruppe die Organisation verlässt.

Um das Standardverhalten zu ändern, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.
  3. Klicken Sie auf „ Mitglieder “.
  • Setzen Sie die Aktionssteuerung für "Mitglieder hinzufügen" auf "Ja ", um Administratoren von Zugriffsgruppen zu erlauben, Mitglieder zur unternehmensverwalteten Zugriffsgruppe in ihrem Konto hinzuzufügen. Ein Administrator der Zugangsgruppe kann jedes Mitglied entfernen, das er hinzufügt.
  • Setzen Sie die Aktionssteuerung für "Mitglieder entfernen" auf "Ja ", um Administratoren von Zugriffsgruppen zu erlauben, Mitglieder aus der vom Unternehmen verwalteten Zugriffsgruppe in ihrem Konto zu entfernen, die vom Unternehmen hinzugefügt wurden. Diese Aktionssteuerung hat keine Auswirkungen auf Mitglieder, die der Administrator der Zugriffsgruppe zur Gruppe hinzufügt.

(Optional) Dynamische Regeln hinzufügen

Sie können dynamische Regeln erstellen, um verbundene Benutzer in untergeordneten Konten anhand bestimmter Identitätsattribute automatisch zu unternehmensverwalteten Zugriffsgruppen hinzuzufügen. Richten Sie Bedingungen ein, die mit den Daten übereinstimmen müssen, die im Identitätsanbieter ( IdP ) konfiguriert sind und bei der Anmeldung mit der föderierten ID eines Benutzers übermittelt werden. Bevor Sie dynamische Regeln hinzufügen, müssen Sie die Authentifizierung von einem externen Identitätsanbieter aktivieren.

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.

  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.

  3. Klicken Sie auf „Dynamische Regeln“ > „Hinzufügen “.

  4. Geben Sie der dynamischen Regel einen Namen, der beschreibt, welche Art von Benutzern die Regel zur Zugriffsgruppe hinzufügt.

  5. Wählen Sie als Authentifizierungsmethode „Über IBMid verbundene Benutzer “ oder „Über IBM Cloud® App ID verbundene Benutzer “ aus und geben Sie den Identitätsanbieter ein ( IdP ).

  6. Fügen Sie Bedingungen basierend auf Ihren IdP-Daten hinzu, um festzulegen, welche verbundenen Benutzer der Gruppe hinzugefügt werden.

    1. Wenn Sie auf Bedingung hinzufügen klicken, können Sie mehrere Bedingungen definieren. Benutzer von Federated müssen alle Bedingungen erfüllen, um Mitglied der Zugriffsgruppe zu werden. Weitere Informationen zu den Feldern, die zum Erstellen von Bedingungen verwendet werden, finden Sie unter Eigenschaften von IAM-Bedingungen.
  7. Legen Sie die Sitzungsdauer in Stunden fest.

    Der Zugriff auf die Gruppenzugehörigkeit wird nach Ablauf dieses Zeitraums widerrufen. Die Benutzer müssen sich erneut anmelden, um ihren Zugriff auf die Gruppenzugehörigkeit zu aktualisieren.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen keine dynamischen Regeln für eine vom Unternehmen verwaltete Zugriffsgruppe hinzufügen, entfernen oder aktualisieren.

Um das Standardverhalten beim Hinzufügen von Regeln zu ändern, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.
  3. Klicken Sie auf "Dynamische Regeln ".
    • Setzen Sie die Aktionssteuerung für "Dynamische Regeln hinzufügen" auf "Ja ", um Administratoren von Zugriffsgruppen das Hinzufügen dynamischer Regeln zur unternehmensverwalteten Zugriffsgruppe in ihrem Konto zu ermöglichen. Ein Administrator der Zugriffsgruppe kann jede von ihm hinzugefügte dynamische Regel entfernen oder aktualisieren.

Um das Standardverhalten für das Entfernen und Aktualisieren von unternehmensseitig verwalteten Regeln zu ändern, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.
  3. Klicken Sie auf "Dynamische Regeln ".
    • Setzen Sie die Aktionssteuerung für "Dynamische Regeln entfernen" auf "Ja ", um Administratoren von Zugriffsgruppen zu erlauben, dynamische Regeln aus der vom Unternehmen verwalteten Zugriffsgruppe in ihrem Konto zu entfernen, die vom Unternehmen hinzugefügt wurden. Diese Aktionssteuerung hat keine Auswirkungen auf dynamische Regeln, die der Administrator der Zugriffsgruppe der Gruppe hinzufügt.
    • Setzen Sie die Aktionssteuerung für "Dynamische Regeln aktualisieren" auf "Ja ", um Administratoren von Zugriffsgruppen zu erlauben, dynamische Regeln für die vom Unternehmen verwaltete Zugriffsgruppe in ihrem Konto zu aktualisieren, die vom Unternehmen hinzugefügt wurden. Diese Aktionssteuerung hat keine Auswirkungen auf dynamische Regeln, die auf Gruppenadministratoren in untergeordneten Konten zugreifen, die der Gruppe hinzugefügt werden.
  4. Konfigurieren Sie Aktionssteuerungen für bestimmte dynamische Regeln.
    1. Klicken Sie auf die dynamische Regel.
      • Setzen Sie die Aktionssteuerung für "Dynamische Regel entfernen" auf "Ja ", um Administratoren von Zugriffsgruppen in untergeordneten Konten zu erlauben, diese spezifische dynamische Regel zu entfernen.
      • Setzen Sie die Aktionssteuerung für "Dynamische Regel aktualisieren" auf "Ja ", um Administratoren von Zugriffsgruppen in untergeordneten Konten die Aktualisierung dieser spezifischen dynamischen Regel zu ermöglichen.
    2. Klicken Sie auf Speichern.

(Optional) Zugriffsrichtlinien hinzufügen

Zugriffsrichtlinien gewähren den Mitgliedern Ihrer unternehmensintern verwalteten Zugriffsgruppe Zugriff auf Kinderkonten.

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.

  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.

  3. Klicken Sie auf "Zugriff" > "Hinzufügen ".

  4. Wählen Sie eine vorhandene Richtlinienvorlage aus und klicken Sie auf "Hinzufügen ".

  5. Oder erstellen Sie eine neue Richtlinienvorlage, indem Sie auf "Erstellen" klicken.

    1. Geben Sie den Namen der Richtlinie an, die Sie zuweisen möchten, und beschreiben Sie sie.

      Sie erstellen eine Richtlinienvorlage mit jeder Richtlinie, die Sie für eine Zugriffsgruppenvorlage konfigurieren. Sie können auf eine Richtlinienvorlage verweisen, um den Zugriff in anderen IAM-Vorlagen des Unternehmens zuzuweisen.

    2. Wählen Sie einen Dienst oder eine Gruppe von Diensten aus und klicken Sie auf Weiter.

    3. Erweitern Sie den Zugriff auf alle Ressourcen oder wählen Sie bestimmte Ressourcen auf der Grundlage von Attributen und klicken Sie auf Weiter.

    4. Wählen Sie im Abschnitt Rollen und Aktionen die Rollen aus, die den Umfang des Zugriffs bestimmen. Sie können benutzerdefinierte Rollenvorlagen innerhalb eines Richtlinienvorlagenablaufs erstellen und auch eine benutzerdefinierte Rolle aus vorhandenen benutzerdefinierten Rollenvorlagen für den ausgewählten Dienst auswählen.

      1. Klicken Sie auf Benutzerdefinierte Rolle erstellen, um eine benutzerdefinierte Kombination von Aktionen zu definieren.
      2. Geben Sie einen Vorlagennamen ein.
      3. (Optional) Geben Sie eine Beschreibung der Vorlage ein.
      4. Geben Sie einen Namen für die benutzerdefinierte Rolle ein.
      5. Geben Sie eine ID für die benutzerdefinierte Rolle ein.
      6. (Optional) Geben Sie eine Beschreibung für die benutzerdefinierte Rolle ein.
      7. Wählen Sie die Aktionen aus und klicken Sie auf Erstellen. Die benutzerdefinierte Rolle wird aufgelistet und zusammen mit allen anderen Rollen ausgewählt, die bereits für die Richtlinie ausgewählt wurden.
      8. (Optional) Fügen Sie Bedingungen hinzu, um festzulegen, wann die Richtlinie Zugriff gewähren soll.

      Verwenden Sie die Suchleiste, um nach Rollen zu suchen, die bestimmte Aktionen unterstützen. Suchen Sie zum Beispiel nach " Lesen", " Bearbeiten" oder " Anzeigen", um die Liste der Rollen anzuzeigen, für die diese Aktionen gelten.

  6. Klicken Sie auf Hinzufügen.

Zugriffsrichtlinien entfernen

Sie können Richtlinien entfernen, bevor eine Vorlage übernommen und zugewiesen wird.

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.
  3. Klickzugang
  4. Klicken Sie auf das Aktionssymbol der Richtlinie, die Sie entfernen möchten.
  5. Klicken Sie auf Entfernen.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen in untergeordneten Konten einer vom Unternehmen verwalteten Zugriffsgruppe keine Zugriffsrichtlinien hinzufügen. Führen Sie die folgenden Schritte aus, um den Administratoren der Zugriffsgruppe das Hinzufügen von Richtlinien zu ermöglichen:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.
  3. Klickzugang
  4. Setzen Sie die Aktionssteuerung für "Richtlinien hinzufügen" auf "Ja ", um Administratoren von Zugriffsgruppen in untergeordneten Konten das Hinzufügen von Zugriffsrichtlinien zur vom Unternehmen verwalteten Zugriffsgruppe in ihrem Konto zu ermöglichen.

Jede Richtlinie, die Administratoren von Zugriffsgruppen der vom Unternehmen verwalteten Zugriffsgruppe in ihrem Konto hinzufügen, können sie auch entfernen und aktualisieren.

Aktualisierung der Vorlagendetails

Sie können den Vorlagennamen, den Namen der Zugriffsgruppe und die Beschreibungen jederzeit aktualisieren, bevor Sie die Vorlage bestätigen. Um die Vorlagendetails zu aktualisieren, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie die Vorlage für die Zugriffsgruppe aus, die Sie aktualisieren möchten.
  3. Klicken Sie auf das Symbol Bearbeiten Bearbeitungssymbol im Abschnitt "Details".
  4. Nehmen Sie die erforderlichen Aktualisierungen am Namen der Vorlage, am Namen der Zugriffsgruppe und an den Beschreibungen vor.
  5. Klicken Sie auf Speichern.

Wenn Sie nach dem Festschreiben der Vorlage Aktualisierungen vornehmen müssen, erstellen Sie eine neue Version.

Überprüfen Ihrer Zugriffsgruppenvorlage

Überprüfen Sie die Vorlage für die Zugriffsgruppe und bestätigen Sie sie, damit keine weiteren Änderungen an der Version vorgenommen werden können. Auf diese Weise kann der Administrator für die Zuweisung von Vorlagen sicher sein, dass er die Version erst dann zuweist, wenn Sie bestätigt haben, dass sie fertig ist.

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie die Vorlage für die Zugriffsgruppe aus, die Sie überprüfen möchten.
  3. Klicken Sie auf Überprüfung.
  4. Überprüfen Sie, ob die Vorlage für die Zugriffsgruppe richtig konfiguriert ist.
  5. Klicken Sie auf das Kontrollkästchen, um zu bestätigen, dass Sie keine Änderungen an der Version vornehmen können.
  6. Klicken Sie auf Commit.

Zuweisen einer Zugriffsgruppenvorlage zu untergeordneten Konten

Weisen Sie die Vorlage für Zugriffsgruppen den untergeordneten Konten in Ihrem Unternehmen zu.

Sie können dem Unternehmenskonto keine IAM-Vorlage zuweisen, sondern nur untergeordneten Konten.

  1. Klicken Sie auf "Konten zuweisen ".

  2. Wählen Sie die Konten und Kontengruppen aus, denen Sie die Zugriffsgruppenvorlage zuweisen möchten.

    In jedem der Kinderkonten, denen Sie die Vorlage zuweisen, erstellen Sie eine unternehmensverwaltete Zugriffsgruppe. Benutzer des Kinderkontos können anhand des unternehmensverwalteten-Tags in der Gruppe feststellen, ob eine Zugriffsgruppe aus einer unternehmensverwalteten IAM-Vorlage stammt.

  3. Klicken Sie auf Zuweisen.

Wenn eine Aufgabe fehlschlägt, klicken Sie auf "Wiederholen ".

Neue Version erstellen

Wenn Sie Änderungen an einer Vorlage für eine Zugriffsgruppe vornehmen möchten, die festgeschrieben oder zugewiesen ist, erstellen Sie eine neue Version. Sie können eine neue Version basierend auf Ihrer neuesten Version oder einer anderen Version, die Sie auswählen, erstellen.

Um eine neue Version einer Vorlage für eine Zugriffsgruppe zu erstellen, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.

  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.

  3. Klicken Sie auf das Symbol „Neue Version“ Neues Versionssymbol.

  4. Wählen Sie die Version aus, die Sie als Grundlage für Ihre neue Version verwenden möchten.

  5. Geben Sie einen neuen Vorlagennamen und eine neue Beschreibung ein oder behalten Sie die bereits verwendeten bei.

    Durch die Eingabe eines neuen Vorlagennamens wird der Vorlagenname für diese Version und alle vorherigen Versionen aktualisiert. Die Beschreibung der Vorlage wird für jede Version separat gespeichert.

  6. Geben Sie einen neuen Namen und eine Beschreibung für die Zugriffsgruppe ein oder behalten Sie die bereits verwendeten bei.

    Die Eingabe eines neuen Zugriffsgruppennamens ersetzt den vorherigen Zugriffsgruppennamen, der in untergeordneten Accounts angezeigt wird, nachdem Sie die neue Version zugeordnet haben.

  7. Wählen Sie die Objekte aus, die Sie in Ihre neue Version übernehmen möchten.

    1. (Optional) Ausgewählte Mitglieder.
    2. (Optional) Wählen Sie „ Dynamische Regeln “ aus.
    3. (Optional) Wählen Sie "Zugriff ".
  8. Klicken Sie auf Erstellen.

  9. Nehmen Sie gegebenenfalls weitere Anpassungen an der Konfiguration vor.

  10. Klicken Sie auf "Überprüfen" und geben Sie die neue Version frei. Weitere Informationen finden Sie unter "Überprüfen Ihrer Zugriffsgruppenvorlage ".

Um eine neue Version einer Zugriffsgruppenvorlage zuzuweisen, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Klicken Sie auf das Symbol zum Erweitern der Tabelle . Symbol zum Erweitern der Tabelle anhand der Vorlage, mit der Sie arbeiten möchten.
  3. Wählen Sie die Version aus, die derzeit den untergeordneten Konten zugewiesen ist.
  4. Klicken Sie auf "Aufgaben ".
  5. Klicken Sie auf "Aktualisieren" in der Konto- oder Kontogruppenzuweisung, der Sie eine andere Version zuweisen möchten.
  6. Klicken Sie auf „ Version auswählen “.
    1. Wählen Sie die Version aus, die Sie durch die aktuelle Version ersetzen möchten.
  7. Klicken Sie auf Aktualisieren.
  8. Wiederholen Sie diese Schritte für jedes Konto oder jede Kontogruppe, dem/der Sie eine andere Version zuweisen möchten.

Die neue Vorlagenversion, die Sie zuweisen, ersetzt die alte Version. Erfahren Sie mehr über das Zuweisen einer neuen Version.

Aufgabe entfernen

Sie können eine Vorlagenzuweisung von einem oder mehreren Konten entfernen, denen die Vorlage zugewiesen ist. Dies ist möglicherweise sinnvoll, wenn die Vorlage nicht wie vorgesehen funktioniert. Wenn Sie eine Vorlagenzuweisung aus einem Konto entfernen, wird standardmäßig die vorherige Version der Vorlage wiederhergestellt. Wenn die Aufgabe, die Sie entfernen, für die erste oder einzige Version einer Vorlage gilt, wird die Zugriffsgruppe im untergeordneten Konto entfernt.

Um eine Zuweisung zu entfernen, führen Sie die folgenden Schritte aus:

  1. Wechseln Sie in der „ IBM Cloud “-Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie Ihre Vorlage für die Zugriffsgruppe aus.
  3. Klicken Sie auf "Aufgaben aktualisieren ".
    1. Um eine Zuweisung von einem oder mehreren Konten zu entfernen, deaktivieren Sie die Konten, denen Sie die Vorlagenzuweisung entziehen möchten.
    2. Um eine Aufgabe aus allen Konten zu entfernen, denen die Vorlage zugewiesen ist, klicken Sie auf "Alle Zuweisungen aufheben ".

Erstellen einer Zugriffsgruppenvorlage mithilfe der API

Ziehen Sie die Verwendung von Zugriffsgruppenvorlagen in Betracht, wenn Sie viele untergeordnete Konten haben, gemeinsame Zugriffsanforderungen für alle Konten bestehen, strenge Sicherheitsanforderungen gelten oder Sie Änderungen an den Zugriffsrichtlinien vornehmen müssen.

Sie können eine Zugriffsgruppenvorlage programmgesteuert erstellen, indem Sie die IAM-Zugriffsgruppen-API aufrufen, wie in der folgenden Beispielanfrage gezeigt. Das Beispiel erstellt eine Vorlage für eine Zugriffsgruppe für Manager, die Administratorzugriff auf alle IAM-Kontoverwaltungsdienste in untergeordneten Konten benötigen, damit sie den Zugriff verwalten können:

{
    curl -X POST --location
    --header "Authorization: Bearer {iam_token}"
    --header "Accept: application/json"   --header "Content-Type: application/json"
    --data "name": "IAM Admin Group template",
    "description": "This access group template allows admin access to all IAM platform services in the account.",
    "account_id": "06a2e9d0614447e295824de8c8df7b4f",
    "access_group": {
        "name": "IAM Admin Group",
        "description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.",
        "members": {
            "users": [
                "IBMid-1234",
                "IBMid-2345"
            ],
            "services": [
                "iam-ServiceId-123",
                "iam-ServiceId-234"
            ],
            "action_controls": {
                "add": "true",
                "remove": "false"
            }
        },
        "assertions": {
            "rules": [
                {
                    "name": "Manager group rule",
                    "expiration": 12,
                    "realm_name": "https://idp.example.org/SAML2",
                    "conditions": [
                        {
                            "claim": "isManager",
                            "operator": "EQUALS",
                            "value": "true"
                        }
                    ],
                    "action_controls": {
                        "remove": "true",
                        "update": "false"
                    }
                }
            ],
            "action_controls": {
                "add": "false"
            }
        },
        "action_controls": {
            "access": {
                "add": true
            }
        }
    },
    "policy_template_references": [
        {
            "id": "policyTemplateId-123",
            "version": "1"
        },
        {
            "id": "policyTemplateId-234",
            "version": "1"
        }
    ],
    "externals": {
        "profile_template_ids": [
            "profileTemplateId-123",
            "profileTemplateId-234"
        ]
    }
}

(Optional) Mitglieder hinzufügen

Im vorherigen Beispiel werden der Zugriffsgruppenvorlage zwei Unternehmensbenutzer und zwei Dienst-IDs hinzugefügt, indem ihre IBMids angegeben werden.

Unternehmensmitglieder, die Sie zu einer Vorlage hinzufügen, müssen sowohl im Unternehmenskonto als auch in den untergeordneten Konten, denen Sie die Vorlage zuweisen möchten, vorhanden sein. Wenn ein Benutzer noch kein Mitglied eines untergeordneten Kontos ist, dem Sie eine Vorlage zuweisen, können Sie ihn zu diesem untergeordneten Konto hinzufügen.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen in untergeordneten Konten keine Mitglieder zu unternehmensverwalteten Zugriffsgruppen in ihrem Konto hinzufügen oder daraus entfernen. Sie können ihnen erlauben, Mitglieder hinzuzufügen, damit sie Mitglieder ihres Kontos einbeziehen können, die Sie als Unternehmensbenutzer nicht zu einer Vorlage hinzufügen können. Administratoren von Zugriffsgruppen können Mitglieder, die sie hinzugefügt haben, jederzeit entfernen, wenn jemand aus der Zugriffsgruppe die Organisation verlässt.

action_controls Im vorherigen Beispiel erlaubt die Gruppe "Zugriff erlauben" in untergeordneten Konten den Administratoren, Mitglieder aus ihrem eigenen Konto hinzuzufügen, da add auf true festgelegt ist und das Entfernen von Unternehmensmitgliedern einschränkt, da remove auf false festgelegt ist.

(Optional) Dynamische Regeln hinzufügen

Sie können dynamische Regeln erstellen, um verbundene Benutzer in untergeordneten Konten anhand bestimmter Identitätsattribute automatisch zu unternehmensverwalteten Zugriffsgruppen hinzuzufügen. Legen Sie Bedingungen fest, die von den Daten erfüllt werden müssen, die beim Identitätsanbieter ( IdP ) konfiguriert sind und bei der Anmeldung zusammen mit der Federated-ID eines Benutzers übermittelt werden. Bevor Sie dynamische Regeln hinzufügen, müssen Sie die Authentifizierung von einem externen Identitätsanbieter aktivieren.

Im vorherigen Beispiel werden Manager der Gruppe dynamisch von der rules hinzugefügt, die im Abschnitt assertions angegeben ist. Die Sitzungsdauer ist für dynamisch hinzugefügte Benutzer auf 12 Stunden festgelegt. Der Zugriff auf die Gruppenzugehörigkeit wird nach Ablauf dieses Zeitraums widerrufen. Die Benutzer müssen sich erneut anmelden, um ihren Zugriff auf die Gruppenzugehörigkeit zu aktualisieren.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen keine dynamischen Regeln für eine vom Unternehmen verwaltete Zugriffsgruppe hinzufügen, entfernen oder aktualisieren. Es gibt zwei Ebenen von Aktionssteuerungen für dynamische Regeln:

  • Aktionssteuerungen für jede spezifische Regel, die festlegen, ob Administratoren von Zugriffsgruppen eine bestimmte dynamische Regel entfernen oder aktualisieren können
  • Aktionssteuerelemente, die festlegen, ob Administratoren von Zugriffsgruppen dynamische Regeln für die Zugriffsgruppe hinzufügen, entfernen oder aktualisieren können

Wenn beide Ebenen konfiguriert sind, haben die Aktionssteuerelemente der inneren Ebene für bestimmte dynamische Regeln Vorrang.

Im vorherigen Beispiel wird durch die Aktion auf der inneren Ebene remove auf true gesetzt, wodurch Administratoren der Zugriffsgruppe die Regel entfernen können. update wird auf false gesetzt, sodass Administratoren der Zugriffsgruppe die Regel nicht aktualisieren können. Die äußere Aktionssteuerungsebene add ist auf false eingestellt, sodass Administratoren der Zugriffsgruppe keine neuen dynamischen Regeln hinzufügen können.

(Optional) Zugriffsrichtlinien hinzufügen

Zugriffsrichtlinien gewähren den Mitgliedern Ihrer unternehmensverwalteten Zugriffsgruppe in untergeordneten Konten Zugriff. Im vorherigen Beispiel weisen vorhandene Richtlinienvorlagen den Zugriff in der Zugriffsgruppenvorlage mithilfe von policy_template_references zu.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen in untergeordneten Konten einer vom Unternehmen verwalteten Zugriffsgruppe keine Zugriffsrichtlinien hinzufügen. Im vorherigen Beispiel ist die Aktionssteuerung access für add auf true eingestellt, sodass Administratoren von Unterkonten der Gruppe in ihrem Konto Richtlinien hinzufügen können.

Aktualisieren von Zugriffsgruppenvorlagen mithilfe der API

Sie können eine Vorlage für eine Zugriffsgruppe jederzeit aktualisieren, bevor eine Vorlage festgeschrieben wird.

Um eine Vorlage für eine Zugriffsgruppe zu aktualisieren, rufen Sie die IAM-Richtlinienverwaltungs-API auf, wie in der folgenden Beispielanforderung dargestellt:

curl -X PUT --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-665000T8WY" ], "services": [ "iam-ServiceId-e371b0e5-1c80-48e3-bf12-c6a8ef2b1a11" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "action_controls": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"

Überprüfung und Festlegung Ihrer Zugriffsgruppenvorlage mithilfe der API

Überprüfen Sie die Vorlage für die Zugriffsgruppe und bestätigen Sie sie, damit keine weiteren Änderungen an der Version vorgenommen werden können. Auf diese Weise kann der Administrator für die Zuweisung von Vorlagen sicher sein, dass er die Version erst dann zuweist, wenn Sie bestätigt haben, dass sie fertig ist.

  1. Listen Sie die Vorlagen für Zugriffsgruppen in Ihrem Unternehmenskonto auf und notieren Sie sich die id der Vorlage, die Sie überprüfen und bestätigen möchten.

    curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false"
    
  2. Holen Sie sich die Vorlagenversion und überprüfen Sie die Antwort.

    curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
    
  3. Verpflichten Sie sich zur Version der Vorlage.

    curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}/commit"
    

Zuweisen einer Zugriffsgruppenvorlage zu untergeordneten Konten mithilfe der API

Weisen Sie die Vorlage für Zugriffsgruppen den untergeordneten Konten in Ihrem Unternehmen zu.

Sie können dem Unternehmenskonto keine IAM-Vorlage zuweisen, sondern nur untergeordneten Konten.

  1. Listen Sie die Vorlagen für Zugriffsgruppen in Ihrem Unternehmenskonto auf und notieren Sie sich die id der Vorlage, die Sie den untergeordneten Konten zuweisen möchten.

    curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false"
    
  2. Weisen Sie die Vorlage für die Zugriffsgruppe einer Account oder AccountGroup zu.

    curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "template_id": "AccessGroupTemplateId-4be4", "template_version": "1", "target_type": "AccountGroup", "target": "0a45594d0f-123" }' "{base_url}/v1/group_assignments"
    

Erstellen einer neuen Version mithilfe der API

Wenn Sie Änderungen an einer Vorlage für eine Zugriffsgruppe vornehmen möchten, die festgeschrieben oder zugewiesen ist, erstellen Sie eine neue Version. Durch die Eingabe eines neuen Vorlagennamens wird der Vorlagenname für diese Version und alle vorherigen Versionen aktualisiert.

  1. Listen Sie die Vorlagen für Zugriffsgruppen in Ihrem Unternehmenskonto auf und notieren Sie sich die id der Vorlage, für die Sie eine neue Version erstellen möchten.

    curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false"
    
  2. Erstellen Sie eine neue Version und fügen Sie alle gewünschten Aktualisierungen hinzu.

    curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-123", "IBMid-234" ], "services": [ "iam-ServiceId-345" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "guardrails": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions"
    

Nachdem Sie eine neue Version Ihrer Zugriffsgruppenvorlage erstellt und konfiguriert haben, überprüfen Sie diese und weisen Sie sie untergeordneten Konten zu. Sie können Unterkonten, die eine frühere Version der Zugriffsgruppenvorlage enthalten, eine neue Version zuweisen, um eine Zuweisung nahtlos zu aktualisieren. Weitere Informationen finden Sie unter Zuweisen einer Zugriffsgruppenvorlage zu untergeordneten Konten mithilfe der API.

Eine Zuordnung über die API entfernen

Sie können eine Vorlagenzuweisung aus einem Konto oder einer Kontogruppe entfernen, dem bzw. der die Vorlage zugewiesen ist. Dies empfiehlt sich, wenn die Vorlage nicht wie vorgesehen funktioniert oder nicht mehr benötigt wird. Wenn Sie eine Vorlagenzuweisung aus einem Konto entfernen, wird standardmäßig die vorherige Version der Vorlage wiederhergestellt, sofern eine vorhanden ist. Wenn die Aufgabe, die Sie entfernen, für die erste oder einzige Version einer Vorlage gilt, wird die unternehmensverwaltete Zugriffsgruppe in den untergeordneten Konten entfernt.

Um eine Zuweisung zu entfernen, führen Sie die folgenden Schritte aus:

  1. Führen Sie die Aufgaben auf und notieren Sie die AccessGroupAssignmentId in der Antwort auf die Aufgabe, die Sie entfernen möchten.

     curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_assignments?account_id=accountID-123&limit=50&offset=0"
    
  2. Entfernen Sie die Zuweisung.

    curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_assignments/{assignment_id}"
    

Eine Version über die API löschen

Bevor Sie eine Version einer Zugriffsgruppenvorlage löschen können, müssen Sie alle Zuweisungen für diese Version der Vorlage entfernen. Um eine bestimmte Version zu löschen, führen Sie die folgenden Schritte aus:

  1. Listen Sie die Vorlagen für Zugriffsgruppen in Ihrem Unternehmenskonto auf und notieren Sie die ID AccessGroupTemplateId und die Version in der Antwort für die Vorlagenversion, die Sie löschen möchten.

     curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=true"
    
  2. Löschen Sie die Version.

    curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
    

Erstellen einer Zugriffsgruppenvorlage über die Befehlszeilenschnittstelle (CLI)

Ziehen Sie die Verwendung von Zugriffsgruppenvorlagen in Betracht, wenn Sie viele untergeordnete Konten haben, gemeinsame Zugriffsanforderungen für alle Konten bestehen, strenge Sicherheitsanforderungen gelten oder Sie Änderungen an den Zugriffsrichtlinien in Ihrem Unternehmen vornehmen müssen.

Sie können eine Vorlage für eine Zugriffsgruppe erstellen, indem Sie die folgenden Schritte ausführen:

  1. Erstellen Sie eine JSON-Datei mit der Definition Ihrer Zugriffsgruppenvorlage. Weitere Informationen zu den Attributen, die Sie verwenden können, finden Sie in der IAM-Zugriffsgruppen-API. Im folgenden Beispiel wird eine Vorlage für eine Zugriffsgruppe für Manager erstellt, die Administratorzugriff auf alle IAM-Kontoverwaltungsdienste in untergeordneten Konten benötigen, damit sie den Zugriff verwalten können:

    {
        "name": "IAM Admin Group template",
        "description": "This access group template allows admin access to all IAM platform services in the account.",
        "account_id": "06a2e9d0614447e295824de8c8df7b4f",
        "access_group": {
            "name": "IAM Admin Group",
            "description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.",
            "members": {
                "users": [
                    "IBMid-1234",
                    "IBMid-2345"
                ],
                "services": [
                    "iam-ServiceId-123",
                    "iam-ServiceId-234"
                ],
                "action_controls": {
                    "add": "true",
                    "remove": "false"
                }
            },
            "assertions": {
                "rules": [
                    {
                        "name": "Manager group rule",
                        "expiration": 12,
                        "realm_name": "https://idp.example.org/SAML2",
                        "conditions": [
                            {
                                "claim": "isManager",
                                "operator": "EQUALS",
                                "value": "true"
                            }
                        ],
                        "action_controls": {
                            "remove": "true",
                            "update": "false"
                        }
                    }
                ],
                "action_controls": {
                    "add": "false"
                }
            },
            "action_controls": {
                "access": {
                    "add": true
                }
            }
        },
        "policy_template_references": [
            {
                "id": "policyTemplateId-123",
                "version": "1"
            },
            {
                "id": "policyTemplateId-234",
                "version": "1"
            }
        ],
        "externals": {
            "profile_template_ids": [
                "profileTemplateId-123",
                "profileTemplateId-234"
            ]
        }
    }
    
  2. Verwenden Sie die Methode "access-group-template-create ", wie in der folgenden Beispielanfrage gezeigt:

    ibmcloud iam access-group-template-create --output JSON --file /path/to/access_group_template.json
    

(Optional) Mitglieder hinzufügen

Im vorherigen Beispiel werden der Zugriffsgruppenvorlage zwei Unternehmensbenutzer und zwei Dienst-IDs hinzugefügt, indem ihre IBMids angegeben werden.

Unternehmensmitglieder, die Sie zu einer Vorlage hinzufügen, müssen sowohl im Unternehmenskonto als auch in den untergeordneten Konten, denen Sie die Vorlage zuweisen möchten, vorhanden sein. Wenn ein Benutzer noch kein Mitglied eines untergeordneten Kontos ist, dem Sie eine Vorlage zuweisen, können Sie ihn zu diesem untergeordneten Konto hinzufügen.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen in untergeordneten Konten keine Mitglieder zu unternehmensverwalteten Zugriffsgruppen in ihrem Konto hinzufügen oder daraus entfernen. Sie können ihnen erlauben, Mitglieder hinzuzufügen, damit sie Mitglieder ihres Kontos einbeziehen können, die Sie als Unternehmensbenutzer nicht zu einer Vorlage hinzufügen können. Administratoren von Zugriffsgruppen können Mitglieder, die sie hinzugefügt haben, jederzeit entfernen, wenn jemand aus der Zugriffsgruppe die Organisation verlässt.

action_controls Im vorherigen Beispiel erlaubt die Gruppe "Zugriff erlauben" in untergeordneten Konten den Administratoren, Mitglieder aus ihrem eigenen Konto hinzuzufügen, da add auf true festgelegt ist und das Entfernen von Unternehmensmitgliedern einschränkt, da remove auf false festgelegt ist.

(Optional) Dynamische Regeln hinzufügen

Sie können dynamische Regeln erstellen, um verbundene Benutzer in untergeordneten Konten anhand bestimmter Identitätsattribute automatisch zu unternehmensverwalteten Zugriffsgruppen hinzuzufügen. Legen Sie Bedingungen fest, die von den Daten erfüllt werden müssen, die beim Identitätsanbieter ( IdP ) konfiguriert sind und bei der Anmeldung zusammen mit der Federated-ID eines Benutzers übermittelt werden. Bevor Sie dynamische Regeln hinzufügen, müssen Sie die Authentifizierung von einem externen Identitätsanbieter aktivieren.

Im vorherigen Beispiel werden Manager der Gruppe dynamisch von der rules hinzugefügt, die im Abschnitt assertions angegeben ist. Die Sitzungsdauer ist für dynamisch hinzugefügte Benutzer auf 12 Stunden festgelegt. Der Zugriff auf die Gruppenzugehörigkeit wird nach Ablauf dieses Zeitraums widerrufen. Die Benutzer müssen sich erneut anmelden, um ihren Zugriff auf die Gruppenzugehörigkeit zu aktualisieren.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen keine dynamischen Regeln für eine vom Unternehmen verwaltete Zugriffsgruppe hinzufügen, entfernen oder aktualisieren. Es gibt zwei Ebenen von Aktionssteuerungen für dynamische Regeln:

  • Aktionssteuerungen für jede spezifische Regel, die festlegen, ob Administratoren von Zugriffsgruppen eine bestimmte dynamische Regel entfernen oder aktualisieren können
  • Aktionssteuerelemente, die festlegen, ob Administratoren von Zugriffsgruppen dynamische Regeln für die Zugriffsgruppe hinzufügen, entfernen oder aktualisieren können

Wenn beide Ebenen konfiguriert sind, haben die Aktionssteuerelemente der inneren Ebene für bestimmte dynamische Regeln Vorrang.

Im vorherigen Beispiel wird durch die Aktion auf der inneren Ebene remove auf true gesetzt, wodurch Administratoren der Zugriffsgruppe die Regel entfernen können. update wird auf false gesetzt, sodass Administratoren der Zugriffsgruppe die Regel nicht aktualisieren können. Die äußere Aktionssteuerungsebene add ist auf false eingestellt, sodass Administratoren der Zugriffsgruppe keine neuen dynamischen Regeln hinzufügen können.

(Optional) Zugriffsrichtlinien hinzufügen

Zugriffsrichtlinien gewähren den Mitgliedern Ihrer unternehmensverwalteten Zugriffsgruppe in untergeordneten Konten Zugriff. Im vorherigen Beispiel weisen vorhandene Richtlinienvorlagen den Zugriff in der Zugriffsgruppenvorlage mithilfe von policy_template_references zu.

Aktionssteuerelemente

Standardmäßig können Administratoren von Zugriffsgruppen in untergeordneten Konten einer vom Unternehmen verwalteten Zugriffsgruppe keine Zugriffsrichtlinien hinzufügen. Im vorherigen Beispiel ist die Aktionssteuerung access für add auf true eingestellt, sodass Administratoren von Unterkonten der Gruppe in ihrem Konto Richtlinien hinzufügen können.

Aktualisieren von Zugriffsgruppenvorlagen mithilfe der Befehlszeilenschnittstelle

Sie können eine Vorlage für eine Zugriffsgruppe jederzeit aktualisieren, bevor eine Vorlage festgeschrieben wird.

Um eine Zugriffsgruppenvorlage zu aktualisieren, führen Sie die folgenden Schritte aus:

  1. Aktualisieren Sie Ihre JSON-Datei mit der neuen Definition der Zugriffsgruppenvorlage. Weitere Informationen zu den Attributen, die Sie in Ihrer JSON-Datei verwenden können, finden Sie in der IAM-Zugriffsgruppen-API.

  2. Verwenden Sie die access-group-template-version-update-Methode, wie im folgenden Beispiel gezeigt:

    ibmcloud iam access-group-template-version-update example-template-name 1 --file /path/to/access_group_template.json
    

    Diese Beispielanfrage aktualisiert die Version 1 einer Vorlage example-template-name.

Überprüfung und Festschreibung Ihrer Zugriffsgruppenvorlage mithilfe der Befehlszeilenschnittstelle

Überprüfen Sie die Vorlage für die Zugriffsgruppe und bestätigen Sie sie, damit keine weiteren Änderungen an der Version vorgenommen werden können. Auf diese Weise kann der Administrator für die Zuweisung von Vorlagen sicher sein, dass er die Version erst dann zuweist, wenn Sie bestätigt haben, dass sie fertig ist.

  1. Listen Sie die Vorlagen für Zugriffsgruppen in Ihrem Unternehmenskonto auf und notieren Sie sich die id der Vorlage, die Sie überprüfen und bestätigen möchten.

     ibmcloud iam access-group-templates
    
  2. Holen Sie sich die Vorlagenversion und überprüfen Sie die Antwort.

    ibmcloud iam access-group-template example-template-name 1
    
  3. Verpflichten Sie sich zur Version der Vorlage.

    ibmcloud iam access-group-template-version-commit example-template-name 1
    

Zuweisen einer Zugriffsgruppenvorlage zu untergeordneten Konten mithilfe der CLI

Weisen Sie die Vorlage für Zugriffsgruppen den untergeordneten Konten in Ihrem Unternehmen zu.

Sie können dem Unternehmenskonto keine IAM-Vorlage zuweisen, sondern nur untergeordneten Konten.

  1. Listen Sie die Vorlagen für Zugriffsgruppen in Ihrem Unternehmenskonto auf und notieren Sie sich die id der Vorlage, die Sie den untergeordneten Konten zuweisen möchten.

    ibmcloud iam access-group-templates
    
  2. Weisen Sie die Vorlage für die Zugriffsgruppe einer Account oder AccountGroup zu.

    ibmcloud iam access-group-assignment-create example-template-name 1 --target-type Account --target example-account-id
    

Erstellen einer neuen Version über die Befehlszeilenschnittstelle (CLI)

Wenn Sie Änderungen an einer Vorlage für eine Zugriffsgruppe vornehmen möchten, die festgeschrieben oder zugewiesen ist, erstellen Sie eine neue Version. Durch die Eingabe eines neuen Vorlagennamens wird der Vorlagenname für diese Version und alle vorherigen Versionen aktualisiert.

  1. Listen Sie die Vorlagen für Zugriffsgruppen in Ihrem Unternehmenskonto auf und notieren Sie sich die id der Vorlage, für die Sie eine neue Version erstellen möchten.

    ibmcloud iam access-group-templates
    
  2. Erstellen Sie eine JSON-Datei, die alle Aktualisierungen enthält, die Sie vornehmen möchten. Weitere Informationen zu den Attributen, die Sie in Ihrer JSON-Datei verwenden können, finden Sie in der IAM-Zugriffsgruppen-API.

  3. Erstellen Sie eine neue Version, indem Sie die access-group-template-version-create-Methode verwenden, wie im folgenden Beispiel gezeigt:

    ibmcloud iam access-group-template-version-create example-template-id 1
    

Sobald Sie eine neue Version Ihrer Zugriffsgruppenvorlage erstellt und konfiguriert haben, übertragen Sie sie und weisen Sie sie untergeordneten Konten zu. Sie können Unterkonten, die eine frühere Version der Zugriffsgruppenvorlage enthalten, eine neue Version zuweisen. Die neue Version der Vorlage ersetzt in diesem Fall die alte Version. Weitere Informationen finden Sie unter "Zuweisen einer Zugriffsgruppenvorlage zu untergeordneten Konten mithilfe der Befehlszeilenschnittstelle ".