Création de modèles de groupes d'accès gérés par l'entreprise
Dans une entreprise où il existe de nombreux comptes enfants, la configuration manuelle des groupes d'accès pour chaque compte peut prendre du temps et être source d'erreurs. Utilisez des modèles de groupes d'accès gérés par l'entreprise pour gagner du temps et assurer la cohérence entre tous les comptes.
Lorsqu'un administrateur d'entreprise attribue un modèle de groupe d'accès à des comptes enfants, un groupe d'accès géré par l'entreprise est créé dans chaque compte. Les attributs associés que vous ajoutez au modèle, tels que les politiques, les membres ou les règles dynamiques, sont inclus.
Membres
Lors de la création d'un modèle de groupe d'accès dans le compte d'entreprise, ainsi que de l'ensemble des politiques d'accès associées qui accordent des autorisations aux membres de ce groupe, vous pouvez inclure des utilisateurs d'entreprise et des identifiants de service. Les utilisateurs que vous ajoutez au modèle de groupe d'accès doivent être invités aux comptes enfants auxquels le modèle est attribué pour pouvoir y accéder. Ensuite, les utilisateurs sont automatiquement ajoutés aux groupes d'accès dans les comptes cibles où vous affectez le modèle.
Configurez des règles dynamiques dans un modèle de groupe d'accès pour ajouter automatiquement des utilisateurs fédérés dans des comptes enfants à des groupes d'accès gérés par l'entreprise en fonction d'attributs d'identité spécifiques.
Par défaut, les administrateurs de groupes d'accès des comptes enfants ne peuvent pas ajouter de membres au groupe d'accès géré par l'entreprise dans leur compte. Pour activer cette fonctionnalité, l'administrateur du compte d'entreprise doit définir ce comportement dans le modèle de groupe d'accès à l'aide d'un contrôle d'action. Lorsqu'elle est activée, cette commande d'action permet aux administrateurs de groupes d'accès d'ajouter des membres au groupe de leur compte, même si ces membres ne sont pas définis dans le modèle de groupe d'accès. Pour plus d'informations, voir Contrôles d'action pour les membres.
Avant de commencer
-
Pour savoir comment les modèles IAM gérés par l'entreprise renforcent la sécurité de votre entreprise, consultez Comment fonctionne l'accès IAM géré par l'entreprise.
-
Vous devez être membre du compte d'entreprise pour créer et attribuer des modèles IAM gérés par l'entreprise.
-
Pour créer un modèle IAM géré par l'entreprise, assurez-vous que vous disposez des droits d'accès suivants :
- Une politique associée au rôle « Administrateur de modèles » sur tous les services de gestion des comptes IAM
-
Pour attribuer un modèle IAM géré par l'entreprise à des comptes enfants, assurez-vous que vous disposez des droits d'accès suivants :
- Une politique avec le rôle Administrateur d'attribution de modèles sur Tous les services de gestion de compte IAM
- Une politique avec au moins le rôle Viewer sur le service Enterprise
Par défaut, aucun utilisateur n'a les rôles Administrateur de modèles ou Administrateur d'attribution de modèles, y compris le propriétaire du compte.
-
Les comptes nouveaux et existants de votre entreprise doivent adhérer à la gestion IAM de l'entreprise. Pour plus d'informations, voir Opting in to enterprise-managed IAM.
Création d'un modèle de groupe d'accès
Envisagez d'utiliser des modèles de groupes d'accès lorsque vous avez de nombreux comptes enfants, des exigences d'accès communes à tous les comptes ou des exigences de sécurité strictes.
Pour créer un modèle de groupe d'accès, procédez comme suit :
-
Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
-
Cliquez sur Créer.
-
Saisissez un nom et une description pour le modèle de groupe d'accès qui décrivent son objectif pour les utilisateurs de l'entreprise.
-
Saisissez un nom et une description pour le groupe d'accès géré par l'entreprise qui décrivent son objectif pour les utilisateurs de comptes enfants. Utilisez un nom de groupe d'accès unique qui n'entre pas en conflit avec les groupes d'accès existants dans les comptes enfants.
Une erreur se produit lors de l'attribution du modèle si un compte contient un nom de groupe d'accès en conflit.
-
Cliquez sur Créer.
(Facultatif) Ajouter des membres
Les membres de l'entreprise que vous ajoutez à un modèle doivent être présents à la fois dans le compte de l'entreprise et dans le compte enfant. Si un utilisateur d'entreprise n'est pas encore membre d'un compte enfant auquel vous affectez un modèle, ajoutez-le au compte enfant.
Les administrateurs de groupe d’accès dans les comptes enfants peuvent ajouter des membres au groupe d’accès dans leur compte lorsque vous activez le contrôle d’action Ajouter des membres. De cette façon, vous pouvez déléguer la gestion des adhésions aux administrateurs des groupes d'accès dans les comptes enfants.
Pour ajouter des membres de l'entreprise au modèle de groupe d'accès, procédez comme suit :
-
Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
-
Sélectionnez votre modèle de groupe d'accès.
-
Cliquez sur Membres > Ajouter.
-
Sélectionnez les utilisateurs qui ont besoin d'un accès.
-
Cliquez sur Ajouter.
-
Cliquez sur Service IDs > Add pour ajouter des identifiants de service.
-
Sélectionnez les identifiants de service qui nécessitent l'accès dans les comptes enfants.
Les équipes qui utilisent un script peuvent ajouter des identifiants de service pour faciliter l'automatisation de la configuration des comptes.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès des comptes enfants ne peuvent pas ajouter ou supprimer des membres des groupes d'accès gérés par l'entreprise dans leur compte. Vous pouvez leur permettre d'ajouter des membres afin qu'ils puissent inclure des membres de leur compte que vous ne pouvez pas ajouter à un modèle en tant qu'utilisateur d'entreprise. Les administrateurs de groupes d'accès peuvent toujours supprimer les membres qu'ils ajoutent lorsqu'un membre du groupe d'accès quitte l'organisation.
Pour modifier le comportement par défaut, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez votre modèle de groupe d'accès.
- Cliquez sur « Membres ».
- Définissez le contrôle d'action pour Ajouter des membres sur Oui pour permettre aux administrateurs de groupes d'accès d'ajouter des membres au groupe d'accès géré par l'entreprise dans leur compte. Un administrateur de groupe d'accès peut supprimer tout membre qu'il ajoute.
- Définissez le contrôle d'action pour Supprimer des membres sur Oui pour permettre aux administrateurs de groupes d'accès de supprimer des membres du groupe d'accès géré par l'entreprise dans leur compte qui sont ajoutés par l'entreprise. Ce contrôle d'action n'affecte pas les membres que l'administrateur du groupe d'accès ajoute au groupe.
(Facultatif) Ajouter des règles dynamiques
Vous pouvez créer des règles dynamiques pour ajouter automatiquement les utilisateurs fédérés des comptes enfants à des groupes d'accès gérés par l'entreprise, en fonction d'attributs d'identité spécifiques. Définir les conditions qui doivent correspondre aux données configurées dans le fournisseur d'identité ( IdP ) et transmises avec l'identifiant fédéré d'un utilisateur lors de la connexion. Avant d'ajouter des règles dynamiques, vous devez Activer l'authentification à partir d'un fournisseur d'identité externe.
-
Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
-
Sélectionnez votre modèle de groupe d'accès.
-
Cliquez sur « Règles dynamiques » > « Ajouter ».
-
Donnez à la règle dynamique un nom qui décrit le type d'utilisateurs que la règle ajoute au groupe d'accès.
-
Sélectionnez Utilisateurs fédérés par IBMid ou Utilisateurs fédérés par IBM Cloud® App ID comme méthode d'authentification et entrez le prodiver d'identité (IdP).
-
Ajoutez des conditions basées sur vos données d' IdP s pour définir quels utilisateurs fédérés sont ajoutés au groupe.
- Pour définir plusieurs conditions, cliquez sur Ajouter une condition. Les utilisateurs fédérés doivent remplir toutes les conditions pour obtenir l'adhésion au groupe d'accès. Pour plus d'informations sur les zones utilisées pour créer les conditions, consultez les propriétés de condition IAM.
-
Définir la durée de la session en heures.
L'appartenance au groupe d'accès est révoquée une fois cette période écoulée. Les utilisateurs doivent se reconnecter pour actualiser leur appartenance au groupe d'accès.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès ne peuvent pas ajouter, supprimer ou mettre à jour des règles dynamiques pour un groupe d'accès géré par l'entreprise.
Pour modifier le comportement par défaut lors de l'ajout de règles, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez votre modèle de groupe d'accès.
- Cliquez sur Règles dynamiques.
- Définissez le contrôle d'action pour Ajouter des règles dynamiques sur Oui pour permettre aux administrateurs de groupes d'accès d'ajouter des règles dynamiques au groupe d'accès géré par l'entreprise dans leur compte. Un administrateur de groupe d'accès peut supprimer ou mettre à jour toute règle dynamique qu'il ajoute.
Pour modifier le comportement par défaut de la suppression et de la mise à jour des règles gérées par l'entreprise, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez votre modèle de groupe d'accès.
- Cliquez sur Règles dynamiques.
- Définissez le contrôle d'action pour Supprimer les règles dynamiques sur Oui pour permettre aux administrateurs de groupes d'accès de supprimer les règles dynamiques du groupe d'accès géré par l'entreprise dans leur compte qui sont ajoutées par l'entreprise. Ce contrôle d'action n'affecte pas les règles dynamiques que l'administrateur du groupe d'accès ajoute au groupe.
- Définissez le contrôle d'action pour Mettre à jour les règles dynamiques sur Oui pour permettre aux administrateurs de groupes d'accès de mettre à jour les règles dynamiques pour le groupe d'accès géré par l'entreprise dans leur compte qui sont ajoutées par l'entreprise. Ce contrôle d'action n'affecte pas les règles dynamiques qui accèdent aux administrateurs de groupe dans les comptes enfants ajoutés au groupe.
- Configurer les contrôles d'action pour des règles dynamiques spécifiques.
- Cliquez sur la règle dynamique.
- Définissez le contrôle d'action pour Supprimer la règle dynamique sur Oui pour permettre aux administrateurs de groupes d'accès des comptes enfants de supprimer cette règle dynamique spécifique.
- Définissez le contrôle d'action pour Mettre à jour la règle dynamique sur Oui pour permettre aux administrateurs de groupes d'accès des comptes enfants de mettre à jour cette règle dynamique spécifique.
- Cliquez sur Sauvegarder.
- Cliquez sur la règle dynamique.
(Facultatif) Ajouter des politiques d'accès
Les politiques d'accès accordent l'accès aux comptes enfants aux membres de votre groupe d'accès géré par l'entreprise.
-
Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
-
Sélectionnez votre modèle de groupe d'accès.
-
Cliquez sur Accéder > Ajouter.
-
Sélectionnez un modèle de stratégie existant et cliquez sur Ajouter.
-
Ou bien, créez un nouveau modèle de politique en cliquant sur Créer.
-
Nommez et décrivez la politique que vous souhaitez attribuer.
Vous créez un modèle de stratégie avec chaque stratégie que vous configurez pour un modèle de groupe d'accès. Vous pouvez référencer un modèle de politique pour attribuer des accès dans d'autres modèles IAM d'entreprise.
-
Sélectionnez un service ou un groupe de services et cliquez sur Suivant.
-
Étendez l'accès à Toutes les ressources ou sélectionnez Ressources spécifiques en fonction des attributs et cliquez sur Suivant.
-
Dans la section Rôles et actions, sélectionnez les rôles qui définissent l'étendue de l'accès. Vous pouvez créer des modèles de rôles personnalisés dans un flux de modèles de politiques et sélectionner un rôle personnalisé à partir des modèles de rôles personnalisés existants pour le service sélectionné.
- Cliquez sur Créer un rôle personnalisé pour définir une combinaison personnalisée d'actions.
- Entrez un nom de modèle.
- (Facultatif) Saisissez une description du modèle.
- Saisissez un nom pour le rôle personnalisé.
- Saisissez un identifiant pour le rôle personnalisé.
- (Facultatif) Saisissez une description pour le rôle personnalisé.
- Sélectionnez les actions et cliquez sur Créer. Le rôle personnalisé est répertorié et sélectionné avec tous les autres rôles déjà sélectionnés pour la politique.
- (Facultatif) Ajoutez des conditions pour spécifier quand vous souhaitez que la politique accorde l'accès.
Utilisez la barre de recherche pour trouver des rôles qui soutiennent des actions particulières. Par exemple, recherchez lecture, modification ou affichage pour afficher la liste des rôles auxquels ces actions s'appliquent.
-
-
Cliquez sur Ajouter.
Supprimer les politiques d'accès
Vous pouvez supprimer des stratégies avant qu'un modèle ne soit validé et attribué.
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez votre modèle de groupe d'accès.
- Cliquez sur Accéder
- Cliquez sur l'icône des actions correspondant à la politique que vous souhaitez supprimer.
- Cliquez sur Remove.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès des comptes enfants ne peuvent pas ajouter de politiques d'accès à un groupe d'accès géré par l'entreprise. Pour permettre aux administrateurs de groupes d'accès d'ajouter des stratégies, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez votre modèle de groupe d'accès.
- Cliquez sur Accéder
- Définissez le contrôle d'action pour Ajouter des politiques sur Oui pour permettre aux administrateurs de groupes d'accès des comptes enfants d'ajouter des politiques d'accès au groupe d'accès géré par l'entreprise dans leur compte.
Toute règle que les administrateurs de groupes d'accès ajoutent au groupe d'accès géré par l'entreprise dans leur compte, ils peuvent également la supprimer et la mettre à jour.
Mise à jour des détails du modèle
Vous pouvez mettre à jour le nom du modèle, le nom du groupe d'accès et les descriptions à tout moment avant de valider le modèle. Pour mettre à jour les informations relatives au modèle, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez le modèle de groupe d'accès que vous souhaitez mettre à jour.
- Cliquez sur l'icône
dans la section Détails.
- Effectuez les mises à jour nécessaires au nom du modèle, au nom du groupe d'accès et aux descriptions.
- Cliquez sur Sauvegarder.
Si vous avez besoin d'effectuer des mises à jour après avoir validé le modèle, créez une nouvelle version.
Vérification de votre modèle de groupe d'accès
Passez en revue le modèle de groupe d'accès et validez-le afin qu'aucune modification ne puisse être apportée à la version. De cette façon, l'administrateur de l'attribution des modèles peut être sûr qu'il n'attribue la version que lorsque vous avez confirmé qu'elle est prête.
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez le modèle de groupe d'accès que vous souhaitez examiner.
- Cliquez sur Vérifier.
- Vérifiez que le modèle de groupe d'accès est correctement configuré.
- Cochez la case pour confirmer que vous ne pouvez pas apporter de modifications à la version.
- Cliquez sur Valider.
Attribution d'un modèle de groupe d'accès aux comptes enfants
Attribuez le modèle de groupe d'accès aux comptes enfants de votre entreprise.
Vous ne pouvez pas attribuer de modèle IAM au compte Entreprise, mais uniquement aux comptes enfants.
-
Cliquez sur Affecter des comptes.
-
Sélectionnez les comptes et les groupes de comptes auxquels vous souhaitez attribuer le modèle de groupe d'accès.
Dans chacun des comptes enfants auxquels vous affectez le modèle, vous créez un groupe d'accès géré par l'entreprise. Les utilisateurs du compte enfant peuvent déterminer qu'un groupe d'accès provient d'un modèle IAM géré par l'entreprise grâce à la balise d'{: tag-cyan}, [gérée par l'entreprise], sur le groupe.
-
Cliquez sur Affecter.
Si une affectation échoue, cliquez sur Réessayer.
Création d'une nouvelle version
Si vous souhaitez modifier un modèle de groupe d'accès validé ou attribué, créez une nouvelle version. Vous pouvez créer une nouvelle version basée sur votre dernière version, ou une version différente que vous sélectionnez.
Pour créer une nouvelle version d'un modèle de groupe d'accès, procédez comme suit :
-
Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
-
Sélectionnez votre modèle de groupe d'accès.
-
Cliquez sur l'icône Nouvelle version
.
-
Sélectionnez la version que vous souhaitez utiliser comme base pour votre nouvelle version.
-
Saisissez un nouveau nom et une nouvelle description pour le modèle ou conservez ceux que vous utilisez déjà.
La saisie d'un nouveau nom de modèle met à jour le nom du modèle pour cette version et toutes les versions précédentes. La description du modèle est stockée séparément pour chaque version.
-
Saisissez un nouveau nom et une nouvelle description pour le groupe d'accès ou conservez ceux que vous utilisez déjà.
La saisie d'un nouveau nom de groupe d'accès remplace le nom de groupe d'accès précédent affiché dans les comptes enfant une fois que vous avez affecté la nouvelle version.
-
Sélectionnez les objets que vous souhaitez transférer vers votre nouvelle version.
- (Facultatif) Sélectionnez Membres.
- (Facultatif) Sélectionnez « Règles dynamiques ».
- (Facultatif) Sélectionnez Accéder.
-
Cliquez sur Créer.
-
Effectuez les autres modifications nécessaires à la configuration.
-
Cliquez sur Réviser et validez la nouvelle version. Pour plus d'informations, voir Révision de votre modèle de groupe d'accès.
Pour attribuer une nouvelle version d'un modèle de groupe d'accès, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Cliquez sur l'icône Développer le tableau
sur le modèle avec lequel vous souhaitez travailler.
- Sélectionnez la version actuellement attribuée aux comptes enfants.
- Cliquez sur Affectations.
- Cliquez sur Mettre à jour dans l'affectation de compte ou de groupe de comptes à laquelle vous souhaitez affecter une version différente.
- Cliquez sur « Sélectionner une version ».
- Sélectionnez la version que vous souhaitez remplacer par la version actuelle.
- Cliquez sur Mettre à jour.
- Répétez ces étapes pour chaque compte ou groupe de comptes auquel vous souhaitez attribuer une version différente.
La nouvelle version du modèle que vous attribuez remplace l'ancienne version. En savoir plus sur l'attribution d'une nouvelle version.
Supprimer une affectation
Vous pouvez supprimer l'affectation d'un modèle à un ou plusieurs comptes auxquels le modèle est affecté. Vous pouvez le faire si le modèle ne fonctionne pas comme prévu. Lorsque vous supprimez l'affectation d'un modèle à un compte, la version précédente du modèle est rétablie par défaut. Si la cession que vous supprimez concerne la première ou la seule version d'un modèle, le groupe d'accès du compte enfant est supprimé.
Pour supprimer une affectation, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans la console d' IBM Cloud.
- Sélectionnez votre modèle de groupe d'accès.
- Cliquez sur Mettre à jour les affectations.
- Pour supprimer une affectation d'un ou de plusieurs comptes, désélectionnez les comptes pour lesquels vous souhaitez supprimer l'affectation du modèle.
- Pour supprimer une affectation de tous les comptes auxquels le modèle est affecté, cliquez sur Annuler toutes les affectations.
Création d'un modèle de groupe d'accès à l'aide de l'API
Pensez à utiliser des modèles de groupes d'accès lorsque vous avez de nombreux comptes enfants, des exigences d'accès communes à tous les comptes, des exigences de sécurité strictes ou lorsque vous devez apporter des modifications aux politiques d'accès.
Vous pouvez créer un modèle de groupe d'accès par programmation en appelant l'API IAM Access Groups, comme le montre l'exemple de requête ci-dessous. L'exemple crée un modèle de groupe d'accès pour les responsables qui ont besoin d'un accès administrateur à tous les services de gestion de compte IAM dans les comptes enfants afin de pouvoir gérer l'accès :
{
curl -X POST --location
--header "Authorization: Bearer {iam_token}"
--header "Accept: application/json" --header "Content-Type: application/json"
--data "name": "IAM Admin Group template",
"description": "This access group template allows admin access to all IAM platform services in the account.",
"account_id": "06a2e9d0614447e295824de8c8df7b4f",
"access_group": {
"name": "IAM Admin Group",
"description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.",
"members": {
"users": [
"IBMid-1234",
"IBMid-2345"
],
"services": [
"iam-ServiceId-123",
"iam-ServiceId-234"
],
"action_controls": {
"add": "true",
"remove": "false"
}
},
"assertions": {
"rules": [
{
"name": "Manager group rule",
"expiration": 12,
"realm_name": "https://idp.example.org/SAML2",
"conditions": [
{
"claim": "isManager",
"operator": "EQUALS",
"value": "true"
}
],
"action_controls": {
"remove": "true",
"update": "false"
}
}
],
"action_controls": {
"add": "false"
}
},
"action_controls": {
"access": {
"add": true
}
}
},
"policy_template_references": [
{
"id": "policyTemplateId-123",
"version": "1"
},
{
"id": "policyTemplateId-234",
"version": "1"
}
],
"externals": {
"profile_template_ids": [
"profileTemplateId-123",
"profileTemplateId-234"
]
}
}
(Facultatif) Ajouter des membres
Dans l'exemple précédent, deux utilisateurs d'entreprise et deux ID de service sont ajoutés au modèle de groupe d'accès en spécifiant leurs ID IBM.
Les membres de l'entreprise que vous ajoutez à un modèle doivent être présents à la fois dans le compte de l'entreprise et dans les comptes enfants auxquels vous souhaitez attribuer le modèle. Si un utilisateur n'est pas déjà membre d'un compte enfant auquel vous attribuez un modèle, vous pouvez l'ajouter à ce compte enfant.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès des comptes enfants ne peuvent pas ajouter ou supprimer des membres des groupes d'accès gérés par l'entreprise dans leur compte. Vous pouvez leur permettre d'ajouter des membres afin qu'ils puissent inclure des membres de leur compte que vous ne pouvez pas ajouter à un modèle en tant qu'utilisateur d'entreprise. Les administrateurs de groupes d'accès peuvent toujours supprimer les membres qu'ils ajoutent lorsqu'un membre du groupe d'accès quitte l'organisation.
Dans l'exemple précédent, l' action_controls permet aux administrateurs de groupes d'accès des comptes enfants d'ajouter des membres à partir de leur propre compte, car l' add est défini sur true et
empêche la suppression des membres de l'entreprise, car l' remove est défini sur false.
(Facultatif) Ajouter des règles dynamiques
Vous pouvez créer des règles dynamiques pour ajouter automatiquement les utilisateurs fédérés des comptes enfants à des groupes d'accès gérés par l'entreprise, en fonction d'attributs d'identité spécifiques. Définissez les conditions auxquelles doivent répondre les données configurées au sein du fournisseur d'identité ( IdP ) et transmises avec l'identifiant fédéré de l'utilisateur lors de la connexion. Avant d'ajouter des règles dynamiques, vous devez Activer l'authentification à partir d'un fournisseur d'identité externe.
Dans l'exemple précédent, les managers sont ajoutés dynamiquement au groupe par l' rules e spécifiée dans la section assertions. La durée de la session est fixée à 12 heures pour les utilisateurs ajoutés
dynamiquement. L'appartenance au groupe d'accès est révoquée une fois cette période écoulée. Les utilisateurs doivent se reconnecter pour actualiser leur appartenance au groupe d'accès.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès ne peuvent pas ajouter, supprimer ou mettre à jour des règles dynamiques pour un groupe d'accès géré par l'entreprise. Il existe deux niveaux de contrôle d'action pour la règle dynamique :
- Contrôles d'action pour chaque règle spécifique qui déterminent si les administrateurs de groupes d'accès peuvent supprimer ou mettre à jour une règle dynamique spécifique
- Contrôles d'action qui déterminent si les administrateurs de groupes d'accès peuvent ajouter, supprimer ou mettre à jour des règles dynamiques pour le groupe d'accès
Si les deux niveaux sont configurés, les contrôles d'action du niveau interne pour une règle dynamique spécifique ont la priorité.
Dans l'exemple précédent, l'action de niveau interne définit remove sur true, ce qui permet aux administrateurs du groupe d'accès de supprimer la règle. update est défini sur false, de
sorte que les administrateurs du groupe d'accès ne peuvent pas mettre à jour la règle. L' add e de contrôle des actions de niveau externe est définie sur false, de sorte que les administrateurs de groupes d'accès
ne peuvent pas ajouter de nouvelles règles dynamiques.
(Facultatif) Ajouter des politiques d'accès
Les politiques d'accès permettent d'accorder l'accès aux membres de votre groupe d'accès géré par l'entreprise dans des comptes enfants. Dans l'exemple précédent, les modèles de stratégie existants attribuent l'accès dans le modèle de groupe
d'accès en utilisant policy_template_references.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès des comptes enfants ne peuvent pas ajouter de politiques d'accès à un groupe d'accès géré par l'entreprise. Dans l'exemple précédent, le contrôle d'action d' access s pour add est défini sur true, de sorte que les administrateurs de comptes enfants peuvent ajouter des politiques au groupe dans leur compte.
Mise à jour des modèles de groupes d'accès à l'aide de l'API
Vous pouvez mettre à jour un modèle de groupe d'accès à tout moment avant qu'un modèle ne soit validé.
Pour mettre à jour un modèle de groupe d'accès, appelez l'API de gestion des politiques IAM comme indiqué dans l'exemple de requête suivant :
curl -X PUT --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-665000T8WY" ], "services": [ "iam-ServiceId-e371b0e5-1c80-48e3-bf12-c6a8ef2b1a11" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "action_controls": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
Révision et engagement de votre modèle de groupe d'accès à l'aide de l'API
Passez en revue le modèle de groupe d'accès et validez-le afin qu'aucune modification ne puisse être apportée à la version. De cette façon, l'administrateur de l'attribution des modèles peut être sûr qu'il n'attribue la version que lorsque vous avez confirmé qu'elle est prête.
-
Listez les modèles de groupes d'accès dans votre compte d'entreprise et notez l'
ide du modèle que vous souhaitez examiner et valider.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Obtenez la version modèle et examinez la réponse.
curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}" -
Valider la version du modèle.
curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}/commit"
Attribution d'un modèle de groupe d'accès aux comptes enfants à l'aide de l'API
Attribuez le modèle de groupe d'accès aux comptes enfants de votre entreprise.
Vous ne pouvez pas attribuer de modèle IAM au compte Entreprise, mais uniquement aux comptes enfants.
-
Listez les modèles de groupes d'accès dans votre compte d'entreprise et notez l'
ide du modèle que vous souhaitez attribuer aux comptes enfants.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Assignez le modèle de groupe d'accès à un
AccountouAccountGroup.curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "template_id": "AccessGroupTemplateId-4be4", "template_version": "1", "target_type": "AccountGroup", "target": "0a45594d0f-123" }' "{base_url}/v1/group_assignments"
Création d'une nouvelle version à l'aide de l'API
Si vous souhaitez modifier un modèle de groupe d'accès validé ou attribué, créez une nouvelle version. La saisie d'un nouveau nom de modèle met à jour le nom du modèle pour cette version et toutes les versions précédentes.
-
Listez les modèles de groupes d'accès dans votre compte d'entreprise et notez l'
ide du modèle pour lequel vous souhaitez créer une nouvelle version.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Créez une nouvelle version et incluez toutes les mises à jour que vous souhaitez effectuer.
curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-123", "IBMid-234" ], "services": [ "iam-ServiceId-345" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "guardrails": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions"
Une fois que vous avez créé et configuré une nouvelle version de votre modèle de groupe d'accès, révisez-la et affectez-la aux comptes enfants. Vous pouvez attribuer une nouvelle version aux comptes enfants qui contiennent une version précédente du modèle de groupe d'accès pour mettre à jour une attribution de manière transparente. Pour plus d'informations, voir Affectation d'un modèle de groupe d'accès à des comptes enfants à l'aide de l'API.
Suppression d'une affectation à l'aide de l'API
Vous pouvez supprimer l'affectation d'un modèle d'un compte ou d'un groupe de comptes auquel le modèle est affecté. Vous pouvez le faire si le modèle ne fonctionne pas comme prévu ou n'est plus nécessaire. Lorsque vous supprimez l'affectation d'un modèle à un compte, la version précédente du modèle est rétablie par défaut, le cas échéant. Si la cession que vous supprimez concerne la première ou la seule version d'un modèle, le groupe d'accès géré par l'entreprise dans les comptes enfants est supprimé.
Pour supprimer une affectation, procédez comme suit :
-
Énumérez les devoirs et notez l'
AccessGroupAssignmentIde dans la réponse pour le devoir que vous souhaitez supprimer.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_assignments?account_id=accountID-123&limit=50&offset=0" -
Supprimez l'affectation.
curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_assignments/{assignment_id}"
Suppression d'une version à l'aide de l'API
Avant de pouvoir supprimer une version de modèle de groupe d'accès, vous devez supprimer toutes les affectations de cette version du modèle. Supprimer une version spécifique en suivant les étapes suivantes :
-
Listez les modèles de groupes d'accès dans votre compte d'entreprise et notez l'ID d'
AccessGroupTemplateId, ainsi que la version dans la réponse pour la version du modèle que vous souhaitez supprimer.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=true" -
Supprimer la version.
curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
Création d'un modèle de groupe d'accès à l'aide de l'interface de ligne de commande (CLI)
Pensez à utiliser les modèles de groupes d'accès lorsque vous avez de nombreux comptes enfants, des exigences d'accès communes à tous les comptes, des exigences de sécurité strictes ou lorsque vous devez modifier les politiques d'accès dans votre entreprise.
Pour créer un modèle de groupe d'accès, procédez comme suit :
-
Créez un fichier JSON avec la définition de votre modèle de groupe d'accès. Pour plus d'informations sur les attributs que vous pouvez utiliser, consultez l'API des groupes d'accès IAM. L'exemple suivant crée un modèle de groupe d'accès pour les responsables qui ont besoin d'un accès administrateur à tous les services de gestion de compte IAM dans les comptes enfants afin de pouvoir gérer les accès :
{ "name": "IAM Admin Group template", "description": "This access group template allows admin access to all IAM platform services in the account.", "account_id": "06a2e9d0614447e295824de8c8df7b4f", "access_group": { "name": "IAM Admin Group", "description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.", "members": { "users": [ "IBMid-1234", "IBMid-2345" ], "services": [ "iam-ServiceId-123", "iam-ServiceId-234" ], "action_controls": { "add": "true", "remove": "false" } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "isManager", "operator": "EQUALS", "value": "true" } ], "action_controls": { "remove": "true", "update": "false" } } ], "action_controls": { "add": "false" } }, "action_controls": { "access": { "add": true } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ], "externals": { "profile_template_ids": [ "profileTemplateId-123", "profileTemplateId-234" ] } } -
Utilisez la méthode access-group-template-create comme indiqué dans l'exemple de requête suivant :
ibmcloud iam access-group-template-create --output JSON --file /path/to/access_group_template.json
(Facultatif) Ajouter des membres
Dans l'exemple précédent, deux utilisateurs d'entreprise et deux ID de service sont ajoutés au modèle de groupe d'accès en spécifiant leurs ID IBM.
Les membres de l'entreprise que vous ajoutez à un modèle doivent être présents à la fois dans le compte de l'entreprise et dans les comptes enfants auxquels vous souhaitez attribuer le modèle. Si un utilisateur n'est pas déjà membre d'un compte enfant auquel vous attribuez un modèle, vous pouvez l'ajouter à ce compte enfant.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès des comptes enfants ne peuvent pas ajouter ou supprimer des membres des groupes d'accès gérés par l'entreprise dans leur compte. Vous pouvez leur permettre d'ajouter des membres afin qu'ils puissent inclure des membres de leur compte que vous ne pouvez pas ajouter à un modèle en tant qu'utilisateur d'entreprise. Les administrateurs de groupes d'accès peuvent toujours supprimer les membres qu'ils ajoutent lorsqu'un membre du groupe d'accès quitte l'organisation.
Dans l'exemple précédent, l' action_controls permet aux administrateurs de groupes d'accès des comptes enfants d'ajouter des membres à partir de leur propre compte, car l' add est défini sur true et
empêche la suppression des membres de l'entreprise, car l' remove est défini sur false.
(Facultatif) Ajouter des règles dynamiques
Vous pouvez créer des règles dynamiques pour ajouter automatiquement les utilisateurs fédérés des comptes enfants à des groupes d'accès gérés par l'entreprise, en fonction d'attributs d'identité spécifiques. Définissez les conditions auxquelles doivent répondre les données configurées au sein du fournisseur d'identité ( IdP ) et transmises avec l'identifiant fédéré de l'utilisateur lors de la connexion. Avant d'ajouter des règles dynamiques, vous devez Activer l'authentification à partir d'un fournisseur d'identité externe.
Dans l'exemple précédent, les managers sont ajoutés dynamiquement au groupe par l' rules e spécifiée dans la section assertions. La durée de la session est fixée à 12 heures pour les utilisateurs ajoutés
dynamiquement. L'appartenance au groupe d'accès est révoquée une fois cette période écoulée. Les utilisateurs doivent se reconnecter pour actualiser leur appartenance au groupe d'accès.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès ne peuvent pas ajouter, supprimer ou mettre à jour des règles dynamiques pour un groupe d'accès géré par l'entreprise. Il existe deux niveaux de contrôle d'action pour la règle dynamique :
- Contrôles d'action pour chaque règle spécifique qui déterminent si les administrateurs de groupes d'accès peuvent supprimer ou mettre à jour une règle dynamique spécifique
- Contrôles d'action qui déterminent si les administrateurs de groupes d'accès peuvent ajouter, supprimer ou mettre à jour des règles dynamiques pour le groupe d'accès
Si les deux niveaux sont configurés, les contrôles d'action du niveau interne pour une règle dynamique spécifique ont la priorité.
Dans l'exemple précédent, l'action de niveau interne définit remove sur true, ce qui permet aux administrateurs du groupe d'accès de supprimer la règle. update est défini sur false, de
sorte que les administrateurs du groupe d'accès ne peuvent pas mettre à jour la règle. L' add e de contrôle des actions de niveau externe est définie sur false, de sorte que les administrateurs de groupes d'accès
ne peuvent pas ajouter de nouvelles règles dynamiques.
(Facultatif) Ajouter des politiques d'accès
Les politiques d'accès permettent d'accorder l'accès aux membres de votre groupe d'accès géré par l'entreprise dans des comptes enfants. Dans l'exemple précédent, les modèles de stratégie existants attribuent l'accès dans le modèle de groupe
d'accès en utilisant policy_template_references.
Contrôles d'action
Par défaut, les administrateurs de groupes d'accès des comptes enfants ne peuvent pas ajouter de politiques d'accès à un groupe d'accès géré par l'entreprise. Dans l'exemple précédent, le contrôle d'action d' access s pour add est défini sur true, de sorte que les administrateurs de comptes enfants peuvent ajouter des politiques au groupe dans leur compte.
Mise à jour des modèles de groupes d'accès à l'aide de l'interface de ligne de commande
Vous pouvez mettre à jour un modèle de groupe d'accès à tout moment avant qu'un modèle ne soit validé.
Pour mettre à jour un modèle de groupe d'accès, procédez comme suit :
-
Mettez à jour votre fichier JSON avec la nouvelle définition de modèle de groupe d'accès. Pour plus d'informations sur les attributs que vous pouvez utiliser dans votre fichier JSON, consultez l'API Groupes d'accès IAM.
-
Utilisez la méthode
access-group-template-version-updatecomme indiqué dans l'exemple de requête suivant :ibmcloud iam access-group-template-version-update example-template-name 1 --file /path/to/access_group_template.jsonCet exemple de requête met à jour la version
1d'un modèleexample-template-name.
Révision et engagement de votre modèle de groupe d'accès à l'aide de l'interface de ligne de commande
Passez en revue le modèle de groupe d'accès et validez-le afin qu'aucune modification ne puisse être apportée à la version. De cette façon, l'administrateur de l'attribution des modèles peut être sûr qu'il n'attribue la version que lorsque vous avez confirmé qu'elle est prête.
-
Listez les modèles de groupes d'accès dans votre compte d'entreprise et notez l'
ide du modèle que vous souhaitez examiner et valider.ibmcloud iam access-group-templates -
Obtenez la version modèle et examinez la réponse.
ibmcloud iam access-group-template example-template-name 1 -
Valider la version du modèle.
ibmcloud iam access-group-template-version-commit example-template-name 1
Attribution d'un modèle de groupe d'accès aux comptes enfants à l'aide de l'interface de ligne de commande
Attribuez le modèle de groupe d'accès aux comptes enfants de votre entreprise.
Vous ne pouvez pas attribuer de modèle IAM au compte Entreprise, mais uniquement aux comptes enfants.
-
Listez les modèles de groupes d'accès dans votre compte d'entreprise et notez l'
ide du modèle que vous souhaitez attribuer aux comptes enfants.ibmcloud iam access-group-templates -
Assignez le modèle de groupe d'accès à un
AccountouAccountGroup.ibmcloud iam access-group-assignment-create example-template-name 1 --target-type Account --target example-account-id
Création d'une nouvelle version à l'aide de l'interface de ligne de commande (CLI)
Si vous souhaitez modifier un modèle de groupe d'accès validé ou attribué, créez une nouvelle version. La saisie d'un nouveau nom de modèle met à jour le nom du modèle pour cette version et toutes les versions précédentes.
-
Listez les modèles de groupes d'accès dans votre compte d'entreprise et notez l'
ide du modèle pour lequel vous souhaitez créer une nouvelle version.ibmcloud iam access-group-templates -
Créez un fichier JSON qui inclut toutes les mises à jour que vous souhaitez effectuer. Pour plus d'informations sur les attributs que vous pouvez utiliser dans votre fichier JSON, consultez l'API Groupes d'accès IAM.
-
Créer une nouvelle version en utilisant la méthode «
access-group-template-version-create» comme indiqué dans l'exemple de requête suivant :ibmcloud iam access-group-template-version-create example-template-id 1
Une fois que vous avez créé et configuré une nouvelle version de votre modèle de groupe d'accès, validez-la et affectez-la aux comptes enfants. Vous pouvez attribuer une nouvelle version aux comptes enfants qui contiennent une version précédente du modèle de groupe d'accès. La nouvelle version du modèle remplace alors l'ancienne version. Pour plus d'informations, consultez la section Affectation d'un modèle de groupe d'accès à des comptes enfants à l'aide de l'interface de ligne de commande.