Erstellen von Vorlagen für unternehmensverwaltete Autorisierungsrichtlinien

Erstellen Sie vordefinierte Autorisierungsrichtlinien für Ihr Unternehmen, die es einem Quelldienst ermöglichen, auf einen Zieldienst basierend auf einer Reihe zugewiesener Rollen zuzugreifen. Bei einer Autorisierung ist der Quellenservice der Service, dem Zugriff auf den Zielservice erteilt wird. Ein Quellenservice kann sich in demselben Konto, in dem die Autorisierung erstellt wird, oder in einem anderen Konto befinden. Der Zielservice ist der Service, dem Sie basierend auf den von Ihnen zugewiesenen Rollen die Berechtigung für den Zugriff durch den Quellenservice erteilen. Der Zielservice befindet sich immer in dem Konto, in dem die Autorisierung erstellt wird.

Beispielvorlagen für Autorisierungsrichtlinien.
Quelle Ziel Beschreibung
Dieses Konto Untergeordnetes Konto Der Dienst im Unternehmenskonto erhält Zugriff auf einen Dienst im untergeordneten Konto, dem die Vorlage zugewiesen ist.
Zugewiesenes Konto/zugewiesene Konten Untergeordnetes Konto Der Dienst im zugewiesenen untergeordneten Konto erhält Zugriff auf einen anderen Dienst im selben untergeordneten Konto.
Besonderes Konto Untergeordnetes Konto Der Dienst im angegebenen untergeordneten Konto erhält Zugriff auf einen Dienst im untergeordneten Konto, dem die Vorlage zugewiesen ist.

Sehen Sie sich die folgenden Szenarien an, um zu verstehen, wie Vorlagen für Autorisierungsrichtlinien die Erstellung und Verwaltung vieler Autorisierungsrichtlinien vereinfachen:

  1. Autorisierungsbeziehungen in verschiedenen untergeordneten Konten in einem Unternehmen replizieren.

    • Ein Unternehmen, das beispielsweise den Dienst „ File Storage for VPC “ nutzt, möchte möglicherweise ein Disaster-Recovery-Konzept einrichten, indem es die regionenübergreifende Replikation kritischer Daten aktiviert. Um die Datenreplikation zu aktivieren, müssen Sie eine Vorlage für eine Autorisierungsrichtlinie erstellen und diese in jedem untergeordneten Konto zuweisen. Die Autorisierungsrichtlinie gewährt dem Dateidienst in einer VPC Zugriff auf den Dateidienst einer anderen VPC, die sich in einer anderen geografischen Region im selben Konto befindet. Sie können eine Berechtigungsrichtlinienvorlage erstellen und sowohl für die Quelle als auch für das Ziel „ File Storage for VPC “ angeben. Ein detailliertes Beispiel für diese Vorlage für Autorisierungsrichtlinien finden Sie in den Beispielen in diesem Thema. Weitere Informationen finden Sie unter „ Einrichten von Service-zu-Service-Berechtigungen für File Storage for VPC “.
  2. Erlauben, dass eine Dienstinstanz in einem Unternehmenskonto auf Ressourcen in vielen untergeordneten Konten zugreift.

    • Ein Unternehmen könnte beispielsweise einen zentralen Datenspeicher wünschen, in dem die Datenmengen mithilfe von Verschlüsselungsschlüsseln verschlüsselt werden, die sich in Unterkonten befinden. Sie können eine Autorisierungsrichtlinienvorlage erstellen, um eine Service-zu-Service-Autorisierung zwischen dem Quelldienst „ Block Storage “ in einem Unternehmenskonto und dem Zieldienst „ Key Management Service “ in einem untergeordneten Konto zu definieren. Wenn Sie diese Vorlage Unterkonten zuweisen, werden in jedem Unterkonto automatisch Berechtigungsrichtlinien erstellt, die dem Dienst „ Block Storage “ Zugriff auf „ Key Management Service “ gewähren.

Erstellen einer Vorlage für eine Autorisierungsrichtlinie in der Konsole

Um eine Vorlage für eine Berechtigungsrichtlinie zu erstellen, führen Sie die folgenden Schritte aus:

  1. Navigieren Sie in der Konsole zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Wählen Sie "Berechtigungen" aus und klicken Sie auf "Erstellen ".
  3. Geben Sie einen Namen und eine Beschreibung für die Autorisierungsvorlage ein, die den Zweck für Unternehmensbenutzer beschreibt.
  4. Geben Sie eine Beschreibung für die unternehmensseitig verwaltete Autorisierungsrichtlinie ein, die den Zweck für Benutzer von Unterkonten beschreibt.
  5. Klicken Sie auf Erstellen.

Führen Sie anschließend die folgenden Schritte aus, um die Autorisierungsregeln zu erstellen:

  1. Gehen Sie zu "Autorisierung ", um die Details der Autorisierungsrichtlinie festzulegen.

  2. Wählen Sie das Konto aus, von dem aus der Quelldienst Zugriff auf einen anderen Dienst anfordert. Für dieses Beispiel wählen Sie "Zugewiesene(s) Konto/Konten" aus, aber es gibt noch einige weitere Optionen, die Sie in Betracht ziehen sollten:

    1. Dieses Konto: Das einzelne Hauptkonto des Unternehmens
    2. Zugewiesenes Konto/Zugewiesene Konten: Wenn Sie die Autorisierungsvorlage einem untergeordneten Konto zuweisen, wird das Quellkonto mit demselben Konto wie das Ziel-Unterkonto gefüllt, das die Ressource enthält, auf die zugegriffen wird.
    3. Spezifisches Konto: Ein einzelnes spezifisches Konto innerhalb des Unternehmens.

    Das Ziel befindet sich immer auf dem Kinderkonto, dem die Vorlage zugewiesen ist. Die Quelle kann dasselbe untergeordnete Konto wie das Ziel (zugewiesenes Konto), das Hauptkonto des Unternehmens (dieses Konto) oder ein bestimmtes Konto im Unternehmen (bestimmtes Konto) sein.

  3. Als Nächstes wählen Sie die Quelldienste und -ressourcen aus. Wählen Sie für dieses Beispiel VPC Infrastructure Services aus der Liste aus. Klicken Sie auf Weiter.

    1. Wählen Sie den Bereich aus, indem Sie auf "Spezifische Ressourcen" klicken.
    2. Klicken Sie auf „ Attribut auswählen “.
    3. Wählen Sie aus der Liste den Ressourcentyp aus.
    4. Wählen Sie im nächsten Feld File Storage for VPC.
    5. Klicken Sie auf Weiter.
  4. Wählen Sie für den Zieldienst VPC-Infrastrukturdienste aus der Liste aus. Klicken Sie auf Weiter.

    1. Wählen Sie den Bereich aus, indem Sie auf "Spezifische Ressourcen" klicken.
    2. Klicken Sie auf „ Attribut auswählen “.
    3. Wählen Sie aus der Liste den Ressourcentyp aus.
    4. Wählen Sie im nächsten Feld File Storage for VPC.
    5. Klicken Sie auf Weiter.
  5. Wählen Sie die Rolle „ Editor “ aus.

  6. Klicken Sie auf „Überprüfen “ und „ Speichern “.

  7. Die Vorlage kann nun übertragen und untergeordneten Konten zugewiesen werden.

In diesem Beispiel werden Autorisierungsrichtlinien erstellt, die die Datenreplikation in verschiedenen untergeordneten Konten ermöglichen, denen die Vorlage zugewiesen ist.

Vorlagen sind nur dann nützlich, wenn sie allgemein genug sind, um auf mehrere Konten angewendet werden zu können. Im vorangegangenen Beispiel wird sowohl für die Quelle als auch für das Ziel „ File Storage for VPC “ angegeben, es werden jedoch keine spezifischen Instanz-IDs genannt, da diese von den Ressourcen in den jeweiligen Unterkonten abhängen.

Löschen einer Autorisierungsrichtlinienvorlage in der Konsole

Durch das Löschen einer Autorisierungsrichtlinienvorlage werden alle Versionen der Vorlage gelöscht. Sie können eine Vorlage für eine Autorisierungsrichtlinie löschen, auf die in einem Entwurf oder im Status "Festgelegt" verwiesen wird. Sie können Vorlagen für Autorisierungsrichtlinien, die sich im Status "Zugewiesen" befinden, nicht löschen. Sie müssen zuerst die Zuweisung aufheben.

Um eine Richtlinienvorlage in der Konsole zu löschen, führen Sie die folgenden Schritte aus:

  1. Gehen Sie in der „ IBM Cloud “ zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Klicken Sie auf Autorisierungen.
  3. Klicken Sie auf das Symbol Aktionen Symbol Aktionen > Vorlage löschen.
  4. Bestätigen Sie, dass Sie die Vorlage löschen möchten.

Löschen einer Version einer Autorisierungsrichtlinienvorlage in der Konsole

Um nur eine bestimmte Version zu löschen, führen Sie die folgenden Schritte aus:

  1. Gehen Sie in der „ IBM Cloud “ zu „Verwalten“ > „Zugriff (IAM)“ > „Vorlagen “.
  2. Klicken Sie auf Autorisierungen.
  3. Klicken Sie auf das Symbol Aktionen Symbol Aktionen > Version löschen.
  4. Bestätigen Sie, dass Sie die Version löschen möchten.

Erstellen Sie mithilfe der Befehlszeilenschnittstelle eine Vorlage für eine Autorisierungsrichtlinie

Um eine Vorlage für eine Autorisierungsrichtlinie zu erstellen, führen Sie die folgenden Schritte in der Befehlszeilenschnittstelle aus:

  1. Erstellen Sie eine JSON-Datei, die die Definition der Vorlage für die Autorisierungsrichtlinie konfiguriert. Weitere Informationen zu den Attributen, die Sie in Ihrer JSON-Datei verwenden können, finden Sie in der IAM-Richtlinienverwaltungs-API.

    Die folgende Beispiel-JSON-Datei gibt die name und description der Vorlage und die account_id des Unternehmenskontos an. Dann wird die Definition von authorization policy definiert. Diese Berechtigungsvorlage gewährt die Rolle „Editor“ für alle File Storage for VPC in den zugewiesenen Konten.

        {
          "name": "VPC_REGIONAL_REPLICATOR",
          "description": "Grant Editor Role between VPC File Storage to enable regional replication",
          "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
          "policy": {
            "type": "authorization",
            "description": "Grant Editor on VPC File Storage",
            "control": {
                "grant": {
                "roles": [
                  {
                    "role_id": "crn:v1:bluemix:public:iam::::role:Editor"
                  }
                ]
              }
            },
            "subject":
              {
                "attributes": [
                  {
                    "key": "serviceName",
                    "operator": "stringEquals",
                    "value": "is"
                  },
                  {
                    "key": "resourceType",
                    "operator": "stringEquals",
                    "value": "share"
                  }
                ]
              }
            ,
            "resource":
              {
                "attributes": [
                  {
                    "key": "serviceName",
                    "operator": "stringEquals",
                    "value": "is"
                  },
                  {
                    "key": "resourceType",
                    "operator": "stringEquals",
                    "value": "share"
                  }
                ]
              }
          }
    }
    
  2. Verwenden Sie den Befehl authorization-policy-template-create wie in der folgenden Beispielanfrage gezeigt:

 ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json

Aktualisierung einer Vorlage für Autorisierungsrichtlinien mithilfe der Befehlszeilenschnittstelle

Sie können die Rollen, das Ziel, die Quelle, den Namen und die Beschreibung für eine Autorisierungsvorlage jederzeit aktualisieren, bevor Sie sie bestätigen.

Um eine Autorisierungsvorlage über die CLI zu aktualisieren, führen Sie die folgenden Schritte aus:

  1. Aktualisieren Sie Ihre JSON-Datei mit der neuen Definition der Autorisierungsvorlage. Weitere Informationen zu den Attributen, die Sie in Ihrer JSON-Datei verwenden können, finden Sie in der IAM-Richtlinienverwaltungs-API.

    Wenn Sie den Namen der Vorlage ändern, ändern Sie den Namen für jede Version.

  2. Verwenden Sie den Befehl authorization-policy-template-version-update wie in der folgenden Beispielanfrage gezeigt:

     iam  authorization-policy-template-version-update VPC_REGIONAL_REPLICATOR 1 --file /path/to/vpc-share-authorization-template-updated.json
    

    Dies aktualisiert die Version 1 der VPC_REGIONAL_REPLICATOR-Autorisierungsvorlage durch Verweis auf die aktualisierte JSON-Datei.

    Wenn Sie eine vorhandene Vorlage aktualisieren, entfernen Sie "account_id"

Wenn Sie nach dem Festschreiben der Vorlage Aktualisierungen vornehmen müssen, erstellen Sie eine neue Version.

Verpflichtung einer Autorisierungsvorlagenversion mithilfe der CLI

Überprüfen Sie die Autorisierungsvorlage und bestätigen Sie sie, damit keine weiteren Änderungen an der Version vorgenommen werden können. Auf diese Weise kann der Administrator für die Vorlagenzuweisung sicher sein, dass er die Version erst dann zuweist, wenn Sie bestätigen, dass sie fertig ist.

  1. Überprüfen Sie die Vorlage für die Autorisierungsrichtlinie, bevor Sie sie verbindlich festlegen, indem Sie die Methode authorization-policy-template-version verwenden, um die spezifische Version anzuzeigen.

    ibmcloud iam authorization-policy-template-version VPC_REGIONAL_REPLICATOR 1
    
  2. Um eine Autorisierungsvorlage mithilfe der Befehlszeilenschnittstelle zu beauftragen, verwenden Sie die Methode authorization-policy-template-version-commit, wie in der folgenden Beispielanfrage dargestellt:

    ibmcloud iam authorization-policy-template-version-commit  VPC_REGIONAL_REPLICATOR 1
    

Zuweisen von Zugriff mit einer Autorisierungsvorlage über die Befehlszeilenschnittstelle

Weisen Sie einem Konto innerhalb des Unternehmens mithilfe der CLI eine Autorisierungsvorlage zu, um die zugrunde liegenden Autorisierungsrichtlinien in diesem Konto zu erstellen.

  1. Erstellen Sie eine Autorisierungsvorlage, indem Sie den Befehl authorization-policy-assignment-create verwenden, wie in der folgenden Beispielanfrage dargestellt:

     iam authorization-policy-assignment-create  VPC_REGIONAL_REPLICATOR 1  --target-type Account --target <<ACCOUNT_ID>>
    
  2. Verwenden Sie den Befehl authorization-policy-assignment, um den Status der Aufgabe wie folgt anzuzeigen oder zu aktualisieren:

     iam authorization-policy-assignment <<POLICY_ASSIGNMENT_GUID>>
    

Es kann einige Sekunden dauern, bis die zugewiesene Aufgabe die zugrunde liegenden Ressourcen erstellt und den entsprechenden Status anzeigt.

Aufheben der Zuweisung einer Berechtigungsvorlage über die CLI

Durch das Aufheben einer Zuweisung einer Autorisierungsrichtlinie werden alle zugrunde liegenden Ressourcen entfernt, die durch die Zuweisung innerhalb der untergeordneten Konten erstellt wurden. Um eine Autorisierungsvorlage mithilfe der Befehlszeilenschnittstelle zu entfernen, führen Sie den folgenden Befehl aus:

  1. Verwenden Sie den Befehl authorization-policy-assignment-delete, um eine Zuweisung gegen eine bestimmte Autorisierungsrichtlinienzuweisung aufzuheben.
     iam authorization-policy-assignment-delete <<POLICY_ASSIGNMENT_GUID>>
    

Erstellen einer Version einer Vorlage für Zugriffsrichtlinien mithilfe der Befehlszeilenschnittstelle

Wenn sich die Zugriffsanforderungen für Teams in Ihrem Unternehmen ändern, müssen Sie möglicherweise eine andere Version einer Autorisierungsvorlage erstellen, um den neuen Anforderungen gerecht zu werden. Führen Sie die folgenden Schritte aus, um mithilfe der Befehlszeilenschnittstelle eine neue Version der Autorisierungsvorlage zu erstellen:

  1. Bearbeiten Sie Ihre JSON-Datei, um Aktualisierungen der Definition der Autorisierungsvorlage hinzuzufügen. Weitere Informationen zu den Attributen, die Sie in Ihrer JSON-Datei verwenden können, finden Sie in der IAM-Richtlinienverwaltungs-API

  2. Verwenden Sie den Befehl authorization-policy-template-version-create wie in der folgenden Beispielanfrage gezeigt:

    ibmcloud iam authorization-policy-template-version-create VPC_REGIONAL_REPLICATOR --file /path/to/vpc-share-authorization-template-updated_v2.json
    

Löschen einer Version einer Autorisierungsrichtlinienvorlage mithilfe der Befehlszeilenschnittstelle

Sie können eine bestimmte Version einer Vorlage für eine Autorisierungsrichtlinie löschen, auf die in einem Entwurf oder im Status "Festgelegt" verwiesen wird. Sie können Vorlagen für Autorisierungsrichtlinien, die sich im Status "Zugewiesen" befinden, nicht löschen. Sie müssen zuerst die Zuweisung aufheben.

Um eine Version einer Autorisierungsrichtlinienvorlage in der CLI zu löschen, führen Sie die folgenden Schritte aus:

  1. Ermitteln Sie die ID und Version der Vorlage für die Autorisierungsrichtlinie, indem Sie den Befehl authorization-policy-template verwenden, wie in der folgenden Beispielanfrage dargestellt:

    ibmcloud iam authorization-policy-templates
    
  2. Löschen Sie die jeweilige Version, indem Sie den Befehl authorization-policy-template-version-delete verwenden, wie in der folgenden Beispielanfrage dargestellt:

    ibmcloud iam authorization-policy-template-version-delete VPC_REGIONAL_REPLICATOR 2
    

In diesem Beispiel wird die Version 2 der Richtlinienvorlage VPC_REGIONAL_REPLICATOR gelöscht.