Creación de plantillas de grupos de acceso gestionadas por la empresa
En una empresa en la que se tienen muchas cuentas secundarias, configurar manualmente los grupos de acceso para cada cuenta puede llevar mucho tiempo y ser propenso a errores. Utilice plantillas de grupos de acceso gestionadas por la empresa para ahorrar tiempo y garantizar la coherencia en todas las cuentas.
Cuando un administrador de la empresa asigna una plantilla de grupo de acceso a cuentas secundarias, se crea un grupo de acceso gestionado por la empresa en cada cuenta. Se incluyen los atributos asociados que añada a la plantilla, como políticas, miembros o reglas dinámicas.
Miembros
Al crear una plantilla de grupo de acceso en la cuenta de empresa, junto con el conjunto de políticas de acceso asociadas que otorgan permisos a los miembros de ese grupo, puede incluir usuarios de empresa e ID de servicio. Los usuarios que añadas a la plantilla de grupo de acceso deben ser invitados a las cuentas secundarias a las que se asigna la plantilla para obtener acceso. A continuación, los usuarios se añaden automáticamente a los grupos de acceso de las cuentas de destino a las que asignas la plantilla.
Configure reglas dinámicas en una plantilla de grupo de acceso para añadir automáticamente usuarios federados en cuentas secundarias a grupos de acceso gestionados por la empresa en función de atributos de identidad específicos.
De forma predeterminada, los administradores de grupos de acceso en cuentas secundarias no pueden agregar miembros al grupo de acceso gestionado por la empresa en su cuenta. Para habilitar esta capacidad, el administrador de la cuenta de empresa debe establecer este comportamiento en la plantilla del grupo de acceso mediante un control de acción. Cuando está habilitado, este control de acciones permite a los administradores de grupos de acceso añadir miembros al grupo en su cuenta, incluso si esos miembros no están definidos en la plantilla del grupo de acceso. Para obtener más información, consulte Controles de acción para miembros.
Antes de empezar
-
Para saber cómo las plantillas de IAM gestionadas por la empresa hacen que su empresa sea más segura, consulte Cómo funciona el acceso a IAM gestionado por la empresa.
-
Debe ser miembro de la cuenta de empresa para crear y asignar plantillas de IAM gestionadas por la empresa.
-
Para crear una plantilla de IAM gestionada por la empresa, asegúrese de que se le ha asignado el siguiente acceso:
- Una política con el rol de «Administrador de plantillas» en todos los servicios de gestión de cuentas de IAM
-
Para asignar una plantilla de IAM gestionada por la empresa a cuentas secundarias, asegúrese de que se le ha asignado el siguiente acceso:
- Una política con el rol de Administrador de asignación de plantillas en todos los servicios de Gestión de cuentas de IAM
- Una política con al menos el rol de Visor en el servicio Enterprise
De forma predeterminada, ningún usuario tiene los roles de Administrador de plantillas o Administrador de asignaciones de plantillas, incluido el propietario de la cuenta.
-
Las cuentas nuevas y existentes de su empresa deben optar por el IAM gestionado por la empresa. Para obtener más información, consulte Optar por la IAM gestionada por la empresa.
Creación de una plantilla de grupo de acceso
Considere la posibilidad de utilizar plantillas de grupos de acceso cuando tenga muchas cuentas secundarias, requisitos de acceso comunes en todas las cuentas o requisitos de seguridad estrictos.
Para crear una plantilla de grupo de acceso, sigue estos pasos:
-
Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
-
Pulse Crear.
-
Introduzca un nombre y una descripción para la plantilla del grupo de acceso que describa su propósito para los usuarios de la empresa.
-
Introduzca un nombre y una descripción para el grupo de acceso gestionado por la empresa que describa su finalidad para los usuarios de cuentas secundarias. Utiliza un nombre de grupo de acceso único que no entre en conflicto con los grupos de acceso ya existentes en ninguna de las cuentas secundarias.
Se produce un error al asignar la plantilla si una cuenta contiene un nombre de grupo de acceso en conflicto.
-
Pulse Crear.
(Opcional) Añadir miembros
Los miembros de la empresa que añadas a una plantilla deben estar presentes tanto en la cuenta de la empresa como en la cuenta secundaria. Si un usuario empresarial aún no es miembro de una cuenta secundaria a la que asignas una plantilla, añádelo a la cuenta secundaria.
Los administradores de grupos de acceso en cuentas secundarias pueden añadir miembros al grupo de acceso en su cuenta cuando usted habilita el control de acción Añadir miembros. De esta manera, puede delegar la gestión de la membresía a los administradores de grupos de acceso en cuentas secundarias.
Para añadir miembros de la empresa a la plantilla del grupo de acceso, siga estos pasos:
-
Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
-
Selecciona tu plantilla de grupo de acceso.
-
Haga clic en Miembros > Añadir.
-
Seleccione los usuarios que necesitan acceso.
-
Pulse Añadir.
-
Haga clic en ID de servicio > Añadir para añadir ID de servicio.
-
Seleccione los ID de servicio que necesitan acceso en cuentas secundarias.
Los equipos que utilizan un script pueden añadir ID de servicio para ayudar a automatizar la configuración de la cuenta.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso en cuentas secundarias no pueden añadir ni eliminar miembros de grupos de acceso gestionados por la empresa en su cuenta. Es posible que desee permitirles añadir miembros para que puedan incluir miembros de su cuenta que usted no puede añadir a una plantilla como usuario empresarial. Los administradores de grupos de acceso siempre pueden eliminar a los miembros que añaden cuando alguien del grupo de acceso deja la organización.
Para cambiar el comportamiento predeterminado, sigue estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Selecciona tu plantilla de grupo de acceso.
- Haga clic en Miembros.
- Establezca el control de acción para Añadir miembros en Sí para permitir que los administradores de grupos de acceso añadan miembros al grupo de acceso gestionado por la empresa en su cuenta. Un administrador de grupo de acceso puede eliminar a cualquier miembro que añada.
- Establezca el control de acción para Eliminar miembros en Sí para permitir que los administradores de grupos de acceso eliminen de su cuenta los miembros del grupo de acceso gestionado por la empresa que hayan sido añadidos por esta. Este control de acciones no afecta a los miembros que el administrador del grupo de acceso añade al grupo.
(Opcional) Añadir reglas dinámicas
Puedes crear reglas dinámicas para añadir automáticamente a los usuarios federados de las cuentas secundarias a grupos de acceso gestionados por la empresa, en función de atributos de identidad específicos. Establecer condiciones que deben coincidir con los datos configurados en el proveedor de identidad ( IdP ) y transmitidos con el ID federado de un usuario durante el inicio de sesión. Antes de añadir reglas dinámicas, debe habilitar la autenticación de un proveedor de identidad externo.
-
Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
-
Selecciona tu plantilla de grupo de acceso.
-
Haz clic en «Reglas dinámicas» > «Añadir ».
-
Asigne a la regla dinámica un nombre que describa qué tipo de usuarios agrega la regla al grupo de acceso.
-
Selecciona «Usuarios federados por IBMid » o « Usuarios federados por IBM Cloud® App ID » como método de autenticación e introduce el proveedor de identidad ( IdP ).
-
Añada condiciones basadas en sus datos de federación ( IdP ) para definir qué usuarios federados se añaden al grupo.
- Si pulsa Añadir una condición, puede definir varias condiciones. Los usuarios federados deben cumplir todas las condiciones para obtener la membresía en el grupo de acceso. Para obtener más información sobre los campos que se utilizan para crear condiciones, consulte Propiedades de condición IAM.
-
Establezca la duración de la sesión en horas.
La pertenencia al grupo de acceso se revoca después de que caduque este periodo de tiempo. Los usuarios deben volver a iniciar sesión para renovar su pertenencia al grupo de acceso.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso no pueden añadir, eliminar ni actualizar reglas dinámicas para un grupo de acceso gestionado por la empresa.
Para cambiar el comportamiento predeterminado a la hora de añadir reglas, sigue estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Selecciona tu plantilla de grupo de acceso.
- Haga clic en Reglas dinámicas.
- Establezca el control de acción para Añadir reglas dinámicas en Sí para permitir a los administradores de grupos de acceso añadir reglas dinámicas al grupo de acceso gestionado por la empresa en su cuenta. Un administrador de grupo de acceso puede eliminar o actualizar cualquier regla dinámica que añada.
Para cambiar el comportamiento predeterminado para eliminar y actualizar las reglas gestionadas por la empresa, siga estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Selecciona tu plantilla de grupo de acceso.
- Haga clic en Reglas dinámicas.
- Establezca el control de acción para Eliminar reglas dinámicas en Sí para permitir que los administradores de grupos de acceso eliminen las reglas dinámicas del grupo de acceso gestionado por la empresa en su cuenta que haya añadido la empresa. Este control de acciones no afecta a las reglas dinámicas que el administrador del grupo de acceso añade al grupo.
- Establezca el control de acción para Actualizar reglas dinámicas en Sí para permitir que los administradores de grupos de acceso actualicen las reglas dinámicas para el grupo de acceso gestionado por la empresa en su cuenta que son añadidas por la empresa. Este control de acciones no afecta a las reglas dinámicas que acceden a los administradores de grupo en cuentas secundarias que se añaden al grupo.
- Configurar controles de acción para reglas dinámicas específicas.
- Haga clic en la regla dinámica.
- Establezca el control de acción para Eliminar regla dinámica en Sí para permitir que los administradores de grupos de acceso en cuentas secundarias eliminen esta regla dinámica específica.
- Establezca el control de acción para Actualizar regla dinámica en Sí para permitir a los administradores de grupos de acceso en cuentas secundarias actualizar esta regla dinámica específica.
- Pulse Guardar.
- Haga clic en la regla dinámica.
(Opcional) Añadir políticas de acceso
Las políticas de acceso conceden acceso en cuentas secundarias a los miembros de su grupo de acceso gestionado por la empresa.
-
Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
-
Selecciona tu plantilla de grupo de acceso.
-
Haga clic en Acceso > Añadir.
-
Seleccione una plantilla de política existente y haga clic en Añadir.
-
O bien, cree una nueva plantilla de política haciendo clic en Crear.
-
Nombre y describa la política que desea asignar.
Usted crea una plantilla de política con cada política que configure para una plantilla de grupo de acceso. Puede hacer referencia a una plantilla de política para asignar acceso en otras plantillas de IAM de la empresa.
-
Seleccione un servicio o grupo de servicios y haga clic en Siguiente.
-
Amplíe el acceso a Todos los recursos o seleccione Recursos específicos basados en atributos y haga clic en Siguiente.
-
En la sección Funciones y acciones, seleccione las funciones que definen el ámbito de acceso. Puede crear plantillas de funciones personalizadas dentro de un flujo de plantillas de políticas y también seleccionar una función personalizada de las plantillas de funciones personalizadas existentes para el servicio seleccionado.
- Haga clic en Crear rol personalizado para definir una combinación personalizada de acciones.
- Entre un nombre de plantilla.
- (Opcional) Introduce una descripción de la plantilla.
- Introduce un nombre para el rol personalizado.
- Introduce un ID para el rol personalizado.
- (Opcional) Introduce una descripción para el rol personalizado.
- Seleccione las acciones y haga clic en Crear. El rol personalizado aparece en la lista y se selecciona junto con cualquier otro rol que ya esté seleccionado para la política.
- (Opcional) Añada condiciones para especificar cuándo desea que la política conceda acceso.
Utilice la barra de búsqueda para buscar funciones que admitan acciones concretas. Por ejemplo, busque leer, editar o ver para ver la lista de roles a los que se aplican estas acciones.
-
-
Pulse Añadir.
Eliminar políticas de acceso
Puede eliminar políticas antes de que se comprometa y asigne una plantilla.
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Selecciona tu plantilla de grupo de acceso.
- Haga clic en Acceso
- Haz clic en el icono de acciones de la política que quieras eliminar.
- Pulse Eliminar.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso de cuentas secundarias no pueden agregar políticas de acceso a un grupo de acceso gestionado por la empresa. Para permitir que los administradores de grupos de acceso añadan políticas, siga estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Selecciona tu plantilla de grupo de acceso.
- Haga clic en Acceso
- Establezca el control de acción para Añadir políticas en Sí para permitir que los administradores de grupos de acceso en cuentas secundarias añadan políticas de acceso al grupo de acceso gestionado por la empresa en su cuenta.
Cualquier política que los administradores de grupos de acceso agreguen al grupo de acceso gestionado por la empresa en su cuenta, también pueden eliminarla y actualizarla.
Actualización de los detalles de la plantilla
Puede actualizar el nombre de la plantilla, el nombre del grupo de acceso y las descripciones en cualquier momento antes de confirmar la plantilla. Para actualizar los datos de la plantilla, sigue estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Seleccione la plantilla de grupo de acceso que desea actualizar.
- Haga clic en el icono
en la sección Detalles.
- Realice las actualizaciones necesarias en el nombre de la plantilla, el nombre del grupo de acceso y las descripciones.
- Pulse Guardar.
Si necesita realizar actualizaciones después de confirmar la plantilla, cree una nueva versión.
Revisión de la plantilla de tu grupo de acceso
Revise la plantilla del grupo de acceso y confírmela para que no se puedan realizar más cambios en la versión. De esta manera, el administrador de asignación de plantillas puede estar seguro de que asigna la versión solo cuando usted haya confirmado que está lista.
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Seleccione la plantilla de grupo de acceso que desea revisar.
- Pulse Revisar.
- Verifique que la plantilla del grupo de acceso esté configurada correctamente.
- Haga clic en la casilla de verificación para confirmar que no puede realizar cambios en la versión.
- Pulse Confirmar.
Asignación de una plantilla de grupo de acceso a cuentas secundarias
Asigne la plantilla de grupo de acceso a las cuentas secundarias de su empresa.
No se puede asignar una plantilla de IAM a la cuenta de empresa, solo a las cuentas secundarias.
-
Haga clic en Asignar cuentas.
-
Seleccione las cuentas y grupos de cuentas a los que desea asignar la plantilla de grupo de acceso.
En cada una de las cuentas infantiles a las que asigne la plantilla, cree un grupo de acceso gestionado por la empresa. Los usuarios de la cuenta infantil pueden determinar que un grupo de acceso proviene de una plantilla IAM gestionada por la empresa mediante la etiqueta{: tag-cyan} [gestionada por la empresa] en el grupo.
-
Pulse Asignar.
Si una asignación falla, haga clic en Reintentar.
Crear una nueva versión
Si desea realizar cambios en una plantilla de grupo de acceso que está confirmada o asignada, cree una nueva versión. Puede crear una nueva versión basada en su última versión, o una versión diferente que usted seleccione.
Para crear una nueva versión de una plantilla de grupo de acceso, siga estos pasos:
-
Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
-
Selecciona tu plantilla de grupo de acceso.
-
Haga clic en el icono de Nueva versión
.
-
Seleccione la versión que desea como base para su nueva versión.
-
Introduzca un nuevo nombre y descripción de plantilla o mantenga los que ya está utilizando.
Al introducir un nuevo nombre de plantilla, se actualiza el nombre de la plantilla para esta versión y todas las versiones anteriores. La descripción de la plantilla se almacena por separado para cada versión.
-
Introduzca un nuevo nombre y descripción para el grupo de acceso o mantenga los que ya está utilizando.
Al especificar un nuevo nombre de grupo de acceso se sustituye el nombre de grupo de acceso anterior que se muestra en las cuentas hijo después de asignar la nueva versión.
-
Seleccione los objetos que desea transferir a su nueva versión.
- (Opcional) Seleccionar Miembros.
- (Opcional) Selecciona « Reglas dinámicas ».
- (Opcional) Selecciona Acceso.
-
Pulse Crear.
-
Realiza cualquier otro ajuste en la configuración.
-
Haga clic en Revisar y confirme la nueva versión. Para obtener más información, consulte Revisar su plantilla de grupo de acceso.
Para asignar una nueva versión de una plantilla de grupo de acceso, siga estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Haga clic en el icono de Expandir tabla
en la plantilla con la que desea trabajar.
- Seleccione la versión que está asignada actualmente a las cuentas secundarias.
- Haga clic en Asignaciones.
- Haga clic en Actualizar en la cuenta o en la asignación de grupo de cuentas donde desee asignar una versión diferente.
- Haz clic en « Seleccionar una versión ».
- Seleccione la versión que desea reemplazar por la versión actual.
- Pulse Actualizar.
- Repita estos pasos para cada cuenta o grupo de cuentas a las que desee asignar una versión diferente.
La nueva versión de plantilla que asignas reemplaza a la versión antigua. Más información sobre Asignación de una nueva versión.
Eliminar una asignación
Puede eliminar la asignación de una plantilla de una o varias cuentas a las que esté asignada. Puede que desee hacerlo si la plantilla no funciona como debería. Cuando eliminas una asignación de plantilla de una cuenta, por defecto se restablece la versión anterior de la plantilla. Si la asignación que eliminas es para la primera o única versión de una plantilla, se elimina el grupo de acceso en la cuenta secundaria.
Para eliminar una asignación, sigue estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Plantillas» en la consola de IBM Cloud.
- Selecciona tu plantilla de grupo de acceso.
- Haga clic en Actualizar asignaciones.
- Para eliminar una asignación de una o varias cuentas, deseleccione las cuentas en las que desea eliminar la asignación de plantilla.
- Para eliminar una asignación de todas las cuentas en las que está asignada la plantilla, haga clic en Anular asignación de todas.
Creación de una plantilla de grupo de acceso mediante la API
Considere la posibilidad de utilizar plantillas de grupos de acceso cuando tenga muchas cuentas secundarias, requisitos de acceso comunes a todas las cuentas, requisitos de seguridad estrictos o necesite realizar cambios en las políticas de acceso.
Puedes crear una plantilla de grupo de acceso mediante programación llamando a la API de grupos de acceso de IAM, tal y como se muestra en la siguiente solicitud de ejemplo. El ejemplo crea una plantilla de grupo de acceso para los gerentes que necesitan acceso de administrador a todos los servicios de gestión de cuentas IAM en cuentas secundarias para que puedan gestionar el acceso:
{
curl -X POST --location
--header "Authorization: Bearer {iam_token}"
--header "Accept: application/json" --header "Content-Type: application/json"
--data "name": "IAM Admin Group template",
"description": "This access group template allows admin access to all IAM platform services in the account.",
"account_id": "06a2e9d0614447e295824de8c8df7b4f",
"access_group": {
"name": "IAM Admin Group",
"description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.",
"members": {
"users": [
"IBMid-1234",
"IBMid-2345"
],
"services": [
"iam-ServiceId-123",
"iam-ServiceId-234"
],
"action_controls": {
"add": "true",
"remove": "false"
}
},
"assertions": {
"rules": [
{
"name": "Manager group rule",
"expiration": 12,
"realm_name": "https://idp.example.org/SAML2",
"conditions": [
{
"claim": "isManager",
"operator": "EQUALS",
"value": "true"
}
],
"action_controls": {
"remove": "true",
"update": "false"
}
}
],
"action_controls": {
"add": "false"
}
},
"action_controls": {
"access": {
"add": true
}
}
},
"policy_template_references": [
{
"id": "policyTemplateId-123",
"version": "1"
},
{
"id": "policyTemplateId-234",
"version": "1"
}
],
"externals": {
"profile_template_ids": [
"profileTemplateId-123",
"profileTemplateId-234"
]
}
}
(Opcional) Añadir miembros
En el ejemplo anterior, se añaden dos usuarios de empresa y dos ID de servicio a la plantilla del grupo de acceso especificando sus IBMids.
Los miembros de la empresa que añadas a una plantilla deben estar presentes tanto en la cuenta de la empresa como en las cuentas secundarias a las que quieras asignar la plantilla. Si un usuario aún no es miembro de una cuenta secundaria a la que asignas una plantilla, puedes agregarlo a esa cuenta secundaria.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso en cuentas secundarias no pueden añadir ni eliminar miembros de grupos de acceso gestionados por la empresa en su cuenta. Es posible que desee permitirles añadir miembros para que puedan incluir miembros de su cuenta que usted no puede añadir a una plantilla como usuario empresarial. Los administradores de grupos de acceso siempre pueden eliminar a los miembros que añaden cuando alguien del grupo de acceso deja la organización.
En el ejemplo anterior, el action_controls permite a los administradores de grupos de acceso en cuentas secundarias agregar miembros desde su propia cuenta porque add está configurado como true y restringe
la eliminación de miembros de la empresa porque remove está configurado como false.
(Opcional) Añadir reglas dinámicas
Puedes crear reglas dinámicas para añadir automáticamente a los usuarios federados de las cuentas secundarias a grupos de acceso gestionados por la empresa, en función de atributos de identidad específicos. Configure las condiciones que deben cumplir los datos configurados en el proveedor de identidades ( IdP ) y que se transmiten junto con la identificación federada del usuario durante el inicio de sesión. Antes de añadir reglas dinámicas, debe habilitar la autenticación de un proveedor de identidad externo.
En el ejemplo anterior, los gerentes se añaden dinámicamente al grupo mediante el " rules " especificado en la sección " assertions ". La duración de la sesión está establecida en 12 horas para los usuarios añadidos dinámicamente. La pertenencia al grupo de acceso se revoca después de que caduque este periodo de tiempo. Los usuarios deben volver a iniciar sesión para renovar su pertenencia al grupo de acceso.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso no pueden añadir, eliminar ni actualizar reglas dinámicas para un grupo de acceso gestionado por la empresa. Hay dos niveles de controles de acción para la regla dinámica:
- Controles de acción para cada regla específica que determinan si los administradores de grupos de acceso pueden eliminar o actualizar una regla dinámica específica
- Controles de acción que determinan si los administradores de grupos de acceso pueden agregar, eliminar o actualizar reglas dinámicas para el grupo de acceso
Si ambos niveles están configurados, los controles de acción del nivel interno para una regla dinámica específica tienen prioridad.
En el ejemplo anterior, los controles de acción de nivel interno establecen remove en true, lo que permite a los administradores del grupo de acceso eliminar la regla. update se establece en false,
por lo que los administradores del grupo de acceso no pueden actualizar la regla. El control de acciones de nivel externo add está configurado como false, por lo que los administradores de grupos de acceso no
pueden agregar nuevas reglas dinámicas.
(Opcional) Añadir políticas de acceso
Las políticas de acceso conceden acceso a los miembros de su grupo de acceso gestionado por la empresa en cuentas secundarias. En el ejemplo anterior, las plantillas de políticas existentes asignan acceso en la plantilla de grupo de acceso
mediante el uso de policy_template_references.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso de cuentas secundarias no pueden agregar políticas de acceso a un grupo de acceso gestionado por la empresa. En el ejemplo anterior, el control de acciones de access para add está configurado en true, de modo que los administradores de cuentas secundarias pueden agregar políticas al grupo en su cuenta.
Actualización de plantillas de grupos de acceso mediante el uso de la API
Puede actualizar una plantilla de grupo de acceso en cualquier momento antes de que se confirme una plantilla.
Para actualizar una plantilla de grupo de acceso, llame a la API de gestión de políticas de IAM como se muestra en la siguiente solicitud de muestra:
curl -X PUT --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-665000T8WY" ], "services": [ "iam-ServiceId-e371b0e5-1c80-48e3-bf12-c6a8ef2b1a11" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "action_controls": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
Revisar y comprometer su plantilla de grupo de acceso mediante el uso de la API
Revise la plantilla del grupo de acceso y confírmela para que no se puedan realizar más cambios en la versión. De esta manera, el administrador de asignación de plantillas puede estar seguro de que asigna la versión solo cuando usted haya confirmado que está lista.
-
Enumere las plantillas de grupos de acceso en su cuenta de empresa y anote el identificador de plantilla (
id) de la plantilla que desea revisar y confirmar.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Obtenga la versión de la plantilla y revise la respuesta.
curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}" -
Comprometer la versión de plantilla.
curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}/commit"
Asignación de una plantilla de grupo de acceso a cuentas secundarias mediante el uso de la API
Asigne la plantilla de grupo de acceso a las cuentas secundarias de su empresa.
No se puede asignar una plantilla de IAM a la cuenta de empresa, solo a las cuentas secundarias.
-
Enumere las plantillas de grupos de acceso en su cuenta de empresa y anote el identificador de grupo (
id) de la plantilla que desea asignar a las cuentas secundarias.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Asigne la plantilla de grupo de acceso a un
AccountoAccountGroup.curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "template_id": "AccessGroupTemplateId-4be4", "template_version": "1", "target_type": "AccountGroup", "target": "0a45594d0f-123" }' "{base_url}/v1/group_assignments"
Creación de una nueva versión mediante la API
Si desea realizar cambios en una plantilla de grupo de acceso que está confirmada o asignada, cree una nueva versión. Al introducir un nuevo nombre de plantilla, se actualiza el nombre de la plantilla para esta versión y todas las versiones anteriores.
-
Enumere las plantillas de grupos de acceso en su cuenta de empresa y anote el identificador de plantilla (
id) de la plantilla para la que desea crear una nueva versión.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Cree una nueva versión e incluya las actualizaciones que desee realizar.
curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-123", "IBMid-234" ], "services": [ "iam-ServiceId-345" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "guardrails": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions"
Una vez que haya creado y configurado una nueva versión de su plantilla de grupo de acceso, revísela y asígnela a las cuentas secundarias. Puede asignar una nueva versión a cuentas secundarias que contengan una versión anterior de la plantilla de grupo de acceso para actualizar una asignación sin problemas. Para obtener más información, consulte Asignación de una plantilla de grupo de acceso a cuentas secundarias mediante la API.
Eliminar una asignación mediante la API
Puede eliminar la asignación de una plantilla de una cuenta o grupo de cuentas a la que esté asignada. Puede que desee hacerlo si la plantilla no funciona como debería o ya no es necesaria. Cuando eliminas una plantilla asignada a una cuenta, por defecto se restaura la versión anterior de la plantilla, si existe. Si la asignación que eliminas es para la primera o única versión de una plantilla, se eliminará el grupo de acceso gestionado por la empresa en las cuentas secundarias.
Para eliminar una asignación, sigue estos pasos:
-
Enumere las tareas y anote el e
AccessGroupAssignmentIdo en la respuesta de la tarea que desea eliminar.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_assignments?account_id=accountID-123&limit=50&offset=0" -
Elimine la asignación.
curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_assignments/{assignment_id}"
Eliminar una versión mediante la API
Antes de poder eliminar una versión de plantilla de grupo de acceso, debe eliminar todas las asignaciones de esa versión de la plantilla. Para eliminar una versión específica, siga estos pasos:
-
Enumere las plantillas de grupos de acceso en su cuenta de empresa y anote el ID de
AccessGroupTemplateIdy la versión en la respuesta para la versión de plantilla que desea eliminar.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=true" -
Eliminar la versión.
curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
Creación de una plantilla de grupo de acceso mediante la CLI
Considere la posibilidad de utilizar plantillas de grupos de acceso cuando tenga muchas cuentas secundarias, requisitos de acceso comunes a todas las cuentas, requisitos de seguridad estrictos o necesite realizar cambios en las políticas de acceso de su empresa.
Puedes crear una plantilla de grupo de acceso siguiendo estos pasos:
-
Cree un archivo JSON con la definición de su plantilla de grupo de acceso. Para obtener más información sobre los atributos que puede utilizar, consulte la API de grupos de acceso de IAM. El siguiente ejemplo crea una plantilla de grupo de acceso para gerentes que necesitan acceso de administrador a todos los servicios de gestión de cuentas IAM en cuentas secundarias para que puedan gestionar el acceso:
{ "name": "IAM Admin Group template", "description": "This access group template allows admin access to all IAM platform services in the account.", "account_id": "06a2e9d0614447e295824de8c8df7b4f", "access_group": { "name": "IAM Admin Group", "description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.", "members": { "users": [ "IBMid-1234", "IBMid-2345" ], "services": [ "iam-ServiceId-123", "iam-ServiceId-234" ], "action_controls": { "add": "true", "remove": "false" } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "isManager", "operator": "EQUALS", "value": "true" } ], "action_controls": { "remove": "true", "update": "false" } } ], "action_controls": { "add": "false" } }, "action_controls": { "access": { "add": true } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ], "externals": { "profile_template_ids": [ "profileTemplateId-123", "profileTemplateId-234" ] } } -
Utilice el método access-group-template-create como se muestra en la siguiente solicitud de muestra:
ibmcloud iam access-group-template-create --output JSON --file /path/to/access_group_template.json
(Opcional) Añadir miembros
En el ejemplo anterior, se añaden dos usuarios de empresa y dos ID de servicio a la plantilla del grupo de acceso especificando sus IBMids.
Los miembros de la empresa que añadas a una plantilla deben estar presentes tanto en la cuenta de la empresa como en las cuentas secundarias a las que quieras asignar la plantilla. Si un usuario aún no es miembro de una cuenta secundaria a la que asignas una plantilla, puedes agregarlo a esa cuenta secundaria.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso en cuentas secundarias no pueden añadir ni eliminar miembros de grupos de acceso gestionados por la empresa en su cuenta. Es posible que desee permitirles añadir miembros para que puedan incluir miembros de su cuenta que usted no puede añadir a una plantilla como usuario empresarial. Los administradores de grupos de acceso siempre pueden eliminar a los miembros que añaden cuando alguien del grupo de acceso deja la organización.
En el ejemplo anterior, el action_controls permite a los administradores de grupos de acceso en cuentas secundarias agregar miembros desde su propia cuenta porque add está configurado como true y restringe
la eliminación de miembros de la empresa porque remove está configurado como false.
(Opcional) Añadir reglas dinámicas
Puedes crear reglas dinámicas para añadir automáticamente a los usuarios federados de las cuentas secundarias a grupos de acceso gestionados por la empresa, en función de atributos de identidad específicos. Configure las condiciones que deben cumplir los datos configurados en el proveedor de identidades ( IdP ) y que se transmiten junto con la identificación federada del usuario durante el inicio de sesión. Antes de añadir reglas dinámicas, debe habilitar la autenticación de un proveedor de identidad externo.
En el ejemplo anterior, los gerentes se añaden dinámicamente al grupo mediante el " rules " especificado en la sección " assertions ". La duración de la sesión está establecida en 12 horas para los usuarios añadidos dinámicamente. La pertenencia al grupo de acceso se revoca después de que caduque este periodo de tiempo. Los usuarios deben volver a iniciar sesión para renovar su pertenencia al grupo de acceso.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso no pueden añadir, eliminar ni actualizar reglas dinámicas para un grupo de acceso gestionado por la empresa. Hay dos niveles de controles de acción para la regla dinámica:
- Controles de acción para cada regla específica que determinan si los administradores de grupos de acceso pueden eliminar o actualizar una regla dinámica específica
- Controles de acción que determinan si los administradores de grupos de acceso pueden agregar, eliminar o actualizar reglas dinámicas para el grupo de acceso
Si ambos niveles están configurados, los controles de acción del nivel interno para una regla dinámica específica tienen prioridad.
En el ejemplo anterior, los controles de acción de nivel interno establecen remove en true, lo que permite a los administradores del grupo de acceso eliminar la regla. update se establece en false,
por lo que los administradores del grupo de acceso no pueden actualizar la regla. El control de acciones de nivel externo add está configurado como false, por lo que los administradores de grupos de acceso no
pueden agregar nuevas reglas dinámicas.
(Opcional) Añadir políticas de acceso
Las políticas de acceso conceden acceso a los miembros de su grupo de acceso gestionado por la empresa en cuentas secundarias. En el ejemplo anterior, las plantillas de políticas existentes asignan acceso en la plantilla de grupo de acceso
mediante el uso de policy_template_references.
Controles de acción
De forma predeterminada, los administradores de grupos de acceso de cuentas secundarias no pueden agregar políticas de acceso a un grupo de acceso gestionado por la empresa. En el ejemplo anterior, el control de acciones de access para add está configurado en true, de modo que los administradores de cuentas secundarias pueden agregar políticas al grupo en su cuenta.
Actualización de plantillas de grupos de acceso mediante la CLI
Puede actualizar una plantilla de grupo de acceso en cualquier momento antes de que se confirme una plantilla.
Para actualizar una plantilla de grupo de acceso, sigue estos pasos:
-
Actualice su archivo JSON con la nueva definición de plantilla de grupo de acceso. Para obtener más información sobre los atributos que puede utilizar en su archivo JSON, consulte la API de grupos de acceso de IAM.
-
Utilice el método de solicitud de información de cuenta (
access-group-template-version-update) como se muestra en la siguiente solicitud de muestra:ibmcloud iam access-group-template-version-update example-template-name 1 --file /path/to/access_group_template.jsonEste ejemplo de solicitud actualiza la versión
1de una plantillaexample-template-name.
Revisar y comprometer su plantilla de grupo de acceso mediante el uso de la CLI
Revise la plantilla del grupo de acceso y confírmela para que no se puedan realizar más cambios en la versión. De esta manera, el administrador de asignación de plantillas puede estar seguro de que asigna la versión solo cuando usted haya confirmado que está lista.
-
Enumere las plantillas de grupos de acceso en su cuenta de empresa y anote el identificador de plantilla (
id) de la plantilla que desea revisar y confirmar.ibmcloud iam access-group-templates -
Obtenga la versión de la plantilla y revise la respuesta.
ibmcloud iam access-group-template example-template-name 1 -
Comprometer la versión de plantilla.
ibmcloud iam access-group-template-version-commit example-template-name 1
Asignación de una plantilla de grupo de acceso a cuentas secundarias mediante la CLI
Asigne la plantilla de grupo de acceso a las cuentas secundarias de su empresa.
No se puede asignar una plantilla de IAM a la cuenta de empresa, solo a las cuentas secundarias.
-
Enumere las plantillas de grupos de acceso en su cuenta de empresa y anote el identificador de grupo (
id) de la plantilla que desea asignar a las cuentas secundarias.ibmcloud iam access-group-templates -
Asigne la plantilla de grupo de acceso a un
AccountoAccountGroup.ibmcloud iam access-group-assignment-create example-template-name 1 --target-type Account --target example-account-id
Creación de una nueva versión mediante la CLI
Si desea realizar cambios en una plantilla de grupo de acceso que está confirmada o asignada, cree una nueva versión. Al introducir un nuevo nombre de plantilla, se actualiza el nombre de la plantilla para esta versión y todas las versiones anteriores.
-
Enumere las plantillas de grupos de acceso en su cuenta de empresa y anote el identificador de plantilla (
id) de la plantilla para la que desea crear una nueva versión.ibmcloud iam access-group-templates -
Cree un archivo JSON que incluya las actualizaciones que desee realizar. Para obtener más información sobre los atributos que puede utilizar en su archivo JSON, consulte la API de grupos de acceso de IAM.
-
Cree una nueva versión utilizando el método
access-group-template-version-createcomo se muestra en la siguiente solicitud de muestra:ibmcloud iam access-group-template-version-create example-template-id 1
Una vez que haya creado y configurado una nueva versión de su plantilla de grupo de acceso, consígala y asígnela a cuentas secundarias. Puede asignar una nueva versión a cuentas secundarias que contengan una versión anterior de la plantilla de grupo de acceso. En ese caso, la nueva versión de la plantilla sustituye a la antigua. Para obtener más información, consulte Asignación de una plantilla de grupo de acceso a cuentas secundarias mediante la CLI.