Création de modèles de politique d'autorisation gérés par l'entreprise
Créez des politiques d'autorisation prédéfinies pour votre entreprise qui permettent à un service source d'accéder à un service cible en fonction d'un ensemble de rôles attribués. Dans une autorisation, le service source est le service qui est autorisé à accéder au service cible. Un service source peut se trouver dans le compte où l'autorisation a été créée ou dans un autre compte. Le service cible est le service auquel vous accordez l'accès par le service source, en fonction des rôles affectés. Le service cible est toujours dans le compte où l'autorisation est créée.
| Source | Cible | Description |
|---|---|---|
| Ce compte | Compte enfant | Le service du compte entreprise a accès à un service du compte enfant auquel le modèle est affecté. |
| Compte(s) affecté(s) | Compte enfant | Le service du compte enfant affecté a accès à un autre service du même compte enfant. |
| Compte spécifique | Compte enfant | Le service du compte enfant spécifié obtient l'accès à un service du compte enfant auquel le modèle est affecté. |
Passez en revue les scénarios suivants pour comprendre comment les modèles de stratégie d'autorisation simplifient la création et la gestion de nombreuses stratégies d'autorisation :
-
Reproduire les relations d'autorisation dans différents comptes enfants d'une entreprise.
- Par exemple, une entreprise qui utilise le service «
File Storage for VPC» pourrait souhaiter mettre en place un plan de reprise après sinistre en activant la réplication interrégionale des données critiques. Pour activer la réplication des données, vous devez créer un modèle de politique d'autorisation et l'attribuer à chaque compte enfant. La politique d'autorisation accorde au service de fichiers d'un VPC l'accès pour interagir avec le service de fichiers d'un autre VPC situé dans une région géographique différente dans le même compte. Vous pouvez créer un modèle de politique d'autorisation et définir des «File Storage for VPC» tant pour la source que pour la cible. Pour un exemple détaillé de ce modèle de politique d'autorisation, consultez les exemples de cette rubrique. Pour plus d'informations, consultez la section « Mise en place d'autorisations de service à service pour File Storage for VPC ».
- Par exemple, une entreprise qui utilise le service «
-
Autoriser une instance de service d'un compte d'entreprise à accéder aux ressources de plusieurs comptes enfants.
- Par exemple, une entreprise peut souhaiter disposer d'un stockage de données centralisé, où les volumes sont chiffrés à l'aide de clés de chiffrement qui résident dans des comptes enfants. Vous pouvez créer un modèle de politique d'autorisation
afin de définir une autorisation de service à service entre le service source,
Block Storage, dans un compte d'entreprise, et le service cible,Key Management Service, dans un compte enfant. Lorsque vous attribuez ce modèle à des comptes enfants, des politiques d'autorisation sont automatiquement créées dans chacun de ces comptes enfants afin d'accorder au service «Block Storage» l'accès à «Key Management Service».
- Par exemple, une entreprise peut souhaiter disposer d'un stockage de données centralisé, où les volumes sont chiffrés à l'aide de clés de chiffrement qui résident dans des comptes enfants. Vous pouvez créer un modèle de politique d'autorisation
afin de définir une autorisation de service à service entre le service source,
Création d'un modèle de politique d'autorisation dans la console
Pour créer un modèle de politique d'autorisation, procédez comme suit :
- Dans la console, accédez à « Gérer » > « Accès (IAM) » > « Modèles ».
- Sélectionnez Autorisations et cliquez sur Créer.
- Saisissez un nom et une description pour le modèle d'autorisation qui décrivent son objectif pour les utilisateurs de l'entreprise.
- Saisissez une description de la politique d'autorisation gérée par l'entreprise qui décrit son objectif pour les utilisateurs de comptes enfants.
- Cliquez sur Créer.
Ensuite, procédez comme suit pour créer les règles d'autorisation :
-
Allez dans Autorisation pour spécifier les détails de la politique d'autorisation.
-
Sélectionnez le compte à partir duquel le service source demande l'accès à un autre service. Pour cet exemple, sélectionnez Compte(s) affecté(s), mais il y a quelques options à prendre en compte :
- Ce compte: Le compte d'entreprise racine unique
- Compte(s) affecté(s): lorsque vous affectez le modèle d'autorisation à un compte enfant, le compte source est renseigné avec le même compte que le compte enfant cible, qui détient la ressource à laquelle on accède.
- Compte spécifique: Un compte spécifique unique au sein de l'entreprise.
La cible se trouve toujours dans le compte enfant auquel le modèle est affecté. La source peut être le même compte enfant que la cible (Compte affecté), le compte racine de l'entreprise (Ce compte) ou un compte spécifique de l'entreprise (Compte spécifique).
-
Ensuite, vous sélectionnez le service et les ressources sources. Pour cet exemple, sélectionnez VPC Infrastructure Services dans la liste. Cliquez sur Suivant.
- Sélectionnez le périmètre en cliquant sur Ressources spécifiques.
- Cliquez sur « Sélectionner un attribut ».
- Dans la liste, sélectionnez Type de ressource.
- Dans le champ suivant, sélectionnez File Storage for VPC.
- Cliquez sur Suivant.
-
Pour le service cible, sélectionnez Services d'infrastructure VPC dans la liste. Cliquez sur Suivant.
- Sélectionnez le périmètre en cliquant sur Ressources spécifiques.
- Cliquez sur « Sélectionner un attribut ».
- Dans la liste, sélectionnez Type de ressource.
- Dans le champ suivant, sélectionnez File Storage for VPC.
- Cliquez sur Suivant.
-
Sélectionnez le rôle «
Editor». -
Cliquez sur « Vérifier » puis sur « Enregistrer ».
-
Le modèle est maintenant prêt à être validé et attribué aux comptes enfants.
Cet exemple crée des politiques d'autorisation qui permettent la réplication des données dans divers comptes enfants auxquels le modèle est attribué.
Les modèles ne sont utiles que s'ils sont suffisamment génériques pour s'appliquer à plusieurs comptes. L'exemple précédent spécifie « File Storage for VPC » à la fois pour la source et la cible, mais n'inclut pas d'identifiants d'instance spécifiques, car ceux-ci dépendent des ressources de chaque compte enfant.
Supprimer un modèle de politique d'autorisation dans la console
La suppression d'un modèle de stratégie d'autorisation entraîne la suppression de toutes les versions du modèle. Vous pouvez supprimer un modèle de stratégie d'autorisation référencé dans un état Brouillon ou Validé. Vous ne pouvez pas supprimer les modèles de stratégie d'autorisation qui sont à l'état Affecté, vous devez d'abord les désaffecter.
Pour supprimer un modèle de stratégie dans la console, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans l' IBM Cloud.
- Cliquez sur Autorisations.
- Cliquez sur l'icône Actions
> Supprimer le modèle.
- Confirmez que vous souhaitez supprimer le modèle.
Supprimer une version de modèle de politique d'autorisation dans la console
Pour supprimer uniquement une version spécifique, procédez comme suit :
- Accédez à « Gérer > Accès (IAM) > Modèles » dans l' IBM Cloud.
- Cliquez sur Autorisations.
- Cliquez sur l'icône Actions
> Supprimer la version.
- Confirmez que vous souhaitez supprimer cette version.
Créer un modèle de politique d'autorisation à l'aide de l'interface de ligne de commande
Pour créer un modèle de stratégie d'autorisation, procédez comme suit dans l'interface de ligne de commande :
-
Créer un fichier JSON qui configure la définition du modèle de politique d'autorisation. Pour plus d'informations sur les attributs que vous pouvez utiliser dans votre fichier JSON, consultez l'API de gestion des politiques IAM.
L'exemple de fichier JSON suivant spécifie les
names etdescriptions du modèle et lesaccount_ids du compte d'entreprise. Ensuite, la définition de l'authorization policye est définie. Ce modèle d'autorisation attribue le rôle d'éditeur à tous les utilisateurs deFile Storage for VPCdans les comptes attribués.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
Utilisez la commande
authorization-policy-template-createcomme indiqué dans l'exemple de requête suivant :
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
Mise à jour d'un modèle de politique d'autorisation à l'aide de l'interface de ligne de commande
Vous pouvez mettre à jour les rôles, la cible, la source, le nom et la description d'un modèle d'autorisation à tout moment avant de le valider.
Pour mettre à jour un modèle d'autorisation à l'aide de l'interface de ligne de commande (CLI), procédez comme suit :
-
Mettez à jour votre fichier JSON avec la nouvelle définition du modèle d'autorisation. Pour plus d'informations sur les attributs que vous pouvez utiliser dans votre fichier JSON, consultez l'API de gestion des politiques IAM.
Lorsque vous mettez à jour le nom du modèle, vous mettez à jour le nom de chaque version.
-
Utilisez la commande
authorization-policy-template-version-updatecomme indiqué dans l'exemple de requête suivant :iam authorization-policy-template-version-update VPC_REGIONAL_REPLICATOR 1 --file /path/to/vpc-share-authorization-template-updated.jsonCela met à jour la version
1du modèle d'autorisationVPC_REGIONAL_REPLICATORen se référant au fichier JSON mis à jour.Lorsque vous mettez à jour un modèle existant, supprimez le « account_id »
Si vous avez besoin d'effectuer des mises à jour après avoir validé le modèle, créez une nouvelle version.
Engagement d'une version de modèle d'autorisation à l'aide de l'interface de ligne de commande
Passez en revue le modèle d'autorisation et validez-le afin qu'aucune modification ne puisse être apportée à la version. De cette façon, l'administrateur de l'attribution des modèles peut être sûr qu'il n'attribue la version que lorsque vous confirmez qu'elle est prête.
-
Vérifiez le modèle de politique d'autorisation avant de l'utiliser en utilisant la méthode
authorization-policy-template-versionpour afficher la version spécifique.ibmcloud iam authorization-policy-template-version VPC_REGIONAL_REPLICATOR 1 -
Pour valider un modèle d'autorisation à l'aide de l'interface de ligne de commande, utilisez la méthode
authorization-policy-template-version-commitcomme indiqué dans l'exemple de requête suivant :ibmcloud iam authorization-policy-template-version-commit VPC_REGIONAL_REPLICATOR 1
Attribution d'un accès avec un modèle d'autorisation à l'aide de l'interface de ligne de commande
Attribuer un modèle d'autorisation à l'aide de l'interface de ligne de commande à un compte au sein de l'entreprise pour créer les politiques d'autorisation sous-jacentes dans ce compte.
-
Créer un modèle d'autorisation en utilisant la commande «
authorization-policy-assignment-create» comme indiqué dans l'exemple de requête suivant :iam authorization-policy-assignment-create VPC_REGIONAL_REPLICATOR 1 --target-type Account --target <<ACCOUNT_ID>> -
Utilisez la commande «
authorization-policy-assignment» pour voir ou actualiser le statut de l'affectation comme indiqué :iam authorization-policy-assignment <<POLICY_ASSIGNMENT_GUID>>
L'affectation peut prendre quelques secondes pour créer les ressources sous-jacentes et afficher le statut approprié.
Supprimer l'affectation d'un modèle d'autorisation à l'aide de l'interface de ligne de commande (CLI)
La suppression d'une affectation de politique d'autorisation supprime toutes les ressources sous-jacentes que l'affectation a créées dans les comptes enfants. Pour annuler l'affectation d'un modèle d'autorisation à l'aide de l'interface de ligne de commande, exécutez la commande suivante :
- Utilisez la commande «
authorization-policy-assignment-delete» pour exécuter une annulation d'affectation pour une affectation de politique d'autorisation particulière.iam authorization-policy-assignment-delete <<POLICY_ASSIGNMENT_GUID>>
Création d'une version d'un modèle de stratégie d'accès à l'aide de l'interface de ligne de commande
À mesure que les exigences d'accès évoluent pour les équipes de votre entreprise, vous devrez peut-être créer une autre version d'un modèle d'autorisation pour répondre à de nouveaux besoins. Pour créer une nouvelle version du modèle d'autorisation à l'aide de l'interface de ligne de commande, procédez comme suit :
-
Modifiez votre fichier JSON pour inclure toute mise à jour de la définition du modèle d'autorisation. Pour plus d'informations sur les attributs que vous pouvez utiliser dans votre fichier JSON, consultez l'API IAM Policy Management
-
Utilisez la commande
authorization-policy-template-version-createcomme indiqué dans l'exemple de requête suivant :ibmcloud iam authorization-policy-template-version-create VPC_REGIONAL_REPLICATOR --file /path/to/vpc-share-authorization-template-updated_v2.json
Supprimer une version d'un modèle de politique d'autorisation à l'aide de l'interface de ligne de commande
Vous pouvez supprimer une version particulière d'un modèle de stratégie d'autorisation référencé dans un état Brouillon ou Validé. Vous ne pouvez pas supprimer les modèles de stratégie d'autorisation qui sont à l'état Affecté, vous devez d'abord les désaffecter.
Pour supprimer une version d'un modèle de politique d'autorisation dans l'interface de ligne de commande, procédez comme suit :
-
Obtenez l'ID et la version du modèle de politique d'autorisation en utilisant la commande
authorization-policy-templatecomme indiqué dans l'exemple de requête suivant :ibmcloud iam authorization-policy-templates -
Supprimez la version en question à l'aide de la commande «
authorization-policy-template-version-delete», comme indiqué dans l'exemple de requête suivant :ibmcloud iam authorization-policy-template-version-delete VPC_REGIONAL_REPLICATOR 2
Cet exemple supprime la version 2 du modèle de stratégie d' VPC_REGIONAL_REPLICATOR.