Creazione di modelli di gruppi di accesso gestiti dall'azienda
In un'azienda in cui si hanno molti account secondari, configurare manualmente i gruppi di accesso per ogni account può richiedere molto tempo ed essere soggetto a errori. Utilizza modelli di gruppi di accesso gestiti dall'azienda per risparmiare tempo e garantire la coerenza tra tutti gli account.
Quando un amministratore aziendale assegna un modello di gruppo di accesso agli account secondari, in ogni account viene creato un gruppo di accesso gestito dall'azienda. Sono inclusi gli attributi associati che si aggiungono al modello, come le politiche, i membri o le regole dinamiche.
Membri
Quando si crea un modello di gruppo di accesso nell'account aziendale, insieme al set di criteri di accesso associati che concedono autorizzazioni ai membri di quel gruppo, è possibile includere utenti aziendali e ID di servizio. Gli utenti a cui aggiungi il modello di gruppo di accesso devono essere invitati agli account figlio a cui è assegnato il modello per ottenere l'accesso. Quindi, gli utenti vengono aggiunti automaticamente ai gruppi di accesso negli account di destinazione in cui si assegna il modello.
Imposta regole dinamiche in un modello di gruppo di accesso per aggiungere automaticamente utenti federati in account secondari a gruppi di accesso gestiti dall'azienda in base a specifici attributi di identità.
Per impostazione predefinita, gli amministratori dei gruppi di accesso negli account secondari non possono aggiungere membri al gruppo di accesso gestito dall'azienda nel proprio account. Per abilitare questa funzionalità, l'amministratore dell'account aziendale deve impostare questo comportamento nel modello del gruppo di accesso utilizzando un controllo delle azioni. Quando abilitato, questo controllo delle azioni consente agli amministratori del gruppo di accesso di aggiungere membri al gruppo nel proprio account, anche se tali membri non sono definiti nel modello del gruppo di accesso. Per ulteriori informazioni, vedere Controlli di azione per i membri.
Prima di iniziare
-
Per sapere come i modelli IAM gestiti a livello aziendale rendono la tua azienda più sicura, consulta Come funziona l'accesso IAM gestito a livello aziendale.
-
Devi essere un membro dell'account aziendale per creare e assegnare modelli IAM gestiti dall'azienda.
-
Per creare un modello IAM gestito dall'azienda, assicurati di avere i seguenti diritti di accesso:
- Una policy con il ruolo di amministratore dei modelli su tutti i servizi di gestione degli account IAM
-
Per assegnare un modello IAM gestito dall'azienda agli account secondari, assicurati di avere i seguenti diritti di accesso:
- Una politica con il ruolo di amministratore assegnazione modelli su tutti i servizi di gestione account IAM
- Una policy con almeno il ruolo di Viewer sul servizio Enterprise
Per impostazione predefinita, nessun utente ha i ruoli di amministratore dei modelli o di amministratore delle assegnazioni dei modelli, compreso il proprietario dell'account.
-
Gli account nuovi ed esistenti nella tua azienda devono aderire all'IAM gestito dall'azienda. Per ulteriori informazioni, vedere Opting in to enterprise-managed IAM.
Creazione di un modello di gruppo di accesso
Considera l'utilizzo di modelli di gruppi di accesso quando hai molti account secondari, requisiti di accesso comuni tra gli account o requisiti di sicurezza rigorosi.
Per creare un modello di gruppo di accesso, procedere come segue:
-
Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
-
Fai clic su Crea.
-
Immettere un nome e una descrizione per il modello di gruppo di accesso che ne descrive lo scopo per gli utenti aziendali.
-
Immettere un nome e una descrizione per il gruppo di accesso gestito dall'azienda che ne descriva lo scopo per gli utenti di account figlio. Utilizzare un nome univoco per il gruppo di accesso che non sia in conflitto con i gruppi di accesso esistenti in eventuali account secondari.
Si verifica un errore quando si assegna il modello se un account contiene un nome di gruppo di accesso in conflitto.
-
Fai clic su Crea.
(Opzionale) Aggiungere membri
I membri dell'azienda che aggiungi a un modello devono essere presenti sia nell'account aziendale che nell'account figlio. Se un utente aziendale non è ancora membro di un account figlio a cui assegni un modello, aggiungilo all'account figlio.
Gli amministratori dei gruppi di accesso negli account figlio possono aggiungere membri al gruppo di accesso nel proprio account quando si abilita il controllo dell'azione Aggiungi membri. In questo modo, puoi delegare la gestione dei membri agli amministratori del gruppo di accesso negli account secondari.
Per aggiungere membri dell'azienda al modello di gruppo di accesso, completare i seguenti passaggi:
-
Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
-
Seleziona il modello del tuo gruppo di accesso.
-
Fare clic su Membri > Aggiungi.
-
Selezionare gli utenti che necessitano di accesso.
-
Fai clic su Aggiungi.
-
Fare clic su Service IDs > Add per aggiungere gli ID di servizio.
-
Selezionare gli ID di servizio che necessitano dell'accesso negli account secondari.
I team che utilizzano uno script potrebbero aggiungere ID di servizio per aiutare ad automatizzare la configurazione dell'account.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso negli account secondari non possono aggiungere o rimuovere membri dai gruppi di accesso gestiti dall'azienda nel proprio account. Potresti consentire loro di aggiungere membri in modo che possano includere membri del loro account che non puoi aggiungere a un modello come utente aziendale. Gli amministratori dei gruppi di accesso possono sempre rimuovere i membri che aggiungono quando qualcuno nel gruppo di accesso lascia l'organizzazione.
Per modificare il comportamento predefinito, procedere come segue:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Seleziona il modello del tuo gruppo di accesso.
- Fai clic su " Membri".
- Impostare il controllo delle azioni per Aggiungi membri su Sì per consentire agli amministratori del gruppo di accesso di aggiungere membri al gruppo di accesso gestito dall'azienda nel proprio account. Un amministratore del gruppo di accesso può rimuovere qualsiasi membro aggiunto.
- Impostare il controllo azione per Rimuovi membri su Sì per consentire agli amministratori del gruppo di accesso di rimuovere dal gruppo di accesso gestito dall'azienda nel proprio account i membri aggiunti dall'azienda. Questo controllo delle azioni non riguarda i membri che l'amministratore del gruppo di accesso aggiunge al gruppo.
(Opzionale) Aggiungere regole dinamiche
È possibile creare regole dinamiche per aggiungere automaticamente gli utenti federati presenti negli account secondari ai gruppi di accesso gestiti a livello aziendale, in base a specifici attributi di identità. Impostare le condizioni che devono corrispondere ai dati configurati all'interno del provider di identità ( IdP ) e trasmessi con l'ID federato di un utente durante il login. Prima di aggiungere regole dinamiche, è necessario Abilitare l'autenticazione da un provider di identità esterno.
-
Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
-
Seleziona il modello del tuo gruppo di accesso.
-
Fai clic su Regole dinamiche > Aggiungi.
-
Assegna alla regola dinamica un nome che descriva il tipo di utenti che la regola aggiunge al gruppo di accesso.
-
Seleziona Utenti federati da IBMid o Utenti federati da IBM Cloud® App ID come metodo di autenticazione e immetti il prodiver di identità (IdP).
-
Aggiungere condizioni basate sui dati dell' IdP, per definire quali utenti federati aggiungere al gruppo.
- Facendo clic su Aggiungi una condizione, è possibile definire più condizioni. Gli utenti federati devono soddisfare tutte le condizioni per ottenere l'appartenenza al gruppo di accesso. Per ulteriori informazioni sui campi utilizzati per creare le condizioni, vedere Proprietà delle condizioni IAM.
-
Imposta la durata della sessione in ore.
L'appartenenza al gruppo di accesso viene revocata dopo la scadenza di questo periodo di tempo. Gli utenti devono riaccedere per aggiornare la loro appartenenza al gruppo di accesso.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso non possono aggiungere, rimuovere o aggiornare regole dinamiche per un gruppo di accesso gestito dall'azienda.
Per modificare il comportamento predefinito per l'aggiunta di regole, completare i seguenti passaggi:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Seleziona il modello del tuo gruppo di accesso.
- Fare clic su Regole dinamiche.
- Impostare il controllo delle azioni per Aggiungi regole dinamiche su Sì per consentire agli amministratori del gruppo di accesso di aggiungere regole dinamiche al gruppo di accesso gestito dall'azienda nel proprio account. Un amministratore del gruppo di accesso può rimuovere o aggiornare qualsiasi regola dinamica aggiunta.
Per modificare il comportamento predefinito per la rimozione e l'aggiornamento delle regole gestite dall'azienda, completare i seguenti passaggi:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Seleziona il modello del tuo gruppo di accesso.
- Fare clic su Regole dinamiche.
- Impostare il controllo delle azioni per Rimuovi regole dinamiche su Sì per consentire agli amministratori del gruppo di accesso di rimuovere dal gruppo di accesso gestito dall'azienda nel proprio account le regole dinamiche aggiunte dall'azienda. Questo controllo delle azioni non influisce sulle regole dinamiche che l'amministratore del gruppo di accesso aggiunge al gruppo.
- Impostare il controllo azione per l'aggiornamento delle regole dinamiche su Sì per consentire agli amministratori del gruppo di accesso di aggiornare le regole dinamiche per il gruppo di accesso gestito dall'azienda nel proprio account che vengono aggiunte dall'azienda. Questo controllo delle azioni non influisce sulle regole dinamiche che consentono agli amministratori di gruppo di accedere agli account figlio aggiunti al gruppo.
- Configurare i comandi di azione per regole dinamiche specifiche.
- Fare clic sulla regola dinamica.
- Impostare il controllo dell'azione per Rimuovi regola dinamica su Sì per consentire agli amministratori del gruppo di accesso negli account figlio di rimuovere questa specifica regola dinamica.
- Impostare il controllo dell'azione per l'aggiornamento della regola dinamica su Sì per consentire agli amministratori del gruppo di accesso negli account secondari di aggiornare questa specifica regola dinamica.
- Fare clic su Salva.
- Fare clic sulla regola dinamica.
(Opzionale) Aggiungere le politiche di accesso
Le politiche di accesso consentono l'accesso agli account figlio ai membri del gruppo di accesso gestito dall'azienda.
-
Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
-
Seleziona il modello del tuo gruppo di accesso.
-
Fare clic su Accesso > Aggiungi.
-
Selezionare un modello di criterio esistente e fare clic su Aggiungi.
-
Oppure, creare un nuovo modello di policy facendo clic su Crea.
-
Denominare e descrivere la politica che si desidera assegnare.
Si crea un modello di policy con ogni policy configurata per un modello di gruppo di accesso. È possibile fare riferimento a un modello di policy per assegnare l'accesso in altri modelli IAM aziendali.
-
Selezionare un servizio o un gruppo di servizi e fare clic su Avanti.
-
Scegliere l'accesso a Tutte le risorse o selezionare Risorse specifiche in base agli attributi e fare clic su Avanti.
-
Nella sezione Ruoli e azioni, selezionare i ruoli che definiscono l'ambito di accesso. È possibile creare modelli di ruolo personalizzati all'interno di un flusso di modelli di criterio e anche selezionare un ruolo personalizzato dai modelli di ruolo personalizzati esistenti per il servizio selezionato.
- Fare clic su Crea ruolo personalizzato per definire una combinazione personalizzata di azioni.
- Inserire un nome di modello.
- (Facoltativo) Inserisci una descrizione del modello.
- Inserisci un nome per il ruolo personalizzato.
- Inserire un ID per il ruolo personalizzato.
- (Facoltativo) Inserisci una descrizione per il ruolo personalizzato.
- Seleziona le azioni e fai clic su Crea. Il ruolo personalizzato viene elencato e selezionato insieme ad altri ruoli già selezionati per il criterio.
- (Opzionale) Aggiungere condizioni per specificare quando si desidera che la politica conceda l'accesso.
Utilizzare la barra di ricerca per cercare i ruoli che supportano determinate azioni. Ad esempio, cercare lettura, modifica o visualizzazione per visualizzare l'elenco dei ruoli a cui si applicano queste azioni.
-
-
Fai clic su Aggiungi.
Rimuovi le politiche di accesso
È possibile rimuovere le politiche prima che un modello venga confermato e assegnato.
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Seleziona il modello del tuo gruppo di accesso.
- Fare clic su Accesso
- Fare clic sull'icona delle azioni sulla politica che si desidera rimuovere.
- Fai clic su Remove.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso negli account secondari non possono aggiungere criteri di accesso a un gruppo di accesso gestito dall'azienda. Per consentire agli amministratori del gruppo di accesso di aggiungere criteri, completare i seguenti passaggi:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Seleziona il modello del tuo gruppo di accesso.
- Fare clic su Accesso
- Impostare il controllo delle azioni per Aggiungi criteri su Sì per consentire agli amministratori dei gruppi di accesso negli account secondari di aggiungere criteri di accesso al gruppo di accesso gestito dall'azienda nel proprio account.
Qualsiasi criterio che gli amministratori del gruppo di accesso aggiungono al gruppo di accesso gestito dall'azienda nel loro account, possono anche rimuoverlo e aggiornarlo.
Aggiornamento dei dettagli del modello
È possibile aggiornare il nome del modello, il nome del gruppo di accesso e le descrizioni in qualsiasi momento prima di confermare il modello. Per aggiornare i dettagli del modello, procedere come segue:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Selezionare il modello di gruppo di accesso che si desidera aggiornare.
- Fare clic sull 'icona
nella sezione Dettagli.
- Apporta gli aggiornamenti necessari al nome del modello, al nome del gruppo di accesso e alle descrizioni.
- Fare clic su Salva.
Se è necessario effettuare aggiornamenti dopo aver confermato il modello, creare una nuova versione.
Verifica del modello del gruppo di accesso
Rivedere il modello del gruppo di accesso e confermarlo in modo che non possano essere apportate ulteriori modifiche alla versione. In questo modo, l'amministratore dell'assegnazione dei modelli può essere sicuro di assegnare la versione solo quando hai confermato che è pronta.
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Selezionare il modello di gruppo di accesso che si desidera rivedere.
- Fare clic su Revisione.
- Verificare che il modello del gruppo di accesso sia configurato correttamente.
- Fare clic sulla casella di controllo per confermare che non è possibile apportare modifiche alla versione.
- Fai clic su Commit.
Assegnazione di un modello di gruppo di accesso agli account figlio
Assegni il modello di gruppo di accesso agli account secondari della sua azienda.
Non è possibile assegnare un modello IAM all'account aziendale, ma solo agli account secondari.
-
Fare clic su Assegna account.
-
Selezionare gli account e i gruppi di account a cui si desidera assegnare il modello di gruppo di accesso.
In ciascuno degli account figlio a cui assegni il modello, crei un gruppo di accesso gestito dall'azienda. Gli utenti nell'account figlio possono determinare che un gruppo di accesso proviene da un modello IAM gestito dall'azienda aggiungi al gruppo.
-
Fai clic su Assegna.
Se un'operazione non riesce, fare clic su Riprova.
Creazione di una nuova versione
Se si desidera apportare modifiche a un modello di gruppo di accesso che è stato confermato o assegnato, creare una nuova versione. È possibile creare una nuova versione basata sull'ultima versione o una versione diversa selezionata.
Per creare una nuova versione di un modello di gruppo di accesso, completare i seguenti passaggi:
-
Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
-
Seleziona il modello del tuo gruppo di accesso.
-
Fare clic sull'icona Nuova versione.
.
-
Selezionare la versione che si desidera come base per la nuova versione.
-
Inserisci un nuovo nome e una nuova descrizione del modello o mantieni quelli che stai già utilizzando.
L'inserimento di un nuovo nome modello aggiorna il nome modello per questa versione e per tutte le versioni precedenti. La descrizione del modello è memorizzata separatamente per ogni versione.
-
Inserisci un nuovo nome e una nuova descrizione del gruppo di accesso o mantieni quelli che stai già utilizzando.
L'immissione di un nuovo nome del gruppo di accesso sostituisce il precedente nome del gruppo di accesso mostrato negli account secondari dopo l'assegnazione della nuova versione.
-
Seleziona gli oggetti che vuoi trasferire nella nuova versione.
- (Opzionale) Seleziona Membri.
- (Opzionale) Selezionare Regole dinamiche.
- (Opzionale) Selezionare Accesso.
-
Fai clic su Crea.
-
Apportare eventuali altre modifiche alla configurazione.
-
Fare clic su Rivedi e confermare la nuova versione. Per ulteriori informazioni, vedere Revisione del modello del gruppo di accesso.
Per assegnare una nuova versione di un modello di gruppo di accesso, completare i seguenti passaggi:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Fare clic sull'ic ona Espandi tabella
sul modello con cui si desidera lavorare.
- Selezionare la versione attualmente assegnata agli account figlio.
- Fare clic su Assegnazioni.
- Fare clic su Aggiorna nell'account o nell'assegnazione del gruppo di account in cui si desidera assegnare una versione diversa.
- Fai clic su " Seleziona una versione ".
- Selezionare la versione che si desidera sostituire alla versione attuale.
- Fai clic su Aggiorna.
- Ripetere questi passaggi per ogni account o gruppo di account a cui si desidera assegnare una versione diversa.
La nuova versione del modello che assegni sostituisce la vecchia versione. Ulteriori informazioni su Assegnazione di una nuova versione.
Rimozione di un incarico
È possibile rimuovere un modello assegnato da uno o più account a cui è stato assegnato. Potresti volerlo fare se il modello non funziona come previsto. Quando si rimuove un modello assegnato da un account, per impostazione predefinita viene ripristinata la versione precedente del modello. Se l'assegnazione rimossa è per la prima o unica versione di un modello, il gruppo di accesso nell'account figlio viene rimosso.
Per rimuovere un incarico, segui questi passaggi:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console di amministrazione ( IBM Cloud ).
- Seleziona il modello del tuo gruppo di accesso.
- Fare clic su Aggiorna assegnazioni.
- Per rimuovere un'assegnazione da uno o più account, deseleziona gli account in cui desideri rimuovere l'assegnazione del modello.
- Per rimuovere un incarico da tutti gli account a cui è assegnato il modello, fare clic su Annulla assegnazione a tutti.
Creazione di un modello di gruppo di accesso utilizzando l'API
Considerate l'uso di modelli di gruppi di accesso quando avete molti account figlio, requisiti di accesso comuni tra gli account, requisiti di sicurezza rigorosi o dovete apportare modifiche ai criteri di accesso.
È possibile creare un modello di gruppo di accesso in modo programmatico richiamando l'API dei gruppi di accesso IAM come mostrato nella seguente richiesta di esempio. L'esempio crea un modello di gruppo di accesso per i manager che necessitano di un accesso amministratore a tutti i servizi di gestione dell'account IAM negli account secondari in modo da poter gestire l'accesso:
{
curl -X POST --location
--header "Authorization: Bearer {iam_token}"
--header "Accept: application/json" --header "Content-Type: application/json"
--data "name": "IAM Admin Group template",
"description": "This access group template allows admin access to all IAM platform services in the account.",
"account_id": "06a2e9d0614447e295824de8c8df7b4f",
"access_group": {
"name": "IAM Admin Group",
"description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.",
"members": {
"users": [
"IBMid-1234",
"IBMid-2345"
],
"services": [
"iam-ServiceId-123",
"iam-ServiceId-234"
],
"action_controls": {
"add": "true",
"remove": "false"
}
},
"assertions": {
"rules": [
{
"name": "Manager group rule",
"expiration": 12,
"realm_name": "https://idp.example.org/SAML2",
"conditions": [
{
"claim": "isManager",
"operator": "EQUALS",
"value": "true"
}
],
"action_controls": {
"remove": "true",
"update": "false"
}
}
],
"action_controls": {
"add": "false"
}
},
"action_controls": {
"access": {
"add": true
}
}
},
"policy_template_references": [
{
"id": "policyTemplateId-123",
"version": "1"
},
{
"id": "policyTemplateId-234",
"version": "1"
}
],
"externals": {
"profile_template_ids": [
"profileTemplateId-123",
"profileTemplateId-234"
]
}
}
(Opzionale) Aggiungere membri
Nell'esempio precedente, due utenti aziendali e due ID di servizio vengono aggiunti al modello di gruppo di accesso specificando i loro ID IBM.
I membri dell'azienda che aggiungi a un modello devono essere presenti sia nell'account aziendale che negli account secondari a cui vuoi assegnare il modello. Se un utente non è già membro di un account figlio a cui assegni un modello, puoi aggiungerlo a quell'account figlio.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso negli account secondari non possono aggiungere o rimuovere membri dai gruppi di accesso gestiti dall'azienda nel proprio account. Potresti consentire loro di aggiungere membri in modo che possano includere membri del loro account che non puoi aggiungere a un modello come utente aziendale. Gli amministratori dei gruppi di accesso possono sempre rimuovere i membri che aggiungono quando qualcuno nel gruppo di accesso lascia l'organizzazione.
Nell'esempio precedente, l' action_controls, consente agli amministratori del gruppo di accesso negli account figlio di aggiungere membri dal proprio account perché add è impostato su true e limita
la rimozione dei membri dell'azienda perché remove è impostato su false.
(Opzionale) Aggiungere regole dinamiche
È possibile creare regole dinamiche per aggiungere automaticamente gli utenti federati presenti negli account secondari ai gruppi di accesso gestiti a livello aziendale, in base a specifici attributi di identità. Imposta le condizioni che devono essere soddisfatte dai dati configurati all'interno del provider di identità ( IdP ) e trasmessi insieme all'ID federato dell'utente al momento dell'accesso. Prima di aggiungere regole dinamiche, è necessario Abilitare l'autenticazione da un provider di identità esterno.
Nell'esempio precedente, i manager vengono aggiunti dinamicamente al gruppo dall' rules, specificato nella sezione assertions. La durata della sessione è impostata su un 12 ora per gli utenti aggiunti
dinamicamente. L'appartenenza al gruppo di accesso viene revocata dopo la scadenza di questo periodo di tempo. Gli utenti devono riaccedere per aggiornare la loro appartenenza al gruppo di accesso.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso non possono aggiungere, rimuovere o aggiornare regole dinamiche per un gruppo di accesso gestito dall'azienda. Ci sono due livelli di controlli di azione per la regola dinamica:
- Controlli di azione per ogni regola specifica che determinano se gli amministratori del gruppo di accesso possono rimuovere o aggiornare una regola dinamica specifica
- Controlli di azione che determinano se gli amministratori del gruppo di accesso possono aggiungere, rimuovere o aggiornare regole dinamiche per il gruppo di accesso
Se sono configurati entrambi i livelli, i comandi di azione del livello interno per una regola dinamica specifica hanno la precedenza.
Nell'esempio precedente, l'azione del livello interno imposta remove su true, che consente agli amministratori del gruppo di accesso di rimuovere la regola. update è impostato su false,
quindi gli amministratori del gruppo di accesso non possono aggiornare la regola. L' add e di controllo dell'azione di livello esterno è impostato su false, quindi gli amministratori del gruppo di accesso non
possono aggiungere nuove regole dinamiche.
(Opzionale) Aggiungere le politiche di accesso
Le politiche di accesso consentono l'accesso ai membri del gruppo di accesso gestito dall'azienda negli account secondari. Nell'esempio precedente, i modelli di policy esistenti assegnano l'accesso nel modello di gruppo di accesso utilizzando
policy_template_references.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso negli account secondari non possono aggiungere criteri di accesso a un gruppo di accesso gestito dall'azienda. Nell'esempio precedente, il controllo dell'azione "
access " per " add " è impostato su " true", in modo che gli amministratori degli account figlio possano aggiungere criteri al gruppo nel proprio account.
Aggiornamento dei modelli di gruppo di accesso utilizzando l'API
È possibile aggiornare un modello di gruppo di accesso in qualsiasi momento prima che un modello venga confermato.
Per aggiornare un modello di gruppo di accesso, chiamare l'API di gestione delle politiche IAM come mostrato nella seguente richiesta di esempio:
curl -X PUT --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-665000T8WY" ], "services": [ "iam-ServiceId-e371b0e5-1c80-48e3-bf12-c6a8ef2b1a11" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "action_controls": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
Revisione e impegno del modello del gruppo di accesso utilizzando l'API
Rivedere il modello del gruppo di accesso e confermarlo in modo che non possano essere apportate ulteriori modifiche alla versione. In questo modo, l'amministratore dell'assegnazione dei modelli può essere sicuro di assegnare la versione solo quando hai confermato che è pronta.
-
Elenca i modelli di gruppo di accesso nel tuo account aziendale e annota l'
ide del modello che desideri rivedere e confermare.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Prendi la versione del modello e rivedi la risposta.
curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}" -
Salvare la versione del modello.
curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "If-Match: {if_match}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}/commit"
Assegnazione di un modello di gruppo di accesso agli account secondari utilizzando l'API
Assegni il modello di gruppo di accesso agli account secondari della sua azienda.
Non è possibile assegnare un modello IAM all'account aziendale, ma solo agli account secondari.
-
Elenca i modelli di gruppo di accesso nel tuo account aziendale e annota l'
ide del modello che desideri assegnare agli account secondari.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Assegna il modello di gruppo di accesso a un
AccountoAccountGroup.curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "template_id": "AccessGroupTemplateId-4be4", "template_version": "1", "target_type": "AccountGroup", "target": "0a45594d0f-123" }' "{base_url}/v1/group_assignments"
Creazione di una nuova versione utilizzando l'API
Se si desidera apportare modifiche a un modello di gruppo di accesso che è stato confermato o assegnato, creare una nuova versione. L'inserimento di un nuovo nome modello aggiorna il nome modello per questa versione e per tutte le versioni precedenti.
-
Elenca i modelli di gruppi di accesso nel tuo account aziendale e annota l'
ide del modello per il quale desideri creare una nuova versione.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=false" -
Crea una nuova versione e includi tutti gli aggiornamenti che desideri apportare.
curl -X POST --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" --header "Content-Type: application/json" --data '{ "name": "IAM Admin Group template 2", "description": "This access group template allows admin access to all IAM platform services in the account.", "group": { "name": "IAM Admin Group 8", "description": "This access group template allows admin access to all IAM platform services in the account.", "members": { "users": [ "IBMid-123", "IBMid-234" ], "services": [ "iam-ServiceId-345" ], "action_controls": { "add": true, "remove": false } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "blueGroup", "operator": "CONTAINS", "value": "test-bluegroup-saml" } ], "guardrails": { "remove": false, "update": false } } ], "action_controls": { "add": false } }, "action_controls": { "access": { "add": false } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ] }' "{base_url}/v1/group_templates/{template_id}/versions"
Una volta creata e configurata una nuova versione del modello del gruppo di accesso, rivedila e assegnala agli account secondari. È possibile assegnare una nuova versione agli account figlio che contengono una versione precedente del modello di gruppo di accesso per aggiornare senza problemi un'assegnazione. Per ulteriori informazioni, vedere Assegnazione di un modello di gruppo di accesso agli account figlio utilizzando l'API.
Rimuovere un incarico utilizzando l'API
È possibile rimuovere un'assegnazione di modello da un account o da un gruppo di account a cui è assegnato il modello. Potresti volerlo fare se il modello non funziona come previsto o non è più necessario. Quando si rimuove un modello assegnato da un account, per impostazione predefinita viene ripristinata la versione precedente del modello, se esiste. Se l'assegnazione rimossa è per la prima o unica versione di un modello, il gruppo di accesso gestito dall'azienda negli account figlio viene rimosso.
Per rimuovere un incarico, segui questi passaggi:
-
Elenca gli incarichi e annota l'
AccessGroupAssignmentIde nella risposta per l'incarico che vuoi rimuovere.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_assignments?account_id=accountID-123&limit=50&offset=0" -
Rimuovi l'assegnazione.
curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_assignments/{assignment_id}"
Eliminazione di una versione utilizzando l'API
Prima di poter eliminare una versione del modello di gruppo di accesso, è necessario rimuovere tutte le assegnazioni per quella versione del modello. Eliminare una versione specifica completando i seguenti passaggi:
-
Elenca i modelli di gruppo di accesso nel tuo account aziendale e annota l'ID e la versione dell'
AccessGroupTemplateIde nella risposta per la versione del modello che desideri eliminare.curl -X GET --location --header "Authorization: Bearer {iam_token}" --header "Accept: application/json" "{base_url}/v1/group_templates?account_id=accountID-123&limit=50&offset=0&verbose=true" -
Elimina la versione.
curl -X DELETE --location --header "Authorization: Bearer {iam_token}" "{base_url}/v1/group_templates/{template_id}/versions/{version_num}"
Creazione di un modello di gruppo di accesso utilizzando la CLI
Considerate l'uso di modelli di gruppi di accesso quando avete molti account figlio, requisiti di accesso comuni tra gli account, requisiti di sicurezza rigorosi o dovete apportare modifiche ai criteri di accesso nella vostra azienda.
È possibile creare un modello di gruppo di accesso seguendo questi passaggi:
-
Creare un file JSON con la definizione del modello del gruppo di accesso. Per ulteriori informazioni sugli attributi che è possibile utilizzare, consultare l'API dei gruppi di accesso IAM. L'esempio seguente crea un modello di gruppo di accesso per i manager che necessitano di un accesso amministratore a tutti i servizi di gestione degli account IAM negli account secondari in modo da poter gestire l'accesso:
{ "name": "IAM Admin Group template", "description": "This access group template allows admin access to all IAM platform services in the account.", "account_id": "06a2e9d0614447e295824de8c8df7b4f", "access_group": { "name": "IAM Admin Group", "description": "This enterprise-managed access group allows admin access to all IAM platform services in the account. Managers are dynamically added.", "members": { "users": [ "IBMid-1234", "IBMid-2345" ], "services": [ "iam-ServiceId-123", "iam-ServiceId-234" ], "action_controls": { "add": "true", "remove": "false" } }, "assertions": { "rules": [ { "name": "Manager group rule", "expiration": 12, "realm_name": "https://idp.example.org/SAML2", "conditions": [ { "claim": "isManager", "operator": "EQUALS", "value": "true" } ], "action_controls": { "remove": "true", "update": "false" } } ], "action_controls": { "add": "false" } }, "action_controls": { "access": { "add": true } } }, "policy_template_references": [ { "id": "policyTemplateId-123", "version": "1" }, { "id": "policyTemplateId-234", "version": "1" } ], "externals": { "profile_template_ids": [ "profileTemplateId-123", "profileTemplateId-234" ] } } -
Utilizzare il metodo access-group-template-create come mostrato nella seguente richiesta di esempio:
ibmcloud iam access-group-template-create --output JSON --file /path/to/access_group_template.json
(Opzionale) Aggiungere membri
Nell'esempio precedente, due utenti aziendali e due ID di servizio vengono aggiunti al modello di gruppo di accesso specificando i loro ID IBM.
I membri dell'azienda che aggiungi a un modello devono essere presenti sia nell'account aziendale che negli account secondari a cui vuoi assegnare il modello. Se un utente non è già membro di un account figlio a cui assegni un modello, puoi aggiungerlo a quell'account figlio.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso negli account secondari non possono aggiungere o rimuovere membri dai gruppi di accesso gestiti dall'azienda nel proprio account. Potresti consentire loro di aggiungere membri in modo che possano includere membri del loro account che non puoi aggiungere a un modello come utente aziendale. Gli amministratori dei gruppi di accesso possono sempre rimuovere i membri che aggiungono quando qualcuno nel gruppo di accesso lascia l'organizzazione.
Nell'esempio precedente, l' action_controls, consente agli amministratori del gruppo di accesso negli account figlio di aggiungere membri dal proprio account perché add è impostato su true e limita
la rimozione dei membri dell'azienda perché remove è impostato su false.
(Opzionale) Aggiungere regole dinamiche
È possibile creare regole dinamiche per aggiungere automaticamente gli utenti federati presenti negli account secondari ai gruppi di accesso gestiti a livello aziendale, in base a specifici attributi di identità. Imposta le condizioni che devono essere soddisfatte dai dati configurati all'interno del provider di identità ( IdP ) e trasmessi insieme all'ID federato dell'utente al momento dell'accesso. Prima di aggiungere regole dinamiche, è necessario Abilitare l'autenticazione da un provider di identità esterno.
Nell'esempio precedente, i manager vengono aggiunti dinamicamente al gruppo dall' rules, specificato nella sezione assertions. La durata della sessione è impostata su un 12 ora per gli utenti aggiunti
dinamicamente. L'appartenenza al gruppo di accesso viene revocata dopo la scadenza di questo periodo di tempo. Gli utenti devono riaccedere per aggiornare la loro appartenenza al gruppo di accesso.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso non possono aggiungere, rimuovere o aggiornare regole dinamiche per un gruppo di accesso gestito dall'azienda. Ci sono due livelli di controlli di azione per la regola dinamica:
- Controlli di azione per ogni regola specifica che determinano se gli amministratori del gruppo di accesso possono rimuovere o aggiornare una regola dinamica specifica
- Controlli di azione che determinano se gli amministratori del gruppo di accesso possono aggiungere, rimuovere o aggiornare regole dinamiche per il gruppo di accesso
Se sono configurati entrambi i livelli, i comandi di azione del livello interno per una regola dinamica specifica hanno la precedenza.
Nell'esempio precedente, l'azione del livello interno imposta remove su true, che consente agli amministratori del gruppo di accesso di rimuovere la regola. update è impostato su false,
quindi gli amministratori del gruppo di accesso non possono aggiornare la regola. L' add e di controllo dell'azione di livello esterno è impostato su false, quindi gli amministratori del gruppo di accesso non
possono aggiungere nuove regole dinamiche.
(Opzionale) Aggiungere le politiche di accesso
Le politiche di accesso consentono l'accesso ai membri del gruppo di accesso gestito dall'azienda negli account secondari. Nell'esempio precedente, i modelli di policy esistenti assegnano l'accesso nel modello di gruppo di accesso utilizzando
policy_template_references.
Controlli azione
Per impostazione predefinita, gli amministratori dei gruppi di accesso negli account secondari non possono aggiungere criteri di accesso a un gruppo di accesso gestito dall'azienda. Nell'esempio precedente, il controllo dell'azione "
access " per " add " è impostato su " true", in modo che gli amministratori degli account figlio possano aggiungere criteri al gruppo nel proprio account.
Aggiornamento dei modelli dei gruppi di accesso utilizzando la CLI
È possibile aggiornare un modello di gruppo di accesso in qualsiasi momento prima che un modello venga confermato.
Per aggiornare un modello di gruppo di accesso, procedere come segue:
-
Aggiorna il tuo file JSON con la nuova definizione del modello del gruppo di accesso. Per ulteriori informazioni sugli attributi che è possibile utilizzare nel file JSON, consultare l'API dei gruppi di accesso IAM.
-
Utilizza il metodo "
access-group-template-version-update" come mostrato nel seguente esempio di richiesta:ibmcloud iam access-group-template-version-update example-template-name 1 --file /path/to/access_group_template.jsonQuesta richiesta di esempio aggiorna la versione
1di un modelloexample-template-name.
Revisione e impegno del modello del gruppo di accesso utilizzando la CLI
Rivedere il modello del gruppo di accesso e confermarlo in modo che non possano essere apportate ulteriori modifiche alla versione. In questo modo, l'amministratore dell'assegnazione dei modelli può essere sicuro di assegnare la versione solo quando hai confermato che è pronta.
-
Elenca i modelli di gruppo di accesso nel tuo account aziendale e annota l'
ide del modello che desideri rivedere e confermare.ibmcloud iam access-group-templates -
Prendi la versione del modello e rivedi la risposta.
ibmcloud iam access-group-template example-template-name 1 -
Salvare la versione del modello.
ibmcloud iam access-group-template-version-commit example-template-name 1
Assegnazione di un modello di gruppo di accesso agli account figlio utilizzando la CLI
Assegni il modello di gruppo di accesso agli account secondari della sua azienda.
Non è possibile assegnare un modello IAM all'account aziendale, ma solo agli account secondari.
-
Elenca i modelli di gruppo di accesso nel tuo account aziendale e annota l'
ide del modello che desideri assegnare agli account secondari.ibmcloud iam access-group-templates -
Assegna il modello di gruppo di accesso a un
AccountoAccountGroup.ibmcloud iam access-group-assignment-create example-template-name 1 --target-type Account --target example-account-id
Creazione di una nuova versione tramite la CLI
Se si desidera apportare modifiche a un modello di gruppo di accesso che è stato confermato o assegnato, creare una nuova versione. L'inserimento di un nuovo nome modello aggiorna il nome modello per questa versione e per tutte le versioni precedenti.
-
Elenca i modelli di gruppi di accesso nel tuo account aziendale e annota l'
ide del modello per il quale desideri creare una nuova versione.ibmcloud iam access-group-templates -
Creare un file JSON che includa tutti gli aggiornamenti che si desidera effettuare. Per ulteriori informazioni sugli attributi che è possibile utilizzare nel file JSON, consultare l'API dei gruppi di accesso IAM.
-
Creare una nuova versione utilizzando il metodo "
access-group-template-version-create" come mostrato nella seguente richiesta di esempio:ibmcloud iam access-group-template-version-create example-template-id 1
Una volta creata e configurata una nuova versione del modello del gruppo di accesso, confermalo e assegnalo agli account figlio. È possibile assegnare una nuova versione agli account figlio che contengono una versione precedente del modello di gruppo di accesso. In questo caso la nuova versione del modello sostituisce la vecchia versione. Per ulteriori informazioni, vedere Assegnazione di un modello di gruppo di accesso agli account secondari utilizzando la CLI.