Creazione di modelli di criteri di autorizzazione gestiti dall'azienda
Creare politiche di autorizzazione predefinite per la propria azienda che consentano a un servizio sorgente di accedere a un servizio di destinazione in base a una serie di ruoli assegnati. In un'autorizzazione, il servizio sorgente è il servizio a cui viene concesso l'accesso al servizio di destinazione. Un servizio sorgente può trovarsi nello stesso account in cui è stata creata l'autorizzazione o in un altro account. Il servizio di destinazione è il servizio a cui si concede l'accesso al servizio di origine in base ai ruoli assegnati. Il servizio di destinazione è sempre nell'account in cui viene creata l'autorizzazione.
| Origine | Destinazione | Descrizione |
|---|---|---|
| Questo account | Account secondario | Il servizio nell'account aziendale ottiene l'accesso a un servizio nell'account figlio in cui è assegnato il modello. |
| Account assegnato/i | Account secondario | Il servizio nell'account figlio assegnato ottiene l'accesso a un altro servizio nello stesso account figlio. |
| Account specifico | Account secondario | Il servizio nell'account figlio specificato ottiene l'accesso a un servizio nell'account figlio a cui è assegnato il modello. |
Esamina i seguenti scenari per capire come i modelli di policy di autorizzazione semplificano la creazione e la gestione di molte policy di autorizzazione:
-
Replicare le relazioni di autorizzazione in vari account figlio in un'azienda.
- Ad esempio, un'azienda che utilizza il servizio "
File Storage for VPC" potrebbe voler definire un modello di ripristino di emergenza abilitando la replica interregionale dei dati critici. Per abilitare la replica dei dati, è necessario creare un modello di criteri di autorizzazione e assegnarlo a ciascun account figlio. La politica di autorizzazione consente al servizio file in un VPC di accedere per interagire con il servizio file di un altro VPC situato in una regione geografica diversa nello stesso account. È possibile creare un modello di politica di autorizzazione e specificareFile Storage for VPCsia per l'origine che per la destinazione. Per un esempio dettagliato di questo modello di politica di autorizzazione, esaminare gli esempi in questo argomento. Per ulteriori informazioni, consultare la sezione " Impostazione delle autorizzazioni da servizio a servizio" all'indirizzo File Storage for VPC.
- Ad esempio, un'azienda che utilizza il servizio "
-
Consentire a un'istanza di servizio in un account aziendale di accedere alle risorse in molti account secondari.
- Ad esempio, un'azienda potrebbe volere un archivio dati centralizzato, in cui i volumi siano criptati utilizzando chiavi di crittografia che risiedono in account secondari. È possibile creare un modello di politica di autorizzazione per
definire un'autorizzazione da servizio a servizio tra il servizio di origine,
Block Storage, presente in un account aziendale, e il servizio di destinazione,Key Management Service, presente in un account secondario. Quando si assegna questo modello agli account secondari, in ciascuno di essi vengono create automaticamente delle politiche di autorizzazione che concedono al servizioBlock Storagel'accesso aKey Management Service.
- Ad esempio, un'azienda potrebbe volere un archivio dati centralizzato, in cui i volumi siano criptati utilizzando chiavi di crittografia che risiedono in account secondari. È possibile creare un modello di politica di autorizzazione per
definire un'autorizzazione da servizio a servizio tra il servizio di origine,
Creazione di un modello di policy di autorizzazione nella console
Per creare un modello di politica di autorizzazione, procedere come segue:
- Vai a Gestisci > Accesso (IAM) > Modelli nella console.
- Selezionare " Autorizzazioni " e fare clic su " Crea ".
- Immettere un nome e una descrizione per il modello di autorizzazione che ne descrive lo scopo per gli utenti aziendali.
- Inserisci una descrizione per la politica di autorizzazione gestita dall'azienda che ne descriva lo scopo per gli utenti di account figlio.
- Fai clic su Crea.
Successivamente, completare i seguenti passaggi per creare le regole di autorizzazione:
-
Vai a Autorizzazione per specificare i dettagli della politica di autorizzazione.
-
Selezionare l'account dal quale il servizio sorgente richiede l'accesso a un altro servizio. Per questo esempio selezionare Account assegnati, ma ci sono alcune opzioni da considerare:
- Questo account: l'account aziendale singolo e principale
- Account assegnati: quando si assegna il modello di autorizzazione a un account figlio, l'account di origine viene popolato nello stesso account dell'account figlio di destinazione, che contiene la risorsa a cui si accede.
- Conto specifico: un singolo conto specifico all'interno dell'azienda.
L'obiettivo è sempre nell'account figlio a cui è assegnato il modello. La fonte può essere lo stesso account figlio dell'obiettivo (Account assegnato), l'account aziendale principale (Questo account) o un account specifico nell'azienda (Account specifico).
-
Successivamente si selezionano il servizio e le risorse di origine. Per questo esempio, selezionare Servizi infrastruttura VPC dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, selezionare File Storage for VPC.
- Fai clic su Next.
-
Per il servizio di destinazione, selezionare Servizi infrastrutturali VPC dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, selezionare File Storage for VPC.
- Fai clic su Next.
-
Seleziona il ruolo “
Editor”. -
Fai clic su " Rivedi " e poi su " Salva".
-
Il modello è ora pronto per essere confermato e assegnato agli account figlio.
Questo esempio crea criteri di autorizzazione che consentono la replica dei dati in vari account secondari a cui è assegnato il modello.
I modelli sono utili solo se sono abbastanza generici da poter essere applicati a più account. L'esempio precedente specifica File Storage for VPC sia per l'origine che per la destinazione, ma non include ID di istanza specifici poiché questi sono propri delle risorse presenti in ciascun account secondario.
Eliminazione di un modello di criteri di autorizzazione nella console
L'eliminazione di un modello di criteri di autorizzazione comporta l'eliminazione di tutte le versioni del modello. È possibile eliminare un modello di criteri di autorizzazione a cui si fa riferimento in uno stato Bozza o Commesso. Non è possibile eliminare i modelli di criteri di autorizzazione che sono nello stato Assegnato, è necessario prima annullare l'assegnazione.
Per eliminare un modello di policy nella console, completare i seguenti passaggi:
- Vai a Gestione > Accesso (IAM) > Modelli nell' IBM Cloud.
- Fare clic su Autorizzazioni.
- Fare clic sull'icona Azioni
> Elimina modello.
- Conferma che desideri eliminare il modello.
Eliminazione di una versione del modello di criteri di autorizzazione nella console
Per eliminare solo una versione specifica, completare i seguenti passaggi:
- Vai a Gestione > Accesso (IAM) > Modelli nell' IBM Cloud.
- Fare clic su Autorizzazioni.
- Fare clic sull'icona
> Elimina versione.
- Conferma che desideri eliminare la versione.
Creare un modello di policy di autorizzazione utilizzando la CLI
Per creare un modello di policy di autorizzazione, completare i seguenti passaggi nella CLI:
-
Creare un file JSON che configuri la definizione del modello di policy di autorizzazione. Per ulteriori informazioni sugli attributi che è possibile utilizzare nel file JSON, consultare l'API di gestione delle politiche IAM.
Il seguente file JSON di esempio specifica l'
namee e l'descriptione del modello e l'account_ide dell'account aziendale. Quindi, viene definita la definizione dell'authorization policy. Questo modello di autorizzazione assegna il ruolo di "Editor" su tutti i sitiFile Storage for VPCpresenti negli account assegnati.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
Utilizzare il comando "
authorization-policy-template-create" come mostrato nella seguente richiesta di esempio:
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
Aggiornamento di un modello di politica di autorizzazione utilizzando la CLI
È possibile aggiornare i ruoli, la destinazione, l'origine, il nome e la descrizione di un modello di autorizzazione in qualsiasi momento prima di confermarlo.
Per aggiornare un modello di autorizzazione tramite la CLI, procedere come segue:
-
Aggiorna il tuo file JSON con la nuova definizione del modello di autorizzazione. Per ulteriori informazioni sugli attributi che è possibile utilizzare nel file JSON, consultare l'API di gestione delle politiche IAM.
Quando si aggiorna il nome del modello, si aggiorna il nome per ogni versione.
-
Utilizzare il comando "
authorization-policy-template-version-update" come mostrato nella seguente richiesta di esempio:iam authorization-policy-template-version-update VPC_REGIONAL_REPLICATOR 1 --file /path/to/vpc-share-authorization-template-updated.jsonQuesto aggiorna la versione
1del modello di autorizzazioneVPC_REGIONAL_REPLICATORfacendo riferimento al file JSON aggiornato.Quando si aggiorna un modello esistente, rimuovere il "account_id"
Se è necessario effettuare aggiornamenti dopo aver confermato il modello, creare una nuova versione.
Impegnare una versione del modello di autorizzazione utilizzando la CLI
Rivedere il modello di autorizzazione e confermarlo in modo che non possano essere apportate ulteriori modifiche alla versione. In questo modo, l'amministratore dell'assegnazione dei modelli può essere sicuro di assegnare la versione solo quando si conferma che è pronta.
-
Rivedi il modello della politica di autorizzazione prima di impegnarti utilizzando il metodo
authorization-policy-template-versionper visualizzare la versione specifica.ibmcloud iam authorization-policy-template-version VPC_REGIONAL_REPLICATOR 1 -
Per eseguire un modello di autorizzazione utilizzando la CLI, utilizzare il metodo
authorization-policy-template-version-commitcome mostrato nella seguente richiesta di esempio:ibmcloud iam authorization-policy-template-version-commit VPC_REGIONAL_REPLICATOR 1
Assegnazione dell'accesso con un modello di autorizzazione utilizzando la CLI
Assegnare un modello di autorizzazione utilizzando la CLI a un account all'interno dell'azienda per creare le politiche di autorizzazione sottostanti in quell'account.
-
Creare un modello di autorizzazione utilizzando il comando
authorization-policy-assignment-createcome mostrato nella seguente richiesta di esempio:iam authorization-policy-assignment-create VPC_REGIONAL_REPLICATOR 1 --target-type Account --target <<ACCOUNT_ID>> -
Utilizza il comando
authorization-policy-assignmentper visualizzare o aggiornare lo stato dell'assegnazione come mostrato:iam authorization-policy-assignment <<POLICY_ASSIGNMENT_GUID>>
Potrebbero essere necessari alcuni secondi prima che l'assegnazione crei le risorse sottostanti e visualizzi lo stato appropriato.
Annullamento dell'assegnazione di un modello di autorizzazione utilizzando la CLI
La rimozione di un'assegnazione di criteri di autorizzazione rimuove tutte le risorse sottostanti create dall'assegnazione all'interno degli account secondari. Per annullare l'assegnazione di un modello di autorizzazione utilizzando la CLI, completare il seguente comando:
- Utilizzare il comando "
authorization-policy-assignment-delete" per eseguire una rimozione di assegnazione rispetto a una particolare assegnazione di criteri di autorizzazione.iam authorization-policy-assignment-delete <<POLICY_ASSIGNMENT_GUID>>
Creazione di una versione di un modello di criteri di accesso utilizzando la CLI
Man mano che i requisiti di accesso per i team della tua azienda si evolvono, potrebbe essere necessario creare un'altra versione di un modello di autorizzazione per soddisfare le nuove esigenze. Per creare una nuova versione del modello di autorizzazione utilizzando la CLI, completare i seguenti passaggi:
-
Modifica il file JSON per includere eventuali aggiornamenti alla definizione del modello di autorizzazione. Per ulteriori informazioni sugli attributi che è possibile utilizzare nel file JSON, consultare l'API di gestione delle politiche IAM
-
Utilizzare il comando "
authorization-policy-template-version-create" come mostrato nella seguente richiesta di esempio:ibmcloud iam authorization-policy-template-version-create VPC_REGIONAL_REPLICATOR --file /path/to/vpc-share-authorization-template-updated_v2.json
Eliminazione di una versione di un modello di criteri di autorizzazione utilizzando la CLI
È possibile eliminare una particolare versione di un modello di criteri di autorizzazione a cui si fa riferimento in uno stato Bozza o Commesso. Non è possibile eliminare i modelli di criteri di autorizzazione che sono nello stato Assegnato, è necessario prima annullare l'assegnazione.
Per eliminare una versione di un modello di criteri di autorizzazione nella CLI, completare i seguenti passaggi:
-
Ottenere l'ID e la versione del modello di policy di autorizzazione utilizzando il comando
authorization-policy-templatecome mostrato nella seguente richiesta di esempio:ibmcloud iam authorization-policy-templates -
Eliminare la versione specifica utilizzando il comando
authorization-policy-template-version-deletecome mostrato nella seguente richiesta di esempio:ibmcloud iam authorization-policy-template-version-delete VPC_REGIONAL_REPLICATOR 2
Questo esempio elimina la versione 2 del modello di criteri di VPC_REGIONAL_REPLICATOR.