Criação de modelos de política de autorização gerenciada pela empresa

Crie políticas de autorização predefinidas para sua empresa que permitam que um serviço de origem acesse um serviço de destino com base em um conjunto de funções atribuídas. Em uma autorização, o serviço de origem é o serviço com acesso concedido ao serviço de destino. Um serviço de origem pode estar na mesma conta em que a autorização é criada ou em outra conta. O serviço de destino é o serviço ao qual você está concedendo permissão para ser acessado pelo serviço de origem com base nas funções que você atribui. O serviço de destino está sempre na conta em que a autorização é criada.

Exemplo de modelos de política de autorização.
Origem Target Descrição
Esta conta Conta filha O serviço na conta corporativa obtém acesso a um serviço na conta secundária à qual o modelo é atribuído.
Conta(s) atribuída(s) Conta filha O serviço na conta secundária atribuída obtém acesso a outro serviço na mesma conta secundária.
Conta específica Conta filha O serviço na conta secundária especificada obtém acesso a um serviço na conta secundária à qual o modelo está atribuído.

Analise os cenários a seguir para entender como os modelos de política de autorização simplificam a criação e o gerenciamento de muitas políticas de autorização:

  1. Replicação de relações de autorização em várias contas-filhas em uma empresa.

    • Por exemplo, uma empresa que utiliza o serviço File Storage for VPC pode querer estabelecer um padrão de recuperação de desastres ativando a replicação entre regiões de dados críticos. Para ativar a replicação de dados, você deve criar um modelo de política de autorização e atribuí-lo a cada conta secundária. A política de autorização concede ao serviço de arquivos em uma VPC acesso para interagir com o serviço de arquivos de outra VPC localizada em uma região geográfica diferente na mesma conta. Você pode criar um modelo de política de autorização e especificar “ File Storage for VPC ” tanto para a origem quanto para o destino. Para obter um exemplo detalhado desse modelo de política de autorização, consulte os exemplos neste tópico. Para obter mais informações, consulte “Estabelecimento de autorizações entre serviços” em File Storage for VPC.
  2. Permitir que uma instância de serviço em uma conta corporativa acesse recursos em muitas contas secundárias.

    • Por exemplo, uma empresa pode querer um armazenamento de dados centralizado, no qual os volumes são criptografados usando chaves de criptografia que residem em contas secundárias. Você pode criar um modelo de política de autorização para definir uma autorização entre serviços entre o serviço de origem, Block Storage, em uma conta corporativa, e o serviço de destino, Key Management Service, em uma conta subordinada. Ao atribuir este modelo a contas secundárias, são criadas automaticamente políticas de autorização em cada uma dessas contas, concedendo ao serviço Block Storage acesso ao Key Management Service.

Criação de um modelo de política de autorização no console

Para criar um modelo de política de autorização, siga as etapas a seguir:

  1. Acesse Gerenciar > Acesso (IAM) > Modelos no console.
  2. Selecione “Autorizações ” e clique em “Criar ”.
  3. Digite um nome e uma descrição para o modelo de autorização que descreva sua finalidade para os usuários corporativos.
  4. Insira uma descrição para a política de autorização gerenciada pela empresa que descreva sua finalidade para usuários de contas secundárias.
  5. Clique em Criar.

Em seguida, conclua as etapas a seguir para criar as regras de autorização:

  1. Vá para Authorization (Autorização ) para especificar os detalhes da política de autorização.

  2. Selecione a conta da qual o serviço de origem solicita acesso a outro serviço. Para este exemplo, selecione Assigned account(s) (Contas atribuídas), mas há algumas opções a serem consideradas:

    1. Esta conta: A conta corporativa única e raiz
    2. Conta(s) atribuída(s): Quando você atribui o modelo de autorização a uma conta secundária, a conta de origem é preenchida com a mesma conta que a conta secundária de destino, que contém o recurso que está sendo acessado.
    3. Conta específica: Uma única conta específica dentro da empresa.

    O destino está sempre na conta secundária à qual o modelo está atribuído. A origem pode ser a mesma conta secundária que o destino (Conta atribuída), a conta corporativa raiz (Esta conta) ou uma conta específica na empresa (Conta específica).

  3. Em seguida, você seleciona o serviço e os recursos de origem. Para este exemplo, selecione VPC Infrastructure Services na lista. Clique em Avançar.

    1. Selecione o escopo clicando em Recursos específicos.
    2. Clique em “Selecionar um atributo ”.
    3. Na lista, selecione Tipo de recurso.
    4. No próximo campo, selecione File Storage for VPC.
    5. Clique em Avançar.
  4. Para o serviço de destino, selecione VPC Infrastructure Services na lista. Clique em Avançar.

    1. Selecione o escopo clicando em Recursos específicos.
    2. Clique em “Selecionar um atributo ”.
    3. Na lista, selecione Tipo de recurso.
    4. No próximo campo, selecione File Storage for VPC.
    5. Clique em Avançar.
  5. Selecione a função “ Editor ”.

  6. Clique em “Revisar ” e “Salvar ”.

  7. O modelo agora está pronto para ser confirmado e atribuído a contas secundárias.

Este exemplo cria políticas de autorização que ajudam a ativar a replicação de dados em várias contas secundárias às quais o modelo é atribuído.

Os modelos são valiosos somente se forem genéricos o suficiente para serem aplicados a várias contas. O exemplo anterior especifica File Storage for VPC tanto para a origem quanto para o destino, mas não inclui IDs de instância específicos, pois esses são exclusivos dos recursos em cada conta secundária.

Exclusão de um modelo de política de autorização no console

A exclusão de um modelo de política de autorização exclui todas as versões do modelo. Você pode excluir um modelo de política de autorização referenciado em um estado Draft ou Committed. Não é possível excluir modelos de política de autorização que estejam no estado Atribuído; primeiro, você deve cancelar a atribuição.

Para excluir um modelo de política no console, siga estas etapas:

  1. Acesse Gerenciar > Acesso (IAM) > Modelos no IBM Cloud.
  2. Clique em Autorizações.
  3. Clique no ícone Ações ícone Ações > Excluir modelo.
  4. Confirme se deseja excluir o modelo.

Exclusão de uma versão de modelo de política de autorização no console

Para excluir apenas uma versão específica, siga estas etapas:

  1. Acesse Gerenciar > Acesso (IAM) > Modelos no IBM Cloud.
  2. Clique em Autorizações.
  3. Clique no ícone Ações ícone Ações > Excluir versão.
  4. Confirme se deseja excluir a versão.

Crie um modelo de política de autorização usando a CLI

Para criar um modelo de política de autorização, conclua as etapas a seguir na CLI:

  1. Crie um arquivo JSON que configure a definição do modelo de política de autorização. Para obter mais informações sobre os atributos que você pode usar em seu arquivo JSON, consulte a API de gerenciamento de políticas do IAM.

    O exemplo de arquivo JSON a seguir especifica name e description do modelo e account_id da conta corporativa. Em seguida, a definição de authorization policy é definida. Este modelo de autorização concede a função de Editor a todos os usuários do File Storage for VPC nas contas atribuídas.

        {
          "name": "VPC_REGIONAL_REPLICATOR",
          "description": "Grant Editor Role between VPC File Storage to enable regional replication",
          "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID",
          "policy": {
            "type": "authorization",
            "description": "Grant Editor on VPC File Storage",
            "control": {
                "grant": {
                "roles": [
                  {
                    "role_id": "crn:v1:bluemix:public:iam::::role:Editor"
                  }
                ]
              }
            },
            "subject":
              {
                "attributes": [
                  {
                    "key": "serviceName",
                    "operator": "stringEquals",
                    "value": "is"
                  },
                  {
                    "key": "resourceType",
                    "operator": "stringEquals",
                    "value": "share"
                  }
                ]
              }
            ,
            "resource":
              {
                "attributes": [
                  {
                    "key": "serviceName",
                    "operator": "stringEquals",
                    "value": "is"
                  },
                  {
                    "key": "resourceType",
                    "operator": "stringEquals",
                    "value": "share"
                  }
                ]
              }
          }
    }
    
  2. Use o comando authorization-policy-template-create conforme mostrado no exemplo de solicitação a seguir:

 ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json

Atualização de um modelo de política de autorização usando a CLI

Você pode atualizar as funções, o destino, a origem, o nome e a descrição de um modelo de autorização a qualquer momento antes de confirmá-lo.

Para atualizar um modelo de autorização usando a CLI, siga estas etapas:

  1. Atualize seu arquivo JSON com a nova definição de modelo de autorização. Para obter mais informações sobre os atributos que você pode usar em seu arquivo JSON, consulte a API de gerenciamento de políticas do IAM.

    Ao atualizar o nome do modelo, você atualiza o nome de todas as versões.

  2. Use o comando authorization-policy-template-version-update conforme mostrado no exemplo de solicitação a seguir:

     iam  authorization-policy-template-version-update VPC_REGIONAL_REPLICATOR 1 --file /path/to/vpc-share-authorization-template-updated.json
    

    Isso atualiza a versão 1 do modelo de autorização VPC_REGIONAL_REPLICATOR, fazendo referência ao arquivo JSON atualizado.

    Quando você atualizar um modelo existente, remova o "account_id"

Se você precisar fazer atualizações depois de confirmar o modelo, crie uma nova versão.

Confirmação de uma versão de modelo de autorização usando a CLI

Revise o modelo de autorização e confirme-o para que nenhuma outra alteração possa ser feita na versão. Dessa forma, o administrador de atribuição de modelos pode ter certeza de que atribuirá a versão somente quando você confirmar que ela está pronta.

  1. Revise o modelo de política de autorização antes de confirmá-lo, usando o método authorization-policy-template-version para visualizar a versão específica.

    ibmcloud iam authorization-policy-template-version VPC_REGIONAL_REPLICATOR 1
    
  2. Para confirmar um modelo de autorização usando a CLI, use o método authorization-policy-template-version-commit, conforme mostrado na solicitação de amostra a seguir:

    ibmcloud iam authorization-policy-template-version-commit  VPC_REGIONAL_REPLICATOR 1
    

Atribuição de acesso com um modelo de autorização usando a CLI

Atribua um modelo de autorização usando a CLI a uma conta dentro da empresa para criar as políticas de autorização subjacentes nessa conta.

  1. Crie um modelo de autorização usando o comando authorization-policy-assignment-create, conforme mostrado no exemplo de solicitação a seguir:

     iam authorization-policy-assignment-create  VPC_REGIONAL_REPLICATOR 1  --target-type Account --target <<ACCOUNT_ID>>
    
  2. Use o comando authorization-policy-assignment para ver ou atualizar o status da atribuição, conforme mostrado:

     iam authorization-policy-assignment <<POLICY_ASSIGNMENT_GUID>>
    

Pode levar alguns segundos para que a atribuição crie os recursos subjacentes e exiba o status apropriado.

Como cancelar a atribuição de um modelo de autorização usando a CLI

A desatribuição de uma atribuição de política de autorização remove todos os recursos subjacentes que a atribuição criou nas contas secundárias. Para cancelar a atribuição de um modelo de autorização usando a CLI, conclua o seguinte comando:

  1. Use o comando authorization-policy-assignment-delete para executar uma desatribuição em relação a uma atribuição de política de autorização específica.
     iam authorization-policy-assignment-delete <<POLICY_ASSIGNMENT_GUID>>
    

Criação de uma versão de um modelo de política de acesso usando a CLI

À medida que os requisitos de acesso evoluem para as equipes da sua empresa, talvez seja necessário criar outra versão de um modelo de autorização para atender às novas necessidades. Para criar uma nova versão de modelo de autorização usando a CLI, conclua as etapas a seguir:

  1. Edite seu arquivo JSON para incluir quaisquer atualizações na definição do modelo de autorização. Para obter mais informações sobre os atributos que você pode usar em seu arquivo JSON, consulte a API de gerenciamento de políticas do IAM

  2. Use o comando authorization-policy-template-version-create conforme mostrado no exemplo de solicitação a seguir:

    ibmcloud iam authorization-policy-template-version-create VPC_REGIONAL_REPLICATOR --file /path/to/vpc-share-authorization-template-updated_v2.json
    

Exclusão de uma versão de um modelo de política de autorização usando a CLI

É possível excluir uma versão específica de um modelo de política de autorização referenciado em um estado Draft ou Committed. Não é possível excluir modelos de política de autorização que estejam no estado Atribuído; primeiro, você deve cancelar a atribuição.

Para excluir uma versão de um modelo de política de autorização na CLI, conclua as etapas a seguir:

  1. Obtenha a ID e a versão do modelo de política de autorização usando o comando authorization-policy-template, conforme mostrado na solicitação de amostra a seguir:

    ibmcloud iam authorization-policy-templates
    
  2. Exclua a versão específica usando o comando authorization-policy-template-version-delete, conforme mostrado na solicitação de exemplo a seguir:

    ibmcloud iam authorization-policy-template-version-delete VPC_REGIONAL_REPLICATOR 2
    

Este exemplo exclui a versão 2 do modelo de política VPC_REGIONAL_REPLICATOR.