Criação de modelos de política de autorização gerenciada pela empresa
Crie políticas de autorização predefinidas para sua empresa que permitam que um serviço de origem acesse um serviço de destino com base em um conjunto de funções atribuídas. Em uma autorização, o serviço de origem é o serviço com acesso concedido ao serviço de destino. Um serviço de origem pode estar na mesma conta em que a autorização é criada ou em outra conta. O serviço de destino é o serviço ao qual você está concedendo permissão para ser acessado pelo serviço de origem com base nas funções que você atribui. O serviço de destino está sempre na conta em que a autorização é criada.
| Origem | Target | Descrição |
|---|---|---|
| Esta conta | Conta filha | O serviço na conta corporativa obtém acesso a um serviço na conta secundária à qual o modelo é atribuído. |
| Conta(s) atribuída(s) | Conta filha | O serviço na conta secundária atribuída obtém acesso a outro serviço na mesma conta secundária. |
| Conta específica | Conta filha | O serviço na conta secundária especificada obtém acesso a um serviço na conta secundária à qual o modelo está atribuído. |
Analise os cenários a seguir para entender como os modelos de política de autorização simplificam a criação e o gerenciamento de muitas políticas de autorização:
-
Replicação de relações de autorização em várias contas-filhas em uma empresa.
- Por exemplo, uma empresa que utiliza o serviço
File Storage for VPCpode querer estabelecer um padrão de recuperação de desastres ativando a replicação entre regiões de dados críticos. Para ativar a replicação de dados, você deve criar um modelo de política de autorização e atribuí-lo a cada conta secundária. A política de autorização concede ao serviço de arquivos em uma VPC acesso para interagir com o serviço de arquivos de outra VPC localizada em uma região geográfica diferente na mesma conta. Você pode criar um modelo de política de autorização e especificar “File Storage for VPC” tanto para a origem quanto para o destino. Para obter um exemplo detalhado desse modelo de política de autorização, consulte os exemplos neste tópico. Para obter mais informações, consulte “Estabelecimento de autorizações entre serviços” em File Storage for VPC.
- Por exemplo, uma empresa que utiliza o serviço
-
Permitir que uma instância de serviço em uma conta corporativa acesse recursos em muitas contas secundárias.
- Por exemplo, uma empresa pode querer um armazenamento de dados centralizado, no qual os volumes são criptografados usando chaves de criptografia que residem em contas secundárias. Você pode criar um modelo de política de autorização para
definir uma autorização entre serviços entre o serviço de origem,
Block Storage, em uma conta corporativa, e o serviço de destino,Key Management Service, em uma conta subordinada. Ao atribuir este modelo a contas secundárias, são criadas automaticamente políticas de autorização em cada uma dessas contas, concedendo ao serviçoBlock Storageacesso aoKey Management Service.
- Por exemplo, uma empresa pode querer um armazenamento de dados centralizado, no qual os volumes são criptografados usando chaves de criptografia que residem em contas secundárias. Você pode criar um modelo de política de autorização para
definir uma autorização entre serviços entre o serviço de origem,
Criação de um modelo de política de autorização no console
Para criar um modelo de política de autorização, siga as etapas a seguir:
- Acesse Gerenciar > Acesso (IAM) > Modelos no console.
- Selecione “Autorizações ” e clique em “Criar ”.
- Digite um nome e uma descrição para o modelo de autorização que descreva sua finalidade para os usuários corporativos.
- Insira uma descrição para a política de autorização gerenciada pela empresa que descreva sua finalidade para usuários de contas secundárias.
- Clique em Criar.
Em seguida, conclua as etapas a seguir para criar as regras de autorização:
-
Vá para Authorization (Autorização ) para especificar os detalhes da política de autorização.
-
Selecione a conta da qual o serviço de origem solicita acesso a outro serviço. Para este exemplo, selecione Assigned account(s) (Contas atribuídas), mas há algumas opções a serem consideradas:
- Esta conta: A conta corporativa única e raiz
- Conta(s) atribuída(s): Quando você atribui o modelo de autorização a uma conta secundária, a conta de origem é preenchida com a mesma conta que a conta secundária de destino, que contém o recurso que está sendo acessado.
- Conta específica: Uma única conta específica dentro da empresa.
O destino está sempre na conta secundária à qual o modelo está atribuído. A origem pode ser a mesma conta secundária que o destino (Conta atribuída), a conta corporativa raiz (Esta conta) ou uma conta específica na empresa (Conta específica).
-
Em seguida, você seleciona o serviço e os recursos de origem. Para este exemplo, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando em Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
-
Para o serviço de destino, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando em Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
-
Selecione a função “
Editor”. -
Clique em “Revisar ” e “Salvar ”.
-
O modelo agora está pronto para ser confirmado e atribuído a contas secundárias.
Este exemplo cria políticas de autorização que ajudam a ativar a replicação de dados em várias contas secundárias às quais o modelo é atribuído.
Os modelos são valiosos somente se forem genéricos o suficiente para serem aplicados a várias contas. O exemplo anterior especifica File Storage for VPC tanto para a origem quanto para o destino, mas não inclui IDs de instância específicos, pois esses são exclusivos dos recursos em cada conta secundária.
Exclusão de um modelo de política de autorização no console
A exclusão de um modelo de política de autorização exclui todas as versões do modelo. Você pode excluir um modelo de política de autorização referenciado em um estado Draft ou Committed. Não é possível excluir modelos de política de autorização que estejam no estado Atribuído; primeiro, você deve cancelar a atribuição.
Para excluir um modelo de política no console, siga estas etapas:
- Acesse Gerenciar > Acesso (IAM) > Modelos no IBM Cloud.
- Clique em Autorizações.
- Clique no ícone Ações
> Excluir modelo.
- Confirme se deseja excluir o modelo.
Exclusão de uma versão de modelo de política de autorização no console
Para excluir apenas uma versão específica, siga estas etapas:
- Acesse Gerenciar > Acesso (IAM) > Modelos no IBM Cloud.
- Clique em Autorizações.
- Clique no ícone Ações
> Excluir versão.
- Confirme se deseja excluir a versão.
Crie um modelo de política de autorização usando a CLI
Para criar um modelo de política de autorização, conclua as etapas a seguir na CLI:
-
Crie um arquivo JSON que configure a definição do modelo de política de autorização. Para obter mais informações sobre os atributos que você pode usar em seu arquivo JSON, consulte a API de gerenciamento de políticas do IAM.
O exemplo de arquivo JSON a seguir especifica
nameedescriptiondo modelo eaccount_idda conta corporativa. Em seguida, a definição deauthorization policyé definida. Este modelo de autorização concede a função de Editor a todos os usuários doFile Storage for VPCnas contas atribuídas.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
Use o comando
authorization-policy-template-createconforme mostrado no exemplo de solicitação a seguir:
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
Atualização de um modelo de política de autorização usando a CLI
Você pode atualizar as funções, o destino, a origem, o nome e a descrição de um modelo de autorização a qualquer momento antes de confirmá-lo.
Para atualizar um modelo de autorização usando a CLI, siga estas etapas:
-
Atualize seu arquivo JSON com a nova definição de modelo de autorização. Para obter mais informações sobre os atributos que você pode usar em seu arquivo JSON, consulte a API de gerenciamento de políticas do IAM.
Ao atualizar o nome do modelo, você atualiza o nome de todas as versões.
-
Use o comando
authorization-policy-template-version-updateconforme mostrado no exemplo de solicitação a seguir:iam authorization-policy-template-version-update VPC_REGIONAL_REPLICATOR 1 --file /path/to/vpc-share-authorization-template-updated.jsonIsso atualiza a versão
1do modelo de autorizaçãoVPC_REGIONAL_REPLICATOR, fazendo referência ao arquivo JSON atualizado.Quando você atualizar um modelo existente, remova o "account_id"
Se você precisar fazer atualizações depois de confirmar o modelo, crie uma nova versão.
Confirmação de uma versão de modelo de autorização usando a CLI
Revise o modelo de autorização e confirme-o para que nenhuma outra alteração possa ser feita na versão. Dessa forma, o administrador de atribuição de modelos pode ter certeza de que atribuirá a versão somente quando você confirmar que ela está pronta.
-
Revise o modelo de política de autorização antes de confirmá-lo, usando o método
authorization-policy-template-versionpara visualizar a versão específica.ibmcloud iam authorization-policy-template-version VPC_REGIONAL_REPLICATOR 1 -
Para confirmar um modelo de autorização usando a CLI, use o método
authorization-policy-template-version-commit, conforme mostrado na solicitação de amostra a seguir:ibmcloud iam authorization-policy-template-version-commit VPC_REGIONAL_REPLICATOR 1
Atribuição de acesso com um modelo de autorização usando a CLI
Atribua um modelo de autorização usando a CLI a uma conta dentro da empresa para criar as políticas de autorização subjacentes nessa conta.
-
Crie um modelo de autorização usando o comando
authorization-policy-assignment-create, conforme mostrado no exemplo de solicitação a seguir:iam authorization-policy-assignment-create VPC_REGIONAL_REPLICATOR 1 --target-type Account --target <<ACCOUNT_ID>> -
Use o comando
authorization-policy-assignmentpara ver ou atualizar o status da atribuição, conforme mostrado:iam authorization-policy-assignment <<POLICY_ASSIGNMENT_GUID>>
Pode levar alguns segundos para que a atribuição crie os recursos subjacentes e exiba o status apropriado.
Como cancelar a atribuição de um modelo de autorização usando a CLI
A desatribuição de uma atribuição de política de autorização remove todos os recursos subjacentes que a atribuição criou nas contas secundárias. Para cancelar a atribuição de um modelo de autorização usando a CLI, conclua o seguinte comando:
- Use o comando
authorization-policy-assignment-deletepara executar uma desatribuição em relação a uma atribuição de política de autorização específica.iam authorization-policy-assignment-delete <<POLICY_ASSIGNMENT_GUID>>
Criação de uma versão de um modelo de política de acesso usando a CLI
À medida que os requisitos de acesso evoluem para as equipes da sua empresa, talvez seja necessário criar outra versão de um modelo de autorização para atender às novas necessidades. Para criar uma nova versão de modelo de autorização usando a CLI, conclua as etapas a seguir:
-
Edite seu arquivo JSON para incluir quaisquer atualizações na definição do modelo de autorização. Para obter mais informações sobre os atributos que você pode usar em seu arquivo JSON, consulte a API de gerenciamento de políticas do IAM
-
Use o comando
authorization-policy-template-version-createconforme mostrado no exemplo de solicitação a seguir:ibmcloud iam authorization-policy-template-version-create VPC_REGIONAL_REPLICATOR --file /path/to/vpc-share-authorization-template-updated_v2.json
Exclusão de uma versão de um modelo de política de autorização usando a CLI
É possível excluir uma versão específica de um modelo de política de autorização referenciado em um estado Draft ou Committed. Não é possível excluir modelos de política de autorização que estejam no estado Atribuído; primeiro, você deve cancelar a atribuição.
Para excluir uma versão de um modelo de política de autorização na CLI, conclua as etapas a seguir:
-
Obtenha a ID e a versão do modelo de política de autorização usando o comando
authorization-policy-template, conforme mostrado na solicitação de amostra a seguir:ibmcloud iam authorization-policy-templates -
Exclua a versão específica usando o comando
authorization-policy-template-version-delete, conforme mostrado na solicitação de exemplo a seguir:ibmcloud iam authorization-policy-template-version-delete VPC_REGIONAL_REPLICATOR 2
Este exemplo exclui a versão 2 do modelo de política VPC_REGIONAL_REPLICATOR.