Gestion des profils sécurisés
Gérer les profils de confiance en mettant à jour les autorisations ou en redéfinissant les relations de confiance à tout moment. Vous pouvez également supprimer les profils de confiance, de sorte que les ressources de calcul et les utilisateurs fédérés ne soient plus liés au profil et ne puissent plus appliquer l'identité du profil de confiance.
Lorsque vous retirez des profils sécurisés, vous révoquez toutes les sessions actives. Les utilisateurs sont immédiatement déconnectés et les profils retirés ne sont plus disponibles pour la connexion au compte cible. Les appels API qui utilisent des jetons d'accès peuvent aboutir jusqu'à l'expiration du jeton d'accès.
Vous pouvez utiliser Activity Tracker pour surveiller les utilisateurs fédérés et les ressources de traitement qui appliquent un profil sécurisé. Pour plus d'informations, voir Surveillance des sessions de connexion des profils sécurisés.
Avant de commencer
- Vous devez avoir le rôle d'administrateur, d'opérateur ou d'éditeur dans le compte ou sur le site IAM Identity Service pour gérer les profils de confiance.
Mise à jour des profils de confiance à l'aide de la console
Pour mettre à jour les profils sécurisés, accédez à Gérer > Accès (IAM) dans la console IBM Cloud et sélectionnez Profils de confiance. Sélectionnez ensuite le nom du profil sécurisé que vous souhaitez mettre à jour.
Mise à jour de la description de votre profil
Cliquez sur le nom du profil sécurisé que vous souhaitez mettre à jour, puis sélectionnez Actions > Editer. Entrez le nom et la description, puis cliquez sur Appliquer.
Redéfinition de la relation de confiance
Une fois le profil sécurisé créé, vous pouvez établir des relations de confiance avec les utilisateurs fédérés et les ressources de calcul au sein du même profil sécurisé.
- Cliquez sur le nom du profil sécurisé à mettre à jour.
- Cliquez sur Ajouter pour ajouter une condition à la relation de confiance existante. Pour modififier une condition existante, cliquez sur l’icône Actions icon
> Éditer en regard de la relation de confiance que vous voulez mettre à jour.
- Cliquez sur Ajouter une condition et répétez l'opération si nécessaire pour ajouter des conditions supplémentaires.
- Pour supprimer une condition, cliquez sur l'icône Supprimer
en regard de la condition existante.
- Cliquez sur Sauvegarder pour appliquer toutes les conditions ajoutées ou supprimées à votre profil sécurisé.
Affectation d'accès
Vous pouvez affecter un accès à un profil sécurisé en affectant des règles d'accès individuelles ou en ajoutant les profils sécurisés à un groupe d'accès existant.
Affectation de règles d'accès
- Cliquez sur le nom du profil sécurisé à mettre à jour.
- Cliquez sur Accès.
- Pour modifier les règles d'accès existantes, cliquez sur l'icône Actions
> Editer en regard de la règle d'accès que vous souhaitez mettre à jour.
- Pour affecter de nouvelles règles d'accès, cliquez sur Affecter.
Vous pouvez sélectionner vos ressources en fonction des attributs de ressource et affecter n'importe quelle combinaison de rôles.
Affectation de groupes d'accès
- Cliquez sur le nom du profil sécurisé à mettre à jour.
- Cliquez sur Accès
- Pour modifier l'appartenance à un groupe d'accès existant, cliquez sur l'icône Actions
> Editer en regard du groupe d'accès que vous souhaitez mettre à jour.
- Pour ajouter le profil sécurisé à un nouveau groupe d'accès, cliquez sur Affecter un groupe.
- Sélectionnez les groupes d'accès auxquels vous souhaitez ajouter le profil sécurisé, puis cliquez sur Ajouter. Vous ne pouvez affecter des utilisateurs qu'aux groupes d'accès que vous êtes autorisé à gérer.
- Cliquez sur Affecter.
Mise à jour de la durée de session
- Cliquez sur le nom du profil sécurisé à mettre à jour.
- Dans la section Utilisateurs fédérés, cliquez sur l'icône Actions
pour le fournisseur d'identité (IdP) que vous souhaitez mettre à jour.
- Sélectionner Editer
- Indiquez, en heures, combien de temps les utilisateurs fédérés peuvent utiliser ce profil avant que leur session n'expire.
- Cliquez sur Sauvegarder.
Mise à jour des profils sécurisés depuis l'interface de ligne de commande
Vous pouvez mettre à jour un profil sécurisé depuis votre compte à l'aide de l'interface de ligne de commande. Pour plus d'informations, voir l'interface de ligne de commande IBM Cloud.
-
Connectez-vous et sélectionnez le compte.
ibmcloud login -
Examinez la liste des profils sécurisés pour le compte en cours et sélectionnez celui que vous voulez mettre à jour. La commande suivante affiche la liste des profils sécurisés pour votre compte IBM Cloud :
ibmcloud iam trusted-profiles -
Si vous voulez consulter les détails d'un profil sécurisé, entrez la commande
ibmcloud iam trusted-profile. Spécifiez l'ID ou le nom du profil sécurisé à consulter.ibmcloud iam trusted-profile <IDorName> -
Exécutez la commande suivante pour une présentation des différentes options :
ibmcloud iam trusted-profile-update -
Mettez à jour le profil sécurisé en exécutant la commande ci-dessous. Spécifiez l'ID ou le nom du profil sécurisé que vous voulez mettre à jour ou renommer.
ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
Par exemple, la commande suivante met à jour le nom Test trusted profile en New test trusted profile :
ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...
Affectation de règles d'accès
Vous pouvez affecter de nouvelles règles d'accès à votre profil sécurisé depuis l'interface de ligne de commande.
-
Connectez-vous et sélectionnez le compte.
ibmcloud login -
Examinez la liste des profils sécurisés pour le compte en cours et sélectionnez celui auquel vous voulez affecter de nouvelles règles d'accès. La commande suivante affiche la liste des profils sécurisés pour votre compte IBM Cloud :
ibmcloud iam trusted-profiles -
Affectez de nouvelles règles d'accès en exécutant la commande suivante :
ibmcloud iam trusted-profile-policy-create
Pour consulter les détails de la règle d'accès pour un profil sécurisé, exécutez la commande suivante :
ibmcloud iam trusted-profile-policy
Afin de vérifier la liste des règles d'accès pour un profil sécurisé, vous pouvez utiliser la commande ibmcloud iam trusted-profile-policies :
ibmcloud iam trusted-profile-policies
Vous pouvez facilement mettre à jour des règles d'accès existantes en exécutant la commande ibmcloud iam trusted-profile-policy-update :
ibmcloud iam trusted-profile-policy-update
Si vous voulez retirer une règle d'accès pour un profil sécurisé, vous pouvez utiliser la commande ibmcloud iam trusted-profile-policy-delete :
ibmcloud iam trusted-profile-policy-delete
Mise à jour des profils sécurisés à l'aide de l'API
Pour plus d'informations, voir API IAM Identity Services.
Mise à jour du nom ou de la description
Pour mettre à jour le nom ou la description d'un profil sécurisé existant, appelez ce qui suit. Entrez vos attributs name et description mis à jour.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
"name": "My Profile updated",
"description": "My updated desc"
}'
Mise à jour des conditions de la relation de confiance
Une fois le profil sécurisé créé, vous pouvez établir des relations de confiance avec les utilisateurs fédérés et les ressources de calcul au sein du même profil sécurisé.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Affectation de règles d'accès
Pour affecter de nouvelles règles d'accès, appelez ce qui suit :
curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "$SERVICE_NAME"
}
]
}
]
}'
Pour plus d'informations, voir API IAM Policy Management IAM.
Mise à jour de la durée de session
Pour mettre à jour la durée de la session pour les utilisateurs fédérés, appelez ce qui suit :
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Suppression des profils de confiance à l'aide de la console
Lorsque vous supprimez des profils sécurisés, les ressources de calcul et les utilisateurs fédérés sont dissociés du profil et ne peuvent plus appliquer l'identité du profil sécurisé. Pour supprimer un profil de confiance, procédez comme suit :
- Pour afficher la liste complète des profils sécurisés dans votre compte, accédez à Gérer > Accès (IAM) dans la console IBM Cloud, puis sélectionnez Profils sécurisés.
- Cliquez sur l'
Actions en regard du profil de confiance que vous souhaitez supprimer, puis sélectionnez Supprimer.
Retrait de profils sécurisés depuis l'interface de ligne de commande
Vous pouvez retirer un profil sécurisé depuis votre compte à l'aide de l'interface de ligne de commande. Pour plus d'informations, voir l'interface de ligne de commande IBM Cloud.
-
Connectez-vous et sélectionnez le compte.
ibmcloud login -
Examinez la liste des profils sécurisés pour le compte en cours et sélectionnez celui que vous voulez retirer. La commande suivante affiche la liste des profils sécurisés pour votre compte IBM Cloud :
ibmcloud iam trusted-profiles -
Retirez le profil sécurisé de votre compte en exécutant la commande ci-dessous. Spécifiez l'ID ou le nom du profil sécurisé à retirer.
ibmcloud iam trusted-profile-delete <IDorName>
Par exemple, la commande suivante retire un profil sécurisé nommé Test trusted profile :
ibmcloud iam trusted-profile-delete <Test trusted profile>
Retrait de profils sécurisés à l'aide de l'API
Pour retirer un profil sécurisé de votre compte, exécutez la commande suivante :
curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'
Pour plus d'informations, voir API IAM Identity Services.