管理受信任的設定檔

隨時更新權限或重新定義信任關係,以管理受信任的設定檔。 您也可以移除受信任的設定檔,因此計算資源和聯合使用者會與設定檔解除連結,無法再套用受信任的設定檔識別。

移除受信任的設定檔時,會撤銷所有作用中的階段作業。 使用者會立即登出,且已移除的設定檔無法再連線至目標帳戶。 使用存取權限的 API 呼叫可能會成功,直到存取權限過期為止。

您可以使用 Activity Tracker 監控哪些聯合使用者和運算資源應用了可信賴的設定檔。 如需詳細資訊,請參閱 監控受信任設定檔的登入階段。

開始之前

  • 您必須在帳戶內或 IAM Identity Service 上指定管理員、操作員或編輯員角色,才能管理受信任的設定檔。

使用主控台更新受信任的設定檔

若要更新受信任的設定檔,請移至 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選取受信任的設定檔。 然後選擇要更新的受信任設定檔名稱。

更新您個人資料的描述

按一下您要更新的受信任設定檔名稱,然後選取動作 > 編輯。 輸入新名稱和描述,然後按一下套用。

重新定義信任關係

建立可信賴的設定檔後,您可以在同一個可信賴的設定檔中,與聯盟使用者和運算資源建立信任。

  1. 按一下要更新的受信任設定檔名稱。
  2. 按一下新增,以將條件新增至現有的信任關係。 若要編輯現有的條件,請按一下要更新的信託關係旁邊的動作圖示動作圖示 > 編輯。
    • 按一下新增條件,並根據需要重複新增更多條件。
    • 若要移除條件,請按一下現有條件旁邊的 移除 圖示 移除圖示。
  3. 按一下儲存,將所有新增或移除的條件套用至受信任的設定檔。

指派存取權

您可以透過指派個別存取政策,或將受信任的設定檔新增至現有的存取群組,將存取指派給受信任的設定檔。

指定存取政策

  1. 按一下要更新的受信任設定檔名稱。
  2. 按一下存取。
  3. 若要編輯現有存取原則,請按一下要更新的存取原則旁邊的 Actions 圖示 Actions 圖示 > Edit。
  4. 若要指定新存取原則,請按一下指定。

您可以根據資源屬性選擇資源,並指定任何角色組合。

指定存取群組

  1. 按一下要更新的受信任設定檔名稱。
  2. 按一下存取
  3. 若要編輯現有存取群組成員資格,請按一下要更新的存取群組旁邊的動作圖示動作圖示 > 編輯。
  4. 若要將受信任的設定檔加入新的存取群組,請按一下指定群組。
  5. 選取要加入受信任設定檔的存取群組,然後按一下加入。 您只能將使用者指派到您有權限管理的存取群組。
  6. 按一下指派。

更新會話持續時間

  1. 按一下要更新的受信任設定檔名稱。
  2. 在聯合使用者部分,點選要更新的身分提供者 (IdP) 的 行動 圖示 動作圖示。
  3. 選擇編輯
  4. 以小時為單位,輸入聯合使用者可以使用此設定檔多久才會過期。
  5. 按一下儲存。

使用 CLI 更新受信任的設定檔

您可以使用 CLI 從帳戶更新受信任的設定檔。 如需詳細資訊,請參閱 IBM Cloud CLI。

  1. 登入,並選取帳戶。

    ibmcloud login
    
  2. 檢查目前帳戶的受信任設定檔清單並選擇要更新的設定檔。 以下指令會顯示 IBM Cloud 帳戶的受信任設定檔清單:

    ibmcloud iam trusted-profiles
    
  3. 如果您要檢查信任設定檔的詳細資料,請使用 ibmcloud iam trusted-profile 指令。 指定您要檢查的受信任設定檔的 ID 或名稱。

    ibmcloud iam trusted-profile <IDorName>
    
  4. 執行下列指令,即可瞭解不同選項的概況。

    ibmcloud iam trusted-profile-update
    
  5. 執行下列指令更新受信任的設定檔。 指定您要更新和重新命名的受信任設定檔的 ID 或名稱。

    ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
    

例如,以下命令將名稱 Test trusted profile 更新為 New test trusted profile。

ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...

指定存取政策

您可以使用 CLI 將新的存取政策指派給受信任的設定檔。

  1. 登入,並選取帳戶。

    ibmcloud login
    
  2. 檢查目前帳戶的受信任設定檔清單,然後選擇要指定新存取原則的設定檔。 以下指令會顯示 IBM Cloud 帳戶的受信任設定檔清單:

    ibmcloud iam trusted-profiles
    
  3. 執行下列指令指定新的存取政策:

    ibmcloud iam trusted-profile-policy-create
    

若要檢查受信任設定檔的存取政策詳細資訊,請執行下列指令:

ibmcloud iam trusted-profile-policy

若要檢查受信任設定檔的存取政策清單,可以使用 ibmcloud iam trusted-profile-policies 指令:

ibmcloud iam trusted-profile-policies

您可以執行 ibmcloud iam trusted-profile-policy-update 指令,輕鬆更新現有的存取政策:

ibmcloud iam trusted-profile-policy-update

如果要移除受信任設定檔的存取政策,可以使用 ibmcloud iam trusted-profile-policy-delete 指令:

ibmcloud iam trusted-profile-policy-delete

使用 API 更新受信任的設定檔

如需詳細資訊,請參閱 IAM 身分服務 API。

更新名稱或描述

若要更新現有信任設定檔的名稱或說明,請撥打以下電話。 輸入您更新的 name 和 description 屬性。

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
  "name": "My Profile updated",
  "description": "My updated desc"
}'

更新信任關係的條件

建立可信賴的設定檔後,您可以在同一個可信賴的設定檔中,與聯盟使用者和運算資源建立信任。

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
   "type": "Profile-SAML",
   "realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
   "expiration": 10000,
   "conditions": [
  {
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
  }
  ]
}'

指定存取政策

若要指定新的存取政策,請撥打下列電話:

curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
   {
      "attributes": [
      {
         "name": "iam_id",
         "value": "IBMid-123453user"
      }
      ]
   }'
],
"roles":[
   {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
   }
],
"resources":[
   {
      "attributes": [
      {
         "name": "accountId",
         "value": "$ACCOUNT_ID"
      },
      {
         "name": "serviceName",
         "value": "$SERVICE_NAME"
      }
      ]
   }
]
}'

如需詳細資訊,請參閱 IAM Policy Management API。

更新會話持續時間

若要更新聯合使用者的會話時間長度,請呼叫下列內容:

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
   "type": "Profile-SAML",
   "realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
   "expiration": 10000,
   "conditions": [
  {
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
  }
  ]
}'

使用主控台移除受信任的設定檔

移除受信任的設定檔時,計算資源和聯合使用者會與設定檔解除連結,無法再套用受信任的設定檔識別。 若要移除受信任的設定檔,請完成下列步驟:

  1. 若要查看帳戶中受信任設定檔的完整清單,請移至 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選取受信任的設定檔。
  2. 按一下要移除的受信任設定檔旁邊的 行動 圖示 動作圖示,然後選擇 移除。

使用 CLI 移除受信任的設定檔

您可以使用 CLI 從帳戶中移除信任的設定檔。 如需詳細資訊,請參閱 IBM Cloud CLI。

  1. 登入,並選取帳戶。

    ibmcloud login
    
  2. 檢查目前帳戶的受信任設定檔清單並選擇要移除的設定檔。 以下指令會顯示 IBM Cloud 帳戶的受信任設定檔清單:

    ibmcloud iam trusted-profiles
    
  3. 執行以下指令,從帳戶中移除受信任的設定檔。 指定要移除的受信任設定檔的 ID 或名稱。

    ibmcloud iam trusted-profile-delete <IDorName>
    

例如,以下命令移除一個名為 Test trusted profile 的受信任設定檔。

ibmcloud iam trusted-profile-delete <Test trusted profile>

使用 API 移除受信任的設定檔

若要從您的帳戶中移除信任的設定檔,請撥打以下電話:

curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'

如需詳細資訊,請參閱 IAM 身分服務 API。