管理受信任的設定檔
隨時更新權限或重新定義信任關係,以管理受信任的設定檔。 您也可以移除受信任的設定檔,因此計算資源和聯合使用者會與設定檔解除連結,無法再套用受信任的設定檔識別。
移除受信任的設定檔時,會撤銷所有作用中的階段作業。 使用者會立即登出,且已移除的設定檔無法再連線至目標帳戶。 使用存取權限的 API 呼叫可能會成功,直到存取權限過期為止。
您可以使用 Activity Tracker 監控哪些聯合使用者和運算資源應用了可信賴的設定檔。 如需詳細資訊,請參閱 監控受信任設定檔的登入階段。
開始之前
- 您必須在帳戶內或 IAM Identity Service 上指定管理員、操作員或編輯員角色,才能管理受信任的設定檔。
使用主控台更新受信任的設定檔
若要更新受信任的設定檔,請移至 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選取受信任的設定檔。 然後選擇要更新的受信任設定檔名稱。
更新您個人資料的描述
按一下您要更新的受信任設定檔名稱,然後選取動作 > 編輯。 輸入新名稱和描述,然後按一下套用。
重新定義信任關係
建立可信賴的設定檔後,您可以在同一個可信賴的設定檔中,與聯盟使用者和運算資源建立信任。
- 按一下要更新的受信任設定檔名稱。
- 按一下新增,以將條件新增至現有的信任關係。 若要編輯現有的條件,請按一下要更新的信託關係旁邊的動作圖示
> 編輯。
- 按一下新增條件,並根據需要重複新增更多條件。
- 若要移除條件,請按一下現有條件旁邊的 移除 圖示
。
- 按一下儲存,將所有新增或移除的條件套用至受信任的設定檔。
指派存取權
您可以透過指派個別存取政策,或將受信任的設定檔新增至現有的存取群組,將存取指派給受信任的設定檔。
指定存取政策
- 按一下要更新的受信任設定檔名稱。
- 按一下存取。
- 若要編輯現有存取原則,請按一下要更新的存取原則旁邊的 Actions 圖示
> Edit。
- 若要指定新存取原則,請按一下指定。
您可以根據資源屬性選擇資源,並指定任何角色組合。
指定存取群組
- 按一下要更新的受信任設定檔名稱。
- 按一下存取
- 若要編輯現有存取群組成員資格,請按一下要更新的存取群組旁邊的動作圖示
> 編輯。
- 若要將受信任的設定檔加入新的存取群組,請按一下指定群組。
- 選取要加入受信任設定檔的存取群組,然後按一下加入。 您只能將使用者指派到您有權限管理的存取群組。
- 按一下指派。
更新會話持續時間
- 按一下要更新的受信任設定檔名稱。
- 在聯合使用者部分,點選要更新的身分提供者 (IdP) 的 行動 圖示
。
- 選擇編輯
- 以小時為單位,輸入聯合使用者可以使用此設定檔多久才會過期。
- 按一下儲存。
使用 CLI 更新受信任的設定檔
您可以使用 CLI 從帳戶更新受信任的設定檔。 如需詳細資訊,請參閱 IBM Cloud CLI。
-
登入,並選取帳戶。
ibmcloud login -
檢查目前帳戶的受信任設定檔清單並選擇要更新的設定檔。 以下指令會顯示 IBM Cloud 帳戶的受信任設定檔清單:
ibmcloud iam trusted-profiles -
如果您要檢查信任設定檔的詳細資料,請使用
ibmcloud iam trusted-profile指令。 指定您要檢查的受信任設定檔的 ID 或名稱。ibmcloud iam trusted-profile <IDorName> -
執行下列指令,即可瞭解不同選項的概況。
ibmcloud iam trusted-profile-update -
執行下列指令更新受信任的設定檔。 指定您要更新和重新命名的受信任設定檔的 ID 或名稱。
ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
例如,以下命令將名稱 Test trusted profile 更新為 New test trusted profile。
ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...
指定存取政策
您可以使用 CLI 將新的存取政策指派給受信任的設定檔。
-
登入,並選取帳戶。
ibmcloud login -
檢查目前帳戶的受信任設定檔清單,然後選擇要指定新存取原則的設定檔。 以下指令會顯示 IBM Cloud 帳戶的受信任設定檔清單:
ibmcloud iam trusted-profiles -
執行下列指令指定新的存取政策:
ibmcloud iam trusted-profile-policy-create
若要檢查受信任設定檔的存取政策詳細資訊,請執行下列指令:
ibmcloud iam trusted-profile-policy
若要檢查受信任設定檔的存取政策清單,可以使用 ibmcloud iam trusted-profile-policies 指令:
ibmcloud iam trusted-profile-policies
您可以執行 ibmcloud iam trusted-profile-policy-update 指令,輕鬆更新現有的存取政策:
ibmcloud iam trusted-profile-policy-update
如果要移除受信任設定檔的存取政策,可以使用 ibmcloud iam trusted-profile-policy-delete 指令:
ibmcloud iam trusted-profile-policy-delete
使用 API 更新受信任的設定檔
如需詳細資訊,請參閱 IAM 身分服務 API。
更新名稱或描述
若要更新現有信任設定檔的名稱或說明,請撥打以下電話。 輸入您更新的 name 和 description 屬性。
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
"name": "My Profile updated",
"description": "My updated desc"
}'
更新信任關係的條件
建立可信賴的設定檔後,您可以在同一個可信賴的設定檔中,與聯盟使用者和運算資源建立信任。
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
指定存取政策
若要指定新的存取政策,請撥打下列電話:
curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "$SERVICE_NAME"
}
]
}
]
}'
如需詳細資訊,請參閱 IAM Policy Management API。
更新會話持續時間
若要更新聯合使用者的會話時間長度,請呼叫下列內容:
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
使用主控台移除受信任的設定檔
移除受信任的設定檔時,計算資源和聯合使用者會與設定檔解除連結,無法再套用受信任的設定檔識別。 若要移除受信任的設定檔,請完成下列步驟:
- 若要查看帳戶中受信任設定檔的完整清單,請移至 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選取受信任的設定檔。
- 按一下要移除的受信任設定檔旁邊的 行動 圖示
,然後選擇 移除。
使用 CLI 移除受信任的設定檔
您可以使用 CLI 從帳戶中移除信任的設定檔。 如需詳細資訊,請參閱 IBM Cloud CLI。
-
登入,並選取帳戶。
ibmcloud login -
檢查目前帳戶的受信任設定檔清單並選擇要移除的設定檔。 以下指令會顯示 IBM Cloud 帳戶的受信任設定檔清單:
ibmcloud iam trusted-profiles -
執行以下指令,從帳戶中移除受信任的設定檔。 指定要移除的受信任設定檔的 ID 或名稱。
ibmcloud iam trusted-profile-delete <IDorName>
例如,以下命令移除一個名為 Test trusted profile 的受信任設定檔。
ibmcloud iam trusted-profile-delete <Test trusted profile>
使用 API 移除受信任的設定檔
若要從您的帳戶中移除信任的設定檔,請撥打以下電話:
curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'
如需詳細資訊,請參閱 IAM 身分服務 API。