Creazione e gestione degli ID servizio
Un ID servizio identifica un servizio o un'applicazione analogamente a come un ID utente identifica un utente. È possibile creare un ID servizio e utilizzarlo per consentire a un'applicazione esterna a IBM Cloud l'accesso ai servizi di IBM Cloud. Puoi assegnare delle specifiche politiche di accesso all'ID servizio che limitano le autorizzazioni per l'utilizzo di specifici servizi o anche combinare le autorizzazioni per l'accesso a servizi differenti. Poiché gli ID servizio non sono legati a un utente specifico, se un utente lascia un'organizzazione e viene eliminato dall'account, l'ID servizio rimane. In questo modo, l'applicazione o il servizio rimangono attivi e funzionanti.
Quando si crea un ID servizio, si crea un nome e una descrizione unici, facili da identificare e da utilizzare nella console. Dopo aver creato l'ID del servizio, è possibile creare chiavi API specifiche per ogni ID del servizio che l'applicazione può utilizzare per autenticarsi con i servizi IBM Cloud. Per garantire che l'applicazione abbia l'accesso appropriato per l'autenticazione con i servizi IBM Cloud, si utilizzano i criteri di accesso assegnati a ciascun ID di servizio creato.
I criteri di accesso associati a un ID servizio consentono di eseguire azioni specifiche quando l'ID servizio viene utilizzato per accedere a un servizio specifico. A un ID servizio possono essere assegnati più criteri per diversi servizi abilitati all'identità e all'accesso e persino per diverse istanze di un singolo servizio. Ad esempio, hai due servizi con due istanze del servizio ciascuno. Si potrebbe assegnare il ruolo Viewer a tutte le istanze disponibili di un servizio e assegnare il ruolo Editor a una sola istanza di un secondo servizio. In questo modo, è possibile personalizzare l'accesso a più servizi, ma utilizzare un'unica chiave API per l'autenticazione a tutti.
Tutti gli utenti hanno la possibilità di creare un ID di servizio in un account di cui sono membri. Tuttavia, per consentire a un utente di un account di visualizzare o gestire un ID di servizio che non ha creato personalmente, deve avere accesso con un ruolo al servizio di gestione degli account IAM Identity. Per ulteriori informazioni, vedere Servizio identità IAM.
I gruppi di ID servizio organizzano gli ID servizio in modo più efficace in gruppi, migliorando l'efficienza delle operazioni di quotazione grazie alla riduzione del numero di ID servizio da elaborare. I gruppi Service ID non si integrano con la gestione degli accessi, pertanto non possono essere utilizzati nelle politiche IAM per controllare l'accesso.
È possibile assegnare a qualsiasi identità l'accesso alla visualizzazione o alla gestione di un ID servizio utilizzando i tag di gestione degli accessi. Per ulteriori informazioni, vedere Controllo dell'accesso alle risorse tramite tag.
Se nelle impostazioni dell'account IAM è attivata la funzione Limita creazione ID servizio, tutti i membri dell'account, compresi i proprietari dell'account, non possono creare ID servizio a meno che non venga loro assegnato un accesso esplicito. Per ulteriori informazioni, vedere Limitazione della creazione di ID servizio da parte degli utenti.
Creazione di un ID servizio tramite la console
Quando si crea un ID servizio, questo deve essere aggiunto a un gruppo di ID servizio. Il gruppo predefinito viene creato automaticamente, ma è possibile creare altri gruppi se necessario. Se non si creano altri gruppi, gli ID servizio vengono aggiunti al gruppo predefinito. Per creare un ID servizio, completa la seguente procedura:
- Nella console IBM Cloud, andare su Gestione > Accesso (IAM) e selezionare ID servizio.
- (Facoltativo) Selezionare un gruppo dal menu Gruppo ID servizio. Il gruppo predefinito viene selezionato per voi. Non è possibile spostare un ID servizio in un altro gruppo, quindi assicuratevi che sia selezionato il gruppo corretto prima di creare l'ID servizio.
- Fai clic su Crea.
- Attieniti alla procedura per creare un nome e una descrizione per il tuo ID servizio.
- Fai clic su Crea.
Creazione di un ID servizio utilizzando la CLI
I gruppi di ID servizio sono utili quando si incontra un limite al numero di ID servizio consentiti in un account. Invece di aumentare questi limiti, che potrebbero causare problemi di prestazioni, i gruppi di ID servizio offrono un modo per creare più ID servizio senza impattare sulle prestazioni del sistema.
Quando si crea un ID servizio, questo deve essere aggiunto a un gruppo di ID servizio. Il gruppo predefinito viene creato automaticamente, ma è possibile creare altri gruppi se necessario. Se non si specifica un gruppo di ID servizio, l'ID servizio viene aggiunto al gruppo predefinito.
Non è possibile spostare un ID servizio in un altro gruppo, quindi assicuratevi che il gruppo corretto sia specificato nel comando prima di creare l'ID servizio.
Per creare un ID servizio, utilizzare il comando ibmcloud iam service-id-create il comando.
Creare un ID di servizio utilizzando l'API
I gruppi di ID servizio sono utili quando si incontra un limite al numero di ID servizio consentiti in un account. Invece di aumentare questi limiti, che potrebbero causare problemi di prestazioni, i gruppi di ID servizio offrono un modo per creare più ID servizio senza impattare sulle prestazioni del sistema.
Quando si crea un ID servizio, questo deve essere aggiunto a un gruppo di ID servizio. Il gruppo predefinito viene creato automaticamente, ma è possibile creare altri gruppi se necessario. Se non si specifica un gruppo di ID servizio, l'ID servizio viene aggiunto al gruppo predefinito.
Non è possibile spostare un ID servizio in un altro gruppo, quindi assicurarsi che il gruppo corretto sia specificato nell'API prima di creare l'ID servizio.
Per creare un ID servizio, utilizzare il metodo API Crea un ID servizio.
Gestione di un ID servizio tramite la console
È possibile modificare un ID servizio cambiando il nome e la descrizione in qualsiasi momento. È inoltre possibile eliminare e creare nuove chiavi API, se necessario, aggiornare i criteri di accesso assegnati o eliminare l'ID del servizio.
Non è possibile spostare un ID servizio in un altro gruppo di ID servizio. Eliminare invece l'ID servizio e crearne un altro nel gruppo di ID servizio che si desidera utilizzare.
Qualsiasi modifica apportata a un ID servizio esistente, come la modifica dei criteri assegnati o l'eliminazione di una chiave API utilizzata, potrebbe causare interruzioni del servizio alle applicazioni che utilizzano tale ID servizio. L'eliminazione di un ID servizio elimina anche tutte le chiavi API associate e i criteri assegnati. Questa azione non può essere annullata e potrebbe causare interruzioni tra i servizi dipendenti.
- Nella console IBM Cloud, andare su Gestione > Accesso (IAM) e selezionare ID servizio.
- (Facoltativo) Selezionare un gruppo dal menu Gruppo ID servizio. Il gruppo predefinito viene selezionato per voi.
- Passare il mouse sulla riga di un ID servizio e fare clic sull'icona Azioni
Azioni per gestire l'ID servizio.
Per assegnare rapidamente l'accesso o creare chiavi API, fare clic sul nome dell'ID del servizio nella riga. Per ulteriori informazioni sulla gestione delle chiavi API, consulta Gestione delle chiavi API di un ID servizio.
Gestione di un ID servizio tramite la CLI
È possibile utilizzare la CLI per visualizzare i dettagli di un ID servizio, aggiornare il nome e la descrizione, eliminare un ID servizio e altro ancora.
-
Per visualizzare i dettagli di un ID servizio, utilizzare il comando
ibmcloud iam service-idil comando. -
Per aggiornare il nome e la descrizione di un ID servizio, utilizzare il comando
ibmcloud iam service-id-updateil comando. -
Per eliminare un ID servizio, utilizzare il comando
ibmcloud iam service-id-deleteil comando.L'eliminazione di un ID servizio elimina anche tutte le chiavi API associate e i criteri assegnati. Questa azione non può essere annullata e potrebbe causare interruzioni tra i servizi dipendenti.
Per un elenco completo dei comandi ID servizio, dei parametri e degli esempi, consultare la documentazione IAM CLI.
Gestione di un ID di servizio tramite l'API
È possibile utilizzare l'API per visualizzare i dettagli di un ID servizio, aggiornare il nome e la descrizione, eliminare un ID servizio e altro ancora.
-
Per visualizzare i dettagli di un ID servizio, utilizzare il metodo API Update service ID.
-
Per aggiornare il nome e la descrizione di un ID servizio, utilizzare il metodo API Update service ID.
-
Per eliminare un ID servizio, utilizzare il metodo Cancella un ID servizio e le chiavi API associate.
L'eliminazione di un ID servizio elimina anche tutte le chiavi API associate e i criteri assegnati. Questa azione non può essere annullata e potrebbe causare interruzioni tra i servizi dipendenti.
Per un elenco completo dei metodi di ID servizio, dei parametri di richiesta opzionali e obbligatori e degli esempi, consultare il sito Documentazione API dei servizi di identità IAM.
Blocco di un ID servizio
Per evitare che l'ID del servizio venga cancellato, causando un'interruzione o un disservizio per gli utenti del servizio, è possibile bloccare l'ID del servizio. Il blocco di un ID servizio impedisce inoltre la modifica, l'eliminazione o l'assegnazione di eventuali politiche. Oltre alla possibilità di bloccare un ID servizio, puoi bloccare singole chiavi API associate a ciascun ID servizio che hai creato nel tuo account.
Mentre gli ID servizio bloccati non possono essere eliminati dall'account e le politiche di accesso non possono essere aggiornate, gli ID servizio bloccati possono ancora essere rimossi da qualsiasi gruppo di accesso a cui sono stati aggiunti. Questo significa che tutto l'accesso assegnato all'ID dalla sua appartenenza a un gruppo di accesso, viene rimosso quando l'ID servizio viene rimosso dal gruppo di accesso.
Fornire l'accesso all'utente per bloccare e sbloccare gli ID dei servizi
Perché un utente disponga dell'accesso per bloccare o sbloccare gli ID servizio e le chiavi API associate agli ID servizio, devono essere assegnati a una politica di accesso specifica. Due tipi di politiche di accesso possono concedere l'accesso appropriato: accesso a tutti gli ID servizio nell'account o accesso a un ID servizio specifico nell'account
Per assegnare l'accesso a tutti gli ID servizio nell'account, imposta una politica di accesso per i servizi di gestione dell'account con i seguenti dettagli:
- Ruolo Editor o Amministratore
- IAM Identity Service
Per assegnare l'accesso a un ID servizio specifico nell'account, imposta una politica di accesso per i servizi di gestione dell'account con i seguenti dettagli:
- Ruolo Editor o Amministratore
- IAM Identity Service
- Specificare
serviceidnel campo Tipo di risorsa - Specifica l'identificativo dell'ID servizio nel campo ID risorsa
Per ottenere l'identificatore di uno specifico ID servizio, andare su Gestione > Accesso (IAM) nella console IBM Cloud e selezionare ID servizio. Seleziona l'ID servizio di cui vuoi visualizzare i dettagli e copia il valore dell'ID.
Blocco e sblocco di un ID di servizio tramite la console
Per bloccare o sbloccare un ID servizio è necessario disporre del livello di accesso appropriato. Per bloccare o sbloccare un ID servizio, procedere come segue:
- Nella console IBM Cloud, fare clic su Gestione > Accesso (IAM) e selezionare ID servizio.
- Passare il mouse sulla riga di un ID servizio e fare clic sull'icona Azioni
Azioni per bloccare o sbloccare un ID servizio.
Blocco e sblocco di un ID servizio tramite l'uso della CLI
- Per bloccare un ID servizio, utilizzare il comando
ibmcloud iam service-id-lockil comando. - Per sbloccare un ID servizio, utilizzare il comando
ibmcloud iam service-id-unlockil comando.
Devi avere il livello appropriato di accesso per sbloccare un ID servizio.
Blocco e sblocco di un ID di servizio tramite l'API
- Per bloccare un ID servizio, utilizzare il metodo API Blocca l'ID servizio.
- Per sbloccare un ID servizio, utilizzare il metodo API Sblocca ID servizio.
Devi avere il livello appropriato di accesso per sbloccare un ID servizio.
Creare e lavorare con i gruppi di ID servizio utilizzando la console
Quando si crea un ID servizio, questo deve essere aggiunto a un gruppo di ID servizio. Il gruppo predefinito viene creato automaticamente, ma è possibile creare altri gruppi se necessario. Ogni gruppo di ID servizio può contenere fino a 2.000 ID servizio, con un limite massimo di 100.000 ID servizio nell'account.
Creazione di un gruppo di ID servizio tramite la console
Per creare un gruppo di ID servizio, completare i seguenti passaggi:
- Nella console IBM Cloud, andare su Gestione > Accesso (IAM) e selezionare ID servizio.
- Fai clic su Create Group.
- Seguire la procedura per creare un nome e una descrizione per il gruppo ID servizio.
- Fai clic su Crea.
Eliminazione di un gruppo di ID servizio tramite la console
Per eliminare un gruppo di ID servizio, questo deve essere vuoto. Eliminare tutti gli ID di servizio all'interno del gruppo prima di eliminare il gruppo. Successivamente, completa la seguente procedura:
-
Nella console IBM Cloud, andare su Gestione > Accesso (IAM) e selezionare ID servizio.
-
Selezionare un gruppo dal menu del gruppo ID servizio.
Il gruppo ID servizio predefinito non può essere eliminato.
-
Fare clic su Elimina nell'intestazione della tabella.
-
Fai clic su Elimina come conferma.
Creare e lavorare con i gruppi di ID servizio utilizzando la CLI
È possibile creare e gestire gruppi di ID servizio utilizzando la console. Per vedere i passaggi, passare alle istruzioni dell'interfaccia utente.
Creare e lavorare con gruppi di ID di servizio utilizzando l'API
È possibile creare e gestire gruppi di ID servizio utilizzando la console. Per vedere i passaggi, passare alle istruzioni dell'interfaccia utente.