Criando e trabalhando com IDs de serviço
Um ID de serviço identifica um serviço ou um aplicativo semelhante a como um ID de usuário identifica um usuário. Você pode criar um ID de serviço e usá-lo para ativar um aplicativo fora do IBM Cloud para acessar seus serviços IBM Cloud. É possível designar políticas de acesso específicas ao ID de serviço que restringem permissões para usar serviços específicos ou até mesmo combinar permissões para acessar serviços diferentes. Como os IDs de serviço não estão vinculados a um usuário específico, se um usuário sair da organização e for excluído da conta, o ID de serviço permanecerá. Dessa forma, seu aplicativo ou serviço permanece ativo e em execução.
Ao criar um ID de serviço, você cria um nome e uma descrição exclusivos que são fáceis de identificar e trabalhar no console. Depois de criar seu ID de serviço, é possível criar chaves de API específicas para cada ID de serviço que seu aplicativo pode usar para autenticar com seus serviços do IBM Cloud. Para assegurar que seu aplicativo tenha o acesso apropriado para autenticar com seus serviços do IBM Cloud, você usa políticas de acesso que são designadas a cada ID de serviço criado.
As políticas de acesso que estão associadas a um ID de serviço permitem ações específicas que podem ser tomadas quando o ID do serviço é usado para acessar um serviço específico. Um ID de serviço pode ter várias políticas atribuídas a ele para diferentes serviços habilitados para identidade e acesso, e até mesmo para diferentes instâncias de um único serviço. Por exemplo, você tem dois serviços com duas instâncias de serviço cada um. Você pode atribuir a função Viewer a todas as instâncias disponíveis de um serviço e atribuir a função Editor a apenas uma instância de um segundo serviço. Dessa forma, é possível customizar o acesso a múltiplos serviços, mas usar uma única chave API para autenticação em todos.
Todos os usuários têm acesso para criar um ID de serviço em uma conta da qual são membros. No entanto, para permitir que um usuário em uma conta tenha acesso para visualizar ou gerenciar um ID de serviço que ele não criou pessoalmente, ele deve ter acesso com uma função no serviço de gerenciamento de contas do IAM Identity. Para obter mais informações, consulte Serviço de identidade do IAM.
Os grupos de IDs de serviço organizam as IDs de serviço de forma mais eficaz em grupos, melhorando a eficiência das operações de listagem ao reduzir o número de IDs de serviço que precisam ser processadas. Os grupos de ID de serviço não se integram ao gerenciamento de acesso, portanto, não podem ser usados nas políticas de IAM para controlar o acesso.
Você pode atribuir qualquer acesso de identidade para visualizar ou gerenciar um ID de serviço usando tags de gerenciamento de acesso. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
Se a opção Restringir criação de ID de serviço estiver ativada nas configurações de sua conta do IAM, todos na conta, inclusive os proprietários da conta, serão impedidos de criar IDs de serviço, a menos que recebam acesso explícito. Para obter mais informações, consulte Restringindo a criação de IDs de serviço pelos usuários.
Criação de uma ID de serviço usando o console
Quando você cria um ID de serviço, ele deve ser adicionado a um grupo de ID de serviço. O grupo padrão é criado automaticamente para você, mas é possível criar mais grupos, se necessário. Se você não criar nenhum outro grupo, as IDs de serviço serão adicionadas ao grupo padrão. Para criar um ID do serviço, conclua as etapas a seguir:
- No console do IBM Cloud, acesse Gerenciar > Acesso (IAM) e selecione IDs de serviço.
- (Opcional) Selecione um grupo no menu de grupos de ID de serviço. O grupo padrão é selecionado para você. Não é possível mover uma ID de serviço para outro grupo, portanto, certifique-se de que o grupo correto esteja selecionado antes de criar a ID de serviço.
- Clique em Criar.
- Siga o processo para criar um nome e uma descrição para seu ID de serviço.
- Clique em Criar.
Criando um ID de serviço usando a CLI
Os grupos de IDs de serviço o ajudam quando você encontra um limite no número de IDs de serviço permitidos em uma conta. Em vez de aumentar esses limites, o que pode levar a problemas de desempenho, os grupos de IDs de serviço oferecem uma maneira de criar mais IDs de serviço sem afetar o desempenho do sistema.
Quando você cria um ID de serviço, ele deve ser adicionado a um grupo de ID de serviço. O grupo padrão é criado automaticamente para você, mas é possível criar mais grupos, se necessário. Se você não especificar um grupo de ID de serviço, sua ID de serviço será adicionada ao grupo padrão.
Não é possível mover um ID de serviço para outro grupo, portanto, certifique-se de que o grupo correto esteja especificado no comando antes de criar o ID de serviço.
Para criar uma ID de serviço, use o comando ibmcloud iam service-id-create comando.
Criando um ID de serviço usando a API
Os grupos de IDs de serviço o ajudam quando você encontra um limite no número de IDs de serviço permitidos em uma conta. Em vez de aumentar esses limites, o que pode levar a problemas de desempenho, os grupos de IDs de serviço oferecem uma maneira de criar mais IDs de serviço sem afetar o desempenho do sistema.
Quando você cria um ID de serviço, ele deve ser adicionado a um grupo de ID de serviço. O grupo padrão é criado automaticamente para você, mas é possível criar mais grupos, se necessário. Se você não especificar um grupo de ID de serviço, sua ID de serviço será adicionada ao grupo padrão.
Não é possível mover uma ID de serviço para outro grupo, portanto, certifique-se de que o grupo correto esteja especificado na API antes de criar a ID de serviço.
Para criar uma ID de serviço, use o método da API Create a service ID.
Gerenciamento de uma ID de serviço usando o console
Você pode editar uma ID de serviço alterando o nome e a descrição a qualquer momento. Você também pode excluir e criar novas chaves de API conforme necessário, atualizar as políticas de acesso atribuídas ou excluir o ID do serviço.
Não é possível mover um ID de serviço para outro grupo de ID de serviço. Em vez disso, exclua o ID de serviço e crie outro no grupo de ID de serviço que você deseja usar.
Quaisquer mudanças que você faz em um ID de serviço existente, como mudar as políticas designadas ou excluir uma chave de API que é usada, podem causar interrupções de serviço em aplicativos que usam esse ID de serviço. A exclusão de um ID de serviço também exclui todas as chaves de API associadas e as políticas designadas. Essa ação não pode ser desfeita e pode causar interrupções entre os serviços dependentes.
- No console do IBM Cloud, acesse Gerenciar > Acesso (IAM) e selecione IDs de serviço.
- (Opcional) Selecione um grupo no menu de grupos de ID de serviço. O grupo padrão é selecionado para você.
- Passe o mouse sobre a linha de uma ID de serviço e clique no ícone Ações Ícone
para gerenciar sua ID de serviço.
Para atribuir acesso ou criar chaves de API rapidamente, clique no nome do ID do serviço na linha. Para obter mais informações sobre como trabalhar com chaves API, veja Gerenciando chaves API do ID de serviço.
Gerenciamento de uma ID de serviço usando a CLI
Você pode usar a CLI para visualizar detalhes de uma ID de serviço, atualizar o nome e a descrição, excluir uma ID de serviço e muito mais.
-
Para exibir detalhes de uma ID de serviço, use o comando
ibmcloud iam service-idcomando. -
Para atualizar o nome e a descrição de uma ID de serviço, use o comando
ibmcloud iam service-id-updatecomando. -
Para excluir uma ID de serviço, use o comando
ibmcloud iam service-id-deletecomando.A exclusão de um ID de serviço também exclui todas as chaves de API associadas e as políticas designadas. Essa ação não pode ser desfeita e pode causar interrupções entre os serviços dependentes.
Para obter uma lista completa de comandos, parâmetros e exemplos de ID de serviço, consulte a documentação da CLI do IAM.
Gerenciamento de uma ID de serviço usando a API
Você pode usar a API para visualizar detalhes de uma ID de serviço, atualizar o nome e a descrição, excluir uma ID de serviço e muito mais.
-
Para exibir detalhes de uma ID de serviço, use o método Update service ID API.
-
Para atualizar o nome e a descrição de uma ID de serviço, use o método Update service ID API.
-
Para excluir uma ID de serviço, use o método da API Delete a service ID and associated API keys.
A exclusão de um ID de serviço também exclui todas as chaves de API associadas e as políticas designadas. Essa ação não pode ser desfeita e pode causar interrupções entre os serviços dependentes.
Para obter uma lista completa dos métodos de ID de serviço, parâmetros de solicitação opcionais e obrigatórios e exemplos, acesse a documentação da API do IAM Identity Services.
Bloqueando um ID de serviço
Para evitar uma situação em que o ID do serviço seja excluído, causando uma interrupção ou uma interrupção para os usuários do serviço, é possível bloquear o ID do serviço. Bloquear um ID do serviço também evita que quaisquer políticas sejam mudadas, excluídas ou designadas. Além da capacidade de bloquear um ID do serviço, é possível bloquear chaves de API individuais que estão associadas a cada ID do serviço que você cria em sua conta.
Embora os IDs de serviço bloqueados não possam ser excluídos da conta e as políticas de acesso não possam ser atualizadas, os IDs de serviço bloqueados ainda podem ser removidos de qualquer grupo de acesso no qual eles estão incluídos. Isso significa que qualquer acesso designado ao ID de sua associação em um grupo de acesso é removido quando o ID do serviço é removido do grupo de acesso.
Fornecer acesso de usuário para bloquear e desbloquear IDs de serviço
Para que um usuário tenha acesso para bloquear e desbloquear IDs de serviço e chaves API que estão associadas a IDs de serviço, eles devem ser designados a uma política de acesso específica. Dois tipos de políticas de acesso podem conceder o acesso adequado: acesso a todos os IDs de serviço na conta ou acesso a um ID do serviço específico na conta
Para designar acesso a todos os IDs de serviço na conta, configure uma política de acesso para os serviços de gerenciamento de conta com os detalhes a seguir:
- Função Editor ou Administrador
- IAM Identity Service
Para designar acesso a um ID de serviço específico na conta, configure uma política de acesso para os serviços de gerenciamento de conta com os detalhes a seguir:
- Função Editor ou Administrador
- IAM Identity Service
- Especifique
serviceidno campo Tipo de recurso - Especifique o identificador de ID do serviço no campo ID do recurso
Para obter o identificador de um ID de serviço específico, acesse Gerenciar > Acesso (IAM) no console do IBM Cloud e selecione IDs de serviço. Selecione o ID do serviço para o qual você deseja visualizar detalhes e copie o valor do ID.
Bloqueio e desbloqueio de uma ID de serviço usando o console
Você deve ter o nível de acesso adequado para bloquear ou desbloquear uma ID de serviço. Para bloquear ou desbloquear uma ID de serviço, conclua as etapas a seguir:
- No console do IBM Cloud, clique em Gerenciar > Acesso (IAM) e, em seguida, selecione IDs de serviço.
- Passe o mouse sobre a linha de uma ID de serviço e clique no ícone Ações Ícone
para bloquear ou desbloquear uma ID de serviço.
Bloqueando e desbloqueando um ID de serviço por meio da CLI
- Para bloquear uma ID de serviço, use o comando
ibmcloud iam service-id-lockcomando. - Para desbloquear uma ID de serviço, use o comando
ibmcloud iam service-id-unlockcomando.
Deve-se ter o nível apropriado de acesso para desbloquear um ID de serviço.
Bloqueio e desbloqueio de uma ID de serviço usando a API
- Para bloquear uma ID de serviço, use o método da API Lock the service ID.
- Para desbloquear uma ID de serviço, use o método da API Desbloquear a ID do serviço.
Deve-se ter o nível apropriado de acesso para desbloquear um ID de serviço.
Criação e trabalho com grupos de ID de serviço usando o console
Quando você cria um ID de serviço, ele deve ser adicionado a um grupo de ID de serviço. O grupo padrão é criado automaticamente para você, mas é possível criar mais grupos, se necessário. Cada grupo de IDs de serviço pode conter até 2.000 IDs de serviço, com um limite máximo de 100.000 IDs de serviço em sua conta.
Criação de um grupo de ID de serviço usando o console
Para criar um grupo de ID de serviço, conclua as etapas a seguir:
- No console do IBM Cloud, acesse Gerenciar > Acesso (IAM) e selecione IDs de serviço.
- Clique em Criar Grupo.
- Siga o processo para criar um nome e uma descrição para seu grupo de ID de serviço.
- Clique em Criar.
Exclusão de um grupo de ID de serviço usando o console
Para excluir um grupo de ID de serviço, ele deve estar vazio. Exclua todas as IDs de serviço dentro do grupo antes de excluir o grupo. Em seguida, conclua as etapas a seguir:
-
No console do IBM Cloud, acesse Gerenciar > Acesso (IAM) e selecione IDs de serviço.
-
Selecione um grupo no menu de grupos de ID de serviço.
O grupo de ID de serviço padrão não pode ser excluído.
-
Clique em Excluir no cabeçalho da tabela.
-
Clique em Excluir para confirmar.
Criação e trabalho com grupos de ID de serviço usando a CLI
Você pode criar e gerenciar grupos de IDs de serviço usando o console. Para ver as etapas, vá para as instruções da interface do usuário.
Criar e trabalhar com grupos de IDs de serviço usando a API
Você pode criar e gerenciar grupos de IDs de serviço usando o console. Para ver as etapas, vá para as instruções da interface do usuário.