建立及使用服務 ID
服務 ID 識別服務或應用程式的方式,與使用者 ID 識別使用者的方式類似。 您可以建立服務 ID,並使用它使 IBM Cloud 以外的應用程式能夠存取您的 IBM Cloud 服務。 您可以將特定存取原則指派給服務 ID,而服務 ID 限制用於使用特定服務的許可權,或甚至結合用於存取不同服務的許可權。 由於服務 ID 並未與特定使用者綁定,因此如果使用者離開組織並從帳戶中刪除,服務 ID 仍會保留。 如此一來,您的應用程式或服務就能保持正常運作。
當您建立服務 ID 時,您會建立一個唯一的名稱和描述,方便您在主控台中識別和使用。 建立服務 ID 之後,您可以 建立 API 金鑰 特定於每個服務 ID,您的應用程式可以使用這些 ID 來驗證 IBM Cloud 服務。 為了確保您的應用程式擁有適當的存取權,以便與 IBM Cloud 服務進行驗證,您會使用存取政策,這些存取政策會指定給您所建立的每個服務 ID。
與服務 ID 相關聯的存取政策可以在使用該服務 ID 存取特定服務時,執行特定的動作。 一個服務 ID 可以有多個指定給不同身分和存取啟用服務的政策,甚至是單一服務的不同實體。 例如,您有兩個服務,各有兩個服務實例。 您可能會為一個服務的所有可用實體指派 Viewer 角色,而只為第二個服務的一個實體指派 Editor 角色。 如此一來,您可以自訂存取多項服務,但使用單一 API 金鑰來認證所有服務。
所有使用者都有權在其會員帳戶中建立服務 ID。 然而,若要允許帳戶中的使用者存取檢視或管理非他們個人建立的服務 ID,他們必須在 IAM 身分帳戶管理服務上擁有角色存取權。 如需詳細資訊,請參閱 IAM 身分服務。
服務 ID 群組能更有效地將服務 ID 組織成群組,藉由減少需要處理的服務 ID 數量,提高列名作業的效率。 服務 ID 群組不與存取管理整合,因此無法在 IAM 政策中使用來控制存取。
您可以使用存取管理標籤,指派任何身分存取權限來檢視或管理服務 ID。 如需詳細資訊,請參閱 使用標籤控制資源存取。
如果在 IAM 帳戶設定中啟用「限制服務 ID 建立」,則帳戶中的每個人 (包括帳戶擁有者) 都會被禁止建立服務 ID,除非他們被指派明確的存取權限。 如需詳細資訊,請參閱 限制使用者建立服務 ID。
使用主控台建立服務 ID
建立服務 ID 時,必須將其加入服務 ID 群組。 預設群組會自動為您建立,但您也可以依需要 建立更多的群組。 如果您沒有建立任何其他群組,服務 ID 會被加入預設群組。 若要建立服務 ID,請完成下列步驟:
- 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後選擇服務 ID。
- (可選)從「服務 ID」群組功能表中選取一個群組。 預設群組已為您選取。 您無法將服務 ID 移動到其他群組,因此在建立服務 ID 前,請確定已選取正確的群組。
- 按一下建立。
- 請遵循可建立服務 ID 之名稱及說明的處理程序。
- 按一下建立。
使用 CLI 建立服務 ID
當您遇到帳戶允許的服務 ID 數量限制時,服務 ID 群組可以幫助您。 與其增加這些可能會導致效能問題的限制,服務 ID 群組提供了一種在不影響系統效能的情況下建立更多服務 ID 的方法。
建立服務 ID 時,必須將其加入服務 ID 群組。 預設群組會自動為您建立,但您也可以依需要建立更多的群組。 如果您沒有指定服務 ID 群組,您的服務 ID 會被加入預設群組。
您不能將服務 ID 移動到其他群組,因此在建立服務 ID 之前,請確定在指令中指定了正確的群組。
若要建立服務 ID,請使用 ibmcloud iam service-id-create 指令。
使用 API 建立服務 ID
當您遇到帳戶允許的服務 ID 數量限制時,服務 ID 群組可以幫助您。 與其增加這些可能會導致效能問題的限制,服務 ID 群組提供了一種在不影響系統效能的情況下建立更多服務 ID 的方法。
建立服務 ID 時,必須將其加入服務 ID 群組。 預設群組會自動為您建立,但您也可以依需要建立更多的群組。 如果您沒有指定服務 ID 群組,您的服務 ID 會被加入預設群組。
您無法將服務 ID 移動到其他群組,因此在建立服務 ID 前,請確定 API 中已指定正確的群組。
若要建立服務 ID,請使用 Create a service ID API 方法。
使用主控台管理服務 ID
您可以隨時變更服務 ID 的名稱和說明,以編輯服務 ID。 您也可以根據需要刪除和建立新的 API 金鑰、更新指定的存取政策,或刪除服務 ID。
您不能將服務 ID 移動到其他服務 ID 群組。 相反,請刪除服務 ID,然後在您要使用的服務 ID 群組中建立另一個服務 ID。
您對現有服務 ID 所做的任何變更,例如變更指定的政策或刪除使用的 API 金鑰,可能會導致使用該服務 ID 的應用程式服務中斷。 刪除服務 ID 也會刪除所有相關的 API 金鑰和指定的原則。 此動作無法撤銷,並可能導致相依服務間的中斷。
- 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後選擇服務 ID。
- (可選)從「服務 ID」群組功能表中選取一個群組。 預設群組已為您選取。
- 將滑鼠移至服務 ID 的資料列上,然後按一下動作圖示
,以管理您的服務 ID。
若要快速指派存取權限或建立 API 金鑰,請按一下該行中服務 ID 的名稱。 如需使用 API 金鑰的相關資訊,請參閱管理服務 ID API 金鑰。
使用 CLI 管理服務 ID
您可以使用 CLI 檢視服務 ID 的詳細資訊、更新名稱和說明、刪除服務 ID 等。
-
若要檢視服務 ID 的詳細資訊,請使用
ibmcloud iam service-id命令。 -
若要更新服務 ID 的名稱和描述,請使用
ibmcloud iam service-id-update指令。 -
要刪除服務 ID,請使用
ibmcloud iam service-id-delete命令。刪除服務 ID 也會刪除所有相關的 API 金鑰和指定的原則。 此動作無法撤銷,並可能導致相依服務間的中斷。
如需服務 ID 指令、參數和範例的完整清單,請參閱 IAM CLI 文件。
使用 API 管理服務 ID
您可以使用 API 檢視服務 ID 的詳細資訊、更新名稱和說明、刪除服務 ID 等。
-
若要檢視服務 ID 的詳細資訊,請使用 Update service ID API 方法。
-
若要更新服務 ID 的名稱和說明,請使用 Update service ID API 方法。
-
若要刪除服務 ID,請使用 刪除服務 ID 及相關 API 金鑰 API 方法。
刪除服務 ID 也會刪除所有相關的 API 金鑰和指定的原則。 此動作無法撤銷,並可能導致相依服務間的中斷。
如需服務 ID 方法、可選和必須的請求參數以及範例的完整清單,請參閱 IAM 身分服務 API 文件。
鎖定服務 ID
為避免您的服務 ID 被刪除而導致服務使用者的服務中斷或中斷,您可以鎖定您的服務 ID。 鎖定服務 ID 也可以防止變更、刪除或指派任何原則。 除了可以鎖定服務 ID 之外,您還可以鎖定個別 API 金鑰,而 API 金鑰與您在帳戶中建立的每個服務 ID 相關聯。
如果無法從帳戶刪除已鎖定的服務 ID,而且無法更新存取原則,還是可以從其新增到的任何存取群組移除已鎖定的服務 ID。 這表示,將服務 ID 從存取群組移除時,依 ID 在存取群組中的成員資格指派給 ID 的任何存取權都會移除。
提供使用者存取權限以鎖定及解除服務 ID
若要讓使用者有鎖定和解除鎖定服務 ID 的存取權,以及存取與服務 ID 相關聯的 API 金鑰,必須為他們指派特定的存取原則。 有兩種存取原則類型可以授與適當的存取權:帳戶中所有服務 ID 的存取權或帳戶中特定服務 ID 的存取權
若要指派對帳戶中所有服務 ID 的存取權,請設定帳戶管理服務的存取原則,詳細資料如下:
- 「編輯者」或「管理者」角色
- IAM Identity Service
若要指派對帳戶中特定服務 ID 的存取權,請設定帳戶管理服務的存取原則,詳細資料如下:
- 「編輯者」或「管理者」角色
- IAM Identity Service
- 在資源類型欄位中指定
serviceid - 在「資源 ID」欄位中指定服務 ID 識別碼
若要取得特定服務 ID 的識別碼,請移至 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選取服務 ID。 選取您要檢視其詳細資料的服務 ID,並複製 ID 值。
使用主控台鎖定和解除鎖定服務 ID
您必須擁有適當的存取權限,才能鎖定或解除鎖定服務 ID。 若要鎖定或解除鎖定服務 ID,請完成下列步驟:
- 在 IBM Cloud 主控台中,按一下管理 > 存取 (IAM),然後選擇服務 ID。
- 將滑鼠移至服務 ID 的行上,然後按一下動作圖示
,以鎖定或解除鎖定服務 ID。
使用 CLI 鎖定和解除鎖定服務 ID
- 要鎖定服務 ID,請使用
ibmcloud iam service-id-lock命令。 - 若要解除鎖定服務 ID,請使用
ibmcloud iam service-id-unlock命令。
您必須要有適當的存取層次,才能解除鎖定服務 ID。
使用 API 鎖定和解除鎖定服務 ID
您必須要有適當的存取層次,才能解除鎖定服務 ID。
使用主控台建立服務 ID 群組並與之共用
建立服務 ID 時,必須將其加入服務 ID 群組。 預設群組會自動為您建立,但您也可以依需要建立更多的群組。 每個服務 ID 群組最多可包含 2,000 個服務 ID,帳戶中最多可有 100,000 個服務 ID。
使用主控台建立服務 ID 群組
若要建立服務 ID 群組,請完成下列步驟:
- 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後選擇服務 ID。
- 按一下建立群組。
- 按照流程為您的服務 ID 群組建立名稱和說明。
- 按一下建立。
使用主控台刪除服務 ID 群組
若要刪除服務 ID 群組,該群組必須為空。 刪除群組之前,請先刪除群組內的所有服務 ID。 然後,請完成下列步驟:
-
在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後選擇服務 ID。
-
從 Service ID(服務 ID)群組功能表中選取一個群組。
預設服務 ID 群組無法刪除。
-
按一下表格標題中的刪除。
-
按一下刪除以進行確認。
使用 CLI 建立和處理服務 ID 群組
您可以使用主控台建立和管理服務 ID 群組。 若要查看步驟,請切換至 UI 說明。
使用 API 建立和處理服務 ID 群組
您可以使用主控台建立和管理服務 ID 群組。 若要查看步驟,請切換至 UI 說明。