开始使用 IBM Cloud IAM
IBM Cloud® Identity and Access Management (IAM) 提供集中式、基于标准的身份和访问管理,具有细粒度访问控制功能,可在企业工作负载中实施最少权限访问,减少攻击面。
安全地验证平台服务的用户身份,并在 IBM Cloud 上一致地控制对资源的访问。 一组服务已启用,可使用 IAM 进行访问控制,并被组织到账户内的 资源组中,这样就可以让用户一次快速访问多个资源。 目录中的每项服务都标注为“启用 IAM”。 您可以使用 IAM 访问策略为用户、服务 ID 和受信任配置文件分配访问账户内资源的权限。 此外,您还可以将用户、服务 ID 和受信任的配置文件归入一个访问组,从而轻松地为该组的所有成员提供相同级别的访问权限。
您可以使用受信任的配置文件,自动对用户、服务和应用程序身份进行分组并授予访问权限。 通过基于 SAML 属性为身份由外部身份提供商联合提供的用户指定条件( IdP ),如果用户满足这些条件,则无需邀请即可获准访问资源。 对于服务和应用程序身份,您可以为在计算资源中运行的所有应用程序定义细粒度授权,而无需创建服务 ID 或管理应用程序的 API 密钥生命周期。
对于不支持使用 IAM 策略管理访问的传统基础架构,请参阅管理 传统基础架构访问。
完成以下步骤,即可开始使用全面的 IAM 功能,这些功能可用于管理对 IBM Cloud 资源的访问:
- 利用细粒度策略、访问组和基于时间的条件,控制谁可以访问资源。 请参阅 IAM 访问概念 和 IAM 身份。
- 通过了解 最低权限访问 和查看 IAM 政策概述 来规划访问策略。
- 按照 分配访问权限快速入门教程 邀请用户并分配账户访问权限。
- 自动访问联合用户和计算资源,无需管理凭证。 请参阅 管理联合用户的访问权限 和 管理计算资源的访问权限。
- 通过服务授权和基于上下文的限制,实施深度防御。 请参阅“在服务之间授予访问权限”和“利用基于上下文的限制来确保资源安全”。