Zugriff auf Ressourcen mithilfe von Zugriffsgruppen zuweisen

Durch das Einrichten von Zugriffsgruppen, die schnelle Zugriffszuweisungen ermöglichen, das Einladen von Benutzern in Ihr Konto und das Verwalten ihres Zugriffs können Sie IBM Cloud Identity and Access Management (IAM) schnell in den betriebsbereiten Status versetzen.

Dieses Lernprogramm behandelt für IAM aktivierte Ressourcen. Für klassische Infrastrukturen, die die Erstellung von IAM-Richtlinien für die Verwaltung des Zugriffs nicht unterstützen, können Sie die Dokumentation zu den klassischen Infrastrukturberechtigungen einsehen.

Vorbereitende Schritte

Wenn Sie IAM bisher nicht verwendet haben, finden Sie in der folgenden Dokumentation weitere Informationen zu den Features, Konzepten und Komponenten des Zugriffsverwaltungssystems:

  • Was ist IBM Cloud Identity and Access Management? bietet eine kurze Übersicht über IAM in IBM Cloud, die verfügbaren Features sowie Links zu verfügbaren Dokumenten zur Befehlszeilenschnittstelle und zur API.
  • IAM-Zugriff bietet eine detailliertere Beschreibung des Zugriffsmanagements mithilfe von Zugriffsrichtlinien.

Zugriffsgruppen erstellen

Um die Zuweisung von Zugriff für Benutzer in Ihrem Konto zu optimieren, können Sie eine Zugriffsgruppe erstellen. Zugriffsgruppen bieten Ihnen die Möglichkeit, Benutzer und Service-IDs zusammenzufassen, um ihnen ohne großen Aufwand Zugriff zuzuweisen, indem mindestens eine Richtlinie hinzugefügt wird, die für die gesamte Gruppe gilt. Anschließend können Sie Benutzer und Service-IDs nach Bedarf hinzufügen oder entfernen, anstatt jedem Benutzer einzeln Zugriff zuzuweisen.

Zur Unterscheidung von Zugriffsgruppen im Konto ist ein eindeutiger Name erforderlich.

Ihre Gruppen einrichten

Führen Sie die folgenden Schritte aus, um eine Zugriffsgruppe zu erstellen:

  1. Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
  2. Klicken Sie auf Erstellen.
  3. Geben Sie einen eindeutigen Namen zur Identifizierung der Zugriffsgruppe und optional eine Beschreibung ein.
  4. Klicken Sie auf Erstellen.

Fahren Sie danach mit der Einrichtung Ihrer Gruppe fort, indem Sie Benutzer oder Service-IDs hinzufügen:

  1. Wählen Sie den Namen der Gruppe, die Sie aktualisieren möchten.
  2. Klicken Sie auf Benutzer hinzufügen.
  3. Wählen Sie die Benutzer, die Sie hinzufügen möchten, in der Liste aus und klicken Sie auf Zu Gruppe hinzufügen.
  4. Wenn Sie Service-IDs zu der Gruppe hinzufügen wollen, klicken Sie auf Service-IDs.
  5. Wählen Sie die IDs aus der Liste aus, die Sie hinzufügen möchten, und klicken Sie auf Zur Gruppe hinzufügen.

Zugriff auf Ihre Gruppen zuweisen

Nach dem Erstellen Ihrer Zugriffsgruppen können Sie allen Mitgliedern der Gruppe mithilfe mindestens einer Richtlinie Zugriff erteilen. Indem Sie einer Gruppe von Benutzern mithilfe einer einzelnen Richtlinie Zugriffsberechtigungen für eine Gruppe von Ressourcen zuweisen, reduzieren Sie die Gesamtzahl der Richtlinien, die verwaltet werden müssen.

  1. Klicken Sie auf der Registerkarte Zugriff auf Zugriff zuweisen.

  2. Wählen Sie einen einzelnen Dienst oder eine Gruppe von Diensten aus. Klicken Sie anschließend auf Weiter.

  3. Legen Sie den Zugriff auf alle Ressourcen oder bestimmte Ressourcen auf der Basis von Attributen fest. Klicken Sie anschließend auf Weiter.

  4. Wählen Sie die Zugriffsebene aus, die Sie zuweisen wollen.

    Wenn Sie Zugriffsberechtigungen für die für IAM aktivierten Services zuweisen, unterstützen einige Services die Verwendung erweiterter Operatoren für die Erteilung des Zugriffs auf Ressourcen, die bestimmte Namenskonventionen erfüllen. Weitere Informationen hierzu finden Sie in Zugriffsberechtigungen mithilfe von Platzhalterrichtlinien zuweisen.

  5. Klicken Sie auf Überprüfung.

  6. Klicken Sie auf Hinzufügen, um die Richtlinienkonfiguration zu Ihrer Richtlinienzusammenfassung hinzuzufügen.

  7. Klicken Sie auf Zuweisen, um der Zugriffsgruppe alle hinzugefügten Zugriffsberechtigungen zuzuweisen.

Benutzer einladen

Sie können durch ein einmaliges Einladen einen einzigen oder mehrere Benutzer einladen. Wenn Sie in einer Einladung mehrere Benutzer einladen, wird jedem Benutzer der gleiche Zugriff zugewiesen. Sie können auch Benutzer ohne Zugriff in Ihr Konto einladen und diesen später Zugriffsberechtigungen zuweisen.

  1. Rufen Sie in der IBM Cloud-Konsole Verwalten > Zugriff (IAM) auf und wählen Sie Benutzer aus.

  2. Klicken Sie auf Benutzer einladen. Geben Sie die E-Mail-Adressen der Benutzer an. Wenn Sie mehrere Benutzer mit einer einzigen Einladung einladen, wird diesen Benutzern die gleiche Zugriffsberechtigung erteilt.

  3. Fügen Sie eine oder mehrere der von Ihnen verwalteten Zugriffsoptionen hinzu. Sie müssen mindestens eine Zugriffsoption zuweisen. Bei allen nicht hinzugefügten und nicht konfigurierten Zugriffsoptionen wird der Standardwert Kein Zugriff zugewiesen. Abhängig von den Optionen, zu deren Verwaltung Sie berechtigt sind, können Sie folgende Zugriffstypen zuweisen:

    • Zugriffsgruppen: Klicken Sie für jede Zugriffsgruppe, zu der die Benutzer gehören sollen, auf Hinzufügen .
    • Zugriffsrichtlinie: Weisen Sie individuelle IAM-Zugriffsrichtlinien oder klassische Infrastrukturberechtigungen zu.
      • Wählen Sie Klassische Infrastruktur aus und wählen Sie anschließend eines der Berechtigungssets aus.

      • Wählen Sie eine Gruppe von Diensten aus, z. B. Alle identitäts- und zugriffsfähigen Dienste, Alle Account Management-Dienste und Alle IAM Access Management-Dienste, oder wählen Sie einen bestimmten Dienst aus. Als Nächstes können Sie als Gültigkeitsbereich des Zugriffs das gesamte Konto oder nur eine Ressourcengruppe festlegen. Wählen Sie anschließend alle entsprechenden Rollen aus. Um anzuzeigen, welche Aktionen den einzelnen Rollen zugeordnet sind, können Sie auf die Nummern klicken, die neben den einzelnen Rollen aufgelistet sind.

        Einige Services unterstützen die Verwendung erweiterter Operatoren für die Erteilung des Zugriffs auf Ressourcen, die bestimmte Namenskonventionen erfüllen. Weitere Informationen hierzu finden Sie in Zugriffsberechtigungen mithilfe von Platzhalterrichtlinien zuweisen.

  4. Wählen Sie anschließend alle entsprechenden Rollen aus.

  5. Wählen Sie Hinzufügen aus, um die Zugriffszuweisung mit der Einladung zu speichern.

  6. Klicken Sie nach dem Hinzufügen aller erforderlichen Zugriffszuweisungen auf Einladen.

Weitere Informationen finden Sie im Abschnitt zum Einladen von Benutzern zu einem Konto.

Zugriff für vorhandene Benutzer verwalten

Nach dem Einladen von Benutzern möchten Sie möglicherweise weitere Zugriffsberechtigungen hinzufügen oder die vorhandenen Zugriffsberechtigungen bearbeiten, um sicherzustellen, dass alle Mitglieder Ihres Kontos über die richtige Zugriffsebene verfügen.

Neue Zugriffsberechtigungen zuweisen

Führen Sie die folgenden Schritte aus, um eine neue Zugriffsrichtlinie zuzuweisen:

  1. Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Benutzer aus.
  2. Klicken Sie in der Zeile für den Benutzer, dem Sie Zugriff zuweisen möchten, auf das Symbol Aktionen Aktionen-Symbol > Zugriff zuweisen.
  3. Wählen Sie einen Service oder eine Gruppe von Services aus. Klicken Sie anschließend auf Weiter.
  4. Legen Sie den Zugriff auf alle Ressourcen oder bestimmte Ressourcen auf der Basis von ausgewählten Attributen fest. Klicken Sie anschließend auf Weiter.
  5. Wählen Sie eine beliebige Kombination aus Rollen oder Berechtigungen aus, um den Gültigkeitsbereich des Zugriffs zu definieren, und klicken Sie auf Überprüfen. Weitere Informationen finden Sie unter IAM-Rollen.
  6. Klicken Sie auf Hinzufügen, um die Richtlinienkonfiguration zu Ihrer Richtlinienzusammenfassung hinzuzufügen.
  7. Klicken Sie auf Zuweisen, um dem ausgewählten Benutzer alle hinzugefügten Zugriffsberechtigungen zuzuweisen.

Weisen Sie die Rolle eines Anzeigeberechtigten oder eine Rolle mit umfassenderen Berechtigungen für die Ressourcengruppe zu, die die Ressource enthält, um sicherzustellen, dass der Benutzer über die Ressourcenliste auf die Ressource zugreifen kann.

Vorhandene Zugriffsberechtigungen bearbeiten

Sie können die vorhandenen Zugriffsberechtigungen aktualisieren, indem Sie die zugewiesenen Rollen für einen Benutzer bearbeiten.

  1. Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Benutzer aus.
  2. Wählen Sie den Namen des Benutzers aus, dessen Zugriffsberechtigungen bearbeitet werden sollen.
  3. Klicken Sie auf Zugriff.
  4. Klicken Sie auf das Aktionen-Symbol Aktionen-Symbol > Bearbeiten in der Zeile für die Richtlinie, die Sie bearbeiten möchten.
  5. Bearbeiten Sie die Richtlinie, indem Sie die zugewiesenen Rollen aktualisieren.
  6. Klicken Sie auf Speichern.

Nächste Schritte

Sichern Sie Ihre Cloud-Ressourcen weiter ab, indem Sie kontextbasierte Einschränkungen erstellen, die mit herkömmlichen IAM-Richtlinien zusammenarbeiten, um eine weitere Schutzebene zu schaffen.