IAM-Zugriffskonzepte

IBM Cloud IAM folgt einem letztlich einheitlichen Muster, das bei vielen Cloud-nativen Diensten üblich ist. Das Ergebnis ist, dass IAM über mehrere globale Regionen hinweg hoch verfügbar und leistungsfähig bleibt. Änderungen, die an IAM-Zugriffsrichtlinien, Berechtigungen, Service-IDs, API-Schlüsseln, Zugriffsgruppen, vertrauenswürdigen Profilen, Ressourcengruppen, Benutzern oder anderen Zugriffssteuerungen vorgenommen werden, werden erfasst und über alle IAM-Komponenten und IAM-fähigen Services weltweit weitergegeben. Änderungen an den Zugriffsrechten werden möglicherweise erst wirksam, wenn der Weitergabeprozess abgeschlossen ist.

Zugriffsgruppen

Eine Gruppe mit Benutzern und Service-IDs kann so organisiert werden, dass mithilfe einer oder mehrerer Richtlinien allen Mitgliedern der Gruppe dieselbe Zugriffsberechtigung zugewiesen werden kann. Mit Zugriffsgruppen können Sie den Prozess der Zugriffszuweisung rationalisieren, so dass Sie weniger Richtlinien verwalten und die Anzahl der Richtlinien in einem Konto reduzieren können, was wiederum die Leistung erhöht. Mithilfe von Zugriffsgruppen können Sie Zugriff erteilen und widerrufen, indem Sie einfach Benutzer oder Service-IDs in der Zugriffsgruppe hinzufügen oder entfernen. Nachdem Sie Ihre Gruppen eingerichtet haben, können Sie mit der Zuordnung von Richtlinien beginnen, indem Sie eine Zugriffsgruppe als Gegenstand der Richtlinie auswählen. Weitere Informationen finden Sie im Abschnitt zum Einrichten von Zugriffsgruppen.

Vertrauenswürdige Profile

Mit vertrauenswürdigen Profilen verwalten Sie die Identitäten Ihrer Benutzer in Ihrem eigenen Firmenverzeichnis. Außerdem können Sie den Zugriffslebenszyklus auf mehrere IBM Cloud-Konten und Assets für eingebundene Benutzer zentral verwalten, ohne die Zugriffsrichtlinien für jede Entität innerhalb jedes Kontos konfigurieren zu müssen. Sie müssen keine Benutzer zu Ihrem Konto einladen, um ihnen Zugriff auf Ihre IBM Cloud-Ressourcen zu gewähren.

Sie können auch eine differenzierte Autorisierung für alle Anwendungen definieren, die in einer Rechenressource ausgeführt werden, ohne Service-IDs zu erstellen oder den Lebenszyklus von API-Schlüsseln für Anwendungen zu verwalten. Um mit der Erstellung von vertrauenswürdigen Profilen für Ihr Unternehmen zu beginnen, lesen Sie den Abschnitt Erstellen von vertrauenswürdigen Profilen.

Ressourcen

Kontoressourcen sind die Service-Instanzen, die aus dem Katalog ausgewählt werden, oder feiner abgestufte Ressourcen innerhalb einer Service-Instanz, wie z. B. ein IBM Cloud® Object Storage Bucket. Für IAM aktivierte Ressourcen werden zu einer Ressourcengruppe hinzugefügt, wenn sie auf der Basis des Katalogs erstellt werden.

Die IAM-Zugriffsverwaltung ermöglicht einen fein abgestuften Zugriff, d. h. eine Richtlinie kann auf breiter Ebene für alle Ressourcen in einer Ressourcengruppe oder für eine bestimmte Serviceinstanz im Konto und sogar für einen Ressourcentyp wie einen IBM Cloud Object Storage Bucket innerhalb einer bestimmten Instanz festgelegt werden.

Zugriffsrichtlinien

Zugriffsrichtlinien legen fest, wie Benutzern, Service-IDs, Zugriffsgruppen und vertrauenswürdigen Profilen im Konto die Berechtigung erteilt wird, auf Kontoressourcen zuzugreifen und dafür Aktionen auszuführen. Richtlinien umfassen ein Subjekt, ein Ziel und eine Rolle. Das Subjekt ist die Benutzer- oder Service-ID oder die Benutzergruppe, der Sie die Zugriffsberechtigungen erteilen. Das Ziel der Richtlinie ist die Ressource, auf die Zugriff bereitgestellt werden soll. Außerdem definieren die IAM-Rollen die Zugriffsebene oder die zulässigen Aktionen für das Ziel der Richtlinie.

Eine Richtlinie weist dem Subjekt eine oder mehrere Rollen zu, die die Zugriffsebene definieren, sowie ein oder mehrere Attribute, die das Ziel definieren, für das die Richtlinie den Zugriff gewährt. Die Richtlinie kann den Zugriff auf einen einzelnen Service auf Instanzebene, auf eine Gruppe von Ressourcen, die in einer Ressourcengruppe organisiert sind, oder auf eine beliebige Gruppe von Ressourcen bieten, die durch eine Reihe von Attributen wie Standort oder Ressourcentyp definiert werden können. Darüber hinaus kann eine Richtlinie den Zugriff auf Kontoverwaltungsservices ermöglichen. Abhängig von den IAM-Rollen, die Sie zuweisen, werden dem Subjekt unterschiedliche Zugriffsebenen für die Durchführung von Kontoverwaltungstasks, die Arbeit mit Serviceinstanzen, den Zugriff auf einen Service über die Konsole oder die Ausführung von API-Aufrufen erteilt.

Es stehen verschiedene Richtlinientypen zur Verfügung, die den Zugriff auf Kontoressourcen für Benutzer und Service-IDs ermöglichen: Eine Ressourcengruppenrichtlinie, eine Ressourceninstanzrichtlinie, eine für das gesamte Konto gültige Richtlinie für den Zugriff auf alle für IAM aktivierten Services oder alle Instanzen eines bestimmten Service und eine Richtlinie für einen oder alle Kontoverwaltungsservices. Abhängig von Ihrer Auswahl stehen möglicherweise angepasste Konfigurationsoptionen zur Verfügung, wie z. B. das Definieren der Zugriffsberechtigung für Ressourcen an einem bestimmten Standort oder das Definieren der Zugriffsberechtigung auf der differenzierten Ebene einer servicespezifischen Ressource in einer Instanz.

Zusätzlich zu Zugriffsrichtlinien für Benutzer und Service-IDs gibt es einen Richtlinientyp mit der Bezeichnung Autorisierung, der bestimmten Services oder Serviceinstanzen den Zugriff auf andere Services ermöglicht. Weitere Informationen zum Zuweisen von Zugriffsberechtigungen zwischen Services sind im Abschnitt Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen enthalten.

Rollen

IBM Cloud-Zugriffsrollen sind eine Gruppe von Aktionen. Zugriffsrollen ermöglichen es Benutzern oder Service-IDs, bestimmte Vorgänge im Rahmen der in der Richtlinie festgelegten Zielressourcen auszuführen. Es stehen zwei Typen von vordefinierten Zugriffsrollen zur Verfügung: Zugriffsrollen für die Plattformverwaltung und für den Servicezugriff. Beim dritten Zugriffsrollentyp handelt es sich um eine angepasste Rolle, die Sie für einen Service erstellen können, um eine beliebige Gruppe verfügbarer Aktionen so zu kombinieren, dass sie Ihren organisatorischen Anforderungen entsprechen.

Plattformverwaltungsrollen definieren zulässige Aktionen, wie z. B. das Zuweisen von Benutzerzugriffsberechtigungen und die Erstellung von Serviceinstanzen, für die Verwaltung von Ressourcen auf Plattformebene. Plattformrollen gelten auch für Aktionen, die im Rahmen von Kontoverwaltungsdiensten durchgeführt werden können, z. B. das Einladen und Entfernen von Benutzern, die Verwaltung von Zugriffsgruppen, die Verwaltung von Service-IDs und privaten Katalogprodukten.

Servicezugriffsrollen definieren zulässige Aktionen, z. B. das Aufrufen von Service-APIs oder den Zugriff auf ein Service-Dashboard. Diese Rollen werden basierend auf dem Service angepasst, der in der Richtlinie ausgewählt wird.

Beim Zuweisen von Zugriffsberechtigungen in der Konsole wird neben der Rolle die Anzahl der Aktionen angezeigt, die den einzelnen Aktionen zugeordnet sind. In dieser Liste können Sie Details zu den Aktionen aufrufen, die diese Rolle ermöglicht.

Weitere Informationen finden Sie unter IAM-Rollen.

Aktionen

Aktionen werden bestimmten IBM Cloud IAM-Rollen zugeordnet, sodass Benutzer nur bestimmte Tasks ausführen können, wenn ihnen die entsprechenden Rollen zugewiesen werden. Manchmal werden Aktionen auch als Berechtigungen oder Operationen bezeichnet. Die zulässigen Aktionen der einzelnen Rollen ändern sich abhängig vom Service, auf den zugegriffen wird. Dies ist darauf zurückzuführen, dass jeder Service festlegt, wie eine bestimmte Rolle der Verwendung des Service zugeordnet wird. Weitere Informationen finden Sie in IAM-Rollen und -Aktionen.

Unternehmensorientierte IAM-Vorlagen

Von Unternehmen verwaltete IAM-Vorlagen sind ein nützliches Tool zur Standardisierung der Zugriffsverwaltung und der Einstellungen für die Kontosicherheit in einem UnternehmenEine hierarchische Struktur von Konten mit einer zentralen Konto- und Abrechnungsverwaltung in einer Cloudumgebung.. Mit Vorlagen können Sie häufig verwendete Zugriffsgruppen, vertrauenswürdige Profile und Sicherheitseinstellungen auf einheitliche Weise definieren und so sicherstellen, dass Ihre Sicherheitsrichtlinien im gesamten Unternehmen einheitlich angewendet werden. Dies kann besonders wichtig für die Einhaltung von Unternehmensstandards sein, die erfordern, dass bestimmte Zugriffsmanagement- und Sicherheitseinstellungen für alle oder einige Konten einheitlich konfiguriert werden. Durch die Verwendung von IAM-Vorlagen können Sie die Verwaltung Ihrer Sicherheitsrichtlinien vereinfachen, das Risiko von Fehlkonfigurationen oder menschlichen Fehlern verringern und die allgemeine Sicherheitslage verbessern. Weitere Informationen finden Sie unter Funktionsweise von Enterprise-Managed IAM.

Von Unternehmen verwaltete IAM-Ressourcen in Ihrem untergeordneten Konto haben das Tag enterprise-managed.

Aktionssteuerelemente

Aktionskontrollen setzen Ihre Präferenzen für die Operationen durch, die untergeordnete Kontoverwalter für die von enteprise verwalteten IAM-Ressourcen in ihren Konten durchführen können. Möglicherweise möchten Sie Administratoren von Unterkonten erlauben, Mitglieder zu einer unternehmensverwalteten Zugriffsgruppe hinzuzufügen, die Sie in ihrem Konto zuweisen. In diesem Fall können Sie die Aktionssteuerung für das Hinzufügen von Mitgliedern aktivieren. Oder Sie möchten untergeordneten Kontoadministratoren das Hinzufügen neuer Richtlinien zu einem vertrauenswürdigen Profil untersagen. Standardmäßig schränken Aktionskontrollen ein, dass Administratoren untergeordneter Konten keine Änderungen an unternehmensverwalteten IAM-Ressourcen in ihrem Konto vornehmen können.

Zugriffsverwaltungssystem

Das IBM Cloud IAM-Steuersystem ermöglicht oder verweigert die Ausführung von Aktionen durch Benutzer oder Service-IDs im Kontext eines Service auf der Basis der zugewiesenen Zugriffsrichtlinien. Standardmäßig verfügt kein Benutzer und keine Service-ID über Zugriffsberechtigungen. Jede hinzugefügte Zugriffsrichtlinie ermöglicht dem Benutzer oder der Service-ID die Ausführung einer Aktion innerhalb des Kontos auf der Basis des angegebenen Ziels und der in der Zugriffsrichtlinie ausgewählten Rolle. Wenn ein Benutzer versucht, eine bestimmte Aktion auszuführen, dann verwendet das Steuersystem die Attribute, die in der Richtlinie definiert sind, um festzustellen, ob der Benutzer über die Berechtigung zur Ausführung dieser Task verfügt. Weitere Informationen finden Sie unter Funktionsweise von IBM Cloud-IAM.

Was ist ABAC und RBAC?

Es gibt zwei gängige IAM-Systemtypen bei Cloud-Providern und eine genaue Kenntnis beider Modelle ermöglicht es Ihnen, sich mit der Funktionsweise von IAM in IBM Cloud vertraut zu machen.

  • Bei der attributbasierten Zugriffssteuerung (Attribute-based Access Control, ABAC) werden Attribute aus Identitäten, z. B. Benutzer und Service-IDs, Umgebungen und Ressourcen, verwendet. Diese Attribute werden von einer Zugriffsentscheidungsengine verwendet, um festzustellen, ob eine Zugriffsanfrage zugelassen oder verweigert werden soll. ABAC bietet eine größere Flexibilität, bessere Kontrolle und mehr Features als rollenbasierte Zugriffssteuerungssysteme. ABAC wird normalerweise verwendet, wenn eine differenzierte Zugriffssteuerung erforderlich ist oder wenn zahlreiche unterschiedliche Zugriffssteuerungsanwendungsfälle durch dieselbe Entscheidungsengine verarbeitet werden müssen. Mit ABAC können Sicherheitsrisiken durch eine differenzierte Zugriffssteuerung reduziert werden. ABAC ist in der Regel komplexer, vor allem bei der ersten Einrichtung.

  • Bei der rollenbasierten Zugriffssteuerung (Role-based Access Control, RBAC) wird die Zuordnung einer Identität, z. B. eines Benutzers oder einer Service-ID, zu einer Rolle verwendet. Die RBAC-Rolle definiert den Typ des Zugriffs, den eine Identität mit der RBAC-Rolle für eine Ressource ausführen kann. Normalerweise kann die Zugriffsberechtigung für einen Ressourcentyp oder eine Gruppe von Ressourcen erteilt werden. RBAC-Rollen werden in der Regel auf der Basis von Zuständigkeiten innerhalb einer Organisation definiert. Mit der RBAC-Rolle wird die Zugriffsberechtigung erteilt, die eine Identität benötigt, um ihre Aufgabe auszuführen. Hierbei handelt es sich um ein einfaches Modell, da IAM-Administratoren die Zuordnung von RBAC-Rollen zu einer Identität verwalten. Das Einrichten von RBAC-Rollen kann einfacher sein dals die erste Einrichtung von ABAC.

IBM Cloud-IAM verwendet ein ABAC-Modell mithilfe von Identitäts- und Ressourcenattributen. IBM Cloud-IAM verwendet Zugriffsrichtlinien zum Speichern der Attributinformationen, die von der IAM-Zugriffsentscheidungsengine benötigt werden. Und die Zugriffsrichtlinien teilen der IAM-Entscheidungsengine mit, welche Attribute der Autor der Richtlinie benötigt, um Zugriff auf eine Ressource mit Grant zu erteilen.

Die unterstützten Attribute für Identitäten sind 'iam_id' und 'access group ID'. Die unterstützten Attribute für Ressourcen gehören zu einer der folgenden Kategorien:

  • Im CRN der Ressource definierte Felder, z. B. der Servicename.
  • Systemweit definierte Ressourcenattribute, z. B. Ressourcengruppen.
  • Servicespezifische Ressourcenattribute, z. B. Namensbereiche oder Buckets.

Jeder Service definiert die unterstützten Attribute für die von ihm verwalteten Ressourcen. Weitere Informationen finden Sie in der Dokumentation zu dem von Ihnen verwendeten Service.

Ein bewährtes Verfahren in IBM Cloud IAM ist die Verwendung von Zugriffsgruppen zur Zugriffsverwaltung für Identitäten. Nachdem die Zugriffsrichtlinien für die Zugriffsgruppen definiert sind, ist das Gewähren und Widerrufen des Zugriffs nur noch eine Angelegenheit des Hinzufügens und Entfernens von Identitäten zu oder aus Zugriffsgruppen. Ein Benutzer oder eine Service-ID kann zu einer beliebigen, vom Administrator festgelegten Anzahl von Zugriffsgruppen gehören; die Mitglieder der Gruppe übernehmen alle Zugriffsberechtigungen, die der Zugriffsgruppe zugewiesen werden. Dieses Methode kombiniert die Vorteile der differenzierten Zugriffsberechtigungen, die ABAC bietet, mit der unkomplizierten Struktur von RBAC.

IAM-Administratoren, die mit RBAC vertraut sind, können Zugriffsgruppen verwenden, um ein RBAC-Modell nachzuahmen. Das Konzept einer Zugriffsgruppe ähnelt dem einer RBAC-Rolle. Wenn Sie eher mit der Verwendung traditioneller RBAC-Rollen wie Systemadministrator, Netzadministrator oder Speicheradministrator vertraut sind, können diese in IBM Cloud IAM mithilfe von Zugriffsgruppen mit bestimmten Zugriffsrichtlinien definiert werden, die den einzelnen Rollen zugewiesen werden.

Sie können beispielsweise eine Zugriffsgruppe mit dem Namen Storage Administrators erstellen. Wenn die Zugriffsgruppe neu erstellt wird, ist keinem der Mitglieder eine Zugriffsberechtigung zugewiesen. Der Zugriffsgruppe können dann Richtlinien zugewiesen werden, die die Rolle des Administrators für alle Speicherressourcen im aktuellen Konto sowie für alle, die in Zukunft erstellt werden, gewähren. Ein neu zum Team hinzugekommener Benutzer, dessen Aufgabe in der Organisation die eines Speicheradministrators für das Konto ist, kann einfach zur Zugriffsgruppe hinzugefügt werden und erhält damit alle Zugriffsberechtigungen, die er für die Aufgabe benötigt.

Hierbei handelt es sich um ein einfaches Beispiel, die Vorgehensweise kann jedoch für beliebige Aufgaben, Rollen oder Zuständigkeiten in einer Organisation angewendet werden. Der Zugriffsgruppe können differenzierte Zugriffsrichtlinien zugewiesen werden, die Anwendungsfälle wie z. B. den eines Speicheradministrators für den gesamten Speicher in einer bestimmten Ressourcengruppe oder sogar für einen bestimmten Speichertyp ermöglichen.

Weitere Informationen darüber, wie Sie IBM Cloud- IAM schnell ausführen können, indem Sie Zugriffsgruppen für schnelle Zugriffszuweisungen einrichten, Benutzer zu Ihrem Konto einladen und ihren Zugriff verwalten, finden Sie unter Zuweisen von Zugriff auf Ressourcen.