Kontobegrenzungen erhöhen
Für Entitäten in Ihrem Konto wie Zugriffsrichtlinien, Service-IDs, vertrauenswürdige Profile, Identitätsprovider (IdPs) und API-Schlüssel werden standardmäßige Höchstgrenzen festgelegt. Bestimmte Anwendungsfälle können jedoch einen erweiterten Grenzwert erfordern, und Sie müssen eine Erhöhung für die von Ihnen gewählte Entität anfordern. Zum Überprüfen, wie viele Richtlinien im Konto vorhanden sind, müssen Sie der Kontoeigner oder der Administrator für alle Kontomanagementservices sein.
Um die Standardgrenzen für Ihr Konto zu überprüfen, siehe IBM Cloud IAM-Grenzen.
Grenzwerte für IAM-Identitätsentitäten erhöhen
Wenn sich Ihr Konto der Höchstgrenze für eine der Entitäten nähert, erhalten Sie eine Warnung in den Ereignissen der Aktivitätsverfolgung für die Erstellung einer Entität. Diese Ereignisse zeigen Ihnen die aktuellen Grenzwerte. Sehen Sie sich das folgende Beispiel an:
Nov 26 16:46:01 iamid-6-11-12270-af4d601-cd77fd6bd-86gp7 at.log INFO IAM Identity Service: create account-serviceid 12345678-90ab-cdef-0123-456789abcdef -failure Warning: You have reached 100% of the maximum number of allowed Service IDs in account 11112222333344445555666677778888. Your current count is 3000, and the limit is 3000.
Für die folgenden Entitätsarten kann eine Erhöhung der Begrenzung angefordert werden:
- API-Schlüssel pro Identität
- Service-IDs
- Identitätsanbieter ( IdPs )
- Vertrauenswürdige Profile
- Dynamische Regeln
Sie können eine Erhöhung der Begrenzung für die ausgewählten Entitäten nur anfordern, wenn die folgenden Kriterien erfüllt sind:
- Sie müssen der Kontoeigner oder ein Administrator für Kontoverwaltungsservices sein.
- Sie haben versucht, die Anzahl der Entitäten im Konto zu bereinigen und zu reduzieren.
- Sie benötigen einen speziellen, angemessenen Anwendungsfall für die Anforderung einer Erhöhung.
Erhöhung der Begrenzung für verschiedene Entitäten anfordern
Wenn Sie alle oben genannten Kriterien erfüllen, können Sie eine Erhöhung des Limits für die ausgewählten Entitäten beantragen, indem Sie einen Supportfall in der Konsole einreichen. Geben Sie in dem Supportfall alle folgenden Informationen an. Jede Einzelinformation ist für die Verarbeitung und Genehmigung Ihrer Anforderung erforderlich.
- Falltitel von
Request to increase account <entity> limit - Der Anwendungsfall für die Erhöhung des Grenzwerts
- Informationen zu allen Bemühungen, die unternommen wurden, um die Anzahl von
<entities>auf dem Konto zu reduzieren - Konto-ID
- Beachten Sie, wie viele zusätzliche
<entities>im Konto erforderlich sind
Nach der Genehmigung der Anforderung werden die Grenzwerte für Ihr Konto geändert.
Sie werden über die Aktualisierung Ihrer Entitätsgrenzwerte durch den Fall benachrichtigt.
Richtliniengrenzwerte verwalten
Wenn Sie nicht sicher sind, wie viele Richtlinien in Ihrem Konto vorhanden sind, und Sie sicherstellen wollen, dass Sie ein Erreichen des Grenzwerts vermeiden, können Sie die Anzahl der in Ihrem Konto vorhandenen Richtlinien überprüfen und bei Annähern an den Grenzwert Schritte ausführen, um die Anzahl der Richtlinien zu verringern. Sie müssen der Kontobesitzer oder Administrator für alle Kontoverwaltungsdienste und alle identitäts- und zugriffsfähigen Dienste sein, um zu prüfen, wie viele Richtlinien im Konto vorhanden sind.
Anzeige der Gesamtzahl der Richtlinien pro Konto über die API
Zum Abrufen der Gesamtzahl der pro Konto vorhandenen Richtlinien können Sie die IAM-Richtlinienverwaltungs-API verwenden:
-
Melden Sie sich bei der IBM Cloud®-Befehlszeilenschnittstelle an. Wenn Sie über mehrere Konten verfügen, werden Sie dazu aufgefordert, das zu verwendende Konto auszuwählen. Wenn Sie keine Region mit dem Flag
-rangeben, müssen Sie auch eine Region auswählen.ibmcloud loginWenn die Berechtigungsnachweise zurückgewiesen werden, verwenden Sie möglicherweise eine föderierte ID. Wenn Sie sich mit einer föderierten ID anmelden möchten, verwenden Sie das Flag
--sso. Weitere Details finden Sie in Mit föderierter ID anmelden.Wenn Sie die IBM Cloud-Befehlszeilenschnittstelle zum ersten Mal verwenden, finden Sie im Lernprogramm zur Einführung nützliche Informationen.
-
Generieren Sie Ihr IAM-Zugriffstoken:
ibmcloud iam oauth-tokens -
Geben Sie den folgenden
curl-Befehl ein, um die Gesamtzahl der in einem Konto vorhandenen Richtlinien abzurufen. Den korrekten Wert für den Abfrageparameteraccount_idkönnen Sie mithilfe des Befehlsibmcloud account listermitteln. Die Konto-ID befindet sich in der Spalte "Konto-GUID". Zur Formatierung der JSON-Daten, die in den folgenden Beispielen verwendet werden, können Siejqinstallieren.curl --location --request GET "https://iam.cloud.ibm.com/v1/policies?account_id=<account_id>" \ --header "Content-Type: application/json" \ --header "Authorization: <IAM TOKEN>" | jq -r .policies | jq '. | length'
In der folgenden Beispielausgabe zeigt die letzte Zeile die Gesamtzahl der Richtlinien an:
% Total % Received % Xferd Average Speed Time Time Time Current
Dload Upload Total Spent Left Speed
100 2919 100 2919 0 0 3918 0 --:--:-- --:--:-- --:--:-- 3912
351
Installieren Sie jq, um das JSON zu formatieren. Der Filter | jq -r .policies | jq '. | length' zählt die Anzahl der Richtlinien im Konto. Andernfalls wird eine Liste aller Policen angezeigt.
Anzeigen der Gesamtzahl der Richtlinien pro Konto mit Hilfe der CLI
Um die Gesamtzahl der Richtlinien pro Konto über die Befehlszeilenschnittstelle (CLI) zu ermitteln, verwenden Sie den folgenden Befehl:
ibmcloud iam account-policies --output json | jq '. | length'
In der folgenden Beispielausgabe wird die Gesamtzahl der Richtlinien angezeigt:
351
Installieren Sie jq, um das JSON zu formatieren. Der Filter | jq '. | length' zählt die Anzahl der Richtlinien im Konto. Andernfalls wird eine Liste aller Policen angezeigt.
Anzeige der Gesamtzahl einer bestimmten Art von Policen pro Konto
Zum Abrufen der Gesamtzahl der Richtlinien zu einem bestimmten Thema können Sie die IBM Cloud-Befehlszeilenschnittstelle verwenden:
Melden Sie sich an und wählen Sie Ihr Konto, um den entsprechenden CLI-Befehl auszuführen. Möglicherweise sollten Sie jq installieren, um JSON in der Befehlszeilenschnittstellenausgabe zu formatieren.
Zum Abrufen der Anzahl der Richtlinienanzahl für eine Service-ID:
ibmcloud iam service-policies <service-id> -f --output JSON | jq '. | length'
Zum Abrufen der Richtlinienanzahl für einen Benutzernamen (E-Mail):
ibmcloud iam user-policies <username> --output JSON | jq '. | length'
Zum Abrufen der Richtlinienanzahl für die ID einer Zugriffsgruppe:
ibmcloud iam access-group-policies <access-group> -f --output JSON | jq '. | length'
Installieren Sie jq, um das JSON zu formatieren. Der Filter | jq '. | length' zählt die Anzahl der Richtlinien im Konto. Andernfalls wird eine Liste aller Policen angezeigt.
Verwaltung von Regelgrenzen
Wenn Sie nicht sicher sind, wie viele kontextbezogene Beschränkungsregeln in Ihrem Konto vorhanden sind, und Sie sicherstellen möchten, dass Sie das Limit nicht erreichen, können Sie überprüfen, wie viele Regeln in Ihrem Konto vorhanden sind, und darauf hinarbeiten, die Richtlinien zu reduzieren, wenn Sie sich dem Limit nähern.
Sie müssen der Kontobesitzer oder Administrator für alle Kontoverwaltungsdienste und alle identitäts- und zugriffsfähigen Dienste sein, um zu prüfen, wie viele Regeln im Konto vorhanden sind.
Anzeige der Gesamtzahl der Regeln pro Konto über die API
Um die Gesamtzahl der Regeln pro Konto zu ermitteln, verwenden Sie die API für kontextbezogene Einschränkungen:
-
Melden Sie sich bei der IBM Cloud®-Befehlszeilenschnittstelle an. Wenn Sie über mehrere Konten verfügen, werden Sie dazu aufgefordert, das zu verwendende Konto auszuwählen. Wenn Sie keine Region mit dem Flag
-rangeben, müssen Sie auch eine Region auswählen.ibmcloud loginWenn die Berechtigungsnachweise zurückgewiesen werden, verwenden Sie möglicherweise eine föderierte ID. Wenn Sie sich mit einer föderierten ID anmelden möchten, verwenden Sie das Flag
--sso. Weitere Details finden Sie in Mit föderierter ID anmelden.Wenn Sie die IBM Cloud-Befehlszeilenschnittstelle zum ersten Mal verwenden, finden Sie im Lernprogramm zur Einführung nützliche Informationen.
-
Generieren Sie Ihr IAM-Zugriffstoken:
ibmcloud iam oauth-tokens -
Geben Sie den folgenden Befehl
curlein, um die Gesamtzahl der Regeln in einem Konto zu ermitteln. Den korrekten Wert für den Abfrageparameteraccount_idkönnen Sie mithilfe des Befehlsibmcloud account listermitteln. Die Konto-ID befindet sich in der Spalte "Konto-GUID". Zur Formatierung der JSON-Daten, die in den folgenden Beispielen verwendet werden, können Siejqinstallieren.curl --location --request GET "https://cbr.cloud.ibm.com/v1/rules?account_id=<account_id>" --header "Content-Type: application/json" --header "Authorization: <IAM TOKEN>" | jq '.rules | length'
In der folgenden Beispielausgabe wird in der letzten Zeile die Gesamtzahl der Regeln angezeigt:
% Total % Received % Xferd Average Speed Time Time Time Current
Dload Upload Total Spent Left Speed
100 3422 100 3422 0 0 7830 0 --:--:-- --:--:-- --:--:-- 7830
4
Anzeigen der Gesamtzahl der Regeln pro Konto mit Hilfe der CLI
Um die Gesamtzahl der Regeln pro Konto zu ermitteln, verwenden Sie die CLI für kontextbezogene Einschränkungen:
ic cbr rules --output json | jq '.rules | length'
In der folgenden Beispielausgabe wird die Gesamtzahl der Regeln angezeigt:
4
Beantragung einer Anhebung der gemeinsamen Obergrenze für Richtlinien und Regeln
Sie können eine Erhöhung des Limits für die Gesamtzahl der im Konto zulässigen Richtlinien und Regeln nur beantragen, wenn die folgenden Kriterien erfüllt sind:
- Sie müssen der Kontoeigner oder ein Administrator für Kontoverwaltungsservices sein.
- Derzeit werden Zugriffsgruppen zum Begrenzen der Gesamtzahl der Richtlinien im Konto verwendet.
- Sie verwenden Richtlinien für Ressourcen, die in Ressourcengruppen zusammengefasst wurden.
- Sie haben Anstrengungen unternommen, um die Anzahl der Richtlinien im Konto zu bereinigen und zu reduzieren.
- Sie haben sich bemüht, das Konto zu bereinigen und die Anzahl der Regeln zu reduzieren.
IAM-Richtlinien und Regeln für kontextbasierte Einschränkungen nutzen einen kombinierten Grenzwert gemeinsam.
Wenn Sie alle aufgeführten Kriterien erfüllen, können Sie eine Erhöhung des Policenlimits beantragen, indem Sie einen Supportfall in der Konsole einreichen. Geben Sie in dem Supportfall alle folgenden Informationen an. Jede einzelne Angabe ist für die Verarbeitung und Genehmigung Ihrer Anfrage erforderlich.
- Falltitel von
Request to increase account policy limit - Der Anwendungsfall für die zusätzlichen Richtlinien
- Informationen über alle Bemühungen, die unternommen wurden, um bewährte Verfahren für die Organisation von Ressourcen und die Zuweisung von Zugriffsrechten zu befolgen, um die Anzahl der Richtlinien für das Konto zu verringern
- Konto-ID
- Anzahl der zusätzlich benötigten Richtlinien im Konto
- Wenn Sie eine Erhöhung pro Subjekt wünschen, die Anzahl der zusätzlich benötigten Richtlinien pro Subjekt
- Wenn Sie eine Erhöhung der Richtlinien mit Zugriffsmanagementtags anfordern, beachten Sie, wie viele zusätzliche Richtlinien mit Zugriffsmanagementtags erforderlich sind
- Der Zeitpunkt, an dem das Erstellen zusätzlicher Richtlinien voraussichtlich erfolgen wird bzw. geplant ist
Sie werden im Rahmen des Falls über die Aktualisierung Ihres Richtlinienlimits benachrichtigt.