Erstellen von API-Schlüsseln durch Benutzer einschränken
Standardmäßig können alle Mitglieder eines Kontos IBM Cloud®-API-Schlüssel erstellen. Diese Zugriffsberechtigung kann jedoch über die Einstellung für die Erstellung von API-Schlüsseln eingeschränkt werden, sodass nur Mitglieder mit der erforderlichen Zugriffsberechtigung API-Schlüssel erstellen können.
Das Einschränken der Möglichkeit, API-Schlüssel zu erstellen, ist sinnvoll, wenn sich Benutzer in Ihrem Konto stets interaktiv anmelden sollen, d. h., wenn keine Automatisierungsscripts ausgeführt werden sollen, über die Benutzer mit einem API-Schlüssel automatisch angemeldet werden. Weitere Informationen zu API-Schlüsseln finden Sie in Benutzer-API-Schlüssel verwalten.
Wenn die Erstellung von API-Schlüsseln [vom Unternehmen verwaltet] wird{: tag-cyan}, gilt die auf Kontoebene definierte Einstellung, wenn die vom Unternehmen verwaltete Einstellung weniger streng ist oder entfernt wird.
Einschränkung der Erstellung von API-Schlüsseln in der Konsole
Wenn Sie die Einstellung zum Einschränken der Erstellung von API-Schlüsseln durch Benutzer aktivieren möchten, benötigen Sie die folgenden Zugriffsberechtigungen:
- Eine IAM-Richtlinie mit der Rolle
Administrator,OperatoroderEditorfür den IAM Identity Service.
Wenn Sie die Einstellung "Erstellung von API-Schlüsseln einschränken" aktivieren, benötigen Benutzer in Ihrem Konto einen bestimmten Zugriff, um API-Schlüssel zu erstellen, einschließlich des Kontoinhabers. Führen Sie die folgenden Schritte aus, um die Erstellung von API-Schlüssels durch Benutzer einzuschränken:
Das Aktivieren dieser Einstellung wirkt sich nur auf die Erstellung von Benutzer-API-Schlüsseln aus. API-Schlüssel für Service-IDs sind hiervon nicht betroffen.
- Rufen Sie in der IBM Cloud-Konsole Verwalten > Zugriff (IAM) auf und wählen Sie Einstellungen aus.
- Aktivieren Sie im Abschnitt 'Konto' die Einstellung Erstellung von API-Schlüsseln einschränken.
- Klicken Sie zur Bestätigung auf Ja.
Nach dem Aktivieren der Einstellung, mit der das Erstellen von API-Schlüsseln durch Benutzer eingeschränkt wird, können Sie die erforderlichen Zugriffsberechtigungen zuweisen, um es bestimmten Benutzern zu ermöglichen, weiterhin API-Schlüssel zu erstellen. Denken Sie daran, dass auch dem Kontoinhaber diese explizite Zugriffsberechtigung zugewiesen werden muss.
Einschränkung der Erstellung von API-Schlüsseln mit Terraform
Wenn Sie die Einstellung für die Erstellung von API-Schlüsseln aktivieren, benötigen Benutzer in Ihrem Konto spezifische Zugriffsberechtigungen für die Erstellung von API-Schlüsseln. Dies schließt auch den Kontoeigner ein.
Wenn Sie die Einstellung zum Einschränken der Erstellung von API-Schlüsseln durch Benutzer aktivieren möchten, benötigen Sie die folgenden Zugriffsberechtigungen:
- Eine IAM-Richtlinie mit der Rolle
Administrator,OperatoroderEditorfür den IAM Identity Service.
Bevor Sie mit Terraform Grenzen für Anmeldesitzungen festlegen können, müssen Sie Folgendes beachten:
- Installieren Sie die Terraform CLI und konfigurieren Sie das IBM Cloud Provider Plug-in für Terraform. Weitere Informationen finden Sie in der Anleitung zu den ersten Schritten mit Terraform auf IBM Cloud®. Das Plug-in abstrahiert die IBM Cloud APIs, die zur Erfüllung dieses Tasks verwendet werden.
- Erstellen Sie eine Terraform-Konfigurationsdatei mit dem Namen
main.tf. In dieser Datei definieren Sie die Ressourcen mit Hilfe der HashiCorp Configuration Language. Weitere Informationen finden Sie in der Terraform-Dokumentation.
Führen Sie die folgenden Schritte aus, um die Erstellung von API-Schlüssels durch Benutzer einzuschränken:
Das Aktivieren dieser Einstellung wirkt sich nur auf die Erstellung von Benutzer-API-Schlüsseln aus. API-Schlüssel für Service-IDs sind hiervon nicht betroffen.
-
Erstellen Sie ein Argument in Ihrer
main.tfDatei. Das folgende Beispiel aktiviert die Einstellung für die API-Schlüsselerstellung unter Verwendung der Ressourcenibm_iam_account_settingsundiam_account_settings_instance. -
Legt fest, ob die Erstellung von Plattform-API-Schlüsseln zugangskontrolliert ist oder nicht. Unterstützte gültige Werte sind:
- RESTRICTED - zur Anwendung der Zugangskontrolle
- NOT_RESTRICTED - zur Aufhebung der Zugriffskontrolle
- NOT_SET - um einen zuvor gesetzten Wert zurückzusetzen.
resource "ibm_iam_account_settings" "iam_account_settings_instance" { restrict_create_platform_apikey = "RESTRICTED" } -
Bereitstellung der Ressourcen aus der Datei
main.tf. Weitere Informationen finden Sie unter Bereitstellung der Infrastruktur mit Terraform.-
Führen Sie
terraform planaus, um einen Terraform-Ausführungsplan zu erstellen und eine Vorschau der vorgeschlagenen Aktionen zu erhalten.terraform plan -
Führen Sie
terraform applyaus, um die im Plan definierten Ressourcen zu erstellen.terraform apply
-
Weitere Informationen finden Sie in der Dokumentation zu Terraform.
Durchsetzung von API-Schlüsselrichtlinien mit dem IAM-Kontoeinstellungsmodul für zentralisierte Sicherheitskontrollen. Entdecken Sie Terraform IBM Module für die Kontoverwaltung.
Nach dem Aktivieren der Einstellung, mit der das Erstellen von API-Schlüsseln durch Benutzer eingeschränkt wird, können Sie die erforderlichen Zugriffsberechtigungen zuweisen, um es bestimmten Benutzern zu ermöglichen, weiterhin API-Schlüssel zu erstellen. Denken Sie daran, dass auch dem Kontoinhaber diese explizite Zugriffsberechtigung zugewiesen werden muss.
Zugriffsberechtigungen für die Erstellung von API-Schlüsseln zuweisen, wenn Einschränkungen aktiviert sind
Wenn die Einstellung für die Erstellung von API-Schlüsseln aktiviert ist, können nur Benutzer, einschließlich des Kontoinhabers, denen die Rolle User API key creator auf IAM Identity Service zugewiesen wurde, API-Schlüssel erstellen.
Die schnellste Möglichkeit, einer Benutzergruppe die erforderliche Zugriffsberechtigung zum Erstellen von API-Schlüsseln zuzuweisen, besteht darin, eine Zugriffsgruppe zu erstellen und der Gruppe die erforderliche Rolle zuzuweisen. Weitere Informationen zum Zuweisen von Zugriffsrichtlinien finden Sie in Zugriffsgruppen einrichten.