Erstellen von API-Schlüsseln durch Benutzer einschränken

Standardmäßig können alle Mitglieder eines Kontos IBM Cloud®-API-Schlüssel erstellen. Diese Zugriffsberechtigung kann jedoch über die Einstellung für die Erstellung von API-Schlüsseln eingeschränkt werden, sodass nur Mitglieder mit der erforderlichen Zugriffsberechtigung API-Schlüssel erstellen können.

Das Einschränken der Möglichkeit, API-Schlüssel zu erstellen, ist sinnvoll, wenn sich Benutzer in Ihrem Konto stets interaktiv anmelden sollen, d. h., wenn keine Automatisierungsscripts ausgeführt werden sollen, über die Benutzer mit einem API-Schlüssel automatisch angemeldet werden. Weitere Informationen zu API-Schlüsseln finden Sie in Benutzer-API-Schlüssel verwalten.

Wenn die Erstellung von API-Schlüsseln [vom Unternehmen verwaltet] wird{: tag-cyan}, gilt die auf Kontoebene definierte Einstellung, wenn die vom Unternehmen verwaltete Einstellung weniger streng ist oder entfernt wird.

Einschränkung der Erstellung von API-Schlüsseln in der Konsole

Wenn Sie die Einstellung zum Einschränken der Erstellung von API-Schlüsseln durch Benutzer aktivieren möchten, benötigen Sie die folgenden Zugriffsberechtigungen:

  • Eine IAM-Richtlinie mit der Rolle Administrator, Operator oder Editor für den IAM Identity Service.

Wenn Sie die Einstellung "Erstellung von API-Schlüsseln einschränken" aktivieren, benötigen Benutzer in Ihrem Konto einen bestimmten Zugriff, um API-Schlüssel zu erstellen, einschließlich des Kontoinhabers. Führen Sie die folgenden Schritte aus, um die Erstellung von API-Schlüssels durch Benutzer einzuschränken:

Das Aktivieren dieser Einstellung wirkt sich nur auf die Erstellung von Benutzer-API-Schlüsseln aus. API-Schlüssel für Service-IDs sind hiervon nicht betroffen.

  1. Rufen Sie in der IBM Cloud-Konsole Verwalten > Zugriff (IAM) auf und wählen Sie Einstellungen aus.
  2. Aktivieren Sie im Abschnitt 'Konto' die Einstellung Erstellung von API-Schlüsseln einschränken.
  3. Klicken Sie zur Bestätigung auf Ja.

Nach dem Aktivieren der Einstellung, mit der das Erstellen von API-Schlüsseln durch Benutzer eingeschränkt wird, können Sie die erforderlichen Zugriffsberechtigungen zuweisen, um es bestimmten Benutzern zu ermöglichen, weiterhin API-Schlüssel zu erstellen. Denken Sie daran, dass auch dem Kontoinhaber diese explizite Zugriffsberechtigung zugewiesen werden muss.

Einschränkung der Erstellung von API-Schlüsseln mit Terraform

Wenn Sie die Einstellung für die Erstellung von API-Schlüsseln aktivieren, benötigen Benutzer in Ihrem Konto spezifische Zugriffsberechtigungen für die Erstellung von API-Schlüsseln. Dies schließt auch den Kontoeigner ein.

Wenn Sie die Einstellung zum Einschränken der Erstellung von API-Schlüsseln durch Benutzer aktivieren möchten, benötigen Sie die folgenden Zugriffsberechtigungen:

  • Eine IAM-Richtlinie mit der Rolle Administrator, Operator oder Editor für den IAM Identity Service.

Bevor Sie mit Terraform Grenzen für Anmeldesitzungen festlegen können, müssen Sie Folgendes beachten:

  • Installieren Sie die Terraform CLI und konfigurieren Sie das IBM Cloud Provider Plug-in für Terraform. Weitere Informationen finden Sie in der Anleitung zu den ersten Schritten mit Terraform auf IBM Cloud®. Das Plug-in abstrahiert die IBM Cloud APIs, die zur Erfüllung dieses Tasks verwendet werden.
  • Erstellen Sie eine Terraform-Konfigurationsdatei mit dem Namen main.tf. In dieser Datei definieren Sie die Ressourcen mit Hilfe der HashiCorp Configuration Language. Weitere Informationen finden Sie in der Terraform-Dokumentation.

Führen Sie die folgenden Schritte aus, um die Erstellung von API-Schlüssels durch Benutzer einzuschränken:

Das Aktivieren dieser Einstellung wirkt sich nur auf die Erstellung von Benutzer-API-Schlüsseln aus. API-Schlüssel für Service-IDs sind hiervon nicht betroffen.

  1. Erstellen Sie ein Argument in Ihrer main.tf Datei. Das folgende Beispiel aktiviert die Einstellung für die API-Schlüsselerstellung unter Verwendung der Ressourcen ibm_iam_account_settings und iam_account_settings_instance.

  2. Legt fest, ob die Erstellung von Plattform-API-Schlüsseln zugangskontrolliert ist oder nicht. Unterstützte gültige Werte sind:

    • RESTRICTED - zur Anwendung der Zugangskontrolle
    • NOT_RESTRICTED - zur Aufhebung der Zugriffskontrolle
    • NOT_SET - um einen zuvor gesetzten Wert zurückzusetzen.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
    restrict_create_platform_apikey  = "RESTRICTED"
    }
    
  3. Bereitstellung der Ressourcen aus der Datei main.tf. Weitere Informationen finden Sie unter Bereitstellung der Infrastruktur mit Terraform.

    1. Führen Sie terraform plan aus, um einen Terraform-Ausführungsplan zu erstellen und eine Vorschau der vorgeschlagenen Aktionen zu erhalten.

      terraform plan
      
    2. Führen Sie terraform apply aus, um die im Plan definierten Ressourcen zu erstellen.

      terraform apply
      

Weitere Informationen finden Sie in der Dokumentation zu Terraform.

Durchsetzung von API-Schlüsselrichtlinien mit dem IAM-Kontoeinstellungsmodul für zentralisierte Sicherheitskontrollen. Entdecken Sie Terraform IBM Module für die Kontoverwaltung.

Nach dem Aktivieren der Einstellung, mit der das Erstellen von API-Schlüsseln durch Benutzer eingeschränkt wird, können Sie die erforderlichen Zugriffsberechtigungen zuweisen, um es bestimmten Benutzern zu ermöglichen, weiterhin API-Schlüssel zu erstellen. Denken Sie daran, dass auch dem Kontoinhaber diese explizite Zugriffsberechtigung zugewiesen werden muss.

Zugriffsberechtigungen für die Erstellung von API-Schlüsseln zuweisen, wenn Einschränkungen aktiviert sind

Wenn die Einstellung für die Erstellung von API-Schlüsseln aktiviert ist, können nur Benutzer, einschließlich des Kontoinhabers, denen die Rolle User API key creator auf IAM Identity Service zugewiesen wurde, API-Schlüssel erstellen.

Die schnellste Möglichkeit, einer Benutzergruppe die erforderliche Zugriffsberechtigung zum Erstellen von API-Schlüsseln zuzuweisen, besteht darin, eine Zugriffsgruppe zu erstellen und der Gruppe die erforderliche Rolle zuzuweisen. Weitere Informationen zum Zuweisen von Zugriffsrichtlinien finden Sie in Zugriffsgruppen einrichten.