Angepasste Rollen erstellen

Jeder Service ordnet bestimmte Aktionen zu, die Sie im Kontext des Service für Plattform- oder Servicerollen ausführen können. Auf der Seite Rollen in IBM Cloud® Identity and Access Management (IAM) können Sie alle verfügbaren Rollen im Konto und alle Rollen für einen bestimmten Dienst anzeigen, einschließlich der Aktionen, die den einzelnen Rollen zugeordnet sind. Sie können Aktionen aus allen Rollen eines bestimmten Service auswählen und zu einer angepassten Rolle Ihrer Wahl kombinieren.

Viele Services ordnen verschiedene Aktionsgruppen unterschiedlichen Plattform- oder Servicerollen zu. Es kann jedoch sein, dass Sie einige der Aktionen, die derzeit über mehrere Rollen verteilt sind, für einen Service kombinieren möchten, um die Zuweisung an Ihren angepassten Anwendungsfall anzupassen. Mit einer benutzerdefinierten Rolle können Sie beispielsweise Aktionen auswählen, die verschiedenen Rollen zugeordnet sind, so dass Sie beim nächsten Mal, wenn Sie den Zugriff auf den Dienst zuweisen, nicht drei verschiedene Rollen auswählen müssen.

Als spezifisches Einsatzszenario können Sie eigene angepasste Rollen für die Steuerung von Zugriffsverwaltungstags erstellen. Es ist möglich, die Berechtigungen für das Zuordnen von Zugriffsverwaltungstags zu Ressourcen und die Berechtigungen für das Aufheben der Tagzuorndungen zu trennen. So können Sie beispielsweise eine angepasste Rolle erstellen, die einem Benutzer das Zuordnen von Zugriffsverwaltungstags zu Ressourcen ermöglicht, nicht jedoch das Entfernen dieser Tags, und umgekehrt.

Die Erstellung von zwei Rollen mit unterschiedlichen Namen, aber exakt denselben Aktionen schlägt fehl. IAM behandelt Rollen mit identischen Berechtigungen als Duplikate, auch wenn ihre Namen eindeutig sind.

Erforderlicher Zugriff

Jeder kann die verfügbaren Rollen im Konto auf der Seite Rollen anzeigen, aber um eine benutzerdefinierte Rolle zu erstellen, zu bearbeiten oder zu löschen, muss Ihnen ein spezieller Zugriff für den Kontoverwaltungsdienst Rollenverwaltung zugewiesen werden.

Aktionen für den Dienst Rollenmanagement"
Rolle Aktionen
Bearbeiter Sie können den Anzeigenamen der Rolle, die Beschreibung und die zugeordneten Aktionen bearbeiten und aktualisieren.
Administrator Sie können angepasste Rollen erstellen, bearbeiten, aktualisieren und löschen und anderen Benutzern im Konto den Zugriff auf den Rollenverwaltungsservice zuweisen.

Erstellen von benutzerdefinierten Rollen in der Konsole

Sie können neue Rollen erstellen, deren Gültigkeitsbereich auf einzelne Services beschränkt ist. Dies bedeutet, dass Sie keine Aktionen für zwei verschiedene Services in einer angepassten Rolle kombinieren können. Sie können jedoch beliebig viele Aktionen kombinieren, die in einer neuen Rolle für einen einzelnen Service zusammengefasst werden sollen. Nachdem Sie eine angepasste Rolle mit einem Namen Ihrer Wahl erstellt haben, kann jeder Benutzer im Konto, der den Zugriff auf einen bestimmten Service zuweisen kann, diese Rolle bei der Zuweisung des Zugriffs verwenden.

Angepasste Rollen können nur für einzelne für IAM aktivierte Services erstellt werden. Für die Optionen 'Alle Kontoverwaltungsservices' oder 'Alle IAM-aktivierten Services' kann keine angepasste Rolle erstellt werden.

  1. Rufen Sie in der IBM Cloud®-Konsole die Optionen Verwalten > Zugriff (IAM) auf und wählen Sie Rollen aus.

  2. Klicken Sie auf Erstellen.

  3. Geben Sie einen Namen für Ihre Rolle ein. Dieser Name muss innerhalb des Kontos eindeutig sein. Benutzer sehen diesen Rollennamen in der Konsole, wenn sie Zugriff auf den Service zuweisen.

  4. Geben Sie eine ID für die Rolle ein. Diese ID wird im CRN verwendet, der bei der Zuweisung des Zugriffs über die API verwendet wird. Die Rollen-ID muss mit einem Großbuchstaben beginnen und darf nur alphanumerische Zeichen enthalten.

  5. Optional: Geben Sie knappe und nützliche Beschreibung ein, der die Benutzer beim Zuweisen von Zugriff entnehmen können, welche Zugriffsebene diese Rollenzuordnung einem Benutzer erteilt. Diese Beschreibung wird außerdem in der Konsole angezeigt, wenn ein Benutzer einem Service Zugriff zuordnet.

  6. Wählen Sie einen Service aus, für den die Rolle erstellt werden soll.

  7. Überprüfen Sie die verfügbaren Aktionen und wählen Sie Hinzufügen für alle Aktionen aus, die in Ihrer neuen Rolle verwendet werden sollen.

    Fügen Sie mindestens eine dienstdefinierte Aktion hinzu, um die neue Rolle erfolgreich zu erstellen. Wenn Sie nicht sicher sind, welche Aktionen vom Service definiert werden, dann prüfen Sie den Wert in der Spalte 'Typ'.

  8. Klicken Sie auf Erstellen, wenn Sie die gewünschten Aktionen hinzugefügt haben.

Wenn ein Service eine Aktion entfernt, die Sie in einer angepassten Rolle verwenden, wird die angepasste Rolle nicht aktualisiert und ist möglicherweise nicht mehr gültig, wenn die Rolle nur die entfernten Aktionen enthalten hat.

Wenn Sie planen, eine angepasste Rolle zu löschen, weil sie nicht mehr benötigt wird, muss Ihnen hierzu die Administratorrolle für den Rollenverwaltungsservice zugewiesen worden sein. Bei der Löschung einer angepassten Rolle wird der Zugriff aller Benutzer, Zugriffsgruppen oder Service-IDs automatisch aktualisiert, denen der Zugriff mithilfe dieser Rolle zugewiesen wurde, um ihn aus den vorhandenen Richtlinien zu entfernen.

Erstellen von benutzerdefinierten Rollen mit Terraform

Bevor Sie mit Terraform benutzerdefinierte Rollen erstellen können, müssen Sie die folgenden Schritte ausführen:

  • Installieren Sie die Terraform CLI und konfigurieren Sie das IBM Cloud Provider Plug-in für Terraform. Weitere Informationen finden Sie in der Anleitung zu den ersten Schritten mit Terraform auf IBM Cloud®. Das Plug-in abstrahiert die IBM Cloud APIs, die zur Erfüllung dieses Tasks verwendet werden.
  • Erstellen Sie eine Terraform-Konfigurationsdatei mit dem Namen main.tf. In dieser Datei definieren Sie die Ressourcen mit Hilfe der HashiCorp Configuration Language. Weitere Informationen finden Sie in der Terraform-Dokumentation.

Führen Sie die folgenden Schritte aus, um benutzerdefinierte Rollen zu erstellen:

  1. Erstellen Sie ein Argument in Ihrer main.tf Datei. Im folgenden Beispiel wird eine benutzerdefinierte Rolle unter Verwendung der Ressource ibm_iam_custom_role erstellt, wobei name ein eindeutiger Name zur Identifizierung der benutzerdefinierten Rolle ist. Fügen Sie mindestens einen service-definierten action hinzu, um die neue Rolle erfolgreich zu erstellen.

    resource "ibm_iam_custom_role" "customrole" {
     name         = "Role1"
     display_name = "Role1"
     description  = "This is a custom role"
     service = "kms"
     actions      = ["kms.secrets.rotate"]
    }
    

    Sie können den Namen des Dienstes, für den Sie die benutzerdefinierte Rolle erstellen möchten, unter der Option service angeben. Weitere Informationen finden Sie in der Argument-Referenz auf der Terraform Identity and Access Management(IAM) Seite.

  2. Nachdem Sie Ihre Konfigurationsdatei erstellt haben, initialisieren Sie die Terraform CLI. Weitere Informationen finden Sie unter Initialisierung von Arbeitsverzeichnissen.

    terraform init
    
  3. Bereitstellung der Ressourcen aus der Datei main.tf. Weitere Informationen finden Sie unter Bereitstellung der Infrastruktur mit Terraform.

    1. Führen Sie terraform plan aus, um einen Terraform-Ausführungsplan zu erstellen und eine Vorschau der vorgeschlagenen Aktionen zu erhalten.

      terraform plan
      
    2. Führen Sie terraform apply aus, um die im Plan definierten Ressourcen zu erstellen.

      terraform apply