Häufig gestellte Fragen über IAM
Häufig gestellte Fragen für IBM Cloud Identity and Access Management (IAM) können Fragen zur Zugriffskontrolle für Ressourcen, Ressourcengruppen, Kontoverwaltung, klassische Infrastrukturressourcen und Zugriffsgruppen enthalten.
Alle Häufig gestellte Fragen zu IBM Cloud® finden Sie unter Häufig gestellte Fragen.
Was ist IBM Cloud Identity and Access Management?
IAM (Identity and Access Management, Identitäts- und Zugriffsmanagement) ermöglicht Ihnen, Benutzer sicher für Plattformservices zu authentifizieren und den Zugriff auf Ressourcen innerhalb der IBM Cloud-Plattform zu steuern. Eine Reihe von IBM Cloud-Services kann Cloud IAM für die Zugriffssteuerung verwenden. Diese Services sind in Ressourcengruppen innerhalb Ihres Kontos organisiert, um Benutzern einen schnellen und bequemen Zugriff auf mehrere Ressourcen gleichzeitig zu ermöglichen. Cloud IAM-Zugriffsrichtlinien werden verwendet, um Benutzern, Service-IDs und vertrauenswürdigen Profilen Zugriff auf die Ressourcen in Ihrem Konto zuzuweisen. Weitere Informationen finden Sie unter IBM Cloud Identity and Access Management.
Was versteht man unter einem IAM-fähigen Service?
Ein IAM-fähiger Service muss in einer Ressourcengruppe enthalten sein und der Zugriff auf den Service erfolgt über die Verwendung von IAM-Zugriffsrichtlinien. Wenn Sie einen IAM-fähigen Service aus dem Katalog erstellen, müssen Sie ihn einer Ressourcengruppe zuordnen. Weitere Informationen finden Sie in Ressourcen verwalten.
IBM Cloud Kubernetes Service ist die einzige Ausnahme. Der Zugriff wird über IAM gesteuert, doch der Service ist stets der Standardressourcengruppe zugewiesen. Daher können Sie bei der Erstellung aus dem Katalog keine Ressourcengruppe auswählen, denn es werden keine entsprechenden Auswahloptionen angezeigt. Auch die Zuordnung zu einer anderen Ressourcengruppe ist nicht möglich.
Was ist eine IAM-Zugriffsrichtlinie?
Eine IAM-Zugriffsrichtlinie gibt an, wie Benutzern, Service-IDs, vertrauenswürdigen Profilen und Zugriffsgruppen in einem Konto die Berechtigung erteilt wird, mit einem bestimmten IAM-fähigen Service oder einer bestimmten IAM-fähigen Ressourceninstanz zu arbeiten, eine Ressourcengruppe zu verwalten oder Kontoverwaltungstasks auszuführen. Jede IAM-Zugriffsrichtlinie besteht aus einem Subjekt, einem Ziel und einer Rolle. Ein Subjekt ist das Objekt, das den Zugriff hat. Das Ziel ist das, auf das das Subjekt Zugriff haben kann. Die Rolle (dabei kann es sich je nach Kontext des ausgewählten Ziels um eine Plattform- oder Servicerolle handeln) definiert die Zugriffsebene, mit der das Subjekt auf das Ziel zugreift.
Ein Subjekt ist ein Benutzer, eine Service-ID, ein vertrauenswürdiges Profil oder eine Zugriffsgruppe. Ein Ziel kann ein Service oder eine Ressourcengruppe im Konto, eine bestimmte Ressourceninstanz bzw. ein bestimmter Ressourcentyp oder ein Service für die Kontoverwaltung sein. Vom Ziel sind auch die Rollen abhängig, die als Auswahlmöglichkeiten bereitgestellt werden. Einige Services haben definierte, servicespezifische Rollen, einige verwenden nur Plattformrollen. Sehen Sie sich für ein visuelles Verständnis dieses Konzepts die folgende Grafik an, die eine Gliederung der für die Erstellung von IAM-Richtlinien verfügbaren Optionen enthält:
Wie stelle ich fest, worauf ich Zugriff haben?
Rufen Sie in der IBM Cloud-Konsole Verwalten > Zugriff (IAM) auf und wählen Sie Ihren Namen auf der Benutzerseite aus. Öffnen Sie dann abhängig von dem Zugriff, nach dem Sie suchen, die verschiedenen Registerkarten:
- Um festzustellen, welchen Zugang Sie über die Ihnen zugewiesenen Zugangsgruppen haben, wählen Sie Zugang und sehen Sie sich die Tabelle der Zugangsgruppen an.
- Um die IAM-Zugriffsrichtlinien zu sehen, die Ihnen zugewiesen sind, wählen Sie Zugriff und zeigen Sie die Tabelle Zugriffsrichtlinien an.
Welche Aktionen sind den einzelnen IAM-Rollen zugeordnet?
Wenn Sie einen neuen Benutzer einladen oder einem Benutzer IAM-Zugriff erteilen, können Sie die Aktionen anzeigen, die jeder einzelnen Rolle zugeordnet sind. Klicken Sie auf die Nummern, die neben jeder Rolle aufgelistet sind, um eine Liste aller Aktionen anzuzeigen, die einer bestimmten Rolle zugeordnet sind. Durch Prüfen der Zuweisung von Aktionen zu Rollen können Sie sich sicher sein, welchen Zugriff Sie zuweisen.
Wie fordere ich Zugriff auf eine Ressource an?
Der Kontoeigner kann Ihren Zugriff auf eine beliebige Ressource im Konto aktualisieren oder Sie können einen beliebigen Benutzer kontaktieren, der die Administratorrolle für den Service oder die Serviceinstanz innehat.
Wie finde ich die IAM-ID für einen Benutzer oder für mich selbst?
Rufen Sie in der IBM Cloud-Konsole Verwalten > Zugriff (IAM) auf und wählen Sie Benutzer aus. Wählen Sie anschließend in der Liste Ihren Namen oder den Namen eines anderen Benutzers aus. Sie finden die IAM-ID für diesen Benutzer zusammen mit dessen E-Mail-Adresse auf der Benutzerdetailseite.
Wie identifiziere ich Rollen für Plattformmanagement und Servicezugriff für einen Benutzer?
- Klicken Sie in der IBM Cloud®-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie danach Benutzer aus.
- Wählen Sie aus der Liste Ihren Namen oder den Namen eines anderen Benutzers aus.
- Klicken Sie auf Zugriff, um die mit dem Benutzer verbundenen Berechtigungen anzuzeigen.
Der Tag owner wird für den Eigner des Accounts aufgelistet. Diesem Benutzer wird die Administratorrolle für die Service- oder Serviceinstanz zugeordnet.
Wie finde und verwalte ich API-Schlüssel für einen Benutzer oder für mich selbst?
Gehen Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) > API-Schlüssel, um API-Schlüssel anzuzeigen und zu verwalten, auf die Sie Zugriff haben.
- Informationen zur Verwaltung von IBM Cloud-API-Schlüsseln, die Benutzeridentitäten zugeordnet sind, finden Sie in Benutzer-API-Schlüssel verwalten.
- Informationen zur Verwaltung von API-Schlüsseln, die einer Service-ID zugeordnet sind, finden Sie in API-Schlüssel für Service-IDs verwalten.
- Informationen zur Verwaltung von API-Schlüsseln der klassischen Infrastruktur finden Sie in API-Schlüssel der klassischen Infrastruktur verwalten.
Wo kann ich Serviceberechtigungsnachweise suchen oder hinzufügen?
Um eine vorhandene Dienstberechtigung für einen Dienst anzuzeigen oder eine neue Berechtigung hinzuzufügen, gehen Sie zu Ihrer Ressourcenliste, indem Sie auf das Navigationsmenü-Symbol > Ressourcenliste klicken und dann den Namen des Dienstes auswählen, um dessen Details zu öffnen. Klicken Sie auf Serviceberechtigungsnachweise, um die Details
anzuzeigen, oder wählen Sie Neuer Berechtigungsnachweis aus.
Damit Sie eine Kopie der Serviceberechtigungsnachweise speichern können, bieten die meisten Services eine Downloadoption oder die Möglichkeit zum Kopieren in die Zwischenablage.
Gründe für die Verwendung von Ressourcengruppen und Zugriffsgruppen
Eine Ressourcengruppe ist ein logischer Container für Ressourcen. Wenn eine Ressource erstellt wird, weisen Sie sie einer Ressourcengruppe zu. Die Ressource kann nicht verschoben werden.
Eine Zugriffsgruppe wird verwendet, um eine Gruppe von Benutzern, Service-IDs und vertrauenswürdigen Profilen ohne großen Aufwand in einer einzigen Entität zusammenzufassen und so Zugriffszuweisungen zu vereinfachen. Sie können einer Zugriffsgruppe eine einzige Richtlinie zuweisen, um allen Mitgliedern diese Berechtigungen zu erteilen. Wenn es mehrere Benutzer oder mehrere Service-IDs gibt, die denselben Zugriff benötigen, können Sie eine Zugriffsgruppe erstellen, anstatt denselben Zugriff mehrmals für einzelne Benutzer, einzelne Service-IDs oder einzelne vertrauenswürdige Profile zuzuweisen.
Durch die Verwendung sowohl von Ressourcengruppen als auch von Zugriffsgruppen können Sie die Zugriffszuweisungsrichtlinie optimieren, indem Sie eine begrenzte Anzahl von Richtlinien zuweisen. Sie können alle Ressourcen, auf die eine bestimmte Gruppe von Benutzern und Service-IDs Zugriff benötigt, in einer einzigen Ressourcengruppe organisieren, alle Benutzer oder Service-IDs in einer Zugriffsgruppe gruppieren und dann eine einzige Richtlinie zuweisen, die Zugriff auf alle Ressourcen in der Ressourcengruppe gewährt.
Weitere Informationen finden Sie unter Bewährte Verfahren für das Organisieren von Ressourcen und das Zuweisen von Zugriffsberechtigungen.
Wie stelle ich sicher, dass meine Benutzer Ressourcen in einer Ressourcengruppe erstellen können?
Um eine Ressource in einer Ressourcengruppe zu erstellen, muss der Benutzer über zwei Zugriffsrichtlinien verfügen: Eine Richtlinie, die der Ressourcengruppe selbst zugewiesen ist, und eine Richtlinie, die den Ressourcen in der Gruppe zugewiesen ist. Der Zugriff auf die Ressourcengruppe selbst ist einfach ein Zugriff auf den Container, der die Ressourcen verwaltet. Diese Art von Richtlinie erlaubt einem Benutzer, den Zugriff auf die Gruppe anzuzeigen, zu bearbeiten oder zu verwalten. Sie erlaubt jedoch keinen Zugriff auf die Ressourcen innerhalb der Gruppe. Der Zugriff auf Services innerhalb der Ressourcengruppe ermöglicht einem Benutzer die Arbeit mit den Serviceinstanzen. Das heißt, der Benutzer kann eine Serviceinstanz erstellen.
Der Benutzer muss also mindestens über folgende Zugriffsrechte verfügen:
- Rolle 'Anzeigeberechtigter' oder höher für die Ressourcengruppe selbst
- Rolle 'Bearbeiter' oder höher für den Service oder für alle Services in der Ressourcengruppe
Wie weise ich einen Zugriff auf alle Ressourcengruppen zu?
Um einem Benutzer, einer Service-ID oder einer Zugriffsgruppe eine Richtlinie für alle Ressourcengruppen zuzuweisen, müssen Sie Folgendes zuweisen:
- Eine Richtlinie für alle identitäts- und zugriffsaktivierten Dienste, für die die Zugriffsrolle Betrachter-Ressourcengruppe ausgewählt ist. Diesem Typ Richtlinie müssen Sie jedoch ebenfalls mindestens eine Plattform- oder Servicerolle zuweisen.
- Eine Richtlinie für Alle Kontoverwaltungsservices mit der Rolle Anzeigeberechtigter oder höher ermöglicht den Zugriff zum Anzeigen aller Ressourcengruppen. Beachten Sie jedoch, dass dieser Richtlinientyp ebenfalls die Rolle zuweist, die Sie für jeden Kontoverwaltungsservice auswählen; es kann sich daher um eine leistungsstarke Richtlinie handeln, die einem Benutzer die Bearbeitung von Benutzern, Kontoeinstellungen, Abrechnungsinformationen usw. ermöglicht.
- Eine Richtlinie, bei der nur die Ressourcengruppe und eine bestimmte Ressourcengruppe ausgewählt sowie eine Ressourcengruppen-Zugriffsrolle zugewiesen wird. Diesen Richtlinientyp können Sie nach Bedarf wiederholt für jede verfügbare Ressourcengruppe im Konto einsetzen.
Sie können außerdem den Zugriff auf einzelne Ressourcengruppen mit einer Richtlinie für einen Service zuweisen, sofern Sie eine Zielressourcengruppe namentlich auswählen und eine Zugriffsrolle für die Ressourcengruppe zuweisen.
Durch welchen Zugriff wird einem Benutzer die Arbeit mit einer einzelnen Ressource ermöglicht?
Einem Benutzer muss eine Zugriffsrichtlinie für die betreffende Ressource zugewiesen werden, wobei für die Ressourcengruppe selbst, die die Ressource enthält, mindestens die Rolle eines Anzeigeberechtigten zugewiesen werden muss. Informationen zum Zuweisen dieses Richtlinientyps finden Sie in Zugriff auf Ressourcen zuweisen.
Welchen Zugriff brauche ich, um anderen Benutzern einen Zugriff zu ermöglichen?
Für IAM-fähige Services müssen Sie die Rolle des Administrators für den Service oder die Ressource besitzen, auf dem bzw. der Sie Benutzern Zugriff gewähren möchten. Wenn Sie den Zugriff auf alle Dienste oder Ressourcen des Kontos zuweisen möchten, benötigen Sie eine Richtlinie für alle identitäts- und zugriffsfähigen Dienste mit der Rolle Administrator. Um Benutzern Zugriff auf Kontoverwaltungsservices zuweisen zu können, muss Ihnen außerdem die Administratorrolle für den speziellen Service oder für alle Kontoverwaltungsservices zugewiesen sein. Die Zuweisung der Administratorrolle an Benutzer delegiert die Gewährung und den Entzug des Administratorzugriffs für das Konto, einschließlich der Möglichkeit, den Zugriff für andere Benutzer mit der Administratorrolle zu entziehen.
Für die klassische Infrastruktur müssen Sie über die Berechtigung der klassischen Infrastruktur zum Verwalten von Benutzern verfügen und für diejenigen Service- und Gerätekategorien Berechtigungen für die Ressourcen besitzen, für die Sie dem Benutzer Zugriff erteilen möchten.
Was ist der Unterschied zwischen dem Zugriff auf die Verwaltung einer Ressourcengruppe und dem Zugriff auf Ressourcen innerhalb einer Ressourcengruppe?
Wenn Sie über Zugriff zur Verwaltung einer Ressourcengruppe verfügen, können Sie den Namen anzeigen und bearbeiten und den Zugriff auf die Ressourcengruppe selbst abhängig von der zugewiesenen Rolle verwalten. Der Zugriff auf die Ressourcengruppe selbst bedeutet nicht, dass der Benutzer Zugriff auf die Ressourcen innerhalb der Ressourcengruppe hat.
Wenn Sie Zugriff auf die Ressourcen innerhalb einer Ressourcengruppe besitzen, können Sie Instanzen bearbeiten, löschen und erstellen oder abhängig von der zugewiesenen Rolle über alle Verwaltungsaktionen für die angegebenen Services innerhalb der Ressourcengruppe verfügen.
Informationen zu Plattformmanagementrollen und Aktionen für die Kontoverwaltungsservices finden Sie zum Beispiel in der Tabelle der Plattformrollen.
Wer kann Benutzer entfernen?
Der Kontoeigner kann beliebige Benutzer aus dem Konto entfernen. Ferner können auch alle Benutzer, die über die folgenden Zugriffsrechte verfügen, Benutzer aus einem Konto entfernen:
- Eine IAM-Richtlinie für den Kontoverwaltungsdienst User Management mit der zugewiesenen Rolle Administrator.
- Wenn Sie eine klassische Infrastruktur in Ihrem Konto haben, muss ein Benutzer eine IAM-Richtlinie für den Kontoverwaltungsdienst Benutzerverwaltung mit der zugewiesenen Rolle Administrator haben und ein Vorfahre des Benutzers in der klassischen Infrastruktur-Benutzerhierarchie mit der zugewiesenen Berechtigung Benutzer verwalten klassische Infrastruktur sein.
Wie mache ich die Mehrfaktorauthentifizierung für mein Konto erforderlich?
- Rufen Sie in der IBM Cloud-Konsole Verwalten > Zugriff (IAM) auf und wählen Sie Einstellungen aus.
- Klicken Sie im Abschnitt "Authentifizierung" auf Bearbeiten, um MFA für alle Benutzer oder nur für nicht föderierte Benutzer auszuwählen.
Weitere Informationen finden Sie in MFA für Benutzer in Ihrem Konto verlangen.
Was ist der Unterschied zwischen Service- und Plattformrollen?
Service- und Plattformrollen sind zwei verschiedene Typen von Rollen:
-
Plattformrollen sind die Art und Weise, wie Sie mit einem Service in einem Konto arbeiten, z. B. Instanzen erstellen, Instanzen binden und den Benutzerzugriff auf den Service verwalten. Für Plattformservices ermöglichen diese Rollen den Benutzern beispielsweise, Ressourcengruppen zu erstellen und Service-IDs zu verwalten. Plattformrollen sind 'Administrator', 'Bearbeiter', 'Operator' und 'Anzeigeberechtigter'.
-
Servicerollen definieren die Möglichkeit, Aktionen für einen Service auszuführen und sind für jeden Service spezifisch. Zu den Aktionen zählen das Ausführen von API-Aufrufen oder das Zugreifen auf die Benutzerschnittstelle. Servicerollen sind 'Manager', 'Schreibberechtigter' und 'Leseberechtigter'. Weitere Informationen darüber, wie diese Rollen angewendet werden, finden Sie in der Dokumentation des jeweiligen Service.
Wie weise ich einem Benutzer die volle Zugriffsberechtigung als Kontoadministrator zu?
Wenn Sie einem Benutzer in Ihrem Konto die vollständige Administratorzugriffsberechtigung zuweisen möchten, rufen Sie in der Konsole Verwalten > Zugriff (IAM) auf, wählen Sie den Namen des Benutzers aus und weisen Sie die folgenden Zugriffsberechtigungen zu:
-
Eine IAM-Richtlinie mit den Rollen Administrator und Manager für alle identitäts- und zugriffsfähigen Dienste, die es einem Benutzer ermöglichen, Dienstinstanzen zu erstellen und Benutzern Zugriff auf alle Ressourcen im Konto zu gewähren.
-
Eine IAM-Richtlinie mit der Rolle Administrator für alle Kontoverwaltungsdienste, die es einem Benutzer ermöglicht, Aufgaben wie das Einladen und Entfernen von Benutzern, das Verwalten von Zugriffsgruppen, das Verwalten von Service-IDs, das Verwalten privater Katalogprodukte und das Verfolgen von Abrechnung und Nutzung zu erledigen.
-
Das Berechtigungsset des Superusers für die klassische Infrastruktur, das alle verfügbaren Berechtigungen der klassischen Infrastruktur umfasst.
-
Ein vertrauenswürdiges Profil, das als alternativer Kontobesitzer festgelegt ist, verfügt über die höchste Stufe klassischer Infrastrukturberechtigungen und hat beide IAM-Richtlinien, die vollen Zugriff gewähren. Weitere Informationen finden Sie unter Festlegen eines alternativen Kontoinhabers.
Kann jeder Benutzer in meinem Konto alle anderen Benutzer sehen?
Ein Kontoeigner kann all anderen Benutzer im Konto anzeigen und auf der Seite 'Benutzer' auswählen, wie Benutzern andere Benutzer im Konto angezeigt werden. Auf der Seite 'Einstellungen' kann ein Kontoeigner die Einstellung für die Sichtbarkeit der Benutzerliste durch die Auswahl einer der folgenden Optionen anpassen:
- Ansicht ohne Einschränkung: Alle Benutzer in Ihrem Konto können alle anderen Benutzer im Konto anzeigen.
- Eingeschränkte Ansicht: Beschränkt die Möglichkeit, Benutzer auf der Seite Benutzer anzuzeigen, auf diejenigen, denen expliziter Zugriff gewährt wurde, sowie auf diejenigen, die über eine klassische Infrastruktur-Benutzerhierarchiebeziehung Sicht auf andere Benutzer haben.
Muss ich Benutzern, die ich zum Konto einlade, Zugriffsberechtigungen zuweisen?
Anzahl Sie können Benutzer einladen und später Zugriff zuweisen.
Was bedeutet der Status 'Anstehend' für einen Benutzer?
Ein Benutzer, der mit dem Status Pending aufgelistet ist, wurde zu IBM Cloud eingeladen, hat die Einladung jedoch nicht akzeptiert.Zu den Verwaltungsaktionen für solche Benutzer auf der Seite 'Benutzer' gehören das erneute Senden
oder das Abbrechen der Einladung.
Wenn Sie die Zugehörigkeit zu Zugriffsgruppen oder die Zugriffsrichtlinien in Ihrem Konto überprüfen, werden für Benutzer mit dem Status 'Anstehend' möglicherweise Mitgliedschaften oder Richtlinien angezeigt, die im Rahmen der Einladung erstellt
wurden.Solche Elemente werden mit einer IAM-ID angezeigt, die die Zeichenfolge BSS- enthält. Diese IAM-ID ist ein Platzhalter für die Zugehörigkeiten und Richtlinien, bis der Benutzer die Einladung annimmt. Da der Benutzer nicht
bei IBM Cloud registriert wurde, kann er außerdem kein IAM-Zugriffstoken abrufen, um den zugewiesenen Zugriff zu nutzen. Sobald der Benutzer die Einladung akzeptiert und sich bei IBM Cloud registriert, wird die ID für diese Zugehörigkeiten
und Richtlinien durch die zugewiesene IAM-ID ersetzt.
Wie kann ich Authentifizierung in meine Webanwendungen und mobilen Apps einbinden?
IAM wird für die Verwaltung des Zugriffs auf Ihre IBM Cloud-Services und -Ressourcen verwendet. Mit IBM Cloud App ID können Sie die Cloudsicherheit noch weiter steigern, indem Sie Authentifizierungsmechanismen in Ihre Webanwendungen und mobilen Apps einbinden. Mit nur wenigen Zeilen Code können Sie Ihre cloudnativen Apps und Services, deren Ausführung auf IBM Cloud erfolgt, ohne großen Aufwand schützen. Sind Sie bereit, loszulegen? Informieren Sie sich anhand der Dokumentation.
Wo kann ich den Benutzerzugriff auf die Infrastruktur verwalten?
Ausgangspunkt für den Zugriff auf die klassische Infrastruktur ist der Benutzer. Weitere Informationen hierzu enthält der Abschnitt Zugriffsberechtigungen der klassischen Infrastruktur verwalten.
Wenn Sie Zugriff auf IAM-fähige Infrastrukturservices wie IBM Cloud® Virtual Private Cloud zuweisen wollen, müssen Sie die folgenden Schritte ausführen, um einem Benutzer den Zugriff zuzuweisen:
- Klicken Sie auf Verwalten > Zugriff (IAM) > Benutzer.
- Wählen Sie den Benutzer aus.
- Klicken Sie auf Zugriff.
Wie verwalte ich den Zugriff für Benutzer, denen zuvor Abrechnungs- und Support-Berechtigungen in meinem SoftLayer-Konto zugewiesen wurden?
Alle Berechtigungen, die zuvor in Ihrem SoftLayer-Konto zugewiesen wurden, können in der IBM Cloud-Konsole verwaltet werden. Zugriffsberechtigungen für die Verwaltung von Abrechnungsinformationen und Supportfällen sind nun in Migrierte SoftLayer-Kontoberechtigungen verwalten verfügbar. Alle Benutzer, denen zuvor diese Berechtigungen in Ihrem SoftLayer-Konto zugewiesen wurden, wurden in diese Zugriffsgruppen migriert. Diesen Zugriffsgruppen wird anhand einer IAM-Richtlinie dieselbe Zugriffsebene zugewiesen.
Wie stelle ich fest, wie viele Richtlinien in meinem Konto vorhanden sind?
Sie können Anzeige der Gesamtzahl der Verträge pro Konto über die CLI verwenden, um sicherzustellen, dass Sie das Limit für Ihr Konto nicht überschreiten.
Was sind Verifizierungsmethoden und wozu werden sie eingesetzt?
Verifizierungsmethoden werden eingesetzt, um Ihre Identität nachzuweisen und auf die Seite 'Verifizierungsmethoden und Authentifizierungsfaktoren' zuzugreifen.
Wenn Sie sich nach der Aktualisierung Ihrer MFA-Einstellungen zum ersten Mal bei Ihrem Konto anmelden, müssen Sie Ihre Identität mithilfe von zwei verschiedenen Verifizierungsmethoden bestätigen. Die Verifizierungsmethoden sind eine E-Mail-Nachricht, eine Textnachricht oder ein Telefonanruf. Sie können diese Optionen beliebig kombinieren, um Ihre Identität zu verifizieren. Nachdem Sie Ihre Identität verifiziert haben, können Sie auf der Seite Verifizierungsmethoden und Authentifizierungsfaktoren Details für Ihren Authentifizierungsfaktor einrichten und angeben.
Was sind Authentifizierungsfaktoren und wozu werden sie eingesetzt?
Bei diesen Faktoren kann es sich um etwas handeln, das Sie selbst besitzen, wie z. B. einen Sicherheitsschlüssel, oder um etwas, das Sie erhalten, wie z. B. einen zeitbasierten One-Time-Passcode (TOTP) oder OTP. Wenn ein Administrator die Mehrfaktorauthentifizierung (MFA) in mindestens einem der Konten aktiviert, deren Mitglied Sie sind, müssen Sie bei jeder Anmeldung zwei oder mehr Faktoren angeben. Falls Sie in mehreren Konten Mitglied sind und mindestens eines der Konten die MFA verwendet, ist die MFA bei jeder Anmeldung erforderlich. Dies gilt unabhängig von dem Konto, auf das Sie zugreifen möchten. Weitere Informationen finden Sie unter Verifizierungsmethoden und MFA-Faktoren verwalten.
Wie kann ich eine Verifizierungsmethode zurücksetzen?
Eine Verifizierungsmethode wird unzugänglich, wenn eine Telefonnummer oder eine E-Mail-Adresse, die Ihrer Identität zugeordnet ist, geändert wird oder Sie nicht mehr darauf zugreifen können. Um eine Verifizierungsmethode zurückzusetzen, öffnen Sie einen Supportfall und fügen Sie eine Verifizierungsmethode hinzu, die Sie für den Zugriff auf die Seite 'Verifizierungsmethoden und Authentifizierungsfaktoren' verwenden können.
Wie kann ich einen neuen QR-Code für die MFA-Konfiguration anfordern?
Um einen neuen QR-Code für die MFA-Einrichtung zu erhalten, gehen Sie auf die Seite Überprüfungsmethoden und Authentifizierungsfaktoren. Klicken Sie im Abschnitt 'Authentifizierungsfaktoren' auf Authentifizierungsfaktoren anzeigen > Hinzufügen. Wählen Sie danach einen Typ und dann die Option TOTP aus. Anschließend ist der neue QR-Code verfügbar. Geben Sie nach dem Einscannen des QR-Codes den von der Authentifizierungs-App generierten TOTP ein, um Ihre Auswahl zu bestätigen. Bei jeder Anmeldung geben Sie künftig den soeben konfigurierten und von der Authentifzierungs-App generierten TOTP ein.
Wie ändere ich die E-Mail-Adresse, die für die MFA verwendet wird?
Sie können die E-Mail-Adresse, die für MFA verwendet wird, auf der Seite Überprüfungsmethoden und Authentifizierungsfaktoren aktualisieren. Klicken Sie im Abschnitt 'Authentifizierungsfaktoren' auf Authentifizierungsfaktoren anzeigen > Hinzufügen. Wählen Sie E-Mail-basierte MFA aus und geben Sie die E-Mail-Adresse ein, über die Sie OTPs als Authentifizierungsfaktoren empfangen möchten. Geben Sie dann das empfangene OTP ein, um Ihre Auswahl zu bestätigen. Klicken Sie danach auf Abgeschlossen. Nachdem Sie den neuen Faktor hinzugefügt haben, wählen Sie die alte E-Mail-Adresse aus und klicken Sie auf Entfernen.
Können vertrauenswürdige Profile Benutzer-API-Schlüssel erstellen?
Wenn Sie ein vertrauenswürdiges Profil verwenden, können Sie keinen Benutzer-API-Schlüssel erstellen. Sie können aber trotzdem alle anderen API-Schlüssel erstellen und verwalten, beispielsweise API-Schlüssel für Service-IDs.
Um einen Benutzer-API-Schlüssel zu erstellen, müssen Ihre IAM-ID und die IAM-ID des Benutzers, der den Benutzer-API-Schlüssel anfordert, identisch sein. Wenn Sie ein vertrauenswürdiges Profil anwenden, nehmen Sie die IAM-ID dieses Profils an. Um einen Benutzer-API-Schlüssel für Ihre Identität zu erstellen, verwenden Sie den Kontowechsler, um von einem vertrauenswürdigen Profil zu einem Konto zu wechseln, in dem Ihre IAM-ID ein Mitglied ist.
Wie kann ich überprüfen, ob ein Benutzer ein vertrauenswürdiges Profil anwenden kann?
Um zu überprüfen, ob ein Benutzer für die Anwendung eines vertrauenswürdigen Profils über den IBMid Identitätsprovider (IdP) qualifiziert ist, müssen Benutzer und Administrator bestimmte Schritte ausführen.
- Der Benutzer muss in IBM Cloud auf "Benutzeransprüche" gehen.
- Dort werden die Ansprüche angezeigt.
- Der Benutzer muss die Ansprüche dem Administrator bereitstellen.
- Vergleichen Sie als Administrator die Ansprüche des Benutzers mit den Bedingungen für das vertrauenswürdige Profil. Rufen Sie zum Anzeigen der Bedingungen für ein vertrauenswürdiges Profil Verwalten > Zugriff (IAM) > Vertrauenswürdige Profile in der IBM Cloud-Konsole auf.
- Klicken Sie auf das Profil und zeigen Sie die Spalte Bedingungen an.
- Wenn die Ansprüche des Benutzers alle Bedingungen erfüllen, kann der Benutzer das Profil anwenden.
Wenn Sie einen anderen IdP verwenden, überprüfen Sie die Ansprüche des Benutzers in Ihrem Unternehmensverzeichnis. Vergleichen Sie dann die Ansprüche des Benutzers mit den Bedingungen, die für das vertrauenswürdige Profil festgelegt sind. Wenn die Ansprüche und die Regeln übereinstimmen, kann der Benutzer das Profil anwenden.
Wie stelle ich Vertrauen mit dem Kubernetes-Service in einem vertrauenswürdigen Profil her?
In Kubernetes stellt ein Servicekonto eine Identität für Prozesse bereit, die in einem Pod ausgeführt werden, und Namensbereiche bieten einen Mechanismus zur Isolierung von Ressourcengruppen innerhalb eines einzelnen Clusters. Alle Kubernetes-Cluster
verfügen über einen default-Namensbereich und jeder Namensbereich verfügt über ein default-Konto.
Wenn Sie eine Vertrauensbeziehung zum Kubernetes-Service in einem vertrauenswürdigen Profil herstellen, müssen Sie Informationen in die Felder namespace und service account eingeben. Sie können default für beide angeben.
Weitere Informationen finden Sie unter Verwendung von vertrauenswürdigen Profilen in Ihren Kubernetes und OpenShift Clustern und Kubernetes Namespace.
Wie kann ich dynamische Mitglieder von Zugriffsgruppen anzeigen?
Um eine Liste der dynamischen Mitglieder in einer Zugriffsgruppe anzuzeigen, rufen Sie Verwalten > Zugriff (IAM) > Zugriffsgruppen in der IBM Cloud-Konsole auf. Wählen Sie eine Zugriffsgruppe
aus und klicken Sie auf Benutzer. Dynamisch hinzugefügte Benutzer werden durch den Typ Dynamic angegeben. Weitere Informationen finden Sie unter Dynamische Mitglieder von Zugriffsgruppen anzeigen.
Kann ich die Verwaltung von Zugangsgruppen mit Terraform automatisieren?
Ja. Vereinfachen Sie die Zugriffsverwaltung mit dem IAM Access Groups-Modul für die zentrale Gruppen- und Richtlinienverwaltung. Erkunden Sie Terraform IBM Module.
Wie finde ich inaktive Benutzer, Dienst-IDs, vertrauenswürdige Profile und API-Schlüssel in meinem Konto?
Um eine Liste der inaktiven Identitäten in Ihrem Konto anzuzeigen, gehen Sie zu Verwalten > Zugriff (IAM) > Inaktive Identitäten. Sie können inaktive Identitäten entfernen, wenn sie nicht mehr benötigt werden. Weitere Informationen finden Sie unter Identifizieren inaktiver Identitäten.
Wie kann ich zwischen vertrauenswürdigen Profilen und Konten wechseln?
Sie können zwischen vertrauenswürdigen Profilen und Konten, bei denen Sie Mitglied sind, umschalten, indem Sie den Kontowechsler in der Menüleiste der Konsole verwenden.
Wenn Sie kein Mitglied eines Kontos sind, müssen Sie sich möglicherweise abmelden und erneut anmelden, um ein anderes vertrauenswürdiges Profil auszuwählen. Führen Sie dazu die folgenden Schritte aus.
- Gehen Sie auf das Avatar symbol
Abmelden.
- Zum Bestätigen klicken Sie auf Abmelden.
- Rufen Sie
https://cloud.ibm.com/loginauf, um sich erneut anzumelden. - Geben Sie Ihre Anmeldedaten ein und klicken Sie auf Weiter.
- Wählen Sie auf der Landing Page für vertrauenswürdige Profile ein vertrauenswürdiges Profil aus.