Identitätsarten für Benutzer, Dienste und Arbeitslasten
IBM Cloud unterstützt mehrere Identitätstypen, darunter föderierte Benutzer, Service-IDs, vertrauenswürdige Profile und API-Schlüssel für eine sichere Workload-Authentifizierung.
Das Identitätskonzept besteht aus Benutzeridentitäten, Service- und App-Identitäten, API-Schlüsseln für Benutzer und Service-IDs, vertrauenswürdigen Profilen und Ressourcenidentitäten. Benutzer werden durch ihre IBMid, SoftLayer-ID, App ID-Benutzer-ID oder durch föderierte Benutzerattribute identifiziert.
IBM Cloud IAM gewährt den Zugriff auf einzelne Identitäten oder eine Gruppe von Identitäten durch die Verwendung von Richtlinien. Die Richtlinien ermöglichen es den Nutzern, Zugriff zu gewähren und dabei das Prinzip der geringsten Privilegien zu befolgen, indem Rollen und skalierte Ressourcen verwendet werden. Mit Ausnahme von Kontoinhabern haben Benutzeridentitäten standardmäßig keine Zugriffsrechte. Jede Zugriffsberechtigung ist unabhängig von anderen Zugriffsberechtigungen, und Benutzer mit einer entsprechenden Berechtigung können über die Konsole und APIs auf Ressourcen zugreifen. Die zulässigen Aktionen können je nach Kundenbedarf für eine einzelne API oder eine Gruppe von APIs gelten. Der Zugang kann auf hoher Ebene für eine Gruppe von Ressourcen oder auf eine einzelne Ressource beschränkt gewährt werden, je nach Kundenbedarf.
Das Entfernen des Zugriffs für inaktive Identitäten kann das Risiko eines unbefugten Zugriffs auf Ihre IBM Cloud-Ressource verringern und Ihnen helfen, den Zugriff effizienter zu verwalten. Weitere Informationen finden Sie unter Inaktive Identitäten identifizieren.
Benutzer
Benutzer-IDs werden am besten verwendet, wenn eine Person eine digitale Identität in einem Account benötigt. Benutzer werden zum Konto eingeladen und erhalten Zugriff auf die Ressourcen im Konto. Benutzer melden sich mit ihrer IBMid, SoftLayer-ID, App ID-Benutzer-ID oder ID für föderierte Benutzer an. Jeder Benutzer wird auch durch eine generierte ID identifiziert, die als IAM-ID bezeichnet wird.
IAM-IDs enthalten immer einen Realm, um den Provider des Benutzers anzugeben, z. B. IBMid oder einen externen Identitätsprovider. In der IAM-ID folgt dem Realm eine Reihe von Zahlen, die eine eindeutige ID darstellen. Die IAM-ID für einen Benutzer
mit dem Realm IBMid würde beispielsweise wie folgt aussehen: IBMid-20000AB1C.
IAM-IDs werden am häufigsten verwendet, wenn Sie anderen Benutzern Zugriff über die API zuweisen. Sie werden verwendet, um einen Benutzer, eine Service-ID, ein vertrauenswürdiges Profil oder eine Ressource zu identifizieren. Die IAM-ID ist im Token enthalten, wenn sie in der Konsole, der CLI oder der API verwendet wird. Zugriffsrichtlinien werden mithilfe von IAM-IDs definiert, da dies die Identität ist, die im IAM-Token überprüft werden kann.
Ihre IAM-ID finden Sie unter Verwalten > Zugriff (IAM). Ihre IAM-ID wird im Abschnitt "My user details" (Eigene Benutzerdetails) angezeigt. Um die IAM-IDs anderer Benutzer anzuzeigen, können Sie Verwalten > Zugriff (IAM) > Benutzer aufrufen, den Namen eines Benutzers in der Liste auswählen und auf Details klicken.
API-Schlüssel für Benutzer
IBM Cloud-API-Schlüssel sind Berechtigungsnachweise, die der Identität eines Benutzers zugeordnet sind. Die dem Benutzer zugewiesenen Zugriffsberechtigungen können aus Richtlinien mehrerer Konten stammen, in denen der Benutzer Mitglied ist. Berechtigungsnachweise in Form von Benutzer-API-Schlüsseln können zum Absetzen von API- und CLI-Aufrufen verwendet werden. Der Benutzer-API-Schlüssel kann direkt eingesetzt oder zur Generierung eines Tokens verwendet werden.
Weitere Informationen zur Verwendung eines API-Schlüssels, der Ihrer Benutzeridentität zugeordnet ist, finden Sie in API-Schlüssel für Benutzer verwalten.
Benutzer in IBM Cloud föderieren
IBM Cloud bietet zwei Föderationsoptionen, die es Ihren Mitarbeitern ermöglichen, mit ihren Unternehmensanmeldeinformationen auf IBM Cloud zuzugreifen: Föderation mit IBMid oder Erstellung einer IBM Cloud App ID Service-Instanz. Weitere Informationen finden Sie unter Authentifizierung von externem Identitätsprovider aktivieren.
Für beide Optionen müssen die Benutzer Kontomitglieder sein oder über ein vertrauenswürdiges Profil Zugang haben. Beim IBMid-Verbund müssen Kontobesitzer oder Administratoren Benutzer einladen, die nach ihrer Annahme zu aktiven Mitgliedern werden. Mit App ID werden die Nutzer automatisch und ohne Einladungen in die Datenbank aufgenommen. In beiden Fällen können föderierte Benutzer auf IAM-aktivierte Ressourcen und klassische Infrastrukturen zugreifen, basierend auf dem ihnen zugewiesenen Zugriff.
Vertrauenswürdige Profile behandeln Verbundbenutzer unterschiedlich. Die SAML-basierten IdP Attribute der Benutzer werden bei der Anmeldung ausgewertet, und wenn sie die Bedingungen für ein vertrauenswürdiges Profil erfüllen, werden die Benutzer aufgefordert, ein oder mehrere Profile anzuwenden. Vertrauenswürdige Profile gewähren zeitlich begrenzten Zugriff (in der Regel 1-4 Stunden) für spezielle Aufgaben und ermöglichen häufige Authentifizierungsprüfungen, um Sicherheitsrisiken zu verringern. Benutzer werden automatisch durch die Vertrauensbeziehung ohne Onboarding hinzugefügt. Wenn ein Benutzer Ihr Unternehmen verlässt, wird durch das Löschen seiner Unternehmensidentität in Ihrem Verzeichnis der Zugriff auf IBM Cloud aufgehoben.
Funktions-IDs
Funktionale IDs werden am häufigsten verwendet, wenn eine Anwendung oder ein Dienst eine digitale Identität und Zugang zu IAM-aktivierten Ressourcen oder klassischen Infrastrukturressourcen benötigt. Für einige Services ist eine Funktions-ID erforderlich, wenn Sie Serviceinstanzen erstellen, z. B. Kubernetes Service.
Eine Funktions-ID ist ein Typ von Benutzer-ID, die im Benutzerverzeichnis Ihres Identitätsproviders (IdP) vorhanden ist, aber nicht an einen bestimmten Benutzer gebunden ist. Um eine Funktions-ID zu erstellen, müssen Sie einen neuen Benutzer im Benutzerverzeichnis erstellen und ihn in Ihr IBM Cloud-Konto einladen.
Die Funktions-ID wird verwendet, um Serviceinstanzen wie Kubernetes Service-Cluster zu erstellen. Auf diese Weise werden Instanzen nicht mit einer bestimmten Person verknüpft, die das Unternehmen verlassen könnte, wodurch die Instanz keinen Eigner mehr hätte. Im Allgemeinen haben Funktions-IDs in IBM Cloud einen größeren Funktionsumfang als eine Service-ID. Funktions-IDs kann beispielsweise über Zugriffsrichtlinien Zugriff auf Services und Anwendungen erteilt werden, wie dies auch für Benutzer-IDs der Fall ist.
IBM Cloud-API-Schlüssel für Benutzer können bei der Erstellung einer Funktions-ID zugeordnet werden. Wenn ein Service einen Benutzer-API-Schlüssel für die Interaktion mit anderen Services oder Anwendungen erfordert, verwenden Sie den API-Schlüssel der Funktions-ID. Indem Sie den API-Schlüssel verwenden, der der Funktions-ID zugeordnet ist, ermöglichen Sie nur den Zugriff, der für genau diesen Service erforderlich ist.
Wenn Sie eine funktionale ID als Kontoinhaber verwenden, sollten Sie stattdessen einen alternativen Kontoinhaber festlegen. Diese Funktion ist nur für klassische Infrastrukturkonten verfügbar.
Service-IDs
Service-IDs sind ein weiterer Identitätstyp, der in einem Konto verwendet wird. Service-IDs werden verwendet, um eine separate Identität für Services und Anwendungen bereitzustellen. Service-IDs werden am besten verwendet, wenn für eine Anwendung oder einen Service eine digitale Identität erforderlich ist und nur Zugriff auf IAM-fähige Ressourcen benötigt wird. Sie können eine Service-ID erstellen, die von einer Anwendung verwendet wird, die Zugriff auf Ihre IBM Cloud-Services benötigt, sodass keine individuellen Benutzerberechtigungsnachweise verwendet werden müssen.
API-Schlüssel für Service-IDs
Sie können auch API-Schlüssel erstellen, die mit Service-IDs verknüpft sind, um Anwendungen als eine bestimmte Service-ID zu authentifizieren. Auf diese Weise können die Anwendungen auf die Ressourcen zugreifen, die dieser spezifischen Service-ID zugewiesen sind. Berechtigungsnachweise in Form von Service-ID-API-Schlüsseln können zum Absetzen von API- und CLI-Aufrufen verwendet werden. Weitere Informationen zum Erstellen von API-Schlüsseln, die einer Service-ID zugeordnet sind, finden Sie in API-Schlüssel für Service-IDs verwalten.
Vertrauenswürdige Profile
Wie andere Identitäten in IAM werden auch vertrauenswürdige Profile als Subjekt behandelt, dem in IAM-Richtlinien Zugriff erteilt wird.
Damit ein Benutzer eine Aktion für eine Ressource in einem Kontos ausführen kann, muss diese Identität für gewöhnlich explizit zum Konto hinzugefügt werden. Bei Verwendung von vertrauenswürdigen Profilen kann ein Benutzer die Aktionen ausführen, ohne zu einem Konto eingeladen zu werden. Stattdessen wird ihm der Zugriff auf Ressourcen automatisch erteilt, wenn er bei der Anmeldung die Identität des vertrauenswürdigen Profils anwendet. Nur durch einen externen Identititätsprovider föderierte Benutzer können bei der Anmeldung zu vertrauenswürdigen Profilen zugeordnet werden, indem durch die Evaluierung von SAML-basierten Attributen festgestellt wird, welche Profile ihre Identität anwenden kann.
Ebenso können Sie, anstatt eine Service-ID zu erstellen, einen API-Schlüssel zu generieren und die Anwendung zum Speichern und Validieren dieses Schlüssels abzurufen, vertrauenswürdige Profile für Rechenressourcen erstellen, um eine differenzierte Autorisierung für alle Anwendungen zu definieren, die in einer Rechenressource ausgeführt werden. Rechenressourcen werden zu Identitäten, wenn sie als Teil eines vertrauenswürdigen Profils verwendet werden. Die Vertrauensbeziehung mit Rechenressourcen wird mit auf Ressourcenattributen basierenden Bedingungen oder durch das Erstellen einer direkten Verknüpfung mit einer bestimmten Ressource aufgebaut.
Sie können auch Vertrauen zu den Diensten von IBM Cloud aufbauen, die einen Vorgang in Ihrem Konto ausführen müssen. Sie können auch vertrauenswürdige Profile verwenden, um einer Dienst-ID eines anderen Kontos Zugriff auf Ihr Konto zu gewähren.
Ressourcenidentitäten
Der letzte Teil des Identitätskonzepts in IAM ist IBM Cloud Ressourcen, die durch ihre Cloud Resource NamesEine global eindeutige Kennung für eine bestimmte Cloudressource. Der Wert wird hierarchisch nach Version, Instanz, Typ, Standort und Bereich segmentiert, jeweils getrennt durch Doppelpunkte. (CRN) identifiziert werden. Alle aus dem Katalog erstellten Ressourcen werden durch ihren CRN identifiziert. Diese CRNs werden für Autorisierungen zwischen Services in IAM verwendet. Außerdem wird ein CRN verwendet, um Zugriff auf bestimmte Ressourcen zuzuweisen, wenn Sie die API verwenden. Weitere Informationen finden Sie unter Namen von Cloud-Ressourcen und Verwendung von Berechtigungen zur Gewährung des Zugriffs zwischen Diensten.