Verwalten vertrauenswürdiger Profile
Verwalten Sie vertrauenswürdige Profile, indem Sie jederzeit die Berechtigungen aktualisieren oder die Vertrauensbeziehungen neu definieren. Sie können auch vertrauenswürdige Profile entfernen, so dass Rechenressourcen und Benutzer im Verbund nicht mehr mit dem Profil verknüpft sind und die Identität des vertrauenswürdigen Profils nicht mehr anwenden können.
Wenn Sie vertrauenswürdige Profile entfernen, widerrufen Sie alle aktiven Sitzungen. Die Benutzer werden unverzüglich abgemeldet und die entfernten Profile sind nicht mehr verfügbar, um eine Verbindung mit dem Zielkonto herzustellen. API-Aufrufe, die Zugriffstokens verwenden, werden möglicherweise bis zum Ablauf des Zugriffstokens erfolgreich ausgeführt.
Sie können Activity Tracker verwenden, um zu überwachen, welche föderierten Benutzer und Rechenressourcen ein vertrauenswürdiges Profil anwenden. Weitere Informationen finden Sie unter Monitoring login sessions for trusted profiles.
Vorbereitende Schritte
- Um vertrauenswürdige Profile zu verwalten, müssen Sie innerhalb des Kontos oder auf IAM Identity Service die Rolle des Administrators, Operators oder Redakteurs haben.
Aktualisierung der vertrauenswürdigen Profile über die Konsole
Zum Aktualisieren vertrauenswürdiger Profile gehen Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Vertrauenswürdige Profile. Wählen Sie anschließend den Namen des vertrauenswürdigen Profils aus, das Sie aktualisieren möchten.
Beschreibung des Profils aktualisieren
Klicken Sie auf den Namen des vertrauenswürdigen Profils, das Sie aktualisieren möchten, und wählen Sie Aktionen > Bearbeiten aus. Geben Sie den neuen Namen und die neue Beschreibung ein und klicken Sie auf Anwenden.
Vertrauensbeziehung neu definieren
Nachdem das vertrauenswürdige Profil erstellt wurde, können Sie sowohl mit föderierten Benutzern als auch mit Rechenressourcen in diesem vertrauenswürdigen Profil eine Vertrauensbeziehung herstellen.
- Klicken Sie auf den Namen des vertrauenswürdigen Profils, das Sie aktualisieren möchten.
- Klicken Sie auf Hinzufügen, um eine Bedingung zur vorhandenen Vertrauensbeziehung hinzuzufügen. Klicken Sie zum Bearbeiten einer vorhandenen Bedingung auf das Symbol Aktionen
> Bearbeiten neben der Vertrauensbeziehung, die Sie aktualisieren möchten.
- Klicken Sie auf Bedingung hinzufügen und wiederholen Sie den Vorgang nach Bedarf, um weitere Bedingungen hinzuzufügen.
- Wenn Sie eine Bedingung entfernen wollen, können Sie auf das Symbol Entfernen
neben der vorhandenen Bedingung klicken.
- Klicken Sie auf Speichern, um alle hinzugefügten oder entfernten Bedingungen auf das vertrauenswürdige Profil anzuwenden.
Zugriff zuweisen
Sie können Zugriff auf ein vertrauenswürdiges Profil zuweisen, indem Sie einzelne Zugriffsrichtlinien zuweisen oder indem Sie die vertrauenswürdigen Profile zu einer vorhandenen Zugriffsgruppe hinzufügen.
Zugriffsrichtlinien zuweisen
- Klicken Sie auf den Namen des vertrauenswürdigen Profils, das Sie aktualisieren möchten.
- Klicken Sie auf Zugriff.
- Klicken Sie zum Bearbeiten vorhandener Zugriffsrichtlinien auf das Symbol Aktionen
> Bearbeiten neben der Zugriffsrichtlinie, die Sie aktualisieren möchten.
- Klicken Sie auf Zuweisen, um neue Zugriffsrichtlinien zuzuordnen.
Sie können die Ressourcen auf der Basis der Ressourcenattribute auswählen und eine beliebige Kombination von Rollen zuordnen.
Zugriffsgruppen zuordnen
- Klicken Sie auf den Namen des vertrauenswürdigen Profils, das Sie aktualisieren möchten.
- Zugang anklicken
- Klicken Sie zum Bearbeiten der vorhandenen Zugriffsgruppenzugehörigkeit auf das Symbol Aktionen
> Bearbeiten neben der Zugriffsgruppe, die Sie aktualisieren wollen.
- Klicken Sie auf Gruppe zuordnen, um das vertrauenswürdige Profil zu einer neuen Zugriffsgruppe zuzuordnen.
- Wählen Sie die Zugriffsgruppen aus, denen das vertrauenswürdige Profil hinzugefügt werden soll, und klicken Sie auf Hinzufügen. Sie können Benutzer nur solchen Zugriffsgruppen zuordnen, für die Sie über Verwaltungszugriff verfügen.
- Klicken Sie auf Zuweisen.
Sitzungsdauer aktualisieren
- Klicken Sie auf den Namen des vertrauenswürdigen Profils, das Sie aktualisieren möchten.
- Klicken Sie im Abschnitt für föderierte Benutzer auf das Symbol Aktionen
für den Identitätsprovider (IdP), den Sie aktualisieren wollen.
- Wählen Sie Bearbeiten aus.
- Geben Sie in Stunden an, wie lange föderierte Benutzer dieses Profil verwenden können, bis ihre Sitzung abläuft.
- Klicken Sie auf Speichern.
Vertrauenswürdige Profile über die Befehlszeilenschnittstelle aktualisieren
Zum Aktualisieren eines vertrauenswürdigen Profils in Ihrem Konto können Sie die Befehlszeilenschnittstelle verwenden. Weitere Informationen finden Sie in unter IBM Cloud-Befehlszeilenschnittstelle.
-
Melden Sie sich an und wählen Sie das Konto aus.
ibmcloud login -
Überprüfen Sie die Liste der vertrauenswürdigen Profile für das aktuelle Konto und wählen Sie das Profil aus, das aktualisiert werden soll. Mit dem folgenden Befehl wird die Liste der vertrauenswürdigen Profile für Ihr IBM Cloud-Konto angezeigt:
ibmcloud iam trusted-profiles -
Die Details eines vertrauenswürdigen Profils können Sie mit dem Befehl
ibmcloud iam trusted-profileüberprüfen. Geben Sie die ID oder den Namen des vertrauenswürdigen Profils an, das Sie überprüfen wollen.ibmcloud iam trusted-profile <IDorName> -
Führen Sie den folgenden Befehl aus, um einen Überblick über die verschiedenen Optionen zu erhalten.
ibmcloud iam trusted-profile-update -
Aktualisieren Sie das vertrauenswürdige Profil mit dem folgenden Befehl. Geben Sie die ID oder den Namen des vertrauenswürdigen Profils an, das Sie aktualisieren und umbenennen wollen.
ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
Mit dem folgenden Befehl wird beispielsweise der Name Test trusted profile durch New test trusted profile aktualisiert.
ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...
Zugriffsrichtlinien zuweisen
Zum Zuweisen neuer Zugriffsrichtlinien zu Ihrem vertrauenswürdigen Profil können Sie die Befehlszeilenschnittstelle verwenden.
-
Melden Sie sich an und wählen Sie das Konto aus.
ibmcloud login -
Überprüfen Sie die Liste der vertrauenswürdigen Profile für das aktuelle Konto und wählen Sie das Profil aus, dem Sie neue Zugriffsrichtlinien zuweisen wollen. Mit dem folgenden Befehl wird die Liste der vertrauenswürdigen Profile für Ihr IBM Cloud-Konto angezeigt:
ibmcloud iam trusted-profiles -
Weisen Sie die neuen Zugriffsrichtlinien mit dem folgenden Befehl zu:
ibmcloud iam trusted-profile-policy-create
Die Details der Zugriffsrichtlinie für ein vertrauenswürdiges Profil können Sie mit dem folgenden Befehl überprüfen:
ibmcloud iam trusted-profile-policy
Die Liste der Zugriffsrichtlinien für ein vertrauenswürdiges Profil können Sie mit dem Befehl ibmcloud iam trusted-profile-policies überprüfen:
ibmcloud iam trusted-profile-policies
Durch die Ausführung des Befehls ibmcloud iam trusted-profile-policy-update können Sie vorhandene Zugriffsrichtlinien ohne großen Aufwand aktualisieren:
ibmcloud iam trusted-profile-policy-update
Wenn Sie eine Zugriffsrichtlinie für ein vertrauenswürdiges Profil entfernen möchten, können Sie den Befehl ibmcloud iam trusted-profile-policy-delete verwenden:
ibmcloud iam trusted-profile-policy-delete
Vertrauenswürdige Profile über die API aktualisieren
Weitere Informationen finden Sie in der Dokumentation zur IAM Identity Services-API.
Name oder Beschreibung aktualisieren
Mit dem folgenden Aufruf können Sie den Namen oder die Beschreibung eines vorhandenen vertrauenswürdigen Profils aktualisieren. Geben Sie Ihre aktualisierten Attribute name und description ein.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
"name": "My Profile updated",
"description": "My updated desc"
}'
Bedingungen der Vertrauensbeziehung aktualisieren
Nachdem das vertrauenswürdige Profil erstellt wurde, können Sie sowohl mit föderierten Benutzern als auch mit Rechenressourcen in diesem vertrauenswürdigen Profil eine Vertrauensbeziehung herstellen.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Zugriffsrichtlinien zuweisen
Um neue Zugriffsrichtlinien zuzuweisen, rufen Sie Folgendes auf:
curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "$SERVICE_NAME"
}
]
}
]
}'
Weitere Informationen finden Sie in der API IAM-Richtlinienmanagement.
Sitzungsdauer aktualisieren
Um die Sitzungsdauer für föderierte Benutzer zu aktualisieren, rufen Sie Folgendes auf:
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Entfernen von vertrauenswürdigen Profilen über die Konsole
Wenn Sie vertrauenswürdige Profile entfernen, werden Rechenressourcen und eingebundene Benutzer vom Profil getrennt und können die Identität des vertrauenswürdigen Profils nicht mehr anwenden. Um ein vertrauenswürdiges Profil zu entfernen, führen Sie die folgenden Schritte aus:
- Um die vollständige Liste der vertrauenswürdigen Profile in Ihrem Konto anzuzeigen, rufen Sie Verwalten > Zugriff (IAM) in der IBM Cloud-Konsole auf und wählen Sie Vertrauenswürdige Profile aus.
- Klicken Sie auf das Symbol Aktionen
neben dem vertrauenswürdigen Profil, das Sie entfernen möchten, und wählen Sie Entfernen.
Vertrauenswürdige Profile über die Befehlszeilenschnittstelle entfernen
Zum Entfernen eines vertrauenswürdigen Profils aus Ihrem Konto können Sie die Befehlszeilenschnittstelle verwenden. Weitere Informationen finden Sie in unter IBM Cloud-Befehlszeilenschnittstelle.
-
Melden Sie sich an und wählen Sie das Konto aus.
ibmcloud login -
Überprüfen Sie die Liste der vertrauenswürdigen Profile für das aktuelle Konto und wählen Sie das Profil aus, das entfernt werden soll. Mit dem folgenden Befehl wird die Liste der vertrauenswürdigen Profile für Ihr IBM Cloud-Konto angezeigt:
ibmcloud iam trusted-profiles -
Entfernen Sie mit dem folgenden Befehl das vertrauenswürdige Profil aus Ihrem Konto. Geben Sie die ID oder den Namen des vertrauenswürdigen Profils an, das Sie entfernen wollen.
ibmcloud iam trusted-profile-delete <IDorName>
Der folgende Befehl entfernt beispielsweise ein vertrauenswürdiges Profil namens Test trusted profile.
ibmcloud iam trusted-profile-delete <Test trusted profile>
Entfernen von vertrauenswürdigen Profilen mithilfe der API
Um ein vertrauenswürdiges Profil von Ihrem Konto zu entfernen, rufen Sie Folgendes auf:
curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'
Weitere Informationen finden Sie in der Dokumentation zur IAM Identity Services-API.