Zugriff für Apps in Rechenressourcen verwalten

Dieses Lernprogramm führt Sie durch die Schritte, mit denen Sie eine differenzierte Autorisierung für alle in einer Rechenressource ausgeführten Anwendungen zentral verwalten können, ohne Service-IDs erstellen oder den Lebenszyklus von API-Schlüsseln für Anwendungen verwalten zu müssen. Beim Durcharbeiten dieses Lernprogramms erfahren Sie, wie Sie ein vertrauenswürdiges Profil erstellen, basierend auf bestimmten Attributen eine Vertrauensbeziehung mit Rechenressourcen herstellen und eine Richtlinie für die Zuweisung des Zugriffs auf Ressourcen definieren.

Mithilfe von vertrauenswürdigen Profilen können Sie für Apps, die in einer Rechenressource ausgeführt werden, ein flexibles und sicheres Verfahren zum Zugriff auf andere IBM Cloud®-Ressourcen einrichten. Alle Rechenressourceninstanzen, die bestimmte Attribute gemeinsam nutzen (z. B. Name, Namensbereich, Tags oder Standort), werden einem gemeinsamen Profil zugeordnet und können den Zugriff auf IBM Cloud-Ressourcen gemeinsam nutzen. Durch diese gemeinsame Identität können die Anwendungen innerhalb verschiedener Rechenressourcen insgesamt (und nicht für jeden Cluster separat) den Zugriff auf eine externe Ressource erhalten.

Sie müssen die Service Account Token Volume Projection auf dem Cluster Kubernetes aktivieren, um die vertrauenswürdige Profilidentität anzuwenden. Weitere Informationen enthält der Abschnitt Pods im Cluster mit vertrauenswürdigen IAM-Profilen für IBM Cloud-Services autorisieren.

Beispiel: Sie sind leitender Entwickler eines Projekts für Ihr Team, das eine neue Chatbot-App in einem IBM Cloud® Kubernetes Service-Cluster ausführen will. Die App soll auf IAM-fähige Services zugreifen können, jedoch ohne die Speicherung von Berechtigungsnachweisen im Code. Ihr Manager hat Ihnen im Konto einen Administratorzugriff erteilt, damit Sie vertrauenswürdige Profile erstellen und den Laufzeitumgebungen den Zugriff auf die Ressourcen ermöglichen können, die Sie für den Build der Chatbot-App benötigen.

Vorbereitende Schritte

  • Für dieses Lernprogramm fallen möglicherweise Gebühren an. Mit dem Kostenschätzer können Sie eine Kostenschätzung für Ihre voraussichtliche Nutzung generieren.
  • Stellen Sie sicher, dass Sie über den folgenden Zugriff verfügen:
    • Administratorrolle in dem Konto zum Erstellen eines vertrauenswürdigen Profils
    • Administratorrolle für die bestimmte Ressource, der Sie den Zugriff zuweisen
  • Erstellen Sie einen Cluster, in dem IBM Cloud Kubernetes Service Version 1.21 oder höher ausgeführt wird. Informationen zum Erstellen eines Clusters finden Sie unter Einführung in IBM Cloud Kubernetes Service.

Vertrauenswürdiges Profil erstellen

Erstellen Sie zunächst Ihr vertrauenswürdiges Profil:

  1. Rufen Sie Verwalten > Zugriff (IAM) in der IBM Cloud Konsole auf und wählen Sie Vertrauenswürdige Profile aus.
  2. Klicken Sie auf Profil erstellen.
  3. Benennen Sie das Profil Chatbot Project.
  4. Listen Sie in der Beschreibung die Zugriffsebene auf, die Sie dem Profil zuweisen möchten. Dies hilft Ihnen, schnell verschiedene Profile aus der Liste der vertrauenswürdigen Profile zu identifizieren. Das ist in diesem Fall folgende Reihenfolge:
    1. Schreibberechtigter
    2. Manager
  5. Klicken Sie auf Weiter.

Stellen Sie sicher, dass Ihr Profilname kurz und gut lesbar ist. Bei Rechenressourcen wird der Name des Profils benötigt, um das Token für die Rechenressource zu erhalten, sodass ein einfacher Name von den Entwicklern leichter im Programm verwendet werden kann.

Vertrauensbeziehung mit dem Kubernetes-Cluster erstellen

Nachdem Sie nun Ihr vertrauenswürdiges Profil erstellt haben, möchten Sie Vertrauen mit dem Kubernetes-Cluster, den Sie für das Projekt erstellt haben, aufbauen:

  1. Wählen Sie für den vertrauenswürdigen Entitätstyp die Option Rechenressourcen aus.

  2. Wählen Sie für den Rechenservice die Option Kubernetes aus der Liste aus.

  3. Wählen Sie Bestimmte Ressourcen, um Vertrauen mit einer oder mehreren vorhandenen Rechenressourceninstanzen aufzubauen.

  4. Klicken Sie auf Weitere Ressource hinzufügen.

  5. Wählen Sie den Cluster aus, den Sie für dieses Lernprogramm erstellt haben.

  6. Geben Sie die Werte für die Felder namespace und service account ein.

    Der Kubernetes-Namensbereich und die Servicekontonamen, die Sie eingeben, müssen noch nicht unbedingt vorhanden sein. Alle künftigen Namensbereiche oder Servicekonten mit diesen Namen können eine Vertrauensbeziehung herstellen. Zum Auflisten vorhandener Namensbereiche melden Sie sich bei Ihrem Cluster an und führen Sie den Befehl kubectl get ns aus. Wenn Sie vorhandene Servicekonten auflisten möchten, melden Sie sich bei Ihrem Cluster an und führen Sie kubectl get sa -n <namespace> aus. Sie können auch default für beide eingeben.

  7. Klicken Sie auf Weiter.

Zugriff auf andere IBM Cloud-Services zuordnen

Jetzt können Sie eine Zugriffsrichtlinie erstellen, um Ihrer Rechenressourceninstanz Zugriff auf andere IBM Cloud-Services zu geben, die Sie für das Chatbot-Projekt Ihres Teams benötigen.

  1. Wählen Sie die Option Zugriffsrichtlinie aus.
  2. Wählen Sie Watson Assistant aus der Liste der Services aus. Stellen Sie sicher, dass Sie über den Zugriff auf den Service verfügen, auf den Sie in diesem Profil Zugriff erteilen wollen. Klicken Sie auf Weiter.
  3. Legen Sie den Geltungsbereich des Zugriffs auf Spezifische Ressourcen auf der Basis der ausgewählten Attribute fest.
  4. Wählen Sie Serviceinstanz und geben Sie den Namen der Serviceinstanz ein, um die Berechtigung für eine bestimmte Instanz zu geben. Klicken Sie auf Weiter.
  5. Wählen Sie die Rollen 'Writer' (Schreibberechtigter) und 'Manager ' aus, um den Bereich des Zugriffs zu definieren, und klicken Sie auf Überprüfen.
  6. Klicken Sie auf Hinzufügen, um die Richtlinienkonfiguration zu Ihrer Richtlinienzusammenfassung hinzuzufügen.
  7. Klicken Sie auf Zuweisen.

Nächste Schritte

Weitere Informationen zum Herstellen einer Vertrauensbeziehung mit einem Kubernetes-Cluster finden Sie unter Using Trusted Profiles in your Kubernetes and OpenShift Clusters. Wie Sie vertrauenswürdige Profile mit virtuellen VPC-Serverinstanzen verwenden können, erfahren Sie unter Einführung vertrauenswürdiger Profile für virtuelle VPC-Serverinstanzen.

Nachdem Sie nun die grundlegende Informationen zur Vorgehensweise zum Erstellen eines vertrauenswürdigen Profils gelernt haben, können Sie nun Vertrauen mit weiteren Rechenressourcen aufbauen. Weitere Informationen finden Sie unter Aktualisieren vertrauter Profile.

Sie können auch Activity Tracker verwenden, um zu überwachen, welche föderierten Benutzer und Rechenressourcen ein vertrauenswürdiges Profil anwenden. Weitere Informationen finden Sie unter Monitoring login sessions for trusted profiles.