Verwalten des Zugriffs für eingebundene Benutzer mithilfe vertrauenswürdiger Profile
Dieses Lernprogramm führt Sie durch die Schritte, um eingebundenen Benutzern automatisch Zugriff auf Ihr Konto zu gewähren, basierend auf den Spezifikationen eines externen Identitätsproviders. In diesem Lernprogramm können Sie erfahren, wie Sie ein vertrauenswürdiges Profil erstellen, Vertrauen mit eingebundenen Benutzern auf der Grundlage von Attributen, die in Ihrem Firmenverzeichnis definiert sind, aufbauen und eine Richtlinie für die Zuweisung von Zugriff auf Ressourcen definieren.
Mithilfe von vertrauenswürdigen Profilen können Sie für eingebundene Benutzer einen flexiblen, sicheren Weg für den Zugriff auf die IBM Cloud®-Ressourcen erstellen, die sie für ihre Tätigkeit benötigen. Alle eingebundenen Benutzer, die bestimmte, in Ihrem Firmenverzeichnis definierte Attribute teilen, werden einem gemeinsamen Profil zugeordnet und können gemeinsam auf IBM Cloud-Ressourcen zugreifen. Mit dieser gemeinsamen Identität ist es möglich, den Mitgliedern Ihrer Organisation, die die gleichen Zugriffsanforderungen haben, automatisch einen einmaligen Zugriff auf Ressourcen zu geben, anstatt jeden Benutzer zu einem Konto hinzufügen und ihm dann direkt oder mithilfe von Zugriffsgruppen Zugriff gewähren zu müssen.
Angenommen, Marla ist Managerin eines Entwicklungsteams bei einer Fluggesellschaft. Das Team plant, eine neue Chatbot-App für seine HR-Website auf einem IBM Cloud Kubernetes Service-Cluster auszuführen. Marla möchte, dass das Team über Zugriff
auf für IAM aktivierte Services in Testumgebungen verfügt, sodass die Entwickler ihre tägliche Arbeit erledigen können. Marla möchte auch sicherstellen, dass das Team nicht ungewollt Operator-Arbeiten in Produktionsumgebungen durchführt. In
diesem Fall würde Marla zwei vertrauenswürdige Profile erstellen: ein Profil mit der Bezeichnung Chatbot Dev (test) und ein Profil mit der Bezeichnung Chatbot Ops (prod). Marla verwaltet viele Entwickler, und es erfordert
in der Regel einen erheblichen Zeitaufwand, den Teammitgliedern den Zugriff individuell zuzuweisen. Mit vertrauenswürdigen Profilen kann Marla eingebundenen Benutzern automatisch Zugriff auf die benötigten Ressourcen gewähren, ohne sie zu einem
Konto einladen und ihnen den Zugriff einzeln zuweisen zu müssen. Dieses Lernprogramm verwendet fiktive Identitätsproviderattribute, die sich von Ihrem Firmenverzeichnis für Benutzer unterscheiden können.
Vorbereitende Schritte
- Vergewissern Sie sich, dass Sie dem folgenden Zugang zugewiesen sind:
- Administratorrolle in dem Konto zum Erstellen eines vertrauenswürdigen Profils
- Administratorrolle für die bestimmte Ressource, der Sie den Zugriff zuweisen
- Aktivieren Sie die Authentifizierung von einem externen Identitätsprovider. Weitere Informationen finden Sie unter Authentifizierung von externem Identitätsprovider aktivieren.
- Erstellen Sie eine Instanz der folgenden Services und fügen Sie sie zu einer Ressourcengruppe für dieses Lernprogramm hinzu.
- IBM Cloud Kubernetes Service
- IBM Watson® Tone Analyzer
Vertrauenswürdiges Profil erstellen
Zunächst erstellt Marla das vertrauenswürdige Profil für die Testumgebung:
- Rufen Sie Verwalten > Zugriff (IAM) in der IBM Cloud Konsole auf und wählen Sie Vertrauenswürdige Profile aus.
- Klicken Sie auf Profil erstellen.
- Benennen Sie das Profil
Chatbot Dev (test). - Listen Sie in der Beschreibung die Zugriffsebene auf, die Sie dem Profil zuweisen möchten. Die Beschreibung hilft Ihrem Team, schnell verschiedene Profile aus der Liste der vertrauenswürdigen Profile zu identifizieren. Das ist in diesem Fall
folgende Reihenfolge:
- Plattform: Viewer
- Services: Reader
- Klicken Sie auf Weiter.
Vertrauen mit föderierten Benutzern erstellen
Nachdem Marla nun ein vertrauenswürdiges Profil erstellt hat, möchte sie Kriterien für die Verbundbenutzer festlegen, die sich für dieses Profil bewerben können. Dazu erstellt sie Bedingungen, die auf den Attributen des Firmenverzeichnisses der Benutzer ihres Unternehmens basieren. Marla und die Hälfte der Teammitglieder sind in Irland ansässig, die andere Hälfte in den Vereinigten Staaten.
-
Wählen Sie für den vertrauenswürdigen Entitätstyp Eingebundene Benutzer aus.
-
Wählen Sie als Authentifizierungsmethode Benutzer, föderiert von IBM Cloud App ID in der Liste.
Wenn die Benutzer, für die Sie ein vertrauenswürdiges Profil erstellen, IBM Cloud App ID verwenden, sollten Sie das vertrauenswürdige Profil als App ID-Benutzer erstellen. Entsprechendes gilt für die IBMid. Auf diese Weise können Sie anhand Ihrer eigenen SAML-Attribute eine Vorstellung davon bekommen, wie die Bedingungen für das vertrauenswürdige Profil strukturiert werden sollen. Andere Benutzer mit demselben IdP können unterschiedliche SAML-Attribute haben und Sie sollten Ihre eigenen nur als Hinweis verwenden. Wenn Sie Attribute in einer Anforderung verwenden möchten, die sich von Ihren eigenen unterscheiden, geben Sie sie manuell ein. {: tip}
-
Wählen Sie als Authentifizierungsmethode **Users federated by IBM Cloud SAML und geben Sie den Standard-Identitätsanbieter (**IdP ) ein, den Sie in Schritt 1 aktiviert haben.
-
Wählen Sie den von Ihnen erstellten Standardidentitätsprovider (IdP).
-
Klicken Sie auf Daten Ihres Identitätsproviders (IdP) anzeigen. Marla verwendet dies in den folgenden Schritten, um zu sehen, welche Attribute sie zur Erstellung von Bedingungen verwenden kann.
-
Klicken Sie auf Bedingung hinzufügen.
-
Klicken Sie auf Filterattribute und wählen Sie
countryaus.- Diese Attribute sind aus personenbezogenen Daten verfügbar.
-
Legen Sie für Qualifikationsmerkmal die Einstellung
Equalsfest. -
Klicken Sie bei Wert auf Manuell hinzufügen und geben Sie
usein. Auf diese Weise kann Marla Attributwerte eingeben, die ihr in den persönlichen Daten des Identitätsproviders nicht zugewiesen sind. -
Klicken Sie auf Bedingung hinzufügen und wiederholen Sie die Schritte 6 bis 8. Geben Sie
usanstelle vonireein. -
Klicken Sie erneut auf Bedingung hinzufügen und klicken Sie auf Manuell hinzufügen.
- Angenommen, es gibt im Benutzerverzeichnis des Unternehmens ein Attribut namens
team, mit dem das Team eines Mitarbeiters anhand des Managers angegeben wird. Geben Sie die Bedingungteamgleichmarlaein.
- Angenommen, es gibt im Benutzerverzeichnis des Unternehmens ein Attribut namens
-
Klicken Sie erneut auf Bedingung hinzufügen und klicken Sie auf Manuell hinzufügen.
- Angenommen, es gibt im Benutzerverzeichnis des Unternehmens ein Attribut namens
job-role, mit dem die Tätigkeit eines Mitarbeiters angegeben wird. Geben Sie die Bedingungjob-rolegleichdevein.
- Angenommen, es gibt im Benutzerverzeichnis des Unternehmens ein Attribut namens
-
Legen Sie die Sitzungsdauer auf 8 Stunden fest.
-
Klicken Sie auf Weiter.
Weitere Informationen zu den Feldern, die zum Erstellen von Bedingungen für vertrauenswürdige Profile verwendet werden, finden Sie unter Eigenschaften von IAM-Bedingungen.
Zugriffsberechtigungen zuweisen
Marla hat eingegrenzte Bedingungen erstellt, durch die ausschließlich diejenigen Entwickler im Team authentifiziert werden, die in der Chatbot-Testumgebung arbeiten. Jetzt kann sie eine Richtlinie erstellen, um ihnen den IBM Cloud Service und den Plattformzugang zu geben, den sie für das Projekt benötigen.
- Wählen Sie Zugriffsrichtlinie aus.
- Wählen Sie Kubernetes Service in der Liste der Services aus. Klicken Sie auf Weiter.
- Legen Sie den Geltungsbereich des Zugriffs auf Spezifische Ressourcen auf der Basis der ausgewählten Attribute fest.
- Wählen Sie Ressourcengruppe aus. Marla kann den Namen der Ressourcengruppe, die für das Chatbot-Projekt erstellt wurde, auswählen oder eingeben.
- Wählen Sie die Rollen 'Anzeigeberechtigter' und 'Leseberechtigter' aus, um den Gültigkeitsbereich des Zugriffs zu definieren, und klicken Sie auf Überprüfen.
- Klicken Sie auf Hinzufügen, um die Richtlinienkonfiguration zu Ihrer Richtlinienzusammenfassung hinzuzufügen.
- Wählen Sie IBM Watson® Tone Analyzer in der Liste der Services aus.
- Legen Sie den Geltungsbereich des Zugriffs auf Spezifische Ressourcen auf der Basis der ausgewählten Attribute fest.
- Wählen Sie Ressourcengruppe aus. Marla kann den Namen der Ressourcengruppe, die für das Chatbot-Projekt erstellt wurde, auswählen oder eingeben.
- Wählen Sie die Rollen 'Anzeigeberechtigter' und 'Leseberechtigter' aus, um den Gültigkeitsbereich des Zugriffs zu definieren, und klicken Sie auf Überprüfen.
- Klicken Sie auf Hinzufügen, um die Richtlinienkonfiguration zu Ihrer Richtlinienzusammenfassung hinzuzufügen.
- Überprüfen Sie die Profilzusammenfassung und klicken Sie auf Erstellen.
Nächste Schritte
Da Sie die Grundlagen für die Erstellung eines vertrauenswürdigen Profils kennengelernt haben, können Sie nun das vertrauenswürdige Profil Chatbot Ops (prod) erstellen, das Mitarbeitern, die umfassendere Berechtigungen benötigen,
einen erweiterten Zugriff ermöglicht. Wiederholen Sie hierzu Schritt 1. Geben Sie in Schritt 2.11.a die Bedingung job-role gleich dev-lead ein. Weisen Sie diesem Profil die Zugriffsberechtigung 'Bearbeiter' und 'Schreibberechtigter'
zu. Weitere Informationen finden Sie unter Vertrauenswürdige Profile erstellen.
Sie können auch Activity Tracker verwenden, um zu überwachen, welche föderierten Benutzer und Rechenressourcen ein vertrauenswürdiges Profil anwenden. Weitere Informationen finden Sie unter Monitoring login sessions for trusted profiles.