Restricción de usuarios para crear claves de API

De forma predeterminada, todos los miembros de una cuenta pueden crear claves de API de IBM Cloud®. Sin embargo, dicho acceso se puede restringir para que solo los miembros con el acceso correcto puedan crear estas claves de API de usuario utilizando el valor de creación de claves de API.

La restricción de la capacidad de crear claves de API tiene sentido si desea que los usuarios de la cuenta siempre inicien sesión de forma interactiva, es decir, no desea que se ejecuten scripts de automatización que puedan iniciar sesión de los usuarios de forma automática utilizando una clave de API. Para obtener más información sobre las claves de API, consulte Gestión de claves de API de usuario.

Si la creación de claves API está gestionada por la empresa, se aplica la configuración definida en el nivel de cuenta si la configuración gestionada por la empresa es menos estricta o se elimina.

Restringir la creación de claves API en la consola

Para activar el valor para restringir a los usuarios para que no puedan crear las claves de API, debe tener asignado el siguiente acceso:

Si activa la opción Restringir la creación de claves API, los usuarios de su cuenta necesitarán un acceso específico para crear claves API, incluido el propietario de la cuenta. Para restringir quién puede crear claves de API, siga estos pasos:

La habilitación de este valor solo afecta a la creación de claves de API de usuario. No afecta a las claves de API para los ID de servicio.

  1. En la consola de IBM Cloud, vaya a Gestionar > Acceso (IAM) y seleccione Valores.
  2. En la sección Cuenta, habilite el valor Restringir la creación de claves de API.
  3. Pulse para confirmar.

Ahora que el valor está habilitado para restringir a los usuarios la creación de claves de API, puede asignar el acceso necesario para permitir a los usuarios específicos seguir creando las claves de API. Recuerde que el propietario de la cuenta también debe tener asignado este acceso explícito.

Restricción de la creación de claves API mediante Terraform

Si activa el valor para crear claves de API, los usuarios en la cuenta requieren acceso específico para crear las claves de API, incluido el propietario de la cuenta.

Para activar el valor para restringir a los usuarios para que no puedan crear las claves de API, debe tener asignado el siguiente acceso:

Antes de poder establecer límites para las sesiones de inicio de sesión mediante Terraform, asegúrese de haber completado lo siguiente:

  • Instale Terraform CLI y configure el complemento IBM Cloud Provider para Terraform. Para más información, consulte el tutorial de Introducción a Terraform en IBM Cloud®. El plug-in abstrae las API de IBM Cloud que se utilizan para completar esta tarea.
  • Cree un archivo de configuración de Terraform denominado main.tf. En este archivo se definen los recursos utilizando el lenguaje de configuración HashiCorp. Para más información, consulte la documentación de Terraform.

Para restringir quién puede crear claves de API, siga estos pasos:

La habilitación de este valor solo afecta a la creación de claves de API de usuario. No afecta a las claves de API para los ID de servicio.

  1. Cree un argumento en su archivo main.tf. El siguiente ejemplo habilita la configuración de creación de claves API utilizando los recursos ibm_iam_account_settings y iam_account_settings_instance.

  2. Define si la creación de claves API de plataforma está controlada o no. Los valores válidos admitidos son:

    • RESTRINGIDO - para aplicar el control de acceso
    • NOT_RESTRICTED - para eliminar el control de acceso
    • NOT_SET - para anular un valor establecido anteriormente.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
    restrict_create_platform_apikey  = "RESTRICTED"
    }
    
  3. Aprovisione los recursos desde el archivo main.tf. Para obtener más información, consulte Aprovisionamiento de infraestructura con Terraform.

    1. Ejecute terraform plan para generar un plan de ejecución Terraform para previsualizar las acciones propuestas.

      terraform plan
      
    2. Ejecute terraform apply para crear los recursos definidos en el plan.

      terraform apply
      

Para obtener más información, consulte la documentación de Terraform.

Aplique políticas de claves API con el módulo de configuración de cuentas IAM para obtener controles de seguridad centralizados. Descubra los módulos Terraform IBM para el gobierno de cuentas.

Ahora que el valor está habilitado para restringir a los usuarios la creación de claves de API, puede asignar el acceso necesario para permitir a los usuarios específicos seguir creando las claves de API. Recuerde que el propietario de la cuenta también debe tener asignado este acceso explícito.

Asignación de acceso para crear claves de API con restricciones habilitadas

Si la configuración de creación de claves API está activada, sólo los usuarios, incluido el propietario de la cuenta, que tengan asignada la función User API key creator en IAM Identity Service pueden crear claves API.

La forma más rápida de asignar a un grupo de usuarios el acceso necesario para crear las claves de API es crear un grupo de acceso y asignar al grupo el rol necesario. Para obtener más información sobre la asignación de políticas de acceso, consulte Configuración de grupos de acceso.