Creación de roles personalizados

Cada servicio correlaciona acciones específicas que puede realizar dentro del contexto del servicio con los roles de plataforma o de servicio. En la página Roles de IBM Cloud® Identity and Access Management (IAM), puede ver todos los roles disponibles en la cuenta y todos los roles de un servicio específico, incluidas las acciones asignadas a cada uno. Puede seleccionar y elegir qué acciones de todos los roles para un servicio específico combinar en un rol personalizado de su elección.

Muchos servicios correlacionan diferentes conjuntos de acciones con roles de servicio o plataforma diferentes. Sin embargo, es posible que desee combinar algunas de las acciones que actualmente están repartidas entre varios roles para que un servicio haga que la asignación satisfaga el caso de uso personalizado. Por ejemplo, con un rol personalizado, puede elegir acciones asignadas a diferentes roles para que la próxima vez que asigne acceso al servicio, no tenga que seleccionar tres roles diferentes.

Como escenario de uso exclusivo, puede crear sus propios roles personalizados para controlar las etiquetas de gestión de accesos. Se pueden separar los permisos de conexión y desconexión de etiquetas de gestión de accesos en los recursos. Por ejemplo, puede crear un rol personalizado con el que un usuario puede adjuntar etiquetas de gestión de acceso a recursos, pero no permite eliminar dichas etiquetas y viceversa.

La creación de dos roles con nombres diferentes pero con el mismo conjunto de acciones falla. IAM trata los roles con permisos idénticos como duplicados, incluso si sus nombres son únicos.

Acceso necesario

Cualquiera puede ver los roles disponibles en la cuenta en la página Roles, pero para crear, editar o eliminar un rol personalizado, debe tener asignado un acceso específico para el servicio de gestión de cuentas Gestión de roles.

Acciones para el servicio de gestión de funciones
Rol Acciones
Editor Puede editar y actualizar el nombre de visualización de rol, la descripción y las acciones correlacionadas con el mismo.
Administrador Crear, editar, actualizar y suprimir roles personalizados y asignar otros usuarios en el acceso a la cuenta para el servicio de gestión de roles

Creación de roles personalizados en la consola

Puede crear nuevos roles que se circunscriban a servicios únicos. Esto significa que no puede combinar acciones para dos servicios distintos en un rol personalizado, pero puede combinar tantas acciones como desee en un nuevo rol para un solo servicio. Después de crear un rol personalizado con el nombre de su elección, cualquier persona de la cuenta que pueda asignar acceso a un servicio determinado puede utilizar ese rol cuando asigna el acceso.

Solo se pueden crear roles personalizados para servicios individuales habilitados para IAM. No se puede crear un rol personalizado para las opciones de todos los servicios de gestión de cuentas o todos los servicios habilitados para IAM.

  1. En la consola de IBM Cloud®, vaya a Gestionar > Acceso (IAM) y seleccione Roles.

  2. Pulse Crear.

  3. Especifique un nombre para el rol. Este nombre debe ser exclusivo dentro de la cuenta. Los usuarios ven este nombre de rol en la consola cuando asignan acceso al servicio.

  4. Especifique un ID para el rol. Este ID se utiliza en el CRN, que se utiliza al asignar el acceso mediante la API. El ID de rol debe empezar con una mayúscula y utilizar solo caracteres alfanuméricos.

  5. Opcional: especifique una descripción concisa y útil que ayude a los usuarios que están asignando el acceso a saber qué nivel de acceso le da a un usuario esta asignación de rol. Esta descripción también se muestra en la consola cuando un usuario asigna acceso al servicio.

  6. Seleccione un servicio para el que desea crear el rol.

  7. Revise las acciones disponibles y seleccione Añadir para todas las acciones que desee en su nuevo rol.

    Añada al menos una acción definida por el servicio para crear correctamente el nuevo rol. Si no está seguro de qué acciones están definidas por el servicio, mire en la columna Tipo.

  8. Pulse Crear cuando haya terminado de añadir acciones.

Si un servicio elimina una acción que se utiliza en un rol personalizado, el rol personalizado no se actualiza y podría dejar de ser válido si el rol solo contuviera las acciones eliminadas.

Si tiene previsto suprimir un rol personalizado porque ya no es necesario, se le debe asignar el rol de Administrador en el servicio de gestión de roles. La supresión de un rol personalizado actualiza automáticamente el acceso para todos los usuarios, los grupos de acceso o los ID de servicio a los que se ha asignado acceso utilizando ese rol para eliminarlo de todas las políticas existentes.

Creación de roles personalizados mediante Terraform

Antes de poder crear roles personalizados mediante Terraform, asegúrese de haber completado lo siguiente:

  • Instale Terraform CLI y configure el complemento IBM Cloud Provider para Terraform. Para más información, consulte el tutorial de Introducción a Terraform en IBM Cloud®. El plug-in abstrae las API de IBM Cloud que se utilizan para completar esta tarea.
  • Cree un archivo de configuración de Terraform denominado main.tf. En este archivo se definen los recursos utilizando el lenguaje de configuración HashiCorp. Para más información, consulte la documentación de Terraform.

Siga estos pasos para crear roles personalizados:

  1. Cree un argumento en su archivo main.tf. El siguiente ejemplo crea un rol personalizado utilizando el recurso ibm_iam_custom_role, donde name es un nombre único para identificar el rol personalizado. Añada al menos un servicio definido en action para crear correctamente el nuevo rol.

    resource "ibm_iam_custom_role" "customrole" {
     name         = "Role1"
     display_name = "Role1"
     description  = "This is a custom role"
     service = "kms"
     actions      = ["kms.secrets.rotate"]
    }
    

    Puede especificar el nombre del servicio para el que desea crear el rol personalizado en la opción service. Para obtener más información, consulte los detalles de referencia de los argumentos en la página de Terraform Identity and Access Management(IAM).

  2. Después de terminar de crear el archivo de configuración, inicializa Terraform CLI. Para más información, consulte Inicializar directorios de trabajo.

    terraform init
    
  3. Aprovisione los recursos desde el archivo main.tf. Para obtener más información, consulte Aprovisionamiento de infraestructura con Terraform.

    1. Ejecute terraform plan para generar un plan de ejecución Terraform para previsualizar las acciones propuestas.

      terraform plan
      
    2. Ejecute terraform apply para crear los recursos definidos en el plan.

      terraform apply