Habilitar la autenticación desde un proveedor de identidad externo
Puede realizar una integración con el proveedor de identidad (IdP) externo para autenticar de forma segura los usuarios externos a su cuenta de IBM Cloud®. Utilizando su IdP, puede proporcionar una forma para que los usuarios de su empresa puedan iniciar sesión con inicio de sesión único (SSO). Puede conectar su cuenta en la nube a un IdP externo utilizando el proveedor de servicios (SP) IBM Cloud SAML, App ID, o federando sus usuarios a todos los productos IBM con IBMid.
Para obtener más información sobre la federación con App ID y IBMid, consulte la Guía de federación IBM Cloud SAML.
Evite enviar invitaciones a IBM Cloud para usuarios federados porque las invitaciones manuales sólo utilizan IBMid. Mezclar usuarios de IBMid con usuarios que se incorporan automáticamente desde su IdP externo puede causar confusión.
- IBMid los usuarios se conectan a través del sitio web IBM Cloud.
- Los usuarios externos de IdP deben iniciar sesión con una dirección especial URL.
Este desajuste puede dar lugar a nombres de usuario duplicados, lo que podría causar problemas con Kubernetes Service. Para una experiencia más fluida, utilice sólo su IdP externo para la incorporación de usuarios.
IBM Cloud Kubernetes Service hasta el release 1.18 utiliza nombres de usuario exclusivos en una cuenta. Para que funcione correctamente, debe asegurarse de que todos los nombres de usuario sean únicos en todos los sitios IdPs. Asegúrese de que los nombres de usuario incorporados a su cuenta desde IBMid y los usuarios incorporados a su cuenta a través de IAM IdP no se solapen. De lo contrario, puede que las reglas RBAC de IBM Cloud Kubernetes Service se confundan y otorguen permisos incorrectos.
Federarse con el proveedor de servicios (SP) IBM Cloud SAML
La conexión de su IdP externo a su cuenta IBM Cloud simplifica el proceso de inicio de sesión en su cuenta en la nube para los usuarios de su empresa. Cuando finalice la integración, debe proporcionar a los usuarios un URL personalizado que utilizarán para iniciar una sesión cada vez. No necesitas invitar a nadie a tu cuenta. Si existen como usuarios en su repositorio de usuarios conectado a IdP's, pueden iniciar sesión con sus credenciales a través de la página personalizada URL.
Cuando un usuario se autentica correctamente, se añade automáticamente a la cuenta. A los usuarios añadidos no se les asigna ninguna política de acceso de forma predeterminada. Sin embargo, mediante el uso de reglas dinámicas para grupos de acceso o perfiles de confianza, puede configurar políticas de acceso que se asignen automáticamente en función de las solicitudes de los usuarios.
Habilitación y conexión de su proveedor de identidad con IBM Cloud SAML SP
Si no tiene ninguna referencia IAM IdP antes en su cuenta, primero debe habilitar la configuración de inicio de sesión para su cuenta.
-
Habilite el parámetro de Inicio de sesión para la cuenta.
- Vaya a Gestionar > Acceso (IAM) > Proveedores de identidad en la consola de IBM Cloud y pulse Habilitar.
- Especifique un alias para el URL de cuenta predeterminado, que proporcionará a los usuarios para que inicien sesión en la cuenta.
Puesto que vas a compartir la dirección URL con usuarios externos, asegúrate de que el alias sea único y sencillo. Un formato frecuente puede ser utilizar el nombre de la empresa o una variación del mismo.
-
Haga clic en Añadir para añadir su referencia IdP.
- Seleccione el botón IBM Cloud SAML SP.
-
Dé un nombre a su configuración SP para ayudar a distinguirla de otras configuraciones SP que pueda crear para conectarse a otros IdPs.
-
Revise la configuración avanzada y ajuste las selecciones predeterminadas si es necesario.
La mayoría de IdPs admite afirmaciones firmadas, lo que es suficiente para la autenticación. La firma completa de la respuesta suele ser redundante si las aserciones firmadas ya están activadas, ya que los datos críticos, como la identidad del usuario, siguen estando protegidos. Sin embargo, algunas organizaciones exigen la firma de la respuesta completa por motivos de cumplimiento de normativas o políticas de seguridad para garantizar la validación de cada parte del mensaje.
-
Descargue la configuración del SP. Pulse Siguiente.
-
Vaya a su IdP y cree una nueva aplicación SAML 2.0.
-
Cargue la configuración IBM Cloud SAML SP y descargue los metadatos IdP.
-
Cargue los metadatos de IdP en IBM Cloud.
-
Revise la configuración avanzada. Cuando solicita solicitudes firmadas a SAML desde IBM Cloud, IBM Cloud firma las solicitudes de autenticación antes de enviarlas a su IdP. Pulse Siguiente.
-
Haga clic en Verificar para probar la conexión SAML entre el IBM Cloud SP y su IdP.
- Introduce tus credenciales de IdP, como el nombre de usuario y la contraseña.
-
Ver los resultados de la conexión.
-
Si la conexión ha fallado, asegúrese de que los metadatos de IdP son correctos y de que IBM Cloud puede llegar a IdP. Consulta los registros de IdP para solucionar problemas de conexión a SAML. Realice las actualizaciones necesarias en la configuración de IdP o SP.
Los registros pueden incluir detalles sobre las solicitudes de autenticación, las respuestas de SAML y los errores relacionados con la falta de coincidencia de metadatos o la validación de firmas.
-
Si la conexión se ha realizado correctamente, haga clic en Siguiente.
-
-
Revise las afirmaciones de IdP que se asignan automáticamente a las reclamaciones IAM requeridas. Puede anular una asignación predeterminada o introducir manualmente un nombre de atributo en IdP si no se rellena automáticamente. Para obtener más información, consulte Asignación de aserciones IdP a reclamaciones IAM.
- Haga clic en Añadir asignación si desea cambiar el nombre de un atributo no obligatorio de su IdP.
-
Haga clic en Siguiente y, a continuación, en Probar para probar la asignación de aserciones.
-
Pulse Finalizar.
Asignación de aserciones IdP a reclamaciones IAM
La asignación manual de aserciones de identidad de su IdP a las reivindicaciones de IAM de IBM Cloud es opcional. IBM Cloud asigna automáticamente una lista de aserciones reconocidas de IdP a las reivindicaciones de IAM requeridas en la Tabla 1. Si no se encuentran las asignaciones de aserción SAML requeridas y no hay ninguna asignación de atributo disponible, la prueba SAML falla. Si una demanda requerida no se asigna automáticamente a una aserción de IdP, defina una asignación o actualice el nombre de la aserción en IdP para que coincida con la demanda de IAM esperada.
Su IdP podría enviar más atributos que IBM Cloud no requiere, como region o department. IBM Cloud recibe estos atributos adicionales y los pone a disposición como reclamaciones de usuario que puede utilizar para el
control de acceso basado en atributos (ABAC).
La mayoría de los usuarios no necesitan crear asignaciones, a menos que existan incoherencias en su configuración de IdP. Por ejemplo, si su IdP utiliza user_email en lugar de email.
Complete la asignación de atributos sólo si su IdP no coincide con el siguiente esquema de aserción SAML:
| Atributo | Origen | Descripción |
|---|---|---|
| email (obligatorio) | Mapeado desde SAML assertion "email". | La dirección de correo electrónico del usuario. Este campo es obligatorio para la autenticación. |
| Nombre de usuario (obligatorio) | Mapeado desde SAML aserción "nombre_usuario_preferido", "nombre_usuario", "nombre_usuario", o "userName". Vuelve a "tema" si no hay ninguno disponible. | El identificador que se muestra en la CLI, las API u otros servicios de la plataforma. A menudo un correo electrónico, pero puede ser otro valor único. |
| nombre (obligatorio) | Mapeado desde SAML assertion "given_name", "givenname", "givenName", "first_name", "firstname", o "firstName". | El nombre de pila del usuario que inicia sesión. |
| apellido (obligatorio) | Mapeado desde SAML assertion "family_name", "familyname", "familyName", "last_name", "lastname", or "lastName". | Los apellidos del usuario que inicia sesión. |
| Atributos adicionales (opcionales) | Aserciones personalizadas de SAML proporcionadas por IdP. | Estos atributos pueden utilizarse en reglas dinámicas para grupos de acceso y relaciones de confianza para usuarios federados en perfiles de confianza. |
Federarse con App ID
Si utiliza una referencia externa IdP a través de App ID, cada cuenta puede tener hasta cinco referencias IdP añadidas a través de la página Proveedores de identidad en la sección Acceso (IAM) de la consola. Configure la referencia de IdP seleccionando qué instancia de App ID se va a integrar con IAM. A continuación, la referencia IdP se proporciona como un ID de dominio aleatorio que es el prefijo único para los usuarios de esa instancia de servicio App ID.
Configurando la integración entre su instancia App ID, que ya está configurada con su IdP, puede seguir gestionando todos los usuarios externamente en su IdP. También simplifica el proceso de inicio de sesión en su cuenta en la nube para los usuarios de su empresa. Cuando finalice la integración, debe proporcionar a los usuarios un URL personalizado que utilizarán para iniciar una sesión cada vez. No necesitas invitar a nadie a tu cuenta. Si existen como usuarios en su repositorio de usuarios conectado a IdP's, pueden iniciar sesión con sus credenciales a través de la página personalizada URL.
Revise los siguientes requisitos para empezar:
- Cree una instancia de App ID desde el catálogo de IBM Cloud. Para obtener más información, consulte la Guía de aprendizaje de iniciación.
- Configure la instancia de App ID. Para obtener más información sobre cómo hacerlo según su caso de uso, consulte la documentación de App ID sobre gestión de la autenticación.
- Asegúrese de que dispone del acceso necesario para ver y gestionar las referencias de IdP, si no es el propietario de la cuenta. Tener asignado el rol de operador o superior en la instancia App ID y el rol de operador o administración en la instancia IAM Identity Service.
Configuración de su instancia App ID para la integración de IAM
Revise los siguientes requisitos sobre cómo debe configurarse su instancia de App ID para que funcione correctamente como proveedor de identidad de IAM ( IdP ) para su cuenta de IBM Cloud.
Si tiene previsto utilizar la instancia de App ID para la integración del IdP de IAM, cualquier usuario puede iniciar sesión en su cuenta que pueda autenticarse con esa instancia de App ID. Por lo tanto, tenga en cuenta las siguientes directrices a la hora de configurar su instancia:
Inhabilite los siguientes tipos de autenticación:
- IBMid
- Anónimo
Si utiliza Cloud Directory como método de autenticación, desactive la opción de que los usuarios se registren a través de la aplicación y, en su lugar, añada solo usuarios conocidos individualmente a su Cloud Directory.
Establecimiento de atributos específicos de IAM en señales de App ID
Para que IAM funcione correctamente con su IdP, externo debe asegurarse de que la instancia App ID proporciona todos los atributos requeridos. Consulte la tabla siguiente para saber qué atributos son obligatorios:
| Atributo | Reclamación de señal de ID de App ID | Origen | Descripción |
|---|---|---|---|
| identifier (obligatorio) | ID | App ID generado | Un identificador exclusivo que identifica a un usuario. No se puede cambiar durante el tiempo de vida de ese usuario. App ID crea este identificador. |
| email (obligatorio) | correo electrónico | Correlacionado desde la aserción SAML "email", que es obligatoria para la configuración de Cloud Directory y de SAML. | La dirección de correo electrónico del usuario. |
| username (recomendado) | preferred_username si está presente, si no, sub | Correlacionado desde la aserción SAML "preferred_username", "username", "user_name" o "userName" si están disponibles. De lo contrario, se utiliza la reclamación "sub" generada por App ID | Cuando trabaja con la CLI, las API o el IBM Cloud Kubernetes Service, se muestra el nombre de usuario. Un nombre de usuario a menudo es una dirección de correo electrónico, pero también puede ser otro valor distinto. Si App ID no proporciona el nombre de usuario, IAM utiliza el identificador en su lugar. |
| firstname (recomendado) | given_name si está disponible, si no "notset" como valor predeterminado | Correlacionado desde la aserción SAML "given_name", "givenname", "givenName", "first_name", "firstname" o "firstName" si están disponibles, si no IAM utiliza la constante "notset" | El nombre de pila del usuario que inicia sesión. |
| lastname (recomendado) | family_name si está disponible, si no "notset" como valor predeterminado | Correlacionado desde la aserción SAML "family_name", "familyname", "familyName", "last_name", "lastname" o "lastName" si están disponibles, si no IAM utiliza la constante "notset" | Los apellidos del usuario que inicia sesión. |
| name (opcional) | name si está presente, si no, se crea a partir del nombre de pila, más espacio, más los apellidos | No hay asignación automática de SAML | Nombre completo, incluyendo la inicial intermedia, el cargo, o cualquier cosa que no cubra el nombre y los apellidos. |
Cuando un usuario se autentica correctamente utilizando la instancia de servicio de App ID en la cuenta de IBM Cloud, se añade automáticamente el usuario a la cuenta. A los usuarios añadidos no se les asigna ninguna política de acceso de forma predeterminada. No obstante, utilizando grupos de acceso y reglas dinámicas, puede configurar que se asignen políticas de acceso automáticamente.
Habilitación y conexión de su proveedor de identidad con App ID
Si no tiene referencias IAM IdP en su cuenta, primero debe activar la configuración de inicio de sesión para su cuenta.
-
Habilite el parámetro de Inicio de sesión para la cuenta.
- Vaya a Gestionar > Acceso (IAM) > Proveedores de identidad en la consola de IBM Cloud y pulse Habilitar.
- Especifique un alias para el URL de cuenta predeterminado, que proporcionará a los usuarios para que inicien sesión en la cuenta.
Puesto que vas a compartir la dirección URL con usuarios externos, asegúrate de que el alias sea único y sencillo. Un formato frecuente puede ser utilizar el nombre de la empresa o una variación del mismo.
-
Haga clic en Añadir para añadir su referencia IdP.
- Seleccione App ID.
-
Especifique un nombre para la referencia de IdP y seleccione la instancia de App ID que desea conectar.
-
Seleccione cómo desea dar de alta a los usuarios:
- Estático: (Predeterminado) Añade cada usuario a tu cuenta cuando se conectan por primera vez.
- Dinámico: Añade usuarios a tu cuenta sólo si se conectan y no seleccionan un perfil de confianza.
- Nunca: Los usuarios no se añaden a tu cuenta pero pueden acceder a ella utilizando perfiles de confianza. Para obtener más información sobre los perfiles de confianza, consulte Crear perfiles de confianza.
Digamos que usted tiene onboarding configurado en Estático y el usuario selecciona un perfil de confianza cuando se conecta por primera vez. En este caso, el usuario se sigue añadiendo a la cuenta.
-
A continuación, seleccione los siguientes ajustes (Opcional):
- ¿Habilitar para inicio de sesión de cuenta?: Habilite las referencias de IdP que se utilizarán para que los usuarios inicien sesión en su cuenta. Esta opción está establecida de forma predeterminada al crear una referencia de IdP.
- ¿Se establece como valor predeterminado?: Los usuarios pueden utilizar la referencia IdP predeterminada URL que creó al activar esta función para iniciar sesión en su cuenta. Solo puede tener una referencia de IdP predeterminada. Para todas las demás referencias de IdP que cree, los usuarios deben utilizar los ID de reino para iniciar sesión.
-
Pulse Crear.
Su referencia de IdP ya está disponible en la lista de proveedores de identidad y el ID de reino se genera automáticamente como el valor que representa su IdP de IAM en IBM Cloud.
Federarse con IBMid
Un método de autenticación comúnmente utilizado en IBM Cloud que le federa para todos los productos IBM y no tiene cargos por uso es la federación IBMid registrando el dominio de su empresa. El registro del dominio de una empresa con IBM permite a los usuarios iniciar sesión en los productos y servicios de IBM utilizando sus credenciales de usuario de empresa existentes. La página IdP de su empresa gestiona la autenticación mediante el inicio de sesión único (SSO). Para obtener información sobre cómo registrar su empresa para un ID federado, consulte la Guía de adopción de la federación de empresas IBMid. Se requiere un patrocinador de IBM, como un defensor del producto o un defensor del cliente, cuando se solicita el registro de identificadores federados.
Para empezar a configurar IBMid para la federación de empresas, abra un caso en ibm.com/mysupport y seleccione IBMid Enterprise Federation como producto.
Iniciar sesión con credenciales de proveedor de identidad externo
Una vez que su instancia de App ID está conectada al IdP, y la instancia de App ID está integrada con IAM, los usuarios pueden empezar a iniciar sesión en la cuenta. Si la referencia de IdP se establece como el valor predeterminado, puede compartir el URL de IdP predeterminado para su cuenta.
- Sólo puede tener uno configurado como predeterminado, pero puede tener hasta cinco configurados en su cuenta.
- Copie el IdP URL enlace de la tabla para la fila de la referencia IdP que necesita un URL para dar a los usuarios para iniciar sesión.
Utilización de los datos de IdP para crear reglas dinámicas en los grupos de acceso
Además de los atributos requeridos, puede pasar cualquier tipo de información con su aserción SAML. Tiene estos atributos disponibles para utilizarlos en reglas dinámicas en grupos de acceso.
Para crear correctamente una regla dinámica, se requiere la siguiente información:
- Proveedor de identidad
- Para el proveedor IBM Cloud SAML, utilice el Id. de entidad del proveedor de servicios que esté configurado en su IdP. Para App ID, utilice el prefijo
appid://y el ID de dominio del IAM IdP. Por ejemplo,appid://A1B2C3D4si el ID de reino del usuario esA1B2C3D4. - Añadir usuarios cuando
- Utilice el nombre de la aserción adicional SAML. Esta propiedad se transfiere sin cambios.
También puede utilizar atributos personalizados en reglas dinámicas. No obstante, si tiene la misma propiedad como atributo personalizado y como aserción SAML, se utiliza el atributo personalizado de la aserción SAML.
Si está trabajando con un IdP, externo conéctese sólo con un IdP externo, y haga que los usuarios se incorporen automáticamente a través de este IdP.
Utilización de datos de IdP para crear perfiles de confianza
Después de habilitar y conectar tu IdP, puedes empezar a crear perfiles de confianza. Para crear confianza con los usuarios federados, puede utilizar los datos personales de su IdP para buscar nombres y valores de atributos que existan en su organización.
Si los usuarios para los que está creando un perfil de confianza utilizan IBM Cloud App ID, cree el perfil de confianza como un usuario de App ID y de igual modo para IBMid. De este modo, sus propios atributos SAML le pueden dar una idea de cómo estructurar las condiciones de perfil de confianza. Otros usuarios con el mismo IdP pueden tener diferentes atributos SAML y tú puedes usar los tuyos sólo como pista. Para utilizar atributos en una reclamación que son diferentes a los suyos, introdúzcalos manualmente.
Las condiciones creadas filtran o permiten a los usuarios federados aplicar el perfil de confianza. El acceso depende de los atributos que los usuarios federados tengan asignados en su directorio de usuarios corporativo. Cuando crea un perfil de confianza, puede consultar los datos de IdP para ver sus propias reclamaciones de usuario en el directorio de usuarios corporativo de la organización.
Digamos que un atributo que se llama groups identifica departamentos, equipos y organizaciones internas más granulares dentro de su empresa. Si los desarrolladores de EE.UU. del equipo financiero necesitan tanto acceso para un proyecto,
podría crear un perfil de confianza con las siguientes condiciones:
- Permitir a los usuarios cuando
groupses igual afinance-dev - Permitir a los usuarios cuando
countryes igual aus
Para asegurarse de que las condiciones solo permiten los usuarios federados a los que desea otorgar acceso, póngase en contacto con el arquitecto de directorio corporativo para obtener más información sobre los atributos disponibles.
Para obtener más información sobre los campos que se utilizan para crear condiciones, consulte Propiedades de condición IAM.
Crear condiciones estrechas. Comparte un IdP URL con todos los miembros de su organización. Si una regla de reclamación es demasiado abierta, puede permitir que los usuarios apliquen un perfil de confianza con acceso a su cuenta de forma no intencionada.