Tipos de identidad para usuarios, servicios y cargas de trabajo
IBM Cloud admite varios tipos de identidad, como usuarios federados, ID de servicio, perfiles de confianza y claves API para la autenticación segura de la carga de trabajo.
El concepto de identidad consta de identidades de usuario, identidades de servicios y aplicaciones, claves de API para usuarios e ID de servicio, perfiles de confianza e identidades de recursos. Los usuarios se identifican por sus atributos IBMid, ID de SoftLayer, ID de usuario de App ID o usuario federado.
IBM Cloud IAM concede acceso a identidades individuales o a un grupo de identidades mediante el uso de políticas. Las políticas permiten conceder acceso a los usuarios respetando el principio del mínimo privilegio mediante la utilización de funciones y recursos de ámbito limitado. Excepto los propietarios de cuentas, las identidades de usuario no tienen ninguna concesión de acceso por defecto. Cada concesión de acceso es independiente de otras concesiones de acceso, y los usuarios con permiso pueden acceder a los recursos utilizando la consola y las API. Las acciones permitidas pueden ser para una sola API o para un grupo de APIs, en función de las necesidades del cliente. El acceso puede concederse a un alto nivel para una agrupación de recursos o limitarse a un único recurso en función de las necesidades del cliente.
La eliminación del acceso para identidades inactivas puede reducir el riesgo de acceso no autorizado al recurso IBM Cloud y ayudarle a gestionar el acceso de forma más eficiente. Para obtener más información, consulte Identificación de identidades inactivas.
Usuarios
Los ID de usuario resultan más adecuados cuando una persona necesita una identidad digital en una cuenta. Se invita a los usuarios a la cuenta y se les otorga acceso a los recursos de la cuenta. Los usuarios inician sesión utilizando IBMid, ID de SoftLayer, ID de usuario de App ID o ID de usuario federado. Cada usuario también se identifica mediante un ID generado denominado ID de IAM.
Los ID de IAM siempre incluyen un dominio para identificar el proveedor del usuario, como IBMid o un proveedor de identidad externo. En el ID de IAM, el dominio va seguido de una serie de números que es un identificador exclusivo. Por ejemplo,
el ID de IAM para un usuario con un IBMid sería como IBMid-20000AB1C.
Los ID de IAM se utilizan más comúnmente cuando se asigna acceso a otros utilizando la API. Se utilizan para identificar un usuario, un ID de servicio, un perfil de confianza o un recurso. El ID de IAM se incluye en la señal cuando se utiliza en la consola, la CLI o la API. Las políticas de acceso se definen utilizando los ID de IAM ya que es la identidad que se puede verificar en la señal de IAM.
Para buscar el ID de IAM, vaya a Gestionar > Acceso (IAM). Puede ver el ID de IAM en la sección Mis detalles de usuario. Para ver los ID de IAM de otros usuarios, vaya a Gestionar > Acceso (IAM) > Usuarios y seleccione el nombre de un usuario en la lista y pulse Detalles.
Claves de API de usuario
Las claves de API de IBM Cloud son credenciales que están asociadas a la identidad de un usuario. El acceso que tiene asignado el usuario puede proceder de políticas que se aplican a varias cuentas de las que el usuario es miembro. Las credenciales de clave de API de usuario se pueden utilizar para realizar llamadas de API y CLI. La clave de API de usuario se puede utilizar directamente o puede servir para generar una señal.
Para obtener más información sobre la utilización de una clave de API asociada con su identidad de usuario, consulte Gestión de las claves de API de usuario.
Federación de usuarios en IBM Cloud
IBM Cloud ofrece dos opciones de federación que permiten a sus empleados acceder a IBM Cloud con sus credenciales de empresa: federarse con IBMid o crear una instancia de servicio IBM Cloud App ID. Para obtener más información, consulte Habilitar la autenticación desde un proveedor de identidad externo.
Ambas opciones requieren que los usuarios sean miembros de la cuenta o tengan acceso a través de un perfil de confianza. Con la federación IBMid, los propietarios o administradores de cuentas deben invitar a los usuarios, que se convierten en miembros activos tras aceptar. Con App ID, los usuarios se incorporan automáticamente sin necesidad de invitaciones. En ambos casos, los usuarios federados pueden acceder a los recursos habilitados para IAM y a la infraestructura clásica en función del acceso asignado.
Los perfiles de confianza gestionan de forma diferente a los usuarios federados. Los atributos de los usuarios basados en SAML IdP se evalúan en el momento del inicio de sesión y, si cumplen las condiciones del perfil de confianza, se solicita a los usuarios que apliquen uno o varios perfiles. Los perfiles de confianza conceden acceso limitado en el tiempo (normalmente de 1 a 4 horas) para tareas especializadas, permitiendo comprobaciones frecuentes de autenticación para reducir los riesgos de seguridad. Los usuarios se añaden automáticamente a través de la relación de confianza sin necesidad de onboarding. Cuando un usuario abandona su empresa, al eliminar su identidad corporativa en su directorio se revoca el acceso a IBM Cloud.
ID funcionales
Los identificadores funcionales son los más utilizados cuando una aplicación o servicio necesita una identidad digital y acceso a recursos habilitados para IAM o recursos de infraestructura clásicos. Algunos servicios requieren un ID funcional al crear instancias de servicio, por ejemplo Kubernetes Service.
Un ID funcional es un tipo de ID de usuario que se encuentra en el directorio de usuario de IdP (Identity Provider) pero que no está vinculado a un usuario específico. Para crear un ID funcional, debe crear un nuevo usuario en el directorio del usuario e invitarlo a su cuenta de IBM Cloud.
El ID funcional se utiliza para crear instancias de servicio, como clústeres de Kubernetes Service. De esta manera, las instancias no están vinculadas a una persona específica que podría abandonar la empresa, lo que dejaría la instancia sin propietario. Generalmente, los ID funcionales pueden hacer más en IBM Cloud que un ID de servicio. Por ejemplo, los ID funcionales, como los ID de usuario, pueden tener acceso a servicios y aplicaciones a través de políticas de acceso.
Las claves de API de IBM Cloud para los usuarios se pueden crear y asociar con un ID funcional. Si un servicio requiere una clave de API de usuario para interactuar con otros servicios o aplicaciones, utilice la clave de API de ID funcional. Mediante la clave de API asociada al ID funcional, puede proporcionar solo el acceso necesario para ese servicio.
Si utiliza un ID funcional como propietario de la cuenta, considere la posibilidad de establecer un propietario de cuenta alternativo. Sólo está disponible para las cuentas de infraestructura clásica.
ID de servicio
Los ID de servicio son otro tipo de identidad que se utiliza en una cuenta. Los ID de servicio se utilizan para proporcionar una identidad independiente para servicios y aplicaciones. Los ID de servicio son más adecuados cuando una aplicación o servicio necesita una identidad digital y solo necesita acceso a recursos habilitados para IAM. Puede crear un ID de servicio para que lo utilice una aplicación que necesita acceso a sus servicios de IBM Cloud para que no se tengan que utilizar credenciales de usuario individual.
Claves de API del ID de servicio
También puede crear claves API asociadas a IDs de servicio para autenticar aplicaciones como un ID de servicio concreto. De este modo, las aplicaciones pueden acceder a los recursos asignados a ese ID de servicio específico. Las credenciales de clave de API de ID de servicio se pueden utilizar para realizar llamadas de API y CLI. Para obtener más información sobre cómo crear claves de API asociadas con un ID de servicio, consulte Gestión de claves de API de ID de servicio.
Perfiles de confianza
De forma similar a lo que sucede en otras identidades dentro de IAM, los perfiles de confianza se tratan como un asunto al que se otorga acceso en las políticas de IAM.
Normalmente, para que un usuario realice una acción en un recurso de una cuenta, dicha identidad debe añadirse explícitamente a la cuenta. Con perfiles de confianza, un usuario puede realizar las acciones sin ser invitado a una cuenta. En su lugar, se le otorga automáticamente acceso a los recursos cuando aplica la identidad del perfil de confianza durante el inicio de sesión. Solo los usuarios federados por un IdP externo pueden correlacionarse con perfiles de confianza durante el inicio de sesión evaluando los atributos basados en SAML para determinar qué perfiles puede aplicar su identidad.
De forma similar, en lugar de crear un ID de servicio, generar una clave de API y obtener la aplicación para almacenar y validar dicha clave, puede crear perfiles de confianza para recursos de cálculo para definir una autorización precisa para todas las aplicaciones que se ejecutan en un recurso de cálculo. Los recursos de cálculo se convierten en identidades cuando se utilizan como parte de un perfil de confianza. La confianza con los recursos de cálculo se establece mediante condiciones basadas en atributos de recursos o creando un enlace directo a un recurso específico.
También puede establecer confianza con los servicios de IBM Cloud que necesiten realizar una operación en su cuenta. O bien, utilizar profiels de confianza para dar un ID de servicio de otra cuenta de acceso en su cuenta.
Identidades de recursos
La última pieza del concepto de identidad en IAM es IBM Cloud recursos, que se identifican por sus nombres de recursos en la nubeUn identificador exclusivo global para un recurso de nube específico. El valor se segmenta jerárquicamente por versión, instancia, tipo, ubicación y ámbito, separados por dos puntos. (CRN). Todos los recursos que se crean desde el catálogo se identifican por su CRN. Estos CRN se utilizan para autorizaciones de servicio a servicio en IAM. Además, utilice un CRN para asignar acceso a recursos específicos cuando utilice la API. Para obtener más información, consulte Nombres de recursos en la nube y Uso de autorizaciones para conceder acceso entre servicios.