Gestión del acceso para aplicaciones en recursos de cálculo

Esta guía de aprendizaje describe los pasos necesarios para gestionar de forma centralizada una autorización precisa para todas las aplicaciones que se ejecutan en un recurso de cálculo sin necesidad de crear ID de servicio ni gestionar el ciclo de vida de las claves de API de las aplicaciones. En esta guía de aprendizaje, aprenderá a crear un perfil de confianza, establecer la confianza con recursos de cálculo basados en atributos específicos y definir una política para asignar acceso a los recursos.

Mediante el uso de perfiles de confianza, puede establecer una forma flexible y segura de acceder a otros recursos de IBM Cloud® que se ejecutan en un recurso de cálculo. Todas las instancias de recursos de cálculo que comparten determinados atributos como, por ejemplo, el nombre, el espacio de nombres, las etiquetas o la ubicación, se correlacionan con un perfil común y pueden compartir el acceso a los recursos de IBM Cloud. Esta identidad común permite dar a las aplicaciones de varios recursos de cálculo acceso a un recurso externo una vez, en lugar de clúster a clúster.

Debe activar la proyección de volumen de tokens de cuenta de servicio en el clúster Kubernetes para aplicar la identidad de perfil de confianza. Para obtener más información, consulte Autorización de pods en el clúster para servicios de IBM Cloud con perfiles de confianza de IAM.

Supongamos que es el desarrollador principal en un proyecto para su equipo que está planeando ejecutar una nueva aplicación de chatbot en un clúster de IBM Cloud® Kubernetes Service. Desea que la aplicación tenga acceso a servicios habilitados para IAM, pero sin almacenar credenciales en el código. Su gestor le ha dado acceso de administrador en la cuenta para crear perfiles de confianza y otorgar a sus entornos de ejecución acceso a los recursos que necesita para crear la aplicación de chatbot.

Antes de empezar

  • Esta guía de aprendizaje puede incurrir en costes. Utilice Estimador de costes para generar una estimación del coste basada en el uso previsto.
  • Asegúrese de tener el siguiente acceso:
    • Rol de administrador en la cuenta para crear un perfil de confianza
    • Rol de administrador en los recursos específicos a los que está asignando acceso
  • Cree un clúster que ejecute IBM Cloud Kubernetes Service Versión 1.21 o posterior. Para obtener información sobre la creación de un clúster, consulte Cómo empezar con IBM Cloud Kubernetes Service.

Crear un perfil de confianza

En primer lugar, cree su perfil de confianza:

  1. Vaya a Gestionar > Acceso (IAM) en la consola de IBM Cloud y seleccione Perfiles de confianza.
  2. Pulse Crear perfil.
  3. Llame al perfil Chatbot Project.
  4. En la descripción, liste el nivel de acceso que desea asignar al perfil. Esto permite identificar rápidamente diferentes perfiles en la lista de perfiles de confianza. En este caso:
    1. Writer
    2. Gestor
  5. Pulse Continuar.

Asegúrese de que el nombre del perfil sea breve y legible por el usuario. Para los recursos de cálculo, el nombre del perfil es necesario para obtener la señal del recurso de cálculo, por lo que a los desarrolladores les resulta más fácil utilizar un nombre simple en el programa.

Establecimiento de la confianza con el clúster de Kubernetes

Una vez ha creado su perfil de confianza, desea establecer la confianza con el clúster de Kubernetes que ha creado para el proyecto:

  1. Para el tipo de entidad de confianza, seleccione Recursos de cálculo.

  2. Para el servicio de cálculo, seleccione Kubernetes en la lista.

  3. Seleccione Recursos específicos para establecer la confianza con una o varias instancias de recursos de cálculo existentes.

  4. Pulse Añadir otro recurso.

  5. Seleccione el clúster que ha creado para esta guía de aprendizaje.

  6. Especifique los valores para los campos namespace y service account.

    Los nombres de espacio de nombres de Kubernetes y de cuenta de servicio que especifique no es necesario que ya existan. Cualquier espacio de nombres o cuenta de servicio futuros con estos nombres puede establecer la confianza. Para listar los espacios de nombres existentes, inicie una sesión en el clúster y ejecute kubectl get ns. Para listar las cuentas de servicio existentes, inicie sesión en el clúster y ejecute kubectl get sa -n <namespace>. También puede introducir default para ambos.

  7. Pulse Continuar.

Asignar acceso a otros servicios de IBM Cloud

Ahora, puede crear una política de acceso para dar acceso a la instancia de recursos de cálculo a otros servicios de IBM Cloud que necesita para el proyecto de chatbot de su equipo.

  1. Seleccione Política de acceso.
  2. Seleccione Watson Assistant en la lista de servicios. Asegúrese de que tiene acceso al servicio al que desea dar acceso en este perfil. Pulse Siguiente.
  3. Limite el acceso a Recursos específicos en función de los atributos seleccionados.
  4. Seleccione Instancia de servicio y especifique el nombre de instancia de servicio para otorgar permiso a una instancia específica. Pulse Siguiente.
  5. Seleccione los roles de Escritor y Gestor para definir el alcance del acceso y pulse Revisar.
  6. Pulse Añadir para añadir la configuración de política a su resumen de políticas.
  7. Pulse Asignar.

Próximos pasos

Para obtener más información sobre cómo establecer la confianza con un clúster de Kubernetes, consulte Utilización de perfiles de confianza en clústeres de Kubernetes y OpenShift. Para saber cómo utilizar perfiles de confianza con instancias de servidor virtual VPC, consulte Introducción de perfiles de confianza para instancias de servidor virtual VPC.

Ahora que ha aprendido los conceptos básicos sobre cómo crear un perfil de confianza, puede continuar estableciendo la confianza con recursos de cálculo adicionales. Para obtener más información, consulte Actualización de perfiles de confianza.

También puede utilizar Activity Tracker para supervisar los usuarios federados y los recursos de cálculo que aplican un perfil de confianza. Para obtener más información, consulte Supervisión de sesiones de inicio de sesión para perfiles de confianza.