Gestión del acceso para usuarios federados utilizando perfiles de confianza
Esta guía de aprendizaje describe los pasos necesarios para otorgar automáticamente a los usuarios federados acceso a su cuenta en función de las especificaciones de proveedor de identidad externo. En esta guía de aprendizaje, aprenderá a crear un perfil de confianza, establecer la confianza con usuarios federados en función de atributos definidos en el directorio de usuarios corporativo, y definir una política para asignar acceso a los recursos.
Mediante el uso de perfiles de confianza, puede establecer una forma flexible y segura para que los usuarios federados accedan a los recursos de IBM Cloud® que necesitan para realizar su trabajo. Todos los usuarios federados que comparten determinados atributos definidos en el directorio de usuario corporativo se correlacionan con un perfil común y pueden compartir el acceso a los recursos de IBM Cloud. Esta identidad común permite otorgar acceso automático a los recursos una sola vez para los miembros de su organización que comparten requisitos de acceso, en lugar de tener que añadir cada usuario a una cuenta y otorgarle acceso directamente o utilizando los grupos de acceso.
Supongamos que Marla es la directora de un equipo de desarrollo en una compañía aérea. El equipo tiene previsto ejecutar una nueva aplicación de chatbot para su sitio web de RR.HH. en un clúster de IBM Cloud Kubernetes Service. Marla desea que
el equipo tenga acceso a servicios habilitados para IAM en entornos de prueba, para que los desarrolladores puedan hacer su trabajo diario. Marla también quiere asegurarse de que el equipo no esté realizando operaciones involuntariamente en
los entornos de producción. En este caso, Marla debe crear dos perfiles de confianza: uno llamado Chatbot Dev (test) y otro llamado Chatbot Ops (prod). Marla dirige a muchos desarrolladores y por lo general dedica mucho
tiempo al día a asignar acceso a los miembros del equipo de manera individual. Con los perfiles de confianza, Marla puede otorgar automáticamente a los usuarios federados acceso a los recursos que necesitan sin necesidad de invitarlos a una
cuenta y asignar el acceso uno a uno. Esta guía de aprendizaje utiliza atributos de proveedor de identidad ficticios que pueden ser distintos de los del directorio de usuarios corporativo.
Antes de empezar
- Asegúrate de que tienes asignado el siguiente acceso:
- Rol de administrador en la cuenta para crear un perfil de confianza
- Rol de administrador en los recursos específicos a los que está asignando acceso
- Habilite la autenticación de un proveedor de identidad externo. Para obtener más información, consulte Habilitar la autenticación desde un proveedor de identidad externo.
- Cree una instancia de los siguientes servicios y añádalos a un grupo de recursos para esta guía de aprendizaje.
- IBM Cloud Kubernetes Service
- IBM Watson® Tone Analyzer
Crear un perfil de confianza
En primer lugar, Marla crea el perfil de confianza para el entorno de prueba:
- Vaya a Gestionar > Acceso (IAM) en la consola de IBM Cloud y seleccione Perfiles de confianza.
- Pulse Crear perfil.
- Llame al perfil
Chatbot Dev (test). - En la descripción, liste el nivel de acceso que desea asignar al perfil. La descripción permite al equipo identificar rápidamente diferentes perfiles en la lista de perfiles de confianza. En este caso:
- Plataforma: Visor
- Servicios: Lector
- Pulse Continuar.
Establecimiento de confianza con usuarios federados
Ahora que Marla ha creado un perfil de confianza, quiere establecer criterios para los usuarios federados que pueden solicitar este perfil. Para ello, crea condiciones basadas en los atributos del directorio de usuarios corporativo de su empresa. Marla y la mitad de los miembros del equipo tienen su sede en Irlanda, y la otra mitad tiene su sede en Estados Unidos.
-
Para el tipo de entidad de confianza, seleccione Usuarios federados.
-
Para el método de autenticación, seleccione Usuarios federados por IBM Cloud App ID en la lista.
Si los usuarios para los que está creando un perfil de confianza utilizan IBM Cloud App ID, deben crear el perfil de confianza como un usuario de App ID y de igual modo para IBMid. De este modo, sus propios atributos SAML le pueden dar una idea de cómo estructurar las condiciones de perfil de confianza. Otros usuarios con el mismo IdP pueden tener diferentes atributos SAML y debe utilizar los suyos propios como sugerencia. Para utilizar atributos en una reclamación que son diferentes a los suyos, introdúzcalos manualmente. {: tip}
-
Para el método de autenticación, seleccione **Usuarios federados por IBM Cloud SAML como método de autenticación e introduzca el proveedor de identidad predeterminado (**IdP ) que activó en el paso 1.
-
Seleccione el proveedor de identidades predeterminado (IdP) que ha creado.
-
Pulse Ver los datos del proveedor de identidad (IdP). Marla utiliza esto en los siguientes pasos para ver qué atributos puede utilizar para crear condiciones.
-
Pulse Añadir una condición.
-
Pulse Filtrar atributos y seleccione
country.- Estos son los atributos disponibles en los datos personales.
-
Establezca Calificador en
Equals. -
Para Valor, pulse Añadir manualmente y especifique
us. De este modo, Marla puede especificar valores de atributo que no tenga asignados en los datos del proveedor de identidad personal. -
Pulse Añadir una condición y repita los pasos 6-8. En lugar de
us, especifiqueire. -
Vuelva a pulsar Añadir una condición y pulse Añadir manualmente.
- Supongamos que hay un atributo denominado
teamen el directorio de usuarios corporativo que identifica el equipo de un empleado por el gestor. Especifique la condiciónteamigual amarla.
- Supongamos que hay un atributo denominado
-
Vuelva a pulsar Añadir una condición y pulse Añadir manualmente.
- Supongamos que hay un atributo denominado
job-roleen el directorio de usuarios corporativo que identifica el puesto de trabajo de un empleado. Especifique la condiciónjob-roleigual adev.
- Supongamos que hay un atributo denominado
-
Establezca la duración de la sesión en 8 horas.
-
Pulse Continuar.
Para obtener más información sobre los campos que se utilizan para crear condiciones para perfiles de confianza, consulte Propiedades de condición IAM.
Asignar acceso
Marla ha creado condiciones acotadas que autentifican solo a los desarrolladores en el equipo que están trabajando en el entorno de prueba del chatbot. Ahora, puede crear una política para darles el servicio IBM Cloud y el acceso a la plataforma que necesitan para el proyecto.
- Seleccione Política de acceso
- Seleccione Kubernetes Service en la lista de servicios. Pulse Siguiente.
- Limite el acceso a Recursos específicos en función de los atributos seleccionados.
- Seleccione Grupo de recursos. Marla puede seleccionar o introducir el nombre del grupo de recursos que se ha creado para el proyecto del chatbot.
- Seleccione los roles de Visor y Lector para definir el alcance del acceso y pulse Revisar.
- Pulse Añadir para añadir la configuración de política a su resumen de políticas.
- Seleccione IBM Watson® Tone Analyzer en la lista de servicios.
- Limite el acceso a Recursos específicos en función de los atributos seleccionados.
- Seleccione Grupo de recursos. Marla puede seleccionar o introducir el nombre del grupo de recursos que se ha creado para el proyecto del chatbot.
- Seleccione los roles de Visor y Lector para definir el alcance del acceso y pulse Revisar.
- Pulse Añadir para añadir la configuración de política a su resumen de políticas.
- Revise el resumen del perfil y pulse Crear.
Próximos pasos
Ahora que ha aprendido los conceptos básicos de cómo crear un perfil de confianza, puede crear el perfil de confianza Chatbot Ops (prod) que proporciona más acceso a los empleados que necesitan privilegios más amplios. Para ello,
repita el paso 1. En el paso 2.11.a, especifique la condición job-role igual a dev-lead. Asigne a este perfil el acceso Editor y Escritor. Para obtener más información, consulte Creación de perfiles de confianza.
También puede utilizar Activity Tracker para supervisar los usuarios federados y los recursos de cálculo que aplican un perfil de confianza. Para obtener más información, consulte Supervisión de sesiones de inicio de sesión para perfiles de confianza.