Concepts d'accès IAM
IBM Cloud L'IAM suit un schéma finalement cohérent qui est commun à de nombreux services natifs de l'informatique en nuage. Par conséquent, IAM reste hautement disponible et performant dans plusieurs régions globales. Les modifications apportées aux utilisateurs, aux groupes de ressources, aux profils sécurisés, aux groupes d'accès, aux clés d'API, aux ID de service, aux autorisations, aux règles d'accès IAM ou à tout autre contrôle d'accès sont enregistrées et propagées dans tous les composants IAM et les services activés par IAM dans le monde entier. Les modifications d'accès peuvent ne pas être appliquées avant la fin du processus de propagation.
Groupes d'accès
Un groupe d'utilisateurs et d'ID de service peut être organisé de façon à ce que le même accès puisse être affecté à tous les membres d'un groupe en utilisant une ou plusieurs règles. Les groupes d'accès permettent de rationaliser le processus d'attribution des accès afin de gérer moins de règles et de réduire le nombre de règles dans un compte, ce qui permet d'améliorer les performances. Les groupes d'accès vous permettent d'octroyer et de révoquer des accès en ajoutant simplement des utilisateurs ou des ID de service dans le groupe d'accès ou en en supprimant. Une fois que vos groupes sont configurés, vous pouvez commencer à affecter les règles en sélectionnant un groupe d'accès comme sujet de la règle. Pour plus d'informations, voir Configuration des groupes d'accès.
Profils sécurisés
Avec des profils sécurisés, vous gérez les identités de vos utilisateurs dans votre propre annuaire. De plus, vous pouvez gérer de manière centralisée le cycle de vie des accès à plusieurs comptes et actifs IBM Cloud pour des utilisateurs fédérés sans avoir à configurer de règles d'accès pour chaque entité de chaque compte. Vous n'avez pas besoin d'inviter les utilisateurs dans votre compte pour leur octroyer l'accès à vos ressources IBM Cloud.
Vous pouvez également définir des autorisations à granularité fine pour toutes les applications exécutées dans une ressource de calcul sans créer d'ID de service ou gérer le cycle de vie des clés d'API des applications. Pour commencer à créer des profils de confiance pour votre organisation, voir Création de profils de confiance.
Ressources
Les ressources du compte sont les instances de service sélectionnées dans le catalogue ou des ressources plus fines au sein d'une instance de service, telles qu'un panier IBM Cloud® Object Storage. Les ressources activées pour IAM sont ajoutées à un groupe de ressources quand elles sont créées à partir du catalogue.
La gestion de l'accès IAM permet un accès précis, ce qui signifie qu'une politique peut être définie à grande échelle pour toutes les ressources d'un groupe de ressources, par exemple, ou pour une instance de service spécifique dans le compte et même un type de ressource tel qu'un panier IBM Cloud Object Storage dans une instance spécifique.
Stratégies d'accès
Les règles d'accès déterminent comment des droits spécifiques permettant d'accéder aux ressources de compte et d'agir sur elles sont affectés aux utilisateurs, aux ID de service, aux groupes d'accès et aux profils sécurisés du compte. Les règles incluent un sujet, une cible et un rôle. Le sujet correspond à l'utilisateur, à l'ID de service ou au groupe d'accès auquel vous accordez l'accès. La cible de la règle est la ressource à laquelle vous voulez accorder l'accès. De plus, les rôles IAM définissent le niveau d'accès ou les actions autorisées sur la cible de la règle.
Une règle affecte au sujet un ou plusieurs rôles définissant le niveau d'accès et un ou plusieurs attributs déterminant la cible à laquelle la règle autorise l'accès. La règle peut fournir un accès à un service unique au niveau de l'instance, à un ensemble de ressources organisées dans un groupe de ressources ou à tout ensemble de ressources pouvant être définies par un ensemble d'attributs tels que l'emplacement ou le type de ressource. Une règle peut aussi offrir un accès aux services de gestion des comptes. Selon les rôles IAM que vous affectez, différents niveaux d'accès sont octroyés au sujet pour lui permettre de réaliser diverses tâches de gestion des comptes, d'utiliser des instances de service ou d'accéder à un service en utilisant la console ou en émettant des appels API.
Différents types de règle autorisent l'accès aux ressources d'un compte pour les utilisateurs et les ID de service : règle de groupe de ressources, règle d'instance de ressource, règle au niveau compte pour autoriser l'accès à tous les services avec IAM activé ou toutes les instances d'un service spécifié et règle opérant sur tous les services de gestion des comptes ou sur l'un d'entre eux. Selon vos sélections, vous disposez d'options de configuration personnalisées, par exemple, pour définir l'accès à des ressources d'un emplacement spécifique ou définir l'accès au niveau granulaire d'une ressource spécifique à un service d'une instance.
En plus des règles d'accès pour les utilisateurs et les ID de service, il existe un type de règle appelé autorisation qui permet à des services ou des instances de service spécifiques d'accéder à d'autres services. Vous pouvez en savoir plus sur l'affectation de l'accès entre les services dans la rubrique Utilisation des autorisations pour accorder l'accès entre services.
Rôles
Les rôles d'accès IBM Cloud correspondent à un groupe d'actions. Les rôles d'accès permettent aux utilisateurs et aux ID de service d'effectuer des tâches spécifiques dans le contexte des ressources cible définies dans la règle. Il existe deux types de rôle d'accès prédéfinis : gestion de plateforme et accès à un service. Le troisième type de rôle d'accès est un rôle personnalisé que vous pouvez créer pour un service afin de combiner tout ensemble d'actions disponibles pour répondre à vos besoins organisationnels.
Les rôles de gestion de plateforme définissent les actions autorisées (affectation d'un accès utilisateur ou création d'instances de service. par exemple) pour gérer les ressources au niveau de la plateforme. Les rôles de la plate-forme s'appliquent également aux actions qui peuvent être entreprises dans le contexte des services de gestion des comptes, comme l'invitation et la suppression d'utilisateurs, la gestion des groupes d'accès, la gestion des identifiants de service et des produits du catalogue privé.
Les rôles d'accès à un service définissent les actions autorisées, telles que l'appel des API de service ou l'accès au tableau de bord d'un service. Ces rôles sont personnalisés en fonction du service sélectionné dans la règle.
Quand vous affectez l'accès dans la console, en regard du rôle, vous pouvez afficher le nombre d'actions qui sont mappées à chaque rôle et explorer cette liste pour voir exactement ce que chaque rôle permet de faire.
Pour plus d'informations, voir Rôles IAM.
Actions
Les actions sont mappées aux rôles IBM Cloud IAM pour que les utilisateurs ne puissent effectuer que les tâches spécifiques associées aux différents rôles qui leur sont affectés. Parfois, les actions sont également appelées droits ou opérations. Les actions autorisées pour chaque rôle varient en fonction du service accédé, car chaque service définit comment ce rôle est mappé à l'utilisation du service. Pour plus d'informations, voir Rôles et actions IAM.
Modèles IAM gérés par l'entreprise
Les modèles IAM gérés par l'entreprise sont un outil utile pour normaliser la gestion des accès et les paramètres de sécurité des comptes au sein d'une entrepriseStructure hiérarchique de comptes avec une gestion centralisée des comptes et de la facturation dans un environnement cloud.. Les modèles vous permettent de définir des groupes d'accès, des profils de confiance et des paramètres de sécurité couramment utilisés de manière cohérente, garantissant ainsi l'application uniforme de vos politiques de sécurité dans l'ensemble de l'entreprise. Cela peut être particulièrement important pour la conformité avec les normes de l'organisation, qui peuvent exiger que certains paramètres de gestion des accès et de sécurité soient configurés de manière cohérente pour tous les comptes ou certains d'entre eux. En utilisant des modèles IAM, vous pouvez simplifier la gestion de vos politiques de sécurité, réduire le risque de mauvaise configuration ou d'erreur humaine, et améliorer la posture de sécurité globale. Pour plus d'informations, voir Comment fonctionne l'IAM géré par l'entreprise.
Les ressources IAM gérées par l'entreprise dans votre compte enfant ont la balise gérées par l'entreprise.
Contrôles d'action
Les contrôles d'action appliquent vos préférences quant aux opérations que les administrateurs de comptes enfants peuvent effectuer sur les ressources IAM gérées par l'entreprise dans leurs comptes. Vous pouvez autoriser les administrateurs de comptes enfants à ajouter des membres à un groupe d'accès géré par l'entreprise que vous attribuez à leur compte. Dans ce cas, vous pouvez activer le contrôle d'action pour l'ajout de membres. Vous pouvez aussi vouloir interdire aux administrateurs de comptes enfants d'ajouter de nouvelles politiques à un profil de confiance. Par défaut, les contrôles d'action empêchent les administrateurs de comptes enfants d'apporter des modifications aux ressources IAM gérées par l'entreprise dans leur compte.
Système de gestion des accès
Le système de contrôle d'IBM Cloud IAM autorise ou refuse des actions d'utilisateurs ou d'ID de service dans le contexte d'un service basé sur les règles d'accès qui leur sont affectées. Par défaut, chaque utilisateur ou ID de service ne dispose d'aucun accès. Chaque règle d'accès qui est ajoutée permet à l'utilisateur ou à l'ID de service d'effectuer une action dans le compte en fonction de la cible et du rôle spécifiés dans la règle d'accès. Lorsqu'un utilisateur tente d'effectuer une action spécifique, le système de contrôle utilise les attributs définis dans la règle pour déterminer si l'utilisateur est autorisé à effectuer cette tâche. Pour plus d'informations, voir Fonctionnement de IBM Cloud IAM.
Que sont ABAC et RBAC ?
Deux types de systèmes IAM courants existant chez les fournisseurs de cloud, la compréhension de chacun de ces modèles peut vous aider à mieux comprendre le fonctionnement d'IAM dans IBM Cloud.
-
Le contrôle d'accès ABAC (Attribute-Based Access Control) se sert d'attributs d'identités (utilisateurs, ID de service, environnements et ressources, par exemple). Ces attributs sont utilisés par un moteur de décision d'accès pour déterminer si une demande d'accès doit être autorisée ou refusée. ABAC offre plus de souplesse, de contrôle et de fonctions que les systèmes de contrôle d'accès basés sur les rôles. ABAC est généralement utilisé quand un contrôle d'accès à granularité fine est nécessaire ou si une grande variété de cas d'utilisation de contrôle d'accès doit être résolue par le même moteur de décision. ABAC, qui aide à réduire les risques de sécurité en fournissant un contrôle d'accès à granularité fine, est généralement plus complexe, en particulier lors de la configuration initiale.
-
Le contrôle d'accès RBAC (Role-Based Access Control) utilise un mappage entre une identité, telle qu'un utilisateur ou un ID de service, et un rôle. Le rôle RBAC définit le type d'accès qu'une identité le détenant peut effectuer à l'encontre d'une ressource. En général, l'accès peut être accordé pour un type de ressource ou un regroupement de ressources. Les rôles RBAC sont généralement définis en fonction des responsabilités professionnelles des utilisateurs au sein d'une organisation. Le rôle RBAC accorde l'accès dont a besoin une identité pour effectuer son travail. Il s'agit d'un modèle simple, car les administrateurs IAM gèrent le mappage des rôles RBAC sur une identité. La configuration des rôles RBAC peut être plus simple que la configuration initiale ABAC.
IBM Cloud IAM utilise un modèle ABAC à l'aide des attributs d'identité et de ressource. IBM Cloud IAM utilise des règles d'accès pour stocker les informations d'attribut requises par le moteur de décision d'accès IAM. De plus, les règles d'accès indiquent au moteur de décision IAM les attributs requis par l'auteur de la règle d'accès pour accorder l'accès à une ressource.
Les attributs pris en charge pour les identités sont iam_id et l'ID de groupe d'accès. Les attributs pris en charge pour les ressources appartiennent à l'une des catégories suivantes :
- Zones définies dans le nom de ressource de cloud de la ressource (nom du service, par exemple).
- Attributs de ressource définis à l'échelle du système, tels que les groupes de ressources.
- Attributs de ressource spécifiques au service, tels que les espaces de nom ou les compartiments.
Chaque service définit les attributs pris en charge pour les ressources qu'il gère. Pour plus d'informations, consultez la documentation relative au service que vous utilisez.
La meilleure pratique recommandée dans IBM Cloud IAM est l'utilisation de groupes d'accès pour gérer l'accès aux identités. Une fois que les règles d'accès au groupe d'accès ont été définies, l'attribution et la révocation de l'accès sont simplement une question d'ajout et de retrait d'identités dans ou à partir de ces groupes d'accès. Un utilisateur ou un ID de service peut appartenir à autant de groupes d'accès que l'administrateur le souhaite et les membres du groupe héritent de tous les accès affectés au groupe d'accès spécifique. Cette approche associe les avantages de l'accès à granularité fine d'ABAC à la simplicité d'utilisation de RBAC.
Les administrateurs familiarisés avec RBAC peuvent utiliser des groupes d'accès pour imiter un modèle RBAC. Conceptuellement, un groupe d'accès est similaire à un rôle RBAC. Si vous avez plus l'habitude d'utiliser les rôles RBAC traditionnels, de type administrateur système, administrateur réseau ou administrateur de stockage, ces derniers peuvent être définis dans IBM Cloud IAM en utilisant des groupes d'accès avec des règles d'accès spécifiques affectées à chacun.
Ainsi, vous pouvez créer un groupe d'accès appelé Storage Administrators. Lors de sa création initiale, aucun accès n'est accordé aux membres du groupe d'accès. Le groupe d'accès peut ensuite être affecté à des stratégies accordant
le rôle d'administrateur à toutes les ressources de stockage du compte actuel ainsi qu'à toutes celles qui seront créées à l'avenir. Si un nouvel utilisateur rejoint l'équipe et que son travail dans l'organisation est d'administrer le stockage
du compte, il peut simplement être ajouté au groupe d'accès et disposer ainsi de tous les accès dont il a besoin pour effectuer son travail.
Ce n'est qu'un simple exemple mais cette approche peut être appliquée à tout travail, rôle ou responsabilité d'une organisation. Les règles d'accès affectées au groupe d'accès peuvent être adaptées finement à des cas d'utilisation tels ceux mettant en oeuvre un administrateur responsable de tout le stockage d'un groupe de ressources spécifique, ou même d'un type de stockage particulier.
Pour plus d'informations sur la prise en main et l'exécution rapide d'IBM Cloud IAM en configurant des groupes d'accès pour des affectations d'accès rapides, en invitant les utilisateurs dans votre compte et en gérant leurs accès, voir Affectation d'accès aux ressources .