Restriction de l'accès à la création des clés d'API à certains utilisateurs uniquement
Par défaut, tous les membres d'un compte peuvent créer des clés d'API IBM Cloud®. Toutefois, cet accès peut être restreint de sorte que seuls les membres ayant l'accès approprié puissent créer ces clés d'API en utilisant le paramètre de création des clés d'API.
La limitation de la possibilité de créer des clés d'API se justifie si vous voulez que les utilisateurs de votre compte se connectent toujours de façon interactive, ce qui signifie que vous ne voulez pas que des scripts d'automatisation s'exécutent pour permettre aux utilisateurs de se connecter automatiquement en utilisant une clé d'API. Pour plus d'informations sur les clés d'API, voir Gestion des clés d'API d'utilisateur.
Si la création de clés API est gérée par l'entreprise, le paramètre défini au niveau du compte s'applique si le paramètre géré par l'entreprise est moins strict ou supprimé.
Restreindre la création de clés API dans la console
Pour activer le paramètre qui restreint les utilisateurs autorisés à créer des clés d'API d'utilisateur, vous devez disposer des droits d'accès suivants :
- Règle IAM avec le rôle
Administrator,OperatorouEditoraffecté sur Service d'identité IAM.
Si vous activez le paramètre Restreindre la création de clés API, les utilisateurs de votre compte, y compris le propriétaire du compte, doivent disposer d'un accès spécifique pour créer des clés API. Pour limiter les personnes pouvant créer des clés d'API, procédez comme suit :
L'activation de ce paramètre n'affecte que la création des clés d'API utilisateur. Il ne concerne pas les clés d'API pour les ID de service.
- Dans la console IBM Cloud, accédez à Gérer > Accès (IAM), puis sélectionnez Paramètres.
- Dans la section Compte, activez le paramètre restreignant la création des clés d'API.
- Cliquez sur Oui pour confirmer.
Maintenant que le paramètre restreignant la création des clés d'API par les utilisateurs est activé, vous pouvez affecter l'accès requis pour permettre à des utilisateurs spécifiques de continuer à créer des clés d'API utilisateur. N'oubliez pas que le propriétaire du compte doit également se voir attribuer cet accès explicite.
Restreindre la création de clés API à l'aide de Terraform
Si vous activez le paramètre de création des clés d'API, les utilisateurs de votre compte, y compris le propriétaire du compte, ont besoin d'un accès spécifique pour créer des clés d'API.
Pour activer le paramètre qui restreint les utilisateurs autorisés à créer des clés d'API d'utilisateur, vous devez disposer des droits d'accès suivants :
- Règle IAM avec le rôle
Administrator,OperatorouEditoraffecté sur Service d'identité IAM.
Avant de pouvoir définir des limites pour les sessions de connexion à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :
- Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
- Créez un fichier de configuration Terraform nommé
main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.
Pour limiter les personnes pouvant créer des clés d'API, procédez comme suit :
L'activation de ce paramètre n'affecte que la création des clés d'API utilisateur. Il ne concerne pas les clés d'API pour les ID de service.
-
Créez un argument dans votre fichier
main.tf. L'exemple suivant permet d'activer le paramètre de création de clé API en utilisant les ressourcesibm_iam_account_settingsetiam_account_settings_instance. -
Définit si la création de clés d'API de plate-forme est contrôlée ou non. Les valeurs valides prises en charge sont les suivantes :
- RESTRICTED - pour appliquer un contrôle d'accès
- NOT_RESTRICTED - pour supprimer le contrôle d'accès
- NOT_SET - pour annuler une valeur précédemment définie.
resource "ibm_iam_account_settings" "iam_account_settings_instance" { restrict_create_platform_apikey = "RESTRICTED" } -
Fournir les ressources à partir du fichier
main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.-
Exécutez
terraform planpour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.terraform plan -
Exécutez le site
terraform applypour créer les ressources définies dans le plan.terraform apply
-
Pour plus d'informations, voir la documentation de Terraform.
Appliquer les politiques de clés API avec le module IAM Account Settings pour des contrôles de sécurité centralisés. Découvrez les modules Terraform IBM pour la gouvernance des comptes.
Maintenant que le paramètre restreignant la création des clés d'API par les utilisateurs est activé, vous pouvez affecter l'accès requis pour permettre à des utilisateurs spécifiques de continuer à créer des clés d'API utilisateur. N'oubliez pas que le propriétaire du compte doit également se voir attribuer cet accès explicite.
Affectation d'un accès pour créer des clés d'API avec activation des restrictions
Si le paramètre de création de clés API est activé, seuls les utilisateurs, y compris le propriétaire du compte, auxquels est attribué le rôle User API key creator sur le site IAM Identity Service peuvent créer des clés API.
La façon la plus rapide d'affecter à un groupe d'utilisateurs l'accès requis pour créer des clés d'API est de créer un groupe d'accès et d'affecter à ce groupe le rôle requis. Pour plus d'informations sur l'affectation de règles d'accès, voir Configuration de groupes d'accès.