Restriction de l'accès à la création des clés d'API à certains utilisateurs uniquement

Par défaut, tous les membres d'un compte peuvent créer des clés d'API IBM Cloud®. Toutefois, cet accès peut être restreint de sorte que seuls les membres ayant l'accès approprié puissent créer ces clés d'API en utilisant le paramètre de création des clés d'API.

La limitation de la possibilité de créer des clés d'API se justifie si vous voulez que les utilisateurs de votre compte se connectent toujours de façon interactive, ce qui signifie que vous ne voulez pas que des scripts d'automatisation s'exécutent pour permettre aux utilisateurs de se connecter automatiquement en utilisant une clé d'API. Pour plus d'informations sur les clés d'API, voir Gestion des clés d'API d'utilisateur.

Si la création de clés API est gérée par l'entreprise, le paramètre défini au niveau du compte s'applique si le paramètre géré par l'entreprise est moins strict ou supprimé.

Restreindre la création de clés API dans la console

Pour activer le paramètre qui restreint les utilisateurs autorisés à créer des clés d'API d'utilisateur, vous devez disposer des droits d'accès suivants :

Si vous activez le paramètre Restreindre la création de clés API, les utilisateurs de votre compte, y compris le propriétaire du compte, doivent disposer d'un accès spécifique pour créer des clés API. Pour limiter les personnes pouvant créer des clés d'API, procédez comme suit :

L'activation de ce paramètre n'affecte que la création des clés d'API utilisateur. Il ne concerne pas les clés d'API pour les ID de service.

  1. Dans la console IBM Cloud, accédez à Gérer > Accès (IAM), puis sélectionnez Paramètres.
  2. Dans la section Compte, activez le paramètre restreignant la création des clés d'API.
  3. Cliquez sur Oui pour confirmer.

Maintenant que le paramètre restreignant la création des clés d'API par les utilisateurs est activé, vous pouvez affecter l'accès requis pour permettre à des utilisateurs spécifiques de continuer à créer des clés d'API utilisateur. N'oubliez pas que le propriétaire du compte doit également se voir attribuer cet accès explicite.

Restreindre la création de clés API à l'aide de Terraform

Si vous activez le paramètre de création des clés d'API, les utilisateurs de votre compte, y compris le propriétaire du compte, ont besoin d'un accès spécifique pour créer des clés d'API.

Pour activer le paramètre qui restreint les utilisateurs autorisés à créer des clés d'API d'utilisateur, vous devez disposer des droits d'accès suivants :

Avant de pouvoir définir des limites pour les sessions de connexion à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :

  • Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
  • Créez un fichier de configuration Terraform nommé main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.

Pour limiter les personnes pouvant créer des clés d'API, procédez comme suit :

L'activation de ce paramètre n'affecte que la création des clés d'API utilisateur. Il ne concerne pas les clés d'API pour les ID de service.

  1. Créez un argument dans votre fichier main.tf. L'exemple suivant permet d'activer le paramètre de création de clé API en utilisant les ressources ibm_iam_account_settings et iam_account_settings_instance.

  2. Définit si la création de clés d'API de plate-forme est contrôlée ou non. Les valeurs valides prises en charge sont les suivantes :

    • RESTRICTED - pour appliquer un contrôle d'accès
    • NOT_RESTRICTED - pour supprimer le contrôle d'accès
    • NOT_SET - pour annuler une valeur précédemment définie.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
    restrict_create_platform_apikey  = "RESTRICTED"
    }
    
  3. Fournir les ressources à partir du fichier main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.

    1. Exécutez terraform plan pour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.

      terraform plan
      
    2. Exécutez le site terraform apply pour créer les ressources définies dans le plan.

      terraform apply
      

Pour plus d'informations, voir la documentation de Terraform.

Appliquer les politiques de clés API avec le module IAM Account Settings pour des contrôles de sécurité centralisés. Découvrez les modules Terraform IBM pour la gouvernance des comptes.

Maintenant que le paramètre restreignant la création des clés d'API par les utilisateurs est activé, vous pouvez affecter l'accès requis pour permettre à des utilisateurs spécifiques de continuer à créer des clés d'API utilisateur. N'oubliez pas que le propriétaire du compte doit également se voir attribuer cet accès explicite.

Affectation d'un accès pour créer des clés d'API avec activation des restrictions

Si le paramètre de création de clés API est activé, seuls les utilisateurs, y compris le propriétaire du compte, auxquels est attribué le rôle User API key creator sur le site IAM Identity Service peuvent créer des clés API.

La façon la plus rapide d'affecter à un groupe d'utilisateurs l'accès requis pour créer des clés d'API est de créer un groupe d'accès et d'affecter à ce groupe le rôle requis. Pour plus d'informations sur l'affectation de règles d'accès, voir Configuration de groupes d'accès.