Création de rôles personnalisés
Chaque service mappe des actions spécifiques que vous pouvez effectuer dans le contexte du service à des rôles de plateforme ou de service. La page Rôles de IBM Cloud® Identity and Access Management (IAM) vous permet de visualiser tous les rôles disponibles dans le compte et tous les rôles d'un service spécifique, y compris les actions associées à chacun d'entre eux. Vous pouvez choisir des actions à partir de tous les rôles d'un service spécifique afin de les combiner dans un rôle personnalisé de votre choix.
De nombreux services mappent différents ensembles d'actions à différents rôles de plateforme ou de service. Cependant, vous souhaiterez peut-être combiner certaines des actions qui sont actuellement réparties dans plusieurs rôles pour un service de sorte que l'affectation réponde à votre cas d'utilisation personnalisé. Par exemple, avec un rôle personnalisé, vous pouvez choisir des actions qui sont associées à différents rôles, de sorte que la prochaine fois que vous attribuerez un accès au service, vous n'aurez pas à sélectionner trois rôles différents.
Dans le cadre d'un scénario d'utilisation unique, vous pouvez créer vos propres rôles personnalisés pour le contrôle des étiquettes de gestion des accès. Vous pouvez séparer les droits d'association et de dissociation des étiquettes de gestion des accès pour les ressources. Par exemple, vous pouvez créer un rôle personnalisé avec lequel un utilisateur peut associer des étiquettes de gestion des accès aux ressources, mais qui ne lui permet pas de retirer ces étiquettes des ressources, et inversement.
La création de deux rôles avec des noms différents mais le même ensemble d'actions échoue. IAM traite les rôles ayant des autorisations identiques comme des doublons, même si leurs noms sont uniques.
Droit d'accès requis
Tout le monde peut voir les rôles disponibles dans le compte sur la page Rôles, mais pour créer, modifier ou supprimer un rôle personnalisé, vous devez disposer d'un accès spécifique au service de gestion de compte Gestion des rôles.
| Rôle | Actions |
|---|---|
| Editeur | Editer et mettre à jour le nom d'affichage et la description du rôle et les actions qui sont mappées à ce rôle. |
| Administrateur | Créer, éditer, mettre à jour et supprimer des rôles personnalisés et affecter à d'autres utilisateurs du compte un accès au service de gestion des rôles. |
Créer des rôles personnalisés dans la console
Vous pouvez créer de nouveaux rôles dont la portée s'étend à des services uniques. Cela signifie que vous ne pouvez pas combiner des actions pour deux services différents dans un rôle personnalisé, mais que vous pouvez combiner autant d'actions que vous voulez dans un nouveau rôle pour un seul service. Après que vous avez créé un rôle personnalisé avec un nom de votre choix, quiconque dans le compte pouvant affecter un accès à un service particulier peut utiliser ce rôle lors de l'affectation de l'accès.
Des rôles personnalisés ne peuvent être créés que pour des services individuels activés par IAM. Il n'est pas possible de créer un rôle personnalisé pour les options Tous les services de gestion des comptes ou Tous les services activés par IAM.
-
Dans la console IBM Cloud®, accédez à Gérer > Accès (IAM) puis sélectionnez Rôles.
-
Cliquez sur Créer.
-
Entrez un nom pour votre rôle. Ce nom doit être unique dans le compte. Ce nom de rôle est visible dans la console pour les utilisateurs lorsqu'ils affectent l'accès au service.
-
Entrez un ID pour le rôle. Cet ID est utilisé dans le nom de ressource de cloud, qui est utilisé lors de l'affectation de l'accès à l'aide de l'API. L'ID de rôle doit commencer par une majuscule et comporter uniquement des caractères alphanumériques.
-
Facultatif : entrez une description brève et significative qui permettra aux utilisateurs qui affectent un accès de savoir quel niveau d'accès correspond à cette affectation de rôle. Cette description s'affiche également dans la console lorsqu'un utilisateur affecte un accès au service.
-
Sélectionnez un service pour lequel vous souhaitez créer le rôle.
-
Passez en revue les actions disponibles et sélectionnez Ajouter pour toutes les actions que vous souhaitez inclure dans votre nouveau rôle.
Ajoutez au moins une action définie par le service pour créer avec succès le nouveau rôle. Si vous n'êtes pas certain des actions définies par le service, regardez dans la colonne Type.
-
Cliquez sur Créer lorsque vous avez terminé d'ajouter des actions.
Si un service retire une action que vous utilisez dans un rôle personnalisé, ce dernier n'est pas mis à jour et peut ne plus être valide s'il ne contenait que les actions supprimées.
Si vous prévoyez de supprimer un rôle personnalisé car il n'est plus nécessaire, vous devez disposer du rôle Administrateur sur le service de gestion des rôles. La suppression d'un rôle personnalisé met automatiquement à jour l'accès pour les utilisateurs, les groupes d'accès ou les ID de service auxquels l'accès est affecté en utilisant ce rôle pour le retirer des règles existantes.
Créer des rôles personnalisés à l'aide de Terraform
Avant de pouvoir créer des rôles personnalisés à l'aide de Terraform, assurez-vous d'avoir effectué les opérations suivantes :
- Installez le CLI Terraform et configurez le plug-in IBM Cloud Provider pour Terraform. Pour plus d'informations, voir le tutoriel Getting started with Terraform sur IBM Cloud®. Ce plug-in résume les API IBM Cloud utilisées pour effectuer cette tâche.
- Créez un fichier de configuration Terraform nommé
main.tf. Dans ce fichier, vous définissez les ressources en utilisant le langage de configuration HashiCorp. Pour plus d'informations, voir la documentation de Terraform.
Les étapes suivantes permettent de créer des rôles personnalisés :
-
Créez un argument dans votre fichier
main.tf. L'exemple suivant crée un rôle personnalisé en utilisant la ressourceibm_iam_custom_role, oùnameest un nom unique pour identifier le rôle personnalisé. Ajoutez au moins un service définiactionpour créer avec succès le nouveau rôle.resource "ibm_iam_custom_role" "customrole" { name = "Role1" display_name = "Role1" description = "This is a custom role" service = "kms" actions = ["kms.secrets.rotate"] }Vous pouvez spécifier le nom du service pour lequel vous souhaitez créer le rôle personnalisé sur l'option
service. Pour plus d'informations, voir les détails de la référence des arguments sur la page Terraform Identity and Access Management(IAM ). -
Une fois que vous avez fini de construire votre fichier de configuration, initialisez le CLI Terraform. Pour plus d'informations, voir Initialisation des répertoires de travail.
terraform init -
Fournir les ressources à partir du fichier
main.tf. Pour plus d'informations, voir Provisionnement de l'infrastructure avec Terraform.-
Exécutez
terraform planpour générer un plan d'exécution Terraform afin de prévisualiser les actions proposées.terraform plan -
Exécutez le site
terraform applypour créer les ressources définies dans le plan.terraform apply
-