Stratégies d'accès IAM pour les autorisations au niveau des ressources

Attribuer des politiques d'accès granulaires, basées sur des attributs, pour obtenir un accès au moindre privilège en contrôlant qui peut accéder à des ressources spécifiques sur IBM Cloud et quelles actions ils peuvent effectuer sur ces ressources.

Le graphique suivant présente comment la règle IAM est créée. Les règles sont toujours créées en spécifiant le sujet en premier. Le sujet est un utilisateur spécifique, un ID de service, un groupe d'accès ou un profil sécurisé. Ensuite, la cible de la règle est sélectionnée. Il s'agit des éléments auxquels l'utilisateur est autorisé à accéder, comme tous les services d'un groupe de ressources, tous les services activés par IAM dans le compte, les services de gestion des comptes ou une instance de service spécifique. Pour finir, terminez votre règle d'accès en effectuant une sélection parmi les rôles disponibles. Ces rôles définissent exactement les actions qu'un utilisateur peut effectuer. D'autres options de configuration peuvent être disponibles, selon le service que vous sélectionnez.

Créer des politiques IAM en utilisant un sujet, une cible et un rôle
Comment les politiques d'accès IAM sont créées en utilisant un sujet, une cible et un rôle

Vous pouvez affecter et gérer des règles si le rôle approprié vous a été attribué. Le tableau suivant décrit les tâches de gestion des règles et le rôle requis pour chacune.

Utilisateurs autorisés à créer des politiques d'accès
Action Rôle requis
Créer une règle dans un compte pour tous les services et instances Propriétaire de compte ou administrateur de tous les services de gestion des comptes et de tous les services avec IAM activé
Créer une règle sur un service dans un compte Propriétaire du compte, administrateur de tous les services avec IAM activé, ou administrateur du service dans le compte
Créer une règle sur une instance de service Propriétaire du compte, administrateur de tous les services avec IAM activé, ou administrateur du service dans le compte, administrateur de tous les services dans le groupe de ressources pertinent, ou administrateur de l'instance de service

Types de règles d'accès courantes

Vous pouvez attribuer un accès à granularité fine aux utilisateurs, aux ID de service ou aux groupes d'accès en affectant les types de règles d'accès suivants :

  • Tous les services de gestion des comptes
  • Un service de gestion des comptes spécifique
  • Tous les services de gestion des comptes IAM, qui sont un sous-ensemble de services de gestion des comptes comprenant l'identité IAM, la gestion des accès IAM, la gestion des utilisateurs IAM et les groupes IAM
  • Un service IAM spécifique
  • Toutes les ressources d'un compte
  • Toutes les ressource de tous les services appartenant à un groupe de ressources spécifique avec la possibilité de gérer le groupe de ressources
  • Toutes les ressources d'un seul service dans un groupe de ressources avec la possibilité de gérer le groupe de ressources
  • Toutes les ressources d'un seul service du compte, quel que soit le groupe de ressources auquel elles sont affectées
  • Les ressources d'une instance individuelle
  • Un seul type de ressource dans une instance, par exemple, un compartiment dans une instance Object Storage

Si vous voulez donner à un utilisateur un accès administrateur complet pour effectuer les tâches de gestion du compte, telles que l'invitation et la suppression d'utilisateurs, l'affichage de la facturation et de l'utilisation, la gestion des identifiants de service, la gestion des groupes d'accès, la gestion de l'accès des utilisateurs et l'accès à toutes les ressources du compte, vous devez lui attribuer l'accès suivant :

  • Une politique pour tous les services activés par l'identité et l'accès au sein du compte avec les rôles d'administrateur et de gestionnaire attribués.
  • Une politique avec le rôle d'administrateur assigné aux services de gestion de tous les comptes.

Groupes de services

Vous pouvez attribuer l'accès à un groupe de services afin de n'avoir besoin que d'une seule politique pour attribuer l'accès à plusieurs services. De cette façon, vous diminuez le nombre de politiques dans votre compte et vous réduisez le temps et les efforts nécessaires pour gérer l'accès.

  • Tous les services d'identité et d'accès: Tous les services du catalogue qui utilisent l'IAM pour la gestion des accès.
  • Tous les services de gestion de compte: Services de la plateforme, tels que la facturation et l'utilisation, les licences et les droits, les entreprises, etc. Pour plus d'informations, voir Affectation de l'accès aux services de gestion des comptes.
    • Tous les services de gestion des comptes IAM: Un sous-ensemble de services de gestion de comptes qui comprend les services de la plateforme IAM : IAM Identity, IAM Access Management, IAM Users, IAM Groups, et les futurs services IAM.

Affectation de règles d'accès IBM Cloud

Pour vous aider à mieux comprendre comment l'accès est affecté dans IBM Cloud en utilisant des règles d'accès par rapport à d'autres fournisseurs de cloud que vous avez l'habitude d'utiliser, prenez connaissance de l'exemple de règle d'accès fourni ci-après et des détails associés.

Les règles IBM Cloud IAM se composent des éléments suivants : l'identité (sujet) à laquelle l'accès est donné (utilisateur ou ID de service, par exemple), les ressources ou services spécifiques (cible) qui font l'objet de cet accès, et les rôles qui définissent les actions autorisées dans le contexte de la ressource ou du service sélectionné.

Dans IBM Cloud, un utilisateur, un ID de service ou les membres d'un groupe d'accès n'ont, par défaut, aucun accès. Le modèle d'accès IBM Cloud est simple lorsqu'il s'agit de comprendre comment vous êtes autorisé ou non à effectuer des actions spécifiques. L'administrateur n'a pas à affecter une règle d'accès avec un rôle d'accès particulier pour qu'un accès soit accordé. Le système IAM n'a pas à évaluer les règles d'autorisation et de refus pour déterminer les actions qui sont autorisées ; il évalue juste les ressources pour lesquelles vous disposez de règles ainsi que le niveau d'accès autorisé par les rôles qui vous sont affectés.

Pour réduire le nombre de stratégies dans le compte et ne conserver que l'accès minimum requis pour chaque utilisateur, vous pouvez identifier et supprimer les stratégies d'accès peu utilisées. Pour plus d'informations, voir Gestion des politiques inactives.

Quand vous spécifiez une ressource dans une règle, puisqu'IBM Cloud utilise le contrôle d'accès ABAC, basé sur les attributs, vous pouvez spécifier un large ensemble de ressources pour qu'un utilisateur puisse accéder à toutes les ressources d'un groupe de ressources, par exemple. Vous pouvez également restreindre l'accès de l'utilisateur à une instance spécifique d'un service unique ou même à un type de sous-ressource, tel qu'un segment Object Storage. IBM Cloud IAM offre un haut niveau de flexibilité et de granularité pour vous aider à affecter uniquement le type d'accès requis. Vous trouverez ci-dessous quelques exemples de niveaux d'accès différents que vous pouvez affecter en utilisant des attributs dans une règle d'accès :

  • Tous les services de gestion des comptes
  • Un service de gestion des comptes spécifique
  • Tous les services d'identité et d'accès du compte, y compris tous les services de catalogue qui utilisent l'IAM pour la gestion des accès
  • Toutes les ressources qui appartiennent à un groupe de ressources
  • Tous les types de ressource d'un service unique sur l'ensemble du compte, quelle que soit l'affectation du groupe de ressources
  • Une instance spécifique d'un service dans le compte
  • Un type de sous-ressource unique dans une instance, tel un compartiment dans une instance Object Storage, par exemple

Si une plateforme ou un rôle de service prédéfini spécifique ne correspond pas à ce que vous recherchez lors de l'affectation du niveau d'accès, vous pouvez créer un rôle personnalisé pour un service spécifique puis choisir parmi les actions disponibles pour créer un rôle qui correspond aux besoins de votre organisation.

Exemple de règle

Cet exemple de règle donne accès à toutes les ressources de service appartenant à un groupe de ressources nommé default, avec l'ID abcd2e6fg1h74i44j5kl467m701n5289 et le rôle de plateforme Viewer affectés. Cette règle peut être affectée à un utilisateur, à un ID de service ou à un groupe d'accès. Dans ce cas, elle est affectée à un utilisateur doté d'un ID iam_id de IBMid-3IAMISBEST1.

Les groupes d'accès n'ont pas d'identités comme un utilisateur ou un ID de service ; cependant, ils constituent un mécanisme de regroupement des identités. Un groupe d'accès peut être défini comme sujet d'une règle d'accès et l'accès affecté au groupe s'applique à tous les membres qui y sont ajoutés.

{
  "type": "access",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-3IAMISBEST1"
        }
      ]
    }
  ],
  "roles": [
    {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
    }
  ],
  "resources": [
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "7e522a19eb77477e88e96a600c44fb22"
        },
        {
          "name": "resourceGroupId",
          "value": "abcd2e6fg1h74i44j5kl467m701n5289"
        }
      ]
    }
  ]
}

IBM Cloud, en plus de fournir une règle d'accès pour un utilisateur, un ID de service ou un groupe d'accès permettant d'accéder à un service, à une ressource spécifique ou à un groupe de ressources dans le compte, offre également la possibilité d'affecter une règle d'accès appelée autorisation de service à service, qui fournit l'accès entre les services. Pour un exemple de ce type de règle, voir Création d'une autorisation à l'aide de l'API.