Gestion de l'accès des applications dans les ressources de calcul

Ce tutoriel vous guide tout au long de la procédure permettant de gérer de manière centralisée les autorisations à granularité fine pour toutes les applications exécutées dans une ressource de calcul sans créer d'ID de service ou gérer le cycle de vie des clés d'API des applications. En suivant ce tutoriel, vous apprenez à créer un profil sécurisé, à établir une relation de confiance avec les ressources de calcul en fonction d'attributs spécifiques et à définir une règle pour affecter l'accès aux ressources.

A l'aide de profils sécurisés, vous pouvez établir une méthode flexible et sécurisée pour les applications exécutées sur une ressource de calcul pour accéder à d'autres ressources IBM Cloud®. Toutes les instances de ressource de calcul qui partagent certains attributs, tels que le nom, l'espace de nom, les étiquettes ou l'emplacement, sont mappées à un profil commun et peuvent partager l'accès aux ressources IBM Cloud. Cette identité commune permet d'octroyer aux applications de diverses ressources de calcul l'accès à une ressource externe une seule fois et non cluster par cluster.

Vous devez activer la projection du volume de jetons de compte de service sur le cluster Kubernetes pour appliquer l'identité du profil de confiance. Pour plus d'informations, reportez-vous à la rubrique relative à l'autorisation de pods de votre cluster à utiliser les services IBM Cloud avec des profils IAM sécurisés

Supposons que vous soyez le développeur principal d'un projet pour votre équipe qui envisage d'exécuter une nouvelle application d'agent conversationnel sur un cluster IBM Cloud® Kubernetes Service. Vous souhaitez que l'application ait accès aux services activés par IAM, mais sans stocker les données d'identification dans le code. Votre gestionnaire vous a octroyé un accès administrateur dans le compte pour créer des profils sécurisés et permettre à vos environnements d'exécution d'accéder aux ressources dont vous avez besoin pour créer l'application d'agent conversationnel.

Avant de commencer

  • Ce tutoriel peut entraîner des coûts. Utilisez l'Estimateur de coûts pour générer une estimation du coût en fonction de votre utilisation projetée.
  • Assurez-vous de disposer de l'accès suivant:
    • Rôle Administrateur dans le compte pour créer un profil sécurisé
    • Rôle Administrateur des ressources spécifiques auxquelles vous attribuez l'accès
  • Créez un cluster qui exécute IBM Cloud Kubernetes Service version 1.21 ou ultérieure. Pour plus d'informations sur la création d'un cluster, voir Initiation à IBM Cloud Kubernetes Service.

Créer un profil sécurisé

Commencez par créer votre profil sécurisé :

  1. Accédez à Gérer > Accès (IAM) dans la console IBM Cloud, puis sélectionnez Profils sécurisés.
  2. Cliquez sur Créer un profil.
  3. Nommez le profil Chatbot Project.
  4. Dans la description, indiquez le niveau d'accès à affecter au profil. Cela vous permet d'identifier rapidement différents profils dans la liste des profils sécurisés. Dans ce cas :
    1. Auteur
    2. Responsable
  5. Cliquez sur Continu.

Assurez-vous que votre nom de profil est court et lisible. Pour les ressources de calcul, le nom du profil est requis pour obtenir le jeton de ressource de calcul ; un nom simple est donc plus facile à utiliser par les développeurs dans le programme.

Etablir une relation de confiance avec le cluster Kubernetes

Maintenant que vous avez créé votre profil sécurisé, vous souhaitez établir une relation de confiance avec le cluster Kubernetes que vous avez créé pour le projet :

  1. Pour le type d'entité de confiance, sélectionnez Ressources de calcul.

  2. Pour le service de calcul, sélectionnez Kubernetes dans la liste.

  3. Sélectionnez Ressources spécifiques pour établir une relation de confiance avec une ou plusieurs instances de ressource de calcul.

  4. Cliquez sur Ajouter une autre ressource.

  5. Sélectionnez le cluster que vous avez créé pour ce tutoriel.

  6. Entrez les valeurs des zones namespace et service account.

    Il n'est pas nécessaire que l'espace de noms Kubernetes et le compte de service indiqués existent déjà. Tous les futurs espaces de noms ou comptes de service portant ces noms pourront établir une relation de confiance. Pour répertorier les espaces de noms existants, connectez-vous au cluster et exécutez la commande kubectl get ns. Pour répertorier les comptes de service existants, connectez-vous à votre cluster et exécutez kubectl get sa -n <namespace>. Vous pouvez également entrer default pour les deux.

  7. Cliquez sur Continu.

Affectez l'accès à d'autres services IBM Cloud

Vous pouvez maintenant créer une règle d'accès permettant à votre instance de ressource de calcul d'accéder aux autres services IBM Cloud dont vous avez besoin pour le projet d'agent conversationnel de votre équipe.

  1. Sélectionnez Règles d'accès.
  2. Sélectionnez Watson Assistant dans la liste des services. Vérifiez que vous avez accès au service auquel vous souhaitez donner accès dans ce profil. Cliquez sur Suivant.
  3. Etendez l'accès à Ressources spécifiques en fonction des attributs sélectionnés.
  4. Sélectionnez Instance de service et entrez le nom de l'instance de service pour octroyer l'autorisation à une instance spécifique. Cliquez sur Suivant.
  5. Sélectionnez les rôles Auteur et Responsable pour définir la portée de l'accès, puis cliquez sur Réviser.
  6. Cliquez sur Ajouter pour ajouter votre configuration de règles à votre récapitulatif de règles.
  7. Cliquez sur Affecter.

Etapes suivantes

Pour en savoir plus sur l'établissement d'une relation de confiance avec un cluster Kubernetes, voir Using Trusted Profiles in your Kubernetes and OpenShift Clusters. Pour savoir comment utiliser les profils de confiance avec les instances de serveurs virtuels VPC, voir Présentation des profils de confiance pour les instances de serveurs virtuels VPC.

Maintenant que vous avez appris les principes de base de la création d'un profil sécurisé, vous pouvez continuer d'établir des relations de confiance avec d'autres ressources de calcul. Pour plus d'informations, reportez-vous à la rubrique relative à la mise à jour des profils sécurisés.

Vous pouvez également utiliser Activity Tracker pour surveiller les utilisateurs fédérés et les ressources de traitement qui appliquent un profil sécurisé. Pour plus d'informations, voir Surveillance des sessions de connexion des profils sécurisés.