Gestion des accès pour les utilisateurs fédérés par le biais de profils sécurisés
Ce tutoriel vous guide tout au long des étapes permettant d'accorder automatiquement aux utilisateurs fédérés l'accès à votre compte en fonction des spécifications du fournisseur d'identité externe. En suivant ce tutoriel, vous apprendrez à créer un profil sécurisé, à établir des relations de confiance avec des utilisateurs fédérés sur la base d'attributs définis dans votre annuaire d'entreprise, et à définir une règle d'attribution de l'accès aux ressources.
A l'aide des profils sécurisés, vous offrez aux utilisateurs fédérés la possibilité d'accéder de manière souple et sécurisée aux ressources IBM Cloud® dont ils ont besoin pour travailler. Tous les utilisateurs fédérés qui partagent certains attributs définis dans votre annuaire d'entreprise sont affectés à un profil commun et peuvent partager l'accès aux ressources IBM Cloud. Grâce à cette identité commune, les membres de votre organisation qui partagent les mêmes exigences d'accès peuvent obtenir tous ensemble l'accès aux ressources de manière automatique, sans qu'il soit nécessaire de les ajouter à un compte ou de leur accorder l'accès de manière directe ou via des groupes d'accès.
Supposons que Marla soit responsable d'une équipe de développeurs au sein d'une compagnie aérienne. Cette équipe a le projet d'exécuter une nouvelle appli chatbot pour son site Web de Ressources Humaines dans un cluster IBM Cloud Kubernetes Service.
Marla souhaite que son équipe puisse accéder à des services activés pour IAM dans des environnements de test afin que les développeurs puissent exécuter leurs tâches quotidiennes. Elle souhaite également s'assurer que l'équipe n'effectue pas
de travail opérationnel dans des environnements de production. Marla doit dans ce cas créer deux profils sécurisés : un profil Chatbot Dev (test) et un profil Chatbot Ops (prod). Marla étant responsable d'un grand nombre
de développeurs, l'attribution d'accès individuel à chaque membre de l'équipe lui prend beaucoup de temps au quotidien. Grâce aux profils sécurisés, elle peut accorder automatiquement aux utilisateurs fédérés l'accès aux ressources dont ils
ont besoin sans avoir à les inviter à s'inscrire à un compte ni à leur accorder un accès à chacun. Ce tutoriel utilise des attributs de fournisseurs d'identités fictifs pouvant être différents de ceux de votre annuaire d'utilisateurs d'entreprise.
Avant de commencer
- Assurez-vous que vous êtes assigné à l'accès suivant :
- Rôle Administrateur dans le compte pour créer un profil sécurisé
- Rôle Administrateur des ressources spécifiques auxquelles vous attribuez l'accès
- Activez l'authentification à partir d'un fournisseur d'identité externe. Pour plus d'informations, voir Activation de l'authentification à partir d'un fournisseur d'identité externe.
- Créez une instance des services suivants et ajoutez-les à un groupe de ressources pour ce tutoriel.
- IBM Cloud Kubernetes Service
- IBM Watson® Tone Analyzer
Créer un profil sécurisé
Marla crée d'abord le profil sécurisé pour l'environnement de test :
- Accédez à Gérer > Accès (IAM) dans la console IBM Cloud, puis sélectionnez Profils sécurisés.
- Cliquez sur Créer un profil.
- Attribuez au profil le nom
Chatbot Dev (test). - Dans la description, indiquez le niveau d'accès à affecter au profil. La description vise à aider votre équipe à identifier rapidement les différents profils dans la liste des profils sécurisés. Dans ce cas :
- Plateforme : Afficheur
- Services : Lecteur
- Cliquez sur Continu.
Instauration de relations de confiance avec les utilisateurs fédérés
Maintenant que Marla a créé un profil de confiance, elle souhaite établir des critères pour les utilisateurs fédérés qui peuvent s'inscrire à ce profil. Elle crée pour cela des conditions basées sur les attributs de l'annuaire d'entreprise de sa société. Marla et la moitié des membres de son équipe sont basés en Irlande et l'autre moitié aux Etats-Unis.
-
Pour le type d'entité approuvé, sélectionnez Utilisateurs fédérés.
-
Pour la méthode d'authentification, sélectionnez Utilisateurs fédérés par IBM Cloud App ID dans la liste.
Si les utilisateurs pour lesquels vous créez un profil sécurisé utilisent IBM Cloud App ID, vous devez créer le profil sécurisé en tant qu'utilisateur App ID, et de même pour IBMid. De cette façon, vos propres attributs SAML peuvent vous donner une idée de la structure des conditions de profil de confiance. Les autres utilisateurs ayant le même fournisseur d'identité peuvent avoir des attributs SAML différents et vous devez utiliser le vôtre uniquement comme indice. Pour utiliser des attributs dans une allégation différente de la vôtre, vous pouvez les saisir manuellement. {: tip}
-
Pour la méthode d'authentification, sélectionnez **Utilisateurs fédérés par IBM Cloud SAML comme méthode d'authentification et entrez le fournisseur d'identité par défaut (**IdP ) que vous avez activé à l'étape 1.
-
Sélectionnez le fournisseur d'identité par défaut (IdP) que vous avez créé.
-
Cliquez sur Afficher les données du fournisseur d'identité (IdP). Marla s'en sert dans les étapes suivantes pour voir quels attributs elle peut utiliser pour créer des conditions.
-
Cliquez sur Ajouter une condition.
-
Cliquez sur Attributs du filtre et sélectionnez
country.- Les attributs disponibles pour les données personnelles sont les suivants.
-
Affectez à l'attribut Qualificatif la valeur
Equals. -
Pour l'attribut Valeur, cliquez sur Ajouter manuellement et entrez
us. De cette façon, Marla peut saisir des valeurs pour des attributs qui ne lui sont pas affectés dans les données du fournisseur d'identité personnelle. -
Cliquez sur Ajouter une condition et répétez les étapes 6 à 8. A la place de
us, entrezire. -
Cliquez à nouveau sur Ajouter une condition, puis sur Ajouter manuellement.
- Supposons qu'il existe un attribut
teamdans l'annuaire des utilisateurs d'entreprise qui identifie l'équipe d'un employé par son responsable. Entrez la conditionteamequalsmarla.
- Supposons qu'il existe un attribut
-
Cliquez à nouveau sur Ajouter une condition, puis sur Ajouter manuellement.
- Supposons qu'il existe un attribut
job-roledans l'annuaire des utilisateurs d'entreprise qui identifie le poste occupé par un employé au sein de l'entreprise. Entrez la conditionjob-roleequalsdev.
- Supposons qu'il existe un attribut
-
Choisissez une durée de session de 8 heures.
-
Cliquez sur Continu.
Pour plus d'informations sur les zones utilisées pour créer les conditions des profils sécurisés, voir Propriétés de condition IAM.
Affecter un accès
Marla a créé des conditions restrictives en vertu desquelles seuls les développeurs au sein de l'équipe travaillant dans l'environnement de test chatbot sont authentifiés. Elle peut maintenant créer une politique pour leur donner le service IBM Cloud et l'accès à la plateforme dont ils ont besoin pour le projet.
- Sélectionner Règles d'accès
- Sélectionnez Kubernetes Service dans la liste des services. Cliquez sur Suivant.
- Etendez l'accès à Ressources spécifiques en fonction des attributs sélectionnés.
- Sélectionnez Groupe de ressources. Marla peut sélectionner ou saisir le nom du groupe de ressources qui a été créé pour le projet de chatbot.
- Sélectionnez les rôles Afficheur et Lecteur pour définir la portée de l'accès, puis cliquez sur Réviser.
- Cliquez sur Ajouter pour ajouter votre configuration de règles à votre récapitulatif de règles.
- Sélectionnez IBM Watson® Tone Analyzer dans la liste des services.
- Etendez l'accès à Ressources spécifiques en fonction des attributs sélectionnés.
- Sélectionnez Groupe de ressources. Marla peut sélectionner ou saisir le nom du groupe de ressources qui a été créé pour le projet de chatbot.
- Sélectionnez les rôles Afficheur et Lecteur pour définir la portée de l'accès, puis cliquez sur Réviser.
- Cliquez sur Ajouter pour ajouter votre configuration de règles à votre récapitulatif de règles.
- Vérifiez le récapitulatif du profil et cliquez sur Créer.
Etapes suivantes
Maintenant que vous connaissez les bases de la création d'un profil sécurisé, vous pouvez créer le profil sécurisé Chatbot Ops (prod) qui donne des droits d'accès plus étendus aux employés qui ont besoin de privilèges plus importants.
Pour ce faire, répétez l'étape 1. A l'étape 2.11.a, entrez la condition job-role égal à dev-lead. Affectez à ce profil l'accès Editeur et Auteur. Pour plus d'informations, voir Création de profils sécurisés.
Vous pouvez également utiliser Activity Tracker pour surveiller les utilisateurs fédérés et les ressources de traitement qui appliquent un profil sécurisé. Pour plus d'informations, voir Surveillance des sessions de connexion des profils sécurisés.