Concetti di accesso IAM
IBM Cloud L'IAM segue un modello coerente che è comune a molti servizi cloud-native. Di conseguenza, IAM rimane altamente disponibile e performante in più regioni globali. Le modifiche apportate ai criteri di accesso IAM, alle autorizzazioni, agli ID dei servizi, alle chiavi API, ai gruppi di accesso, ai profili affidabili, ai gruppi di risorse, agli utenti o a qualsiasi altro controllo di accesso vengono registrate e propagate in tutti i componenti IAM e ai servizi abilitati IAM in tutto il mondo. Le modifiche all'accesso non possono essere effettive finché il processo di propagazione non viene completato.
Gruppi di accesso
Un gruppo di utenti e ID di servizio può essere organizzato in modo da assegnare lo stesso accesso a tutti i membri del gruppo utilizzando uno o più criteri. Con i gruppi di accesso è possibile semplificare il processo di assegnazione degli accessi, in modo da gestire un minor numero di criteri e ridurre il numero di criteri in un account, aumentando così le prestazioni. I gruppi di accesso consentono di concedere e revocare l'accesso semplicemente aggiungendo o rimuovendo utenti o ID di servizio nel gruppo di accesso. Dopo aver configurato i tuoi gruppi, puoi iniziare ad assegnare le politiche selezionando un gruppo di accesso come l'oggetto della politica. Per ulteriori informazioni, vedi Configurazione dei gruppi di accesso.
Profili attendibili
Con i profili di fiducia, gestite le identità dei vostri utenti all'interno della vostra directory aziendale. Inoltre, è possibile gestire in modo centralizzato il ciclo di vita dell'accesso a più account e asset IBM Cloud per gli utenti federati, senza dover configurare criteri di accesso per ogni entità all'interno di ciascun account. Non è necessario invitare gli utenti al proprio account per permettere loro di accedere alle risorse di IBM Cloud.
È inoltre possibile definire un'autorizzazione a grana fine per tutte le applicazioni in esecuzione in una risorsa di calcolo senza creare ID di servizio o gestire il ciclo di vita delle chiavi API per le applicazioni. Per iniziare a creare profili di fiducia per l'organizzazione, vedere Creazione di profili di fiducia.
Risorse
Le risorse dell'account sono le istanze di servizio selezionate dal catalogo o le risorse a grana più fine all'interno di un'istanza di servizio, ad esempio un bucket IBM Cloud® Object Storage. Le risorse abilitate IAM vengono aggiunte a un gruppo di risorse quando vengono create dal catalogo.
La gestione degli accessi IAM consente un accesso a grana fine, il che significa che una politica può essere impostata su vasta scala a tutte le risorse di un gruppo di risorse, ad esempio, o a un'istanza di servizio specifica nell'account e persino a un tipo di risorsa come un bucket IBM Cloud Object Storage all'interno di un'istanza specifica.
Politiche di accesso
I criteri di accesso sono il modo in cui gli utenti, gli ID servizio, i gruppi di accesso e i profili affidabili dell'account ottengono l'autorizzazione ad accedere e a eseguire azioni sulle risorse dell'account. Le politiche includono un oggetto, una destinazione e un ruolo. L'oggetto è l'utente, l'ID servizio o il gruppo di accesso a cui stai fornendo l'accesso. La destinazione della politica è la risorsa per la quale vuoi fornire l'accesso. I ruoli IAM definiscono invece il livello di accesso o le azioni consentite sulla destinazione della politica.
Un criterio assegna al soggetto uno o più ruoli che definiscono il livello di accesso e uno o più attributi che definiscono l'obiettivo a cui il criterio consente l'accesso. La politica può fornire l'accesso a un singolo servizio a livello di istanza, a un insieme di risorse organizzate insieme in un gruppo di risorse o a qualsiasi insieme di risorse che può essere definito da un insieme di attributi come la posizione o il tipo di risorsa. Un criterio può anche fornire l'accesso ai servizi di gestione degli account. A seconda dei ruoli IAM assegnati, il soggetto può accedere a diversi livelli per completare le attività di gestione dell'account, lavorare con le istanze di servizio o accedere a un servizio utilizzando la console o completando le chiamate API.
Esistono diversi tipi di criteri che consentono l'accesso alle risorse dell'account per gli utenti e gli ID servizio: un criterio di gruppo di risorse, un criterio di istanza di risorsa, un criterio a livello di account per l'accesso a tutti i servizi abilitati IAM o a tutte le istanze di un servizio specificato e un criterio su tutti o uno dei servizi di gestione dell'account. A seconda delle scelte effettuate, potrebbero essere disponibili opzioni di configurazione personalizzate, come la definizione dell'accesso alle risorse in una posizione specifica o l'accesso al livello granulare di una risorsa specifica del servizio all'interno di un'istanza.
Oltre ai criteri di accesso per gli utenti e gli ID dei servizi, esiste un tipo di criterio chiamato autorizzazione che consente a servizi specifici o istanze di servizi di accedere ad altri servizi. Per ulteriori informazioni sull'assegnazione dell'accesso tra i servizi, consultare la documentazione Uso delle autorizzazioni per concedere l'accesso tra i servizi.
Ruoli
IBM Cloud i ruoli di accesso sono un gruppo di azioni. I ruoli di accesso consentono agli utenti e agli ID di servizio di completare attività specifiche nel contesto delle risorse di destinazione definite nel criterio. Esistono due tipi di ruoli di accesso predefiniti: gestione della piattaforma e accesso ai servizi. Il terzo tipo di ruolo di accesso è un ruolo personalizzato che si può creare per un servizio per combinare qualsiasi serie di azioni disponibili per soddisfare le esigenze organizzative.
I ruoli di gestione della piattaforma definiscono le azioni consentite, come l'assegnazione dell'accesso agli utenti e la creazione di istanze di servizio, per la gestione delle risorse a livello di piattaforma. I ruoli della piattaforma si applicano anche alle azioni che possono essere eseguite nel contesto dei servizi di gestione degli account, come l'invito e la rimozione degli utenti, la gestione dei gruppi di accesso, la gestione degli ID dei servizi e dei prodotti del catalogo privato.
I ruoli di accesso ai servizi definiscono le azioni consentite, come la chiamata alle API dei servizi o l'accesso alla dashboard di un servizio. Questi ruoli sono personalizzati in base al servizio selezionato nella politica.
Quando si assegna l'accesso all'interno della console, accanto al ruolo è possibile vedere il numero di azioni mappate per ogni ruolo e approfondire l'elenco per vedere esattamente ciò che ciascun ruolo consente.
Per ulteriori informazioni, vedi Ruoli IAM.
Azioni
Le azioni sono mappate sui ruoli IAM di IBM Cloud, in modo che gli utenti possano eseguire solo attività specifiche quando sono assegnati ai diversi ruoli. A volte le azioni vengono chiamate anche autorizzazioni o operazioni. Le azioni consentite per ogni ruolo cambiano in base al servizio a cui si accede, perché ogni servizio definisce come il ruolo si adatta all'uso del servizio. Per ulteriori informazioni, vedere Ruoli e azioni IAM.
Modelli IAM gestiti dall'azienda
I modelli IAM gestiti dall'azienda sono uno strumento utile per standardizzare la gestione degli accessi e le impostazioni di sicurezza degli account in tutta l'aziendaUna struttura gerarchica di account con gestione di account e fatturazione centralizzata in un ambiente cloud.. I modelli consentono di definire gruppi di accesso, profili affidabili e impostazioni di sicurezza comunemente utilizzati in modo coerente, garantendo l'applicazione uniforme dei criteri di sicurezza in tutta l'azienda. Questo può essere particolarmente importante per la conformità agli standard organizzativi, che possono richiedere che determinate impostazioni di gestione degli accessi e di sicurezza siano configurate in modo coerente su tutti o alcuni account. Utilizzando i modelli IAM, è possibile semplificare la gestione dei criteri di sicurezza, ridurre il rischio di configurazioni errate o di errori umani e migliorare la sicurezza generale. Per ulteriori informazioni, vedere Come funziona lo IAM gestito dalle aziende.
Le risorse IAM gestite dall'azienda nell'account figlio hanno l'etichetta gestita dall'azienda.
Controlli azione
I controlli delle azioni applicano le preferenze dell'utente sulle operazioni che gli amministratori degli account minori possono eseguire sulle risorse IAM gestite dall'enteprise nei loro account. Si potrebbe voler consentire agli amministratori di account figlio di aggiungere membri a un gruppo di accesso gestito dall'azienda che viene assegnato al loro account. In questo caso, è possibile attivare il controllo dell'azione per l'aggiunta dei membri. Oppure, si potrebbe voler proibire agli amministratori di account minori di aggiungere nuovi criteri a un profilo di fiducia. Per impostazione predefinita, i controlli delle azioni limitano gli amministratori di account figlio dall'apportare modifiche alle risorse IAM gestite dall'azienda nel loro account.
Sistema di gestione degli accessi
Il sistema di controllo IAM di IBM Cloud consente o nega le azioni degli utenti o degli ID di servizio nel contesto di un servizio in base alle politiche di accesso assegnate. Per impostazione predefinita, ogni ID utente e servizio non ha accesso. Ogni criterio di accesso aggiunto consente all'utente o all'ID del servizio di eseguire un'azione all'interno dell'account in base all'obiettivo specificato e al ruolo selezionato nel criterio di accesso. Quando un utente tenta di completare un'azione specifica, il sistema di controllo utilizza gli attributi definiti nella politica per determinare se l'utente dispone dell'autorizzazione per eseguire tale attività. Per ulteriori informazioni, vedere Come funziona IBM Cloud IAM.
Cosa sono ABAC e RBAC?
Esistono due tipi comuni di sistemi IAM nei cloud provider e la comprensione di ciascuno di questi modelli può aiutare a capire meglio come funziona l'IAM in IBM Cloud.
-
Il controllo dell'accesso basato sugli attributi (ABAC) utilizza gli attributi delle identità, come gli ID degli utenti e dei servizi, gli ambienti e le risorse. Questi attributi sono utilizzati da un motore decisionale per l'accesso per determinare se una richiesta di accesso deve essere consentita o negata. ABAC offre maggiore flessibilità, controllo e funzionalità rispetto ai sistemi di controllo degli accessi basati sui ruoli. ABAC è tipicamente utilizzato quando è necessario un controllo degli accessi a grana fine o se un'ampia varietà di casi d'uso del controllo degli accessi deve essere risolta dallo stesso motore decisionale. ABAC aiuta a ridurre i rischi di sicurezza fornendo un controllo degli accessi a grana fine ed è in genere più complesso, soprattutto durante la configurazione iniziale.
-
Il controllo dell'accesso basato sui ruoli (RBAC) utilizza una mappatura da un'identità, come l'ID di un utente o di un servizio, a un ruolo. Il ruolo RBAC definisce il tipo di accesso che un'identità con il ruolo RBAC può effettuare nei confronti di una risorsa. In genere l'accesso può essere concesso per un tipo di risorsa o per un gruppo di risorse. I ruoli RBAC sono solitamente definiti in base alle responsabilità lavorative all'interno di un'organizzazione. Il ruolo RBAC concede l'accesso necessario a un'identità per svolgere il proprio lavoro. Si tratta di un modello semplice, perché gli amministratori IAM gestiscono la mappatura dei ruoli RBAC su un'identità. L'impostazione dei ruoli RBAC può essere più semplice dell'impostazione iniziale di ABAC.
IBM Cloud IAM utilizza un modello ABAC utilizzando gli attributi delle identità e delle risorse. IBM Cloud IAM utilizza le politiche di accesso per memorizzare le informazioni sugli attributi necessarie al motore decisionale di accesso IAM. Inoltre, le politiche di accesso indicano al motore decisionale IAM quali attributi l'autore della politica richiede per concedere l'accesso a una risorsa.
Gli attributi supportati per le identità sono iam_id e ID gruppo di accesso. Gli attributi supportati per le risorse appartengono a una delle seguenti categorie:
- Campi definiti nel CRN della risorsa, ad esempio il nome del servizio.
- Attributi delle risorse definiti a livello di sistema, come i gruppi di risorse.
- Attributi di risorse specifiche del servizio, come gli spazi dei nomi o i bucket.
Ogni servizio definisce gli attributi supportati per le risorse che gestisce. Per ulteriori informazioni, consultare la documentazione del servizio in uso.
Una best practice di IBM Cloud IAM consiste nell'utilizzare i gruppi di accesso per gestire l'accesso alle identità. Una volta definiti i criteri di accesso ai gruppi di accesso, per concedere e revocare l'accesso è sufficiente aggiungere e rimuovere le identità ai o dai gruppi di accesso. Un utente o un ID servizio può appartenere a tutti i gruppi di accesso desiderati dall'amministratore e i membri del gruppo ereditano tutti gli accessi assegnati al gruppo di accesso. Questo approccio offre i vantaggi dell'accesso a grana fine di ABAC con la semplicità di RBAC.
Gli amministratori IAM che hanno familiarità con RBAC possono usare i gruppi di accesso per imitare un modello RBAC. Concettualmente un gruppo di accesso è simile a un ruolo RBAC. Se avete più familiarità con l'uso di ruoli RBAC tradizionali come amministratore di sistema, amministratore di rete o amministratore di storage, questi possono essere definiti in IBM Cloud IAM utilizzando gruppi di accesso con criteri di accesso specifici assegnati a ciascuno.
Ad esempio, si può creare un gruppo di accesso chiamato Storage Administrators. Quando viene creato per la prima volta, non viene concesso l'accesso a nessun membro del gruppo di accesso. Al gruppo di accesso possono essere assegnati
criteri che conferiscono il ruolo di Amministratore a tutte le risorse di archiviazione dell'account corrente e a quelle che verranno create in futuro. Se un nuovo utente si unisce al team e la sua mansione all'interno dell'organizzazione
è quella di amministratore dello storage per l'account, può essere semplicemente aggiunto al gruppo di accesso e disporre di tutti gli accessi necessari per svolgere il proprio lavoro.
Questo è un esempio semplice, ma l'approccio può essere applicato a qualsiasi lavoro, ruolo o responsabilità in un'organizzazione. I criteri di accesso assegnati al gruppo di accesso possono essere a grana fine, consentendo casi d'uso come l'amministratore dello storage di tutto lo storage in uno specifico gruppo di risorse e persino solo per uno specifico tipo di storage.
Per ulteriori informazioni su come essere rapidamente operativi con IBM Cloud IAM, impostando i gruppi di accesso per l'assegnazione rapida dell'accesso, invitando gli utenti al proprio account e gestendo il loro accesso, vedere Assegnazione dell'accesso alle risorse.