Limitare la creazione di chiavi API da parte degli utenti
Per impostazione predefinita, tutti i membri di un account possono creare chiavi API IBM Cloud®. Tuttavia, è possibile limitare l'accesso in modo che solo i membri con l'accesso corretto possano creare queste chiavi API utente, utilizzando l'impostazione di creazione delle chiavi API.
Limitare la possibilità di creare chiavi API ha senso se si desidera che gli utenti del proprio account effettuino sempre l'accesso in modo interattivo, ovvero se non si desidera che vengano eseguiti script di automazione in grado di effettuare l'accesso automatico agli utenti utilizzando una chiave API. Per ulteriori informazioni sulle chiavi API, vedere Gestione delle chiavi API utente.
Se la creazione della chiave API è gestita dall'azienda, l'impostazione definita a livello di account si applica se l'impostazione gestita dall'azienda è meno rigida o viene rimossa.
Limitazione della creazione di chiavi API nella console
Per attivare l'impostazione che limita la creazione di chiavi API utente da parte degli utenti, è necessario disporre del seguente accesso assegnato:
- Un criterio IAM con il ruolo
Administrator,Operator, oEditorsul file IAM Identity Service.
Se si attiva l'impostazione Limita la creazione di chiavi API, gli utenti dell'account richiedono un accesso specifico per creare chiavi API, compreso il proprietario dell'account. Per limitare chi può creare chiavi API, procedere come segue:
L'attivazione di questa impostazione influisce solo sulla creazione di chiavi API utente. Non influisce sulle chiavi API per gli ID dei servizi.
- Nella console IBM Cloud, vai a Gestisci > Accesso (IAM) e seleziona Impostazioni.
- Nella sezione Account, attivare l'impostazione Limita creazione chiave API.
- Fai clic su Yes per confermare.
Ora che l'impostazione è attivata per limitare la creazione di chiavi API da parte degli utenti, è possibile assegnare l'accesso richiesto per consentire a utenti specifici di continuare a creare chiavi API. Ricordate che questo accesso esplicito deve essere assegnato anche al proprietario dell'account.
Limitare la creazione di chiavi API utilizzando Terraform
Se si attiva l'impostazione di creazione di chiavi API, gli utenti dell'account richiedono un accesso specifico per creare chiavi API, compreso il proprietario dell'account.
Per attivare l'impostazione che limita la creazione di chiavi API utente da parte degli utenti, è necessario disporre del seguente accesso assegnato:
- Un criterio IAM con il ruolo
Administrator,Operator, oEditorsul file IAM Identity Service.
Prima di poter impostare i limiti per le sessioni di accesso utilizzando Terraform, assicurarsi di aver completato quanto segue:
- Installare la CLI di Terraform e configurare il plug-in IBM Cloud Provider per Terraform. Per ulteriori informazioni, vedere il tutorial su Come iniziare con Terraform su IBM Cloud®. Il plug-in astrae le API di IBM Cloud che vengono utilizzate per completare questo compito.
- Creare un file di configurazione di Terraform chiamato
main.tf. In questo file si definiscono le risorse utilizzando il linguaggio di configurazione HashiCorp. Per ulteriori informazioni, consultare il sito Documentazione di Terraform.
Per limitare chi può creare chiavi API, procedere come segue:
L'attivazione di questa impostazione influisce solo sulla creazione di chiavi API utente. Non influisce sulle chiavi API per gli ID dei servizi.
-
Creare un argomento nel file
main.tf. L'esempio seguente abilita l'impostazione di creazione della chiave API utilizzando le risorseibm_iam_account_settingseiam_account_settings_instance. -
Definisce se la creazione di chiavi API della piattaforma è controllata o meno. I valori validi supportati sono:
- RISERVATO - per applicare il controllo degli accessi
- NOT_RESTRICTED - per rimuovere il controllo di accesso
- NOT_SET - per annullare un valore precedentemente impostato.
resource "ibm_iam_account_settings" "iam_account_settings_instance" { restrict_create_platform_apikey = "RESTRICTED" } -
Predisporre le risorse dal file
main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.-
Eseguire
terraform planper generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.terraform plan -
Eseguire
terraform applyper creare le risorse definite nel piano.terraform apply
-
Per ulteriori informazioni, consultare il sito Documentazione di Terraform.
Applicate i criteri delle chiavi API con il modulo Impostazioni account IAM per controlli di sicurezza centralizzati. Scoprite i moduli Terraform IBM per la governance degli account.
Ora che l'impostazione è attivata per limitare la creazione di chiavi API da parte degli utenti, è possibile assegnare l'accesso richiesto per consentire a utenti specifici di continuare a creare chiavi API. Ricordate che questo accesso esplicito deve essere assegnato anche al proprietario dell'account.
Assegnare l'accesso per creare chiavi API con restrizioni abilitate
Se l'impostazione di creazione della chiave API è attivata, solo gli utenti, compreso il proprietario dell'account, a cui è stato assegnato il ruolo User API key creator su IAM Identity Service possono creare chiavi API.
Il modo più rapido per assegnare a un gruppo di utenti l'accesso richiesto per la creazione di chiavi API è creare un gruppo di accesso e assegnare al gruppo il ruolo richiesto. Per ulteriori informazioni sull'assegnazione dei criteri di accesso, vedere Impostazione dei gruppi di accesso.