Limitare la creazione di chiavi API da parte degli utenti

Per impostazione predefinita, tutti i membri di un account possono creare chiavi API IBM Cloud®. Tuttavia, è possibile limitare l'accesso in modo che solo i membri con l'accesso corretto possano creare queste chiavi API utente, utilizzando l'impostazione di creazione delle chiavi API.

Limitare la possibilità di creare chiavi API ha senso se si desidera che gli utenti del proprio account effettuino sempre l'accesso in modo interattivo, ovvero se non si desidera che vengano eseguiti script di automazione in grado di effettuare l'accesso automatico agli utenti utilizzando una chiave API. Per ulteriori informazioni sulle chiavi API, vedere Gestione delle chiavi API utente.

Se la creazione della chiave API è gestita dall'azienda, l'impostazione definita a livello di account si applica se l'impostazione gestita dall'azienda è meno rigida o viene rimossa.

Limitazione della creazione di chiavi API nella console

Per attivare l'impostazione che limita la creazione di chiavi API utente da parte degli utenti, è necessario disporre del seguente accesso assegnato:

Se si attiva l'impostazione Limita la creazione di chiavi API, gli utenti dell'account richiedono un accesso specifico per creare chiavi API, compreso il proprietario dell'account. Per limitare chi può creare chiavi API, procedere come segue:

L'attivazione di questa impostazione influisce solo sulla creazione di chiavi API utente. Non influisce sulle chiavi API per gli ID dei servizi.

  1. Nella console IBM Cloud, vai a Gestisci > Accesso (IAM) e seleziona Impostazioni.
  2. Nella sezione Account, attivare l'impostazione Limita creazione chiave API.
  3. Fai clic su Yes per confermare.

Ora che l'impostazione è attivata per limitare la creazione di chiavi API da parte degli utenti, è possibile assegnare l'accesso richiesto per consentire a utenti specifici di continuare a creare chiavi API. Ricordate che questo accesso esplicito deve essere assegnato anche al proprietario dell'account.

Limitare la creazione di chiavi API utilizzando Terraform

Se si attiva l'impostazione di creazione di chiavi API, gli utenti dell'account richiedono un accesso specifico per creare chiavi API, compreso il proprietario dell'account.

Per attivare l'impostazione che limita la creazione di chiavi API utente da parte degli utenti, è necessario disporre del seguente accesso assegnato:

Prima di poter impostare i limiti per le sessioni di accesso utilizzando Terraform, assicurarsi di aver completato quanto segue:

  • Installare la CLI di Terraform e configurare il plug-in IBM Cloud Provider per Terraform. Per ulteriori informazioni, vedere il tutorial su Come iniziare con Terraform su IBM Cloud®. Il plug-in astrae le API di IBM Cloud che vengono utilizzate per completare questo compito.
  • Creare un file di configurazione di Terraform chiamato main.tf. In questo file si definiscono le risorse utilizzando il linguaggio di configurazione HashiCorp. Per ulteriori informazioni, consultare il sito Documentazione di Terraform.

Per limitare chi può creare chiavi API, procedere come segue:

L'attivazione di questa impostazione influisce solo sulla creazione di chiavi API utente. Non influisce sulle chiavi API per gli ID dei servizi.

  1. Creare un argomento nel file main.tf. L'esempio seguente abilita l'impostazione di creazione della chiave API utilizzando le risorse ibm_iam_account_settings e iam_account_settings_instance.

  2. Definisce se la creazione di chiavi API della piattaforma è controllata o meno. I valori validi supportati sono:

    • RISERVATO - per applicare il controllo degli accessi
    • NOT_RESTRICTED - per rimuovere il controllo di accesso
    • NOT_SET - per annullare un valore precedentemente impostato.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
    restrict_create_platform_apikey  = "RESTRICTED"
    }
    
  3. Predisporre le risorse dal file main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.

    1. Eseguire terraform plan per generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.

      terraform plan
      
    2. Eseguire terraform apply per creare le risorse definite nel piano.

      terraform apply
      

Per ulteriori informazioni, consultare il sito Documentazione di Terraform.

Applicate i criteri delle chiavi API con il modulo Impostazioni account IAM per controlli di sicurezza centralizzati. Scoprite i moduli Terraform IBM per la governance degli account.

Ora che l'impostazione è attivata per limitare la creazione di chiavi API da parte degli utenti, è possibile assegnare l'accesso richiesto per consentire a utenti specifici di continuare a creare chiavi API. Ricordate che questo accesso esplicito deve essere assegnato anche al proprietario dell'account.

Assegnare l'accesso per creare chiavi API con restrizioni abilitate

Se l'impostazione di creazione della chiave API è attivata, solo gli utenti, compreso il proprietario dell'account, a cui è stato assegnato il ruolo User API key creator su IAM Identity Service possono creare chiavi API.

Il modo più rapido per assegnare a un gruppo di utenti l'accesso richiesto per la creazione di chiavi API è creare un gruppo di accesso e assegnare al gruppo il ruolo richiesto. Per ulteriori informazioni sull'assegnazione dei criteri di accesso, vedere Impostazione dei gruppi di accesso.