Creazione di ruoli personalizzati
Ogni servizio mappa le azioni specifiche che si possono eseguire nel contesto del servizio ai ruoli della piattaforma o del servizio. Dalla pagina Ruoli di IBM Cloud® Identity and Access Management (IAM), è possibile visualizzare tutti i ruoli disponibili nell'account e tutti i ruoli per un servizio specifico, comprese le azioni mappate a ciascuno. È possibile scegliere le azioni da tutti i ruoli per un servizio specifico e combinarle in un ruolo personalizzato di propria scelta.
Molti servizi mappano diverse serie di azioni a diversi ruoli di piattaforma o di servizio. Tuttavia, si potrebbe desiderare di combinare alcune delle azioni che attualmente sono distribuite su più ruoli per un servizio, in modo che l'assegnazione risponda a un caso d'uso personalizzato. Ad esempio, con un ruolo personalizzato, è possibile scegliere le azioni che sono mappate a ruoli diversi, in modo che la prossima volta che si assegna l'accesso al servizio, non si debbano selezionare tre ruoli diversi.
Come scenario d'uso unico, è possibile creare ruoli personalizzati per controllare i tag di gestione degli accessi. È possibile separare le autorizzazioni per attaccare e staccare i tag di gestione degli accessi alle risorse. Ad esempio, è possibile creare un ruolo personalizzato in cui l'utente può applicare i tag di gestione degli accessi alle risorse, ma non può rimuovere tali tag da esse e viceversa.
La creazione di due ruoli con nomi diversi ma con lo stesso insieme di azioni non riesce. IAM tratta i ruoli con autorizzazioni identiche come duplicati, anche se i loro nomi sono unici.
Accesso richiesto
Chiunque può visualizzare i ruoli disponibili nell'account nella pagina Ruoli, ma per creare, modificare o eliminare un ruolo personalizzato è necessario ottenere un accesso specifico per il servizio di gestione dell'account Gestione ruoli.
| Ruolo | Azioni |
|---|---|
| Editor | Può modificare e aggiornare il nome di visualizzazione del ruolo, la descrizione e le azioni mappate su di esso. |
| Amministratore | Creare, modificare, aggiornare ed eliminare ruoli personalizzati e assegnare ad altri utenti dell'account l'accesso al servizio di gestione dei ruoli |
Creazione di ruoli personalizzati nella console
È possibile creare nuovi ruoli che hanno come scopo singoli servizi. Ciò significa che non è possibile combinare le azioni di due servizi diversi in un ruolo personalizzato, ma è possibile combinare tutte le azioni desiderate in un nuovo ruolo per un singolo servizio. Dopo aver creato un ruolo personalizzato con un nome a scelta, chiunque nell'account sia in grado di assegnare l'accesso a un particolare servizio può usare quel ruolo quando assegna l'accesso.
I ruoli personalizzati possono essere creati solo per singoli servizi abilitati IAM. Non è possibile creare un ruolo personalizzato per le opzioni di tutti i servizi di gestione degli account o di tutti i servizi abilitati IAM.
-
Nella console IBM Cloud® , andare su Gestisci > Accesso (IAM) e selezionare Ruoli.
-
Fai clic su Crea.
-
Inserire un nome per il proprio ruolo. Questo nome deve essere unico all'interno del conto. Gli utenti vedono questo nome di ruolo nella console quando assegnano l'accesso al servizio.
-
Inserire un ID per il ruolo. Questo ID viene utilizzato nel CRN, che viene usato per assegnare l'accesso tramite l'API. L'ID del ruolo deve iniziare con una lettera maiuscola e utilizzare solo caratteri alfanumerici.
-
Facoltativo: Inserire una descrizione sintetica e utile che aiuti gli utenti che assegnano l'accesso a conoscere il livello di accesso che l'assegnazione del ruolo conferisce all'utente. Questa descrizione viene visualizzata anche nella console quando un utente assegna l'accesso al servizio.
-
Selezionare il servizio per il quale si desidera creare il ruolo.
-
Esaminare le azioni disponibili e selezionare Aggiungi per tutte le azioni desiderate nel nuovo ruolo.
Aggiungere almeno un'azione definita dal servizio per creare con successo il nuovo ruolo. Se non si è sicuri di quali azioni siano definite dal servizio, guardare nella colonna Tipo.
-
Una volta terminata l'aggiunta delle azioni, fare clic su Crea.
Se un servizio rimuove un'azione utilizzata in un ruolo personalizzato, il ruolo personalizzato non viene aggiornato e potrebbe non essere più valido se il ruolo contenesse solo le azioni rimosse.
Se si intende eliminare un ruolo personalizzato perché non più necessario, è necessario essere assegnati al ruolo di Amministratore nel servizio di gestione dei ruoli. L'eliminazione di un ruolo personalizzato aggiorna automaticamente l'accesso per tutti gli utenti, i gruppi di accesso o gli ID servizio a cui è stato assegnato l'accesso utilizzando quel ruolo per rimuoverlo da qualsiasi criterio esistente.
Creare ruoli personalizzati utilizzando Terraform
Prima di poter creare ruoli personalizzati utilizzando Terraform, assicurarsi di aver completato quanto segue:
- Installare la CLI di Terraform e configurare il plug-in IBM Cloud Provider per Terraform. Per ulteriori informazioni, vedere il tutorial su Come iniziare con Terraform su IBM Cloud®. Il plug-in astrae le API di IBM Cloud utilizzate per completare questo compito.
- Creare un file di configurazione di Terraform chiamato
main.tf. In questo file si definiscono le risorse utilizzando il linguaggio di configurazione HashiCorp. Per ulteriori informazioni, consultare il sito Documentazione di Terraform.
Per creare ruoli personalizzati, procedere come segue:
-
Creare un argomento nel file
main.tf. L'esempio seguente crea un ruolo personalizzato utilizzando la risorsaibm_iam_custom_role, dovenameè un nome unico per identificare il ruolo personalizzato. Aggiungere almeno un servizio definitoactionper creare correttamente il nuovo ruolo.resource "ibm_iam_custom_role" "customrole" { name = "Role1" display_name = "Role1" description = "This is a custom role" service = "kms" actions = ["kms.secrets.rotate"] }È possibile specificare il nome del servizio per il quale si desidera creare il ruolo personalizzato nell'opzione
service. Per ulteriori informazioni, vedere i dettagli di riferimento degli argomenti nella pagina di Terraform Identity and Access Management(IAM). -
Dopo aver completato la creazione del file di configurazione, inizializzare la CLI di Terraform. Per ulteriori informazioni, vedere Inizializzazione delle directory di lavoro.
terraform init -
Predisporre le risorse dal file
main.tf. Per ulteriori informazioni, vedere Provisioning dell'infrastruttura con Terraform.-
Eseguire
terraform planper generare un piano di esecuzione di Terraform per visualizzare in anteprima le azioni proposte.terraform plan -
Eseguire
terraform applyper creare le risorse definite nel piano.terraform apply
-