Gestione dei profili di fiducia
Gestite i profili di fiducia aggiornando le autorizzazioni o ridefinendo le relazioni di fiducia in qualsiasi momento. È anche possibile rimuovere i profili affidabili, in modo che le risorse di calcolo e gli utenti federati siano scollegati dal profilo e non possano più applicare l'identità del profilo affidabile.
Quando si rimuovono i profili affidabili, si revocano tutte le sessioni attive. Gli utenti vengono immediatamente disconnessi e i profili rimossi non sono più disponibili per la connessione all'account di destinazione. Le chiamate API che utilizzano token di accesso possono avere successo fino alla scadenza del token di accesso.
È possibile utilizzare Activity Tracker per monitorare quali utenti federati e risorse di calcolo applicano un profilo di fiducia. Per ulteriori informazioni, vedere Monitoraggio delle sessioni di accesso per i profili affidabili.
Prima di iniziare
- Per gestire i profili di fiducia è necessario essere assegnati al ruolo di amministratore, operatore o editor all'interno dell'account o sul sito IAM Identity Service.
Aggiornamento dei profili di fiducia tramite la console
Per aggiornare i profili di fiducia, andare su Gestione > Accesso (IAM) nella console IBM Cloud e selezionare Profili di fiducia. Quindi, selezionare il nome del profilo di fiducia che si desidera aggiornare.
Aggiornare la descrizione del proprio profilo
Fare clic sul nome del profilo di fiducia che si desidera aggiornare e selezionare Azioni > Modifica. Inserire il nuovo nome e la nuova descrizione e fare clic su Applica.
Ridefinire il rapporto di fiducia
Dopo la creazione del profilo di fiducia, è possibile creare fiducia sia con gli utenti federati che con le risorse di calcolo nello stesso profilo di fiducia.
- Fare clic sul nome del profilo di fiducia che si desidera aggiornare.
- Fare clic su Aggiungi per aggiungere una condizione alla relazione fiduciaria esistente. Per modificare una condizione esistente, fare clic sull'icona Azioni
Azioni > Modifica accanto alla relazione fiduciaria che si desidera aggiornare.
- Fare clic su Aggiungi una condizione e ripetere l'operazione per aggiungere altre condizioni.
- Per rimuovere una condizione, fare clic sull'icona Rimuovi
accanto alla condizione esistente.
- Fare clic su Salva per applicare tutte le condizioni aggiunte o rimosse al profilo di fiducia.
Assegnazione dell'accesso
È possibile assegnare l'accesso a un profilo di fiducia assegnando singoli criteri di accesso o aggiungendo i profili di fiducia a un gruppo di accesso esistente.
Assegnazione dei criteri di accesso
- Fare clic sul nome del profilo di fiducia che si desidera aggiornare.
- Fare clic su Accesso.
- Per modificare i criteri di accesso esistenti, fare clic sull'icona Azioni
Azioni > Modifica accanto al criterio di accesso che si desidera aggiornare.
- Per assegnare nuovi criteri di accesso, fare clic su Assegna.
È possibile selezionare le risorse in base agli attributi delle risorse e assegnare qualsiasi combinazione di ruoli.
Assegnazione di gruppi di accesso
- Fare clic sul nome del profilo di fiducia che si desidera aggiornare.
- Fare clic su Accesso
- Per modificare l'appartenenza a un gruppo di accesso esistente, fare clic sull'icona Azioni
Azioni > Modifica accanto al gruppo di accesso che si desidera aggiornare.
- Per aggiungere il profilo di fiducia a un nuovo gruppo di accesso, fare clic su Assegna gruppo.
- Selezionare i gruppi di accesso a cui si desidera aggiungere il profilo di fiducia e fare clic su Aggiungi. È possibile assegnare gli utenti solo ai gruppi di accesso che si ha la possibilità di gestire.
- Fai clic su Assegna.
Aggiornamento della durata della sessione
- Fare clic sul nome del profilo di fiducia che si desidera aggiornare.
- Nella sezione Utenti federati, fare clic sull'icona Azioni
Azioni per il fornitore di identità ( IdP ) che si desidera aggiornare.
- Selezionare Modifica
- In ore, inserire per quanto tempo gli utenti federati possono utilizzare questo profilo prima che la loro sessione scada.
- Fare clic su Salva.
Aggiornamento dei profili di fiducia tramite la CLI
È possibile aggiornare un profilo di fiducia dal proprio account utilizzando la CLI. Per ulteriori informazioni, consultare il sito IBM Cloud CLI.
-
Accedi e seleziona l'account.
ibmcloud login -
Controllare l'elenco dei profili affidabili per l'account corrente e selezionare quello che si desidera aggiornare. Il comando seguente mostra l'elenco dei profili affidabili per l'account IBM Cloud:
ibmcloud iam trusted-profiles -
Se si desidera verificare i dettagli di un profilo attendibile, utilizzare il comando
ibmcloud iam trusted-profile. Specificare l'ID o il nome del profilo attendibile che si desidera controllare.ibmcloud iam trusted-profile <IDorName> -
Eseguite il seguente comando per avere una panoramica delle diverse opzioni.
ibmcloud iam trusted-profile-update -
Aggiornare il profilo di fiducia eseguendo il seguente comando. Specificare l'ID o il nome del profilo di fiducia che si desidera aggiornare e rinominare.
ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
Ad esempio, il comando seguente aggiorna il nome Test trusted profile in New test trusted profile.
ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...
Assegnazione dei criteri di accesso
È possibile assegnare nuovi criteri di accesso al profilo di fiducia utilizzando la CLI.
-
Accedi e seleziona l'account.
ibmcloud login -
Controllare l'elenco dei profili affidabili per l'account corrente e selezionare quello a cui si desidera assegnare i nuovi criteri di accesso. Il comando seguente mostra l'elenco dei profili affidabili per l'account IBM Cloud:
ibmcloud iam trusted-profiles -
Assegnare i nuovi criteri di accesso eseguendo il seguente comando:
ibmcloud iam trusted-profile-policy-create
Per verificare i dettagli del criterio di accesso per un profilo di fiducia, eseguire il seguente comando:
ibmcloud iam trusted-profile-policy
Per verificare l'elenco dei criteri di accesso per un profilo di fiducia, è possibile utilizzare il comando ibmcloud iam trusted-profile-policies:
ibmcloud iam trusted-profile-policies
È possibile aggiornare facilmente i criteri di accesso esistenti eseguendo il comando ibmcloud iam trusted-profile-policy-update:
ibmcloud iam trusted-profile-policy-update
Se si desidera rimuovere un criterio di accesso per un profilo attendibile, si può usare il comando ibmcloud iam trusted-profile-policy-delete:
ibmcloud iam trusted-profile-policy-delete
Aggiornamento dei profili di fiducia tramite API
Per ulteriori informazioni, consultare l'API IAM Identity Services.
Aggiornamento del nome o della descrizione
Per aggiornare il nome o la descrizione di un profilo di fiducia esistente, procedere come segue. Inserire gli attributi name e description aggiornati.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
"name": "My Profile updated",
"description": "My updated desc"
}'
Aggiornamento delle condizioni del rapporto fiduciario
Dopo la creazione del profilo di fiducia, è possibile creare fiducia sia con gli utenti federati che con le risorse di calcolo nello stesso profilo di fiducia.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Assegnazione dei criteri di accesso
Per assegnare nuovi criteri di accesso, procedere come segue:
curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "$SERVICE_NAME"
}
]
}
]
}'
Per ulteriori informazioni, consultare l'API di gestione dei criteri IAM.
Aggiornamento della durata della sessione
Per aggiornare la durata della sessione per gli utenti federati, procedere come segue:
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Rimozione dei profili di fiducia tramite la console
Quando si rimuovono i profili di fiducia, le risorse di calcolo e gli utenti federati vengono scollegati dal profilo e non possono più applicare l'identità del profilo di fiducia. Per rimuovere un profilo di fiducia, completare i seguenti passaggi:
- Per vedere l'elenco completo dei profili attendibili del vostro account, andate su Gestione > Accesso (IAM) nella console IBM Cloud e selezionate Profili attendibili.
- Fare clic sull'icona Azioni
accanto al profilo attendibile che si desidera rimuovere e selezionare Rimuovi.
Rimozione dei profili di fiducia tramite la CLI
È possibile rimuovere un profilo attendibile dal proprio account utilizzando la CLI. Per ulteriori informazioni, consultare il sito IBM Cloud CLI.
-
Accedi e seleziona l'account.
ibmcloud login -
Controllare l'elenco dei profili affidabili per l'account corrente e selezionare quello che si desidera rimuovere. Il comando seguente mostra l'elenco dei profili affidabili per l'account IBM Cloud:
ibmcloud iam trusted-profiles -
Rimuovere il profilo di fiducia dall'account eseguendo il seguente comando. Specificare l'ID o il nome del profilo di fiducia che si desidera rimuovere.
ibmcloud iam trusted-profile-delete <IDorName>
Ad esempio, il comando seguente rimuove un profilo di fiducia denominato Test trusted profile.
ibmcloud iam trusted-profile-delete <Test trusted profile>
Rimozione dei profili affidabili tramite l'API
Per rimuovere un profilo attendibile dal proprio account, procedere come segue:
curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'
Per ulteriori informazioni, consultare l'API IAM Identity Services.