Gestione dell'accesso per le app nelle risorse di calcolo
Questa esercitazione vi guida attraverso i passaggi per gestire centralmente l'autorizzazione a grana fine per tutte le applicazioni in esecuzione in una risorsa di calcolo senza creare ID di servizio o gestire il ciclo di vita delle chiavi API per le applicazioni. Al termine di questa esercitazione, si apprende come creare un profilo di fiducia, stabilire la fiducia con le risorse di calcolo in base ad attributi specifici e definire un criterio per assegnare l'accesso alle risorse.
Utilizzando i profili di fiducia, è possibile stabilire un modo flessibile e sicuro per le applicazioni in esecuzione su una risorsa di calcolo per accedere ad altre risorse IBM Cloud®. Tutte le istanze di risorse di calcolo che condividono determinati attributi, come nome, spazio dei nomi, tag o posizione, sono mappate su un profilo comune e possono condividere l'accesso alle risorse IBM Cloud. Questa identità comune permette di dare alle applicazioni all'interno delle varie risorse di calcolo l'accesso a una risorsa esterna in un'unica volta, anziché cluster per cluster.
È necessario abilitare il Service Account Token Volume Projection sul cluster Kubernetes per applicare l'identità del profilo attendibile. Per ulteriori informazioni, vedere Autorizzazione dei pod nel cluster ai servizi IBM Cloud con i profili affidabili IAM
Supponiamo che siate lo sviluppatore principale di un progetto per il vostro team che sta pianificando l'esecuzione di una nuova applicazione chatbot su un cluster IBM Cloud® Kubernetes Service. Si vuole che l'applicazione abbia accesso ai servizi abilitati IAM, ma senza memorizzare le credenziali nel codice. Il vostro manager vi ha dato un accesso da amministratore all'account per creare profili affidabili e dare agli ambienti di runtime l'accesso alle risorse necessarie per costruire l'app chatbot.
Prima di iniziare
- Questa esercitazione potrebbe comportare degli addebiti. Utilizza lo stimatore costi per generare una stima dei costi basata sul tuo utilizzo previsto.
- Assicuratevi di avere i seguenti accessi:
- Ruolo di amministratore nell'account per creare un profilo di fiducia
- Ruolo di amministratore sulle risorse specifiche a cui si sta assegnando l'accesso
- Creare un cluster che esegua IBM Cloud Kubernetes Service Versione 1.21 o successiva. Per informazioni sulla creazione di un cluster, vedere Per iniziare con IBM Cloud Kubernetes Service.
Crea un profilo attendibile
Per prima cosa, create il vostro profilo di fiducia:
- Andare su Gestione > Accesso (IAM) nella console IBM Cloud e selezionare Profili attendibili.
- Fare clic su Crea profilo.
- Assegnate un nome al profilo
Chatbot Project. - Nella descrizione, elencare il livello di accesso che si desidera assegnare al profilo. Questo aiuta a identificare rapidamente i diversi profili dall'elenco dei profili affidabili. In questo caso:
- Scrittore
- Gestore
- Fai clic su Continue.
Assicuratevi che il nome del vostro profilo sia breve e leggibile. Per risorse di calcolo, il nome del profilo è obbligatorio per ottenere il token della risorsa di calcolo, quindi, un nome semplice è più facile per gli sviluppatori da utilizzare nel programma.
Stabilire la fiducia con il cluster Kubernetes
Ora che è stato creato il profilo di fiducia, si vuole stabilire la fiducia con il cluster Kubernetes creato per il progetto:
-
Per il tipo di entità fiduciaria, selezionare Risorse di calcolo.
-
Per il servizio di calcolo, selezionare Kubernetes dall'elenco.
-
Selezionate Risorse specifiche per stabilire la fiducia con una o più istanze di risorse di calcolo esistenti.
-
Fare clic su Aggiungi un'altra risorsa.
-
Selezionare il cluster creato per questa esercitazione.
-
Inserire i valori dei campi
namespaceeservice account.I nomi degli spazi dei nomi e degli account dei servizi Kubernetes immessi non devono necessariamente esistere già. Tutti i futuri namespace o account di servizio con questi nomi possono stabilire la fiducia. Per elencare i namespace esistenti, accedere al cluster ed eseguire
kubectl get ns. Per elencare gli account di servizio esistenti, accedere al cluster ed eseguirekubectl get sa -n <namespace>. È anche possibile inseriredefaultper entrambi. -
Fai clic su Continue.
Assegnare l'accesso ad altri servizi di IBM Cloud
Ora è possibile creare un criterio di accesso per dare all'istanza della risorsa di calcolo l'accesso ad altri servizi IBM Cloud necessari per il progetto chatbot del team.
- Selezionare il criterio di accesso.
- Selezionare Watson Assistant dall'elenco dei servizi. Assicuratevi di avere accesso al servizio a cui volete dare accesso in questo profile.Click Avanti.
- Dimensionare l'accesso a risorse specifiche in base agli attributi selezionati.
- Selezionare Istanza di servizio e inserire il nome dell'istanza di servizio per dare l'autorizzazione a un'istanza specifica. Fai clic su Next.
- Selezionare i ruoli di Writer e Manager per definire l'ambito di accesso e fare clic su Revisione.
- Fare clic su Aggiungi per aggiungere la configurazione del criterio al riepilogo dei criteri.
- Fai clic su Assegna.
Passi successivi
Per saperne di più su come stabilire la fiducia con un cluster Kubernetes, vedere Utilizzo di profili affidabili nei cluster Kubernetes e OpenShift. Per sapere come utilizzare i profili di fiducia con le istanze di server virtuale VPC, vedere Introduzione ai profili di fiducia per le istanze di server virtuale VPC.
Dopo aver appreso le nozioni di base su come creare un profilo di fiducia, è possibile continuare a stabilire la fiducia con altre risorse di calcolo. Per ulteriori informazioni, vedere Aggiornamento dei profili di fiducia.
È inoltre possibile utilizzare Activity Tracker per monitorare quali utenti federati e risorse di calcolo applicano un profilo di fiducia. Per ulteriori informazioni, vedere Monitoraggio delle sessioni di accesso per i profili affidabili.