トラステッド・プロファイルの管理

いつでも権限を更新したり、信頼関係を再定義したりして、信頼されたプロファイルを管理します。 また、信頼されたプロファイルを削除することで、コンピュート・リソースと連携ユーザーはプロファイルからリンク解除され、信頼されたプロファイルIDを適用できなくなります。

トラステッド・プロファイルを削除すると、アクティブなセッションはすべて取り消されます。 ユーザーは即時にログアウトされ、削除されたプロファイルはターゲット・アカウントに接続できなくなります。 アクセス・トークンを使用する API 呼び出しは、アクセス・トークンの期限が切れるまで正常に実行される可能性があります。

Activity Tracker を使用して、トラステッド・プロファイルをどのフェデレーテッド・ユーザーおよびコンピュート・リソースに適用するかをモニターできます。 詳しくは、トラステッド・プロファイルのログイン・セッションのモニターを参照してください。

開始前に

  • 信頼されたプロファイルを管理するには、 アカウント内で、または IAM Identity Service 上で、管理者、オペレータ、または編集者のロールが割り当てられている必要があります。

コンソールを使用した信頼済みプロファイルの更新

トラステッド・プロファイルを更新するには、IBM Cloud コンソールで管理 > アクセス (IAM) に移動し、トラステッド・プロファイルを選択します。 その後、更新するトラステッド・プロファイルの名前を選択します。

プロファイルの説明の更新

更新するトラステッド・プロファイルの名前をクリックし、「アクション」>**「編集」を選択します。 新しい名前と説明を入力して、「適用」**をクリックします。

信頼関係の再定義

トラステッド・プロファイルを作成した後に、同じトラステッド・プロファイルで、フェデレーテッド・ユーザーとコンピュート・リソースの両方との信頼を確立できます。

  1. 更新するトラステッド・プロファイルの名前をクリックします。
  2. **「追加」**をクリックして、既存の信頼関係に条件を追加します。 既存の条件を編集するには、更新する信頼関係の横にある アクション・アイコンアクション・アイコン > 編集 をクリックします。
    • さらに条件を追加するには、必要に応じて**「条件の追加」**をクリックし、これを繰り返します。
    • 条件を削除するには、既存の条件の横にある**「削除」**アイコン 「削除」アイコンをクリックします。
  3. 追加または削除されたすべての条件をトラステッド・プロファイルに適用するには、**「保存」**をクリックします。

アクセス権限の割り当て

個々のアクセス・ポリシーを割り当てるか、トラステッド・プロファイルを既存のアクセス・グループに追加することによって、トラステッド・プロファイルにアクセス権限を割り当てることができます。

アクセス・ポリシーの割り当て

  1. 更新するトラステッド・プロファイルの名前をクリックします。
  2. 「アクセス」 をクリックします。
  3. 既存のアクセス・ポリシーを編集するには、更新するアクセス・ポリシーの横にある**「アクション」アイコン「アクション」アイコン>「編集」**をクリックします。
  4. 新規のアクセス・ポリシーを割り当てるには、**「割り当て」**をクリックします。

リソース属性に基づいてリソースを選択し、役割の任意の組み合わせを割り当てることができます。

アクセス・グループの割り当て

  1. 更新するトラステッド・プロファイルの名前をクリックします。
  2. アクセスをクリック
  3. 既存のアクセス・グループ・メンバーシップを編集するには、更新するアクセス・グループの横にある**「アクション」アイコン 「アクション」アイコン>「編集」**をクリックします。
  4. トラステッド・プロファイルを新規アクセス・グループに追加するには、**「グループの割り当て」**をクリックします。
  5. トラステッド・プロファイルを追加するアクセス・グループを選択して、**「追加」**をクリックします。 管理するアクセス権限を持つアクセス・グループにのみユーザーを割り当てることができます。
  6. 割り当て をクリックします。

セッション期間の更新

  1. 更新するトラステッド・プロファイルの名前をクリックします。
  2. 「フェデレーテッド・ユーザー」セクションで、更新する ID プロバイダー (IdP) に対する**「アクション」**アイコン 「アクション」アイコンをクリックします。
  3. **「編集」**を選択します。
  4. フェデレーテッド・ユーザーがセッションの有効期限が切れる前にこのプロファイルを使用できる期間を時間単位で入力します。
  5. 保存 をクリックします。

CLI を使用したトラステッド・プロファイルの更新

CLI を使用してアカウントのトラステッド・プロファイルを更新できます。 詳しくは、IBM Cloud CLIを参照してください。

  1. ログインし、アカウントを選択します。

    ibmcloud login
    
  2. 現行アカウントのトラステッド・プロファイルのリストを確認し、更新するプロファイルを選択します。 次のコマンドを実行すると、IBM Cloud アカウントのトラステッド・プロファイルのリストが示されます。

    ibmcloud iam trusted-profiles
    
  3. トラステッド・プロファイルの詳細を確認する場合、ibmcloud iam trusted-profile コマンドを使用します。 確認するトラステッド・プロファイルの ID または名前を指定します。

    ibmcloud iam trusted-profile <IDorName>
    
  4. 次のコマンドを実行して、さまざまなオプションの概要を取得します。

    ibmcloud iam trusted-profile-update
    
  5. 次のコマンドを実行して、トラステッド・プロファイルを更新します。 更新および名前変更するトラステッド・プロファイルの ID または名前を指定します。

    ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
    

例えば、次のコマンドは、Test trusted profile という名前を New test trusted profile に更新します。

ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...

アクセス・ポリシーの割り当て

CLI を使用して、新しいアクセス・ポリシーをプロファイルに割り当てることができます。

  1. ログインし、アカウントを選択します。

    ibmcloud login
    
  2. 現行アカウントのトラステッド・プロファイルのリストを確認し、新しいアクセス・ポリシーを割り当てるプロファイルを選択します。 次のコマンドを実行すると、IBM Cloud アカウントのトラステッド・プロファイルのリストが示されます。

    ibmcloud iam trusted-profiles
    
  3. 次のコマンドを実行して、新しいアクセス・ポリシーを割り当てます。

    ibmcloud iam trusted-profile-policy-create
    

トラステッド・プロファイルのアクセス・ポリシーの詳細を確認するには、次のコマンドを実行します。

ibmcloud iam trusted-profile-policy

トラステッド・プロファイルのアクセス・ポリシーのリストを確認する場合、ibmcloud iam trusted-profile-policies コマンドを使用できます。

ibmcloud iam trusted-profile-policies

ibmcloud iam trusted-profile-policy-update コマンドを実行すると、既存のアクセス・ポリシーを簡単に更新できます。

ibmcloud iam trusted-profile-policy-update

トラステッド・プロファイルのアクセス・ポリシーを削除する場合、ibmcloud iam trusted-profile-policy-delete コマンドを使用できます。

ibmcloud iam trusted-profile-policy-delete

API を使用したトラステッド・プロファイルの更新

詳しくは、IAM Identity Services API を参照してください。

名前または説明の更新

既存のトラステッド・プロファイルの名前または説明を更新するには、以下を呼び出します。 更新した name 属性と description 属性を入力します。

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
  "name": "My Profile updated",
  "description": "My updated desc"
}'

信頼関係の条件の更新

トラステッド・プロファイルを作成した後に、同じトラステッド・プロファイルで、フェデレーテッド・ユーザーとコンピュート・リソースの両方との信頼を確立できます。

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
   "type": "Profile-SAML",
   "realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
   "expiration": 10000,
   "conditions": [
  {
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
  }
  ]
}'

アクセス・ポリシーの割り当て

新しいアクセス・ポリシーを割り当てるには、以下を呼び出します。

curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
   {
      "attributes": [
      {
         "name": "iam_id",
         "value": "IBMid-123453user"
      }
      ]
   }'
],
"roles":[
   {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
   }
],
"resources":[
   {
      "attributes": [
      {
         "name": "accountId",
         "value": "$ACCOUNT_ID"
      },
      {
         "name": "serviceName",
         "value": "$SERVICE_NAME"
      }
      ]
   }
]
}'

詳しくは、IAM ポリシー管理 API を参照してください。

セッション期間の更新

フェデレーテッド・ユーザーのセッション期間を更新するには、以下を呼び出します。

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
   "type": "Profile-SAML",
   "realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
   "expiration": 10000,
   "conditions": [
  {
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
  }
  ]
}'

コンソールを使って信頼済みプロファイルを削除する

トラステッド・プロファイルを削除すると、コンピュート・リソースとフェデレーテッド・ユーザーはプロファイルとのリンクを解除されるので、トラステッド・プロファイル ID を適用できなくなります。 信頼済みプロファイルを削除するには、以下の手順を実行します:

  1. アカウントのトラステッド・プロファイルの一覧を表示するために、IBM Cloud コンソールで**「管理」>「アクセス (IAM)」と進み、「トラステッド・プロファイル」**を選択します。
  2. 削除する信頼済みプロファイルの横にあるアクションアイコンの アクションアイコンを クリックし、 削除を選択します。

CLI を使用したトラステッド・プロファイルの削除

CLI を使用して、アカウントのトラステッド・プロファイルを削除できます。 詳しくは、IBM Cloud CLIを参照してください。

  1. ログインし、アカウントを選択します。

    ibmcloud login
    
  2. 現行アカウントのトラステッド・プロファイルのリストを確認し、削除するプロファイルを選択します。 次のコマンドを実行すると、IBM Cloud アカウントのトラステッド・プロファイルのリストが示されます。

    ibmcloud iam trusted-profiles
    
  3. 次のコマンドを実行すると、アカウントのトラステッド・プロファイルが削除されます。 削除するトラステッド・プロファイルの ID または名前を指定します。

    ibmcloud iam trusted-profile-delete <IDorName>
    

例えば、次のコマンドでは、Test trusted profile という名前のトラステッド・プロファイルが削除されます。

ibmcloud iam trusted-profile-delete <Test trusted profile>

API を使用したトラステッド・プロファイルの削除

アカウントからトラステッド・プロファイルを削除するには、以下を呼び出します。

curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'

詳しくは、IAM Identity Services API を参照してください。