Restringindo a criação de chaves de API pelos usuários
Por padrão, todos os membros de uma conta podem criar chaves de API do IBM Cloud®. No entanto, esse acesso pode ser restrito para que apenas os membros com o acesso correto possam criar essas chaves de API do usuário usando a configuração de criação de chave de API.
Restringir a capacidade de criar chaves de API fará sentido se você quiser que os usuários em sua conta sempre efetuem login de forma interativa, não permitindo a execução de scripts de automação que possam efetuar o login deles automaticamente usando essas chaves. Para obter mais informações sobre chaves de API, consulte Gerenciando chaves de API do usuário.
Se a criação da chave de API for gerenciada pela empresa, a configuração definida no nível da conta será aplicada se a configuração gerenciada pela empresa for menos rigorosa ou removida.
Restringir a criação de chaves de API no console
Para ativar a configuração para restringir os usuários de criarem chaves de API do usuário, deve-se ter o acesso designado a seguir:
- Uma política do IAM com a função de
Administrator, deOperatorou deEditorno Serviço de identidade do IAM.
Se você ativar a configuração Restrict API key creation (Restringir criação de chave de API), os usuários da sua conta precisarão de acesso específico para criar chaves de API, inclusive o proprietário da conta. Para restringir quem pode criar chaves de API, use as etapas a seguir:
A ativação dessa configuração afeta apenas a criação de chaves de API do usuário. Ela não afeta as chaves de API para IDs de serviço.
- No console da IBM Cloud, acesse Gerenciar > Acesso (IAM) e selecione Configurações.
- Na seção Conta, ative a configuração Restringir a criação de chave de API.
- Clique em Sim para confirmar.
Agora que a configuração está ativada para restringir a criação de chaves de API pelos usuários, é possível designar o acesso necessário para permitir que usuários específicos continuem criando chaves de API do usuário. Lembre-se de que esse acesso explícito também precisa ser designado ao proprietário da conta.
Restringir a criação de chaves de API usando o Terraform
Se você ativar a configuração de criação da chave de API, os usuários em sua conta irão requerer acesso específico para criar chaves de API, incluindo o proprietário da conta.
Para ativar a configuração para restringir os usuários de criarem chaves de API do usuário, deve-se ter o acesso designado a seguir:
- Uma política do IAM com a função de
Administrator, deOperatorou deEditorno Serviço de identidade do IAM.
Antes de definir limites para as sessões de login usando o Terraform, verifique se você concluiu o seguinte:
- Instale a CLI do Terraform e configure o plug-in do provedor IBM Cloud para o Terraform. Para obter mais informações, consulte o tutorial Getting started with Terraform em IBM Cloud®. O plug-in abstrai as APIs do IBM Cloud que são usadas para concluir esta tarefa.
- Crie um arquivo de configuração do Terraform que seja denominado
main.tf. Nesse arquivo, você define os recursos usando a HashiCorp Configuration Language. Para obter mais informações, consulte a documentação do Terraform.
Para restringir quem pode criar chaves de API, use as etapas a seguir:
A ativação dessa configuração afeta apenas a criação de chaves de API do usuário. Ela não afeta as chaves de API para IDs de serviço.
-
Crie um argumento em seu arquivo
main.tf. O exemplo a seguir ativa a configuração de criação de chave de API usando os recursosibm_iam_account_settingseiam_account_settings_instance. -
Define se a criação de chaves de API da plataforma tem ou não controle de acesso. Os valores válidos suportados são:
- RESTRICTED - para aplicar o controle de acesso
- NOT_RESTRICTED - para remover o controle de acesso
- NOT_SET - para cancelar a definição de um valor definido anteriormente.
resource "ibm_iam_account_settings" "iam_account_settings_instance" { restrict_create_platform_apikey = "RESTRICTED" } -
Provisione os recursos do arquivo
main.tf. Para obter mais informações, consulte Provisionamento de infraestrutura com o Terraform.-
Execute
terraform planpara gerar um plano de execução do Terraform para visualizar as ações propostas.terraform plan -
Execute o site
terraform applypara criar os recursos definidos no plano.terraform apply
-
Para obter mais informações, consulte a documentação do Terraform.
Aplique políticas de chave de API com o módulo IAM Account Settings para controles de segurança centralizados. Descubra os módulos do Terraform IBM para governança de contas.
Agora que a configuração está ativada para restringir a criação de chaves de API pelos usuários, é possível designar o acesso necessário para permitir que usuários específicos continuem criando chaves de API do usuário. Lembre-se de que esse acesso explícito também precisa ser designado ao proprietário da conta.
Designando o acesso para criar chaves de API com restrições ativadas
Se a configuração de criação de chave de API estiver ativada, somente os usuários, incluindo o proprietário da conta, aos quais foi atribuída a função User API key creator no site IAM Identity Service poderão criar chaves de API.
A maneira mais rápida de designar o acesso necessário a um grupo de usuários para criar chaves de API é criar um grupo de acesso e designar a função necessária a ele. Para obter mais informações sobre como designar políticas de acesso, consulte Configurando grupos de acesso.