Restringindo a criação de chaves de API pelos usuários

Por padrão, todos os membros de uma conta podem criar chaves de API do IBM Cloud®. No entanto, esse acesso pode ser restrito para que apenas os membros com o acesso correto possam criar essas chaves de API do usuário usando a configuração de criação de chave de API.

Restringir a capacidade de criar chaves de API fará sentido se você quiser que os usuários em sua conta sempre efetuem login de forma interativa, não permitindo a execução de scripts de automação que possam efetuar o login deles automaticamente usando essas chaves. Para obter mais informações sobre chaves de API, consulte Gerenciando chaves de API do usuário.

Se a criação da chave de API for gerenciada pela empresa, a configuração definida no nível da conta será aplicada se a configuração gerenciada pela empresa for menos rigorosa ou removida.

Restringir a criação de chaves de API no console

Para ativar a configuração para restringir os usuários de criarem chaves de API do usuário, deve-se ter o acesso designado a seguir:

Se você ativar a configuração Restrict API key creation (Restringir criação de chave de API), os usuários da sua conta precisarão de acesso específico para criar chaves de API, inclusive o proprietário da conta. Para restringir quem pode criar chaves de API, use as etapas a seguir:

A ativação dessa configuração afeta apenas a criação de chaves de API do usuário. Ela não afeta as chaves de API para IDs de serviço.

  1. No console da IBM Cloud, acesse Gerenciar > Acesso (IAM) e selecione Configurações.
  2. Na seção Conta, ative a configuração Restringir a criação de chave de API.
  3. Clique em Sim para confirmar.

Agora que a configuração está ativada para restringir a criação de chaves de API pelos usuários, é possível designar o acesso necessário para permitir que usuários específicos continuem criando chaves de API do usuário. Lembre-se de que esse acesso explícito também precisa ser designado ao proprietário da conta.

Restringir a criação de chaves de API usando o Terraform

Se você ativar a configuração de criação da chave de API, os usuários em sua conta irão requerer acesso específico para criar chaves de API, incluindo o proprietário da conta.

Para ativar a configuração para restringir os usuários de criarem chaves de API do usuário, deve-se ter o acesso designado a seguir:

Antes de definir limites para as sessões de login usando o Terraform, verifique se você concluiu o seguinte:

  • Instale a CLI do Terraform e configure o plug-in do provedor IBM Cloud para o Terraform. Para obter mais informações, consulte o tutorial Getting started with Terraform em IBM Cloud®. O plug-in abstrai as APIs do IBM Cloud que são usadas para concluir esta tarefa.
  • Crie um arquivo de configuração do Terraform que seja denominado main.tf. Nesse arquivo, você define os recursos usando a HashiCorp Configuration Language. Para obter mais informações, consulte a documentação do Terraform.

Para restringir quem pode criar chaves de API, use as etapas a seguir:

A ativação dessa configuração afeta apenas a criação de chaves de API do usuário. Ela não afeta as chaves de API para IDs de serviço.

  1. Crie um argumento em seu arquivo main.tf. O exemplo a seguir ativa a configuração de criação de chave de API usando os recursos ibm_iam_account_settings e iam_account_settings_instance.

  2. Define se a criação de chaves de API da plataforma tem ou não controle de acesso. Os valores válidos suportados são:

    • RESTRICTED - para aplicar o controle de acesso
    • NOT_RESTRICTED - para remover o controle de acesso
    • NOT_SET - para cancelar a definição de um valor definido anteriormente.
    resource "ibm_iam_account_settings" "iam_account_settings_instance" {
    restrict_create_platform_apikey  = "RESTRICTED"
    }
    
  3. Provisione os recursos do arquivo main.tf. Para obter mais informações, consulte Provisionamento de infraestrutura com o Terraform.

    1. Execute terraform plan para gerar um plano de execução do Terraform para visualizar as ações propostas.

      terraform plan
      
    2. Execute o site terraform apply para criar os recursos definidos no plano.

      terraform apply
      

Para obter mais informações, consulte a documentação do Terraform.

Aplique políticas de chave de API com o módulo IAM Account Settings para controles de segurança centralizados. Descubra os módulos do Terraform IBM para governança de contas.

Agora que a configuração está ativada para restringir a criação de chaves de API pelos usuários, é possível designar o acesso necessário para permitir que usuários específicos continuem criando chaves de API do usuário. Lembre-se de que esse acesso explícito também precisa ser designado ao proprietário da conta.

Designando o acesso para criar chaves de API com restrições ativadas

Se a configuração de criação de chave de API estiver ativada, somente os usuários, incluindo o proprietário da conta, aos quais foi atribuída a função User API key creator no site IAM Identity Service poderão criar chaves de API.

A maneira mais rápida de designar o acesso necessário a um grupo de usuários para criar chaves de API é criar um grupo de acesso e designar a função necessária a ele. Para obter mais informações sobre como designar políticas de acesso, consulte Configurando grupos de acesso.