Gerenciando acesso para apps em recursos de cálculo
Este tutorial orienta você nas etapas para gerenciar centralmente a autorização de baixa granularidade para todos os aplicativos que estão em execução em um recurso de cálculo sem criar IDs de serviço ou gerenciar o ciclo de vida de chave de API para aplicativos. Ao completar este tutorial, você terá aprendido a criar um perfil confiável, estabelecer confiança com recursos de cálculo com base em atributos específicos e definir uma política para designar acesso a recursos.
Ao usar perfis confiáveis, é possível estabelecer uma maneira flexível e segura para apps que estão em execução em um recurso de cálculo para acessar outros recursos da IBM Cloud®. Todas as instâncias de recursos de computação que compartilham determinados atributos, como nome, namespace, tags ou localização, são mapeadas para um perfil comum e podem compartilhar o acesso a recursos da IBM Cloud. Esta identidade comum possibilita conceder aos aplicativos dentro de vários recursos de cálculo acesso a um recurso externo uma vez, em vez de cluster por cluster.
Você deve ativar a projeção de volume do token da conta de serviço no cluster Kubernetes para aplicar a identidade do perfil confiável. Para obter mais informações, consulte Autorizando pods em seu cluster para os serviços IBM Cloud com perfis confiáveis do IAM
Digamos que você é o desenvolvedor principal em um projeto para sua equipe que está planejando executar um novo aplicativo de robô de bate-papo em um cluster do IBM Cloud® Kubernetes Service. Você quer que o app tenha acesso a serviços ativados para IAM, mas sem armazenar credenciais no código. Seu gerente lhe deu um acesso de administrador na conta para criar perfis confiáveis e dar aos seus ambientes de tempo de execução acesso aos recursos que você precisa para construir o app de robô de bate-papo.
Antes de Iniciar
- Este tutorial pode incorrer em custos. Use o Estimador de custos para gerar uma estimativa do custo baseada em seu uso projetado.
- Certifique-se de ter o acesso a seguir:
- Função de administrador na conta para criar um perfil confiável
- Função de administrador sobre os recursos específicos aos quais você está atribuindo acesso
- Crie um cluster que execute o IBM Cloud Kubernetes Service Versão 1.21 ou mais recente. Para obter informações sobre a criação de um cluster, consulte Introdução ao IBM Cloud Kubernetes Service.
Crie um perfil confiável.
Primeiro, crie seu perfil confiável:
- Acesse Gerenciar > Acesso (IAM) no console da IBM Cloud e selecione Perfis confiáveis.
- Clique em Criar perfil.
- Nomeia o perfil
Chatbot Project. - Na descrição, liste o nível de acesso que deseja atribuir ao perfil. Isso ajuda a identificar rapidamente perfis diferentes da lista de perfis confiáveis. Nesse caso:
- Gravador
- Gerente
- Clique em Continuar.
Certifique-se de que seu nome de perfil seja curto e legível. Para recursos de cálculo, o nome do perfil é necessário para obter o token de recurso de cálculo, portanto, um nome simples é mais fácil de usar no programa pelos desenvolvedores.
Estabeleça confiança com o cluster Kubernetes
Agora que você criou seu perfil confiável, deseja estabelecer confiança com o cluster Kubernetes que criou para o projeto:
-
Para o tipo de entidade de confiança, selecione Recursos de cálculo.
-
Para o serviço de cálculo, selecione Kubernetes na lista.
-
Selecione Recursos específicos para estabelecer confiança com uma ou mais instâncias de recurso de cálculo existentes.
-
Clique em Incluir outro recurso.
-
Selecione o cluster que você criou para este tutorial.
-
Insira os valores para os campos
namespaceeservice account.O namespace e os nomes de conta de serviço do Kubernetes que você inserir não devem existir ainda. Qualquer namespace ou conta de serviço futuro com esses nomes podem estabelecer confiança. Para listar os namespaces existentes, efetue login no seu cluster e execute
kubectl get ns. Para listar contas de serviço existentes, efetue login em seu cluster e executekubectl get sa -n <namespace>. Também é possível inserirdefaultpara ambos. -
Clique em Continuar.
Designar acesso a outros serviços da IBM Cloud
Agora, é possível criar uma política de acesso para dar à sua instância de recurso de cálculo acesso a outros serviços da IBM Cloud que você precisa para o projeto de robô de bate-papo da sua equipe.
- Selecione Política de acesso.
- Selecione Assistente de Watson na lista de serviços. Certifique-se de ter acesso ao serviço ao qual deseja conceder acesso neste perfil. Clique em Avançar.
- Defina o escopo do acesso a Recursos específicos com base em atributos selecionados.
- Selecione Instância de serviço e insira o nome da instância de serviço para dar permissão a uma instância específica. Clique em Avançar.
- Selecione as funções de Gravador e Gerenciador para definir o escopo de acesso e clique em Revisar.
- Clique em Incluir para incluir sua configuração de política em seu resumo de política.
- Clique em Designar.
Próximas etapas
Para saber mais sobre como estabelecer confiança com um cluster Kubernetes, consulte Usando perfis confiáveis em seus clusters Kubernetes e OpenShift. Para saber como usar perfis confiáveis com instâncias de servidor virtual VPC, consulte Introdução aos perfis confiáveis para instâncias de servidor virtual VPC.
Agora que você aprendeu o básico de como criar um perfil confiável, é possível continuar a estabelecer confiança com recursos de cálculo adicionais. Para obter informações, consulte Atualizando perfis confiáveis.
Também é possível usar o Activity Tracker para monitorar quais usuários federados e recursos de cálculo aplicam um perfil confiável. Para obter mais informações, consulte Monitoramento de sessões de login para perfis confiáveis.