Gerenciando o acesso para usuários federados usando perfis confiáveis

Este tutorial apresenta as etapas para conceder automaticamente aos usuários federados acesso à sua conta com base em especificações do provedor de identidade externo. Ao concluir este tutorial, você aprenderá a criar um perfil confiável, estabelecer confiança com usuários federados com base em atributos definidos em seu diretório de usuário corporativo e definir uma política para atribuir acesso a recursos.

Ao utilizar perfis confiáveis, é possível estabelecer uma forma flexível e segura para que os usuários federados acessem os recursos da IBM Cloud® que precisam para fazer seu trabalho. Todos os usuários federados que compartilham determinados atributos que são definidos em seu diretório de usuário corporativo são mapeados para um perfil comum e podem compartilhar acesso a recursos da IBM Cloud. Esta identidade comum possibilita conceder aos membros que compartilham requisitos de acesso em sua organização, acesso automático aos recursos uma vez, em vez de ter que incluir cada usuário em uma conta e, em seguida, conceder a ele acesso diretamente ou usando grupos de acesso.

Digamos que a Marla é a gerente de uma equipe de desenvolvimento em uma companhia aérea. A equipe está planejando executar um novo aplicativo de robô de bate-papo para seu website de RH em um cluster do IBM Cloud Kubernetes Service. Marla quer que a equipe tenha acesso aos serviços ativados para IAM em ambientes de teste para que os desenvolvedores possam fazer seu trabalho diário. Marla também quer ter certeza de que a equipe não está realizando involuntariamente o trabalho de operações em ambientes de produção. Neste caso, Marla criaria dois perfis confiáveis: um chamado Chatbot Dev (test) e um chamado Chatbot Ops (prod). Marla gerencia muitos desenvolvedores e geralmente leva um tempo significativo de seu dia para designar acesso aos membros da equipe individualmente. Com perfis confiáveis, Marla pode conceder automaticamente aos usuários federados acesso aos recursos de que precisam sem ter que convidá-los para uma conta e atribuir acesso a eles um de cada vez. Este tutorial usa atributos de provedor de identidade fictícios que podem ser diferentes do seu diretório de usuário corporativo.

Antes de Iniciar

  • Verifique se você está atribuído ao acesso a seguir:
    • Função de administrador na conta para criar um perfil confiável
    • Função de administrador sobre os recursos específicos aos quais você está atribuindo acesso
  • Ativar a autenticação por meio de um provedor de identidade externo. Para obter mais informações, consulte Ativando a autenticação por meio de um provedor de identidade externo.
  • Crie uma instância dos serviços a seguir e inclua-os em um grupo de recursos para este tutorial.
    • IBM Cloud Kubernetes Service
    • IBM Watson® Tone Analyzer

Crie um perfil confiável.

Primeiro, Marla cria o perfil confiável para o ambiente de teste:

  1. Acesse Gerenciar > Acesso (IAM) no console da IBM Cloud e selecione Perfis confiáveis.
  2. Clique em Criar perfil.
  3. Nomeia o perfil Chatbot Dev (test).
  4. Na descrição, liste o nível de acesso que deseja atribuir ao perfil. A descrição ajuda sua equipe a identificar rapidamente diferentes perfis por meio da lista de perfis confiáveis. Nesse caso:
    1. Plataforma: Visualizador
    2. Serviços: Leitor
  5. Clique em Continuar.

Estabelecer confiança com usuários federados

Agora que Marla criou um perfil confiável, ela deseja estabelecer critérios para os usuários federados que podem se candidatar a esse perfil. Para isso, ela cria condições com base nos atributos no diretório de usuário corporativo de sua empresa. Marla e metade dos membros da equipe estão sediados na Irlanda, e a outra metade está baseada nos Estados Unidos.

  1. Para o tipo de entidade confiável, selecione Usuários federados.

  2. Para método de autenticação, selecione Usuários federados por IBM Cloud App ID na lista.

    Se os usuários para os quais você estiver criando um perfil confiável usarem o IBM Cloud App ID, será necessário criar o perfil confiável como um usuário ID do app e, da mesma forma, para IBMid. Dessa forma, seus próprios atributos do SAML podem dar uma ideia de como estruturar as condições de perfil confiável. Outros usuários com o mesmo IdP podem ter atributos SAML diferentes e você deve usar o seu próprio apenas como uma sugestão. Para usar atributos em uma reivindicação que sejam diferentes dos seus, insira-os manualmente. {: tip}

  3. Para o método de autenticação, selecione **Usuários federados por IBM Cloud SAML como o método de autenticação e insira o provedor de identidade padrão (**IdP ) que você ativou na etapa 1.

  4. Selecione o provedor de identidade padrão (IdP) que você criou.

  5. Clique em Visualizar os dados do seu provedor de identidade (IdP). Marla usa isso nas etapas a seguir para ver quais atributos ela pode usar para criar condições.

  6. Clique em Incluir uma condição.

  7. Clique em Filtrar atributos e selecione country.

    • Estes são os atributos disponíveis nos dados pessoais.
  8. Configure Qualificador como Equals.

  9. Para Valor, clique em Incluir manualmente e insira us. Desta forma, Marla pode inserir valores de atributo não designados a ela nos dados do provedor de identidade pessoal.

  10. Clique em Incluir uma condição e repita as etapas 6 a 8. Em vez de us, insiraire.

  11. Clique em Incluir uma condição novamente e clique em Incluir manualmente.

    1. Digamos que há um atributo chamado de team no diretório de usuário corporativo que identifica a equipe de um funcionário por gerente. Insira a condição team igual a marla.
  12. Clique em Incluir uma condição novamente e clique em Incluir manualmente.

    1. Digamos que há um atributo chamado job-role no diretório de usuário corporativo que identifica o cargo de um funcionário. Insira a condição job-role igual a dev.
  13. Configure a duração da sessão para 8 horas.

  14. Clique em Continuar.

Para obter mais informações sobre os campos que são usados para criar condições para perfis confiáveis, consulte Propriedades de condição de IAM.

Designar acesso

Marla criou condições limitadas que autenticam apenas os desenvolvedores na equipe que estão trabalhando no ambiente de teste do robô de bate-papo. Agora, ela pode criar uma política para dar a eles o serviço IBM Cloud e o acesso à plataforma de que precisam para o projeto.

  1. Selecione Política de acesso
  2. Selecione Kubernetes Service na lista de serviços. Clique em Avançar.
  3. Defina o escopo do acesso a Recursos específicos com base em atributos selecionados.
  4. Selecione Grupo de recursos. Marla pode selecionar ou inserir o nome do grupo de recursos que foi criado para o projeto do chatbot.
  5. Selecione as funções de Visualizador e Leitor para definir o escopo de acesso e clique em Revisar.
  6. Clique em Incluir para incluir sua configuração de política em seu resumo de política.
  7. Selecione IBM Watson® Tone Analyzer na lista de serviços.
  8. Defina o escopo do acesso a Recursos específicos com base em atributos selecionados.
  9. Selecione Grupo de recursos. Marla pode selecionar ou inserir o nome do grupo de recursos que foi criado para o projeto do chatbot.
  10. Selecione as funções de Visualizador e Leitor para definir o escopo de acesso e clique em Revisar.
  11. Clique em Incluir para incluir sua configuração de política em seu resumo de política.
  12. Revise o resumo do perfil e clique em Criar.

Próximas etapas

Agora que você aprendeu o básico sobre como criar um perfil confiável, é possível criar o perfil confiável Chatbot Ops (prod) que concede mais acesso aos funcionários que precisam de privilégios mais amplos. Para isso, repita a etapa 1. Na etapa 2.11.a, insira a condição job-role igual a dev-lead. Atribua a este perfil acesso de Editor e de Gravador. Para obter mais informações, consulte Criando perfis confiáveis.

Também é possível usar o Activity Tracker para monitorar quais usuários federados e recursos de cálculo aplicam um perfil confiável. Para obter mais informações, consulte Monitoramento de sessões de login para perfis confiáveis.