Aumentando os limites da conta
Os limites máximos padrão são configurados em entidades em sua conta como políticas de acesso, IDs de serviço, perfis confiáveis, provedores de identidade (IdPs) e chaves de API. No entanto, casos de uso específicos podem exigir um limite estendido e é necessário solicitar um aumento para a sua entidade escolhida. Deve-se ser o proprietário da conta ou o administrador para todos os serviços de gerenciamento de conta para verificar quantas políticas existem na conta.
Para revisar os limites padrão de sua conta, consulte IBM Cloud IAM limits.
Aumentando limites para entidades de identidade do IAM
Quando sua conta se aproxima do limite máximo de uma das entidades, você recebe um aviso nos eventos de rastreamento de atividades para criar uma entidade. Esses eventos mostram os limites atuais. Consulte o seguinte exemplo:
Nov 26 16:46:01 iamid-6-11-12270-af4d601-cd77fd6bd-86gp7 at.log INFO IAM Identity Service: create account-serviceid 12345678-90ab-cdef-0123-456789abcdef -failure Warning: You have reached 100% of the maximum number of allowed Service IDs in account 11112222333344445555666677778888. Your current count is 3000, and the limit is 3000.
Um aumento de limite pode ser solicitado para os seguintes tipos de entidades:
- Chaves de API por identidade
- IDs de serviço
- Provedores de identidade ( IdPs )
- Perfis confiáveis
- Regras dinâmicas
É possível solicitar um aumento de limite para as entidades escolhidas apenas se os critérios a seguir forem atendidos:
- Deve-se ser o proprietário da conta ou um administrador em todos os serviços de gerenciamento de conta.
- Você se esforçou para limpar e reduzir o número de políticas na conta.
- Deve-se ter um caso de uso específico e razoável para solicitar um aumento.
Solicitando um aumento de limite para diferentes entidades
Se você atender a todos os critérios listados anteriormente, poderá solicitar um aumento de limite para as entidades escolhidas enviando um caso de suporte no console. No caso, forneça todas as informações a seguir. Cada parte de informação é necessária para o processamento e a aprovação da sua solicitação.
- Título do caso de
Request to increase account <entity> limit - O caso de uso para o aumento de limite
- Informações sobre todos os esforços feitos para reduzir o número de
<entities>na conta - ID da conta
- Observe quantos
<entities>extras na conta são necessários
Quando a solicitação é aprovada, os limites para a sua conta são mudados.
Você é notificado da atualização para os seus limites de entidade por meio do caso.
Gerenciando limites de política
Se você não tem certeza de quantas políticas estão em sua conta e deseja assegurar-se de evitar atingir o limite, poderá verificar quantas políticas estão em sua conta e trabalhar para reduzir as políticas à medida que se aproximar do limite. Você deve ser o proprietário ou administrador da conta dos serviços All Account Management e All Identity and Access enabled para verificar quantas políticas existem na conta.
Exibição do número total de políticas por conta usando a API
Para obter o número total de políticas por conta, é possível usar a API de gerenciamento de política do IAM:
-
Efetue login na CLI da IBM Cloud®. Se você tiver múltiplas contas, deverá selecionar qual conta usar. Se você não especificar uma região com o sinalizador
-r, deverá também selecionar uma região.ibmcloud loginSe as suas credenciais forem rejeitadas, talvez você esteja usando um ID federado. Para efetuar login com um ID federado, use a sinalização
--sso. Consulte Efetuando login com um ID federado para obter mais detalhes.Se esta for a sua primeira vez usando a CLI da IBM Cloud, confira o tutorial de introdução.
-
Gere o seu token de acesso do IAM:
ibmcloud iam oauth-tokens -
Insira o comando
curla seguir para obter um número total de políticas em uma conta. É possível localizar o valor correto para o parâmetro de consultaaccount_idexecutando o comandoibmcloud account list. O ID da conta está na coluna GUID da conta. Você pode desejar instalar ojqpara formatar o JSON, que é usado nos exemplos a seguir:curl --location --request GET "https://iam.cloud.ibm.com/v1/policies?account_id=<account_id>" \ --header "Content-Type: application/json" \ --header "Authorization: <IAM TOKEN>" | jq -r .policies | jq '. | length'
Na saída de exemplo a seguir, a última linha exibe o número total de políticas:
% Total % Received % Xferd Average Speed Time Time Time Current
Dload Upload Total Spent Left Speed
100 2919 100 2919 0 0 3918 0 --:--:-- --:--:-- --:--:-- 3912
351
Instale jq para formatar o JSON. O filtro | jq -r .policies | jq '. | length' conta o número de políticas na conta. Sem isso, uma lista de todas as políticas retorna.
Exibição do número total de políticas por conta usando a CLI
Para obter o número total de políticas por conta usando a CLI, use o seguinte comando:
ibmcloud iam account-policies --output json | jq '. | length'
O exemplo de saída a seguir exibe o número total de políticas:
351
Instale jq para formatar o JSON. O filtro | jq '. | length' conta o número de políticas na conta. Sem isso, uma lista de todas as políticas retorna.
Visualização do total de um tipo específico de apólices por conta
Para obter o número total de políticas para um assunto específico, é possível usar a CLI do IBM Cloud:
Efetue login e selecione sua conta para executar o comando da CLI apropriado. Você pode desejar instalar o jq para formatar o JSON na saída da CLI.
Para obter a contagem de políticas para um ID de serviço:
ibmcloud iam service-policies <service-id> -f --output JSON | jq '. | length'
Para obter a contagem de políticas para um nome do usuário (e-mail):
ibmcloud iam user-policies <username> --output JSON | jq '. | length'
Para obter a contagem de políticas para um ID do grupo de acesso:
ibmcloud iam access-group-policies <access-group> -f --output JSON | jq '. | length'
Instale jq para formatar o JSON. O filtro | jq '. | length' conta o número de políticas na conta. Sem isso, uma lista de todas as políticas retorna.
Gerenciamento de limites de regras
Se você não tiver certeza de quantas regras de restrições baseadas em contexto existem na sua conta e quiser garantir que não atingirá o limite, poderá verificar quantas regras existem na sua conta e trabalhar para reduzir as políticas à medida que se aproxima do limite.
Você deve ser o proprietário ou administrador da conta dos serviços All Account Management e All Identity and Access enabled para verificar quantas regras existem na conta.
Visualização do número total de regras por conta usando a API
Para obter o número total de regras por conta, use a API de restrições baseadas em contexto:
-
Efetue login na CLI da IBM Cloud®. Se você tiver múltiplas contas, deverá selecionar qual conta usar. Se você não especificar uma região com o sinalizador
-r, deverá também selecionar uma região.ibmcloud loginSe as suas credenciais forem rejeitadas, talvez você esteja usando um ID federado. Para efetuar login com um ID federado, use a sinalização
--sso. Consulte Efetuando login com um ID federado para obter mais detalhes.Se esta for a sua primeira vez usando a CLI da IBM Cloud, confira o tutorial de introdução.
-
Gere o seu token de acesso do IAM:
ibmcloud iam oauth-tokens -
Digite o seguinte comando
curlpara obter o número total de regras em uma conta. É possível localizar o valor correto para o parâmetro de consultaaccount_idexecutando o comandoibmcloud account list. O ID da conta está na coluna GUID da conta. Você pode desejar instalar ojqpara formatar o JSON, que é usado nos exemplos a seguir:curl --location --request GET "https://cbr.cloud.ibm.com/v1/rules?account_id=<account_id>" --header "Content-Type: application/json" --header "Authorization: <IAM TOKEN>" | jq '.rules | length'
No exemplo de saída a seguir, a última linha exibe o número total de regras:
% Total % Received % Xferd Average Speed Time Time Time Current
Dload Upload Total Spent Left Speed
100 3422 100 3422 0 0 7830 0 --:--:-- --:--:-- --:--:-- 7830
4
Exibição do número total de regras por conta usando a CLI
Para obter o número total de regras por conta, use a CLI de restrições baseadas em contexto:
ic cbr rules --output json | jq '.rules | length'
O exemplo de saída a seguir exibe o número total de regras:
4
Solicitação de aumento do limite compartilhado de políticas e regras
Você pode solicitar um aumento de limite para o número total de políticas e regras permitidas na conta somente se os seguintes critérios forem atendidos:
- Deve-se ser o proprietário da conta ou um administrador em todos os serviços de gerenciamento de conta.
- Os grupos de acesso são atualmente usados para limitar o número geral de políticas na conta.
- Use políticas para recursos agrupados por grupo de recursos.
- Você se esforçou para limpar e reduzir o número de políticas na conta.
- Você se esforçou para limpar e reduzir o número de regras na conta.
As políticas de IAM e as regras de restrições baseadas em contexto compartilham um limite combinado.
Se você atender a todos os critérios listados, poderá solicitar um aumento do limite da apólice enviando um caso de suporte no console. No caso, forneça todas as informações a seguir. Cada parte de informação é necessária para processamento e aprovação de sua solicitação.
- Título do caso de
Request to increase account policy limit - O caso de uso para as políticas extras
- Informações sobre todos os esforços realizados para seguir as práticas recomendadas de organização de recursos e atribuição de acesso para reduzir o número de políticas na conta
- ID da conta
- Observe quantas políticas extras na conta são necessárias
- Se você estiver solicitando um aumento por assunto, observe quantas políticas extras por assunto são necessárias
- Se você estiver solicitando um aumento de políticas com tags de gerenciamento de acesso, observe quantas políticas adicionais com tags de gerenciamento de acesso serão necessárias
- Uma estimativa de quando você espera ou planeja criar políticas adicionais
Você é notificado da atualização para os seus limites de política por meio do caso.