Tipos de identidade para usuários, serviços e cargas de trabalho
IBM Cloud suporta vários tipos de identidade, incluindo usuários federados, IDs de serviço, perfis confiáveis e chaves de API para autenticação segura de cargas de trabalho.
O conceito de identidade consiste em identidades de usuários, identidades de serviço e app, chaves de API para usuários e IDs de serviço, perfis confiáveis e identidades de recursos. Os usuários são identificados por seus IBMid, SoftLayer ID, App ID ID do usuário ou atributos de usuário federados.
IBM Cloud O IAM concede acesso a identidades individuais ou a um grupo de identidades por meio de políticas. As políticas permitem que os usuários concedam acesso enquanto aderem ao princípio do menor privilégio, utilizando funções e recursos com escopo. Com exceção dos proprietários de contas, as identidades de usuários não têm nenhuma concessão de acesso por padrão. Cada concessão de acesso é independente de outras concessões de acesso, e os usuários com permissão podem acessar recursos usando o console e as APIs. As ações permitidas podem ser para uma única API ou para um grupo de APIs, dependendo das necessidades do cliente. O acesso pode ser concedido em um nível alto para um grupo de recursos ou limitado a um único recurso, dependendo das necessidades do cliente.
A remoção de acesso para identidades inativas pode reduzir o risco de acesso não autorizado ao seu recurso da IBM Cloud e ajudá-lo a gerenciar o acesso de forma mais eficiente. Para obter mais informações, consulte Identificando identidades inativas.
Usuários
Os IDs do usuário são mais bem utilizados quando uma pessoa precisa de uma identidade digital em uma conta. Os usuários são convidados para a conta e recebem acesso aos recursos na conta. Os usuários efetuam login usando seus IBMid, ID SoftLayer, App ID ID do usuário ou ID de usuário federado. Cada usuário também é identificado por um ID gerado chamado de ID do IAM.
Os IDs do IAM sempre incluem um domínio para identificar o provedor do usuário, como IBMid ou um provedor de identidade externo. No ID do IAM, o domínio é seguido por uma série de números que é um identificador exclusivo. Por exemplo, o ID do
IAM para um usuário com um IBMid ficaria parecido com IBMid-20000AB1C.
Os IDs do IAM são mais comumente usados quando você atribui acesso a outros usando a API. Eles são usados para identificar um usuário, ID de serviço, perfil confiável ou recurso. O ID do IAM é incluído no token quando usado no console, CLI ou API. As políticas de acesso são definidas usando IDs do IAM, uma vez que é a identidade que pode ser verificada no token do IAM.
Para localizar seu ID do IAM, acesse Gerenciar > Acesso (IAM). É possível ver o seu ID do IAM na seção Detalhes de Meu usuário. Para visualizar os IDs do IAM de outros usuários, acesse Gerenciar > Acesso (IAM) > Usuários, em seguida, selecione um nome de usuário na lista e clique em Detalhes.
Chaves de API do usuário
Chaves de API da IBM Cloud são credenciais associadas à identidade de um usuário. O acesso designado ao usuário pode ser por meio de políticas em múltiplas contas das quais o usuário é um membro. As credenciais de chave API do usuário podem ser usadas para fazer chamadas de API e CLI. A chave de API do usuário pode ser usada diretamente ou usada para gerar um token.
Para obter mais informações sobre como usar uma chave API associada à sua identidade de usuário, veja Gerenciando chaves API do usuário.
Federando usuários para a IBM Cloud
IBM Cloud oferece duas opções de federação que permitem que seus funcionários acessem IBM Cloud com as credenciais da empresa: federar com IBMid ou criar uma instância de serviço IBM Cloud App ID. Para obter mais informações, consulte Ativando a autenticação por meio de um provedor de identidade externo.
Ambas as opções exigem que os usuários sejam membros da conta ou tenham acesso por meio de um perfil confiável. Com a federação IBMid, os proprietários ou administradores de contas devem convidar os usuários, que se tornam membros ativos após a aceitação. Com o App ID, os usuários são integrados automaticamente sem convites. Em ambos os casos, os usuários federados podem acessar recursos habilitados para IAM e a infraestrutura clássica com base no acesso atribuído.
Os perfis confiáveis tratam os usuários federados de forma diferente. IdP Os atributos SAML dos usuários são avaliados no login e, se atenderem às condições do perfil confiável, os usuários serão solicitados a aplicar um ou mais perfis. Os perfis confiáveis concedem acesso por tempo limitado (normalmente de 1 a 4 horas) para tarefas especializadas, permitindo verificações frequentes de autenticação para reduzir os riscos de segurança. Os usuários são adicionados automaticamente por meio da relação de confiança sem integração. Quando um usuário deixa a empresa, a exclusão da identidade corporativa dele no diretório revoga o acesso a IBM Cloud.
IDs funcionais
As IDs funcionais são mais comumente usadas quando um aplicativo ou serviço precisa de uma identidade digital e acesso a recursos habilitados para IAM ou recursos de infraestrutura clássica. Alguns serviços requerem um ID funcional quando você cria instâncias de serviço, por exemplo o Kubernetes Service.
Um ID funcional é um tipo de ID de usuário que existe no diretório de usuários do seu Provedor de Identidade (IdP), mas não está vinculado a um usuário específico. Para criar um ID funcional, deve-se criar um novo usuário no diretório do usuário e convidá-lo para a sua conta IBM Cloud.
O ID funcional é usado para criar instâncias de serviço, como clusters Kubernetes Service. Dessa forma, as instâncias não são vinculadas a uma pessoa específica que poderia deixar a empresa, o que deixaria a instância sem proprietário. Geralmente, IDs funcionais podem fazer mais na IBM Cloud do que um ID de serviço. Por exemplo, IDs funcionais, como IDs de usuários, podem ter acesso concedido a serviços e aplicativos por meio de políticas de acesso.
As chaves de API do IBM Cloud para os usuários podem ser criadas e associadas a um ID funcional. Se um serviço requerer uma chave de API do usuário para interagir com outros serviços ou aplicativos, use a chave de API do ID funcional. Ao usar a chave de API que está associada ao ID funcional, é possível fornecer apenas o acesso necessário para esse serviço.
Se estiver usando uma ID funcional como proprietário da conta, considere a possibilidade de definir um proprietário de conta alternativo. Isso está disponível somente para contas de infraestrutura clássica.
IDs de serviço
Os IDs de serviço são outro tipo de identidade usado em uma conta. Os IDs de serviço são usados para fornecer uma identidade separada para serviços e aplicativos. Os IDs de serviço são mais bem utilizados quando um aplicativo ou serviço precisa de uma identidade digital e de acesso a apenas recursos ativados para IAM. É possível criar um ID de serviço para ser usado por um aplicativo que precisa de acesso aos serviços do IBM Cloud para que as credenciais do usuário individual não precisem ser usadas.
Chaves de API do ID de serviço
Você também pode criar chaves de API associadas a IDs de serviço para autenticar aplicativos como uma ID de serviço específica. Dessa forma, os aplicativos podem acessar os recursos atribuídos a essa ID de serviço específica. As credenciais de chave API do ID do serviço podem ser usadas para fazer chamadas de API e de CLI. Para obter mais informações sobre como criar chaves API associadas a um ID de serviço, veja Gerenciando chaves API do ID de serviço.
Perfis confiáveis
Semelhantes a outras identidades dentro do IAM, os perfis confiáveis são tratados como um assunto que recebe acesso em políticas do IAM.
Geralmente, para um usuário executar uma ação em um recurso dentro de uma conta, essa identidade deve ser incluída explicitamente na conta. Com perfis confiáveis, é possível que um usuário conclua as ações sem ser convidado para uma conta. Em vez disso, o acesso a recursos é concedido automaticamente a eles quando aplicam a identidade de perfil confiável durante o login. Somente os usuários federados por um IdP externo podem ser mapeados em perfis confiáveis durante o login avaliando atributos baseados em SAML para determinar quais perfis sua identidade pode aplicar.
Da mesma forma, em vez de criar um ID de serviço, gerar uma chave de API, e obter o aplicativo para armazenar e validar essa chave, é possível criar perfis confiáveis para recursos de computação para definir autorização de baixa granularidade para todos os aplicativos que estão em execução em um recurso de cálculo. Os recursos de cálculo se tornam identidades quando usados como parte de um perfil confiável. A confiança com recursos de cálculo é estabelecida por condições baseadas em atributos de recursos, ou criando um link direto para um recurso específico.
Você também pode estabelecer confiança com os serviços IBM Cloud que precisam executar uma operação em sua conta. Ou use perfis confiáveis para conceder acesso a um ID de serviço de outra conta em sua conta.
Identidades de recurso
A parte final do conceito de identidade no IAM é IBM Cloud recursos, que são identificados por seus nomes de recursos de nuvemUm identificador globalmente exclusivo para um recurso de nuvem específico. O valor é segmentado hierarquicamente por versão, instância, tipo, local e escopo, separados por dois pontos. (CRN). Todos os recursos que são criados por meio do catálogo são identificados por seu CRN. Esses CRNs são utilizados para autorizações de serviço para serviço no IAM. Além disso, você usa um CRN para designar acesso a recursos específicos quando você usa a API. Para obter mais informações, consulte Nomes de recursos da nuvem e Uso de autorizações para conceder acesso entre serviços.