Gerenciando perfis confiáveis
Gerencie perfis confiáveis atualizando as permissões ou redefinindo as relações de confiança a qualquer momento. Também é possível remover perfis confiáveis, de modo que os recursos de computação e os usuários federados sejam desvinculados do perfil e não possam mais aplicar a identidade do perfil confiável.
Ao remover perfis confiáveis, você revoga todas as sessões ativas. Os usuários são imediatamente desconectados e os perfis removidos não ficam mais disponíveis para conexão com a conta de destino. As chamadas da API que usam tokens de acesso podem ser bem-sucedidas até que o token de acesso expire.
É possível usar o Activity Tracker para monitorar quais usuários federados e recursos de cálculo aplicam um perfil confiável. Para obter mais informações, consulte Monitoramento de sessões de login para perfis confiáveis.
Antes de Iniciar
- Você deve ter a função de administrador, operador ou editor na conta ou no site IAM Identity Service para gerenciar perfis confiáveis.
Atualização de perfis confiáveis usando o console
Para atualizar perfis confiáveis, acesse Gerenciar > Acesso (IAM) no console do IBM Cloud e selecione Perfis confiáveis. Em seguida, selecione o nome do perfil confiável que deseja atualizar.
Atualizando a descrição do seu perfil
Clique no nome do perfil confiável que deseja atualizar e selecione Ações > Editar. Insira o novo nome e a descrição, e clique em Aplicar.
Redefinindo o relacionamento confiável
Depois que o perfil confiável é criado, é possível construir confiança com ambos, os usuários federados e os recursos de cálculo, no mesmo perfil confiável.
- Clique no nome do perfil confiável que deseja atualizar.
- Clique em Incluir para incluir uma condição no relacionamento de confiança existente. Para editar uma condição existente, clique no ícone Ações
> Editar ao lado do relacionamento confiável que deseja atualizar.
- Clique em Incluir uma condição e repita conforme necessário para incluir mais condições.
- Para remover uma condição, clique no ícone Remover
ao lado da condição existente.
- Clique em Salvar para aplicar todas as condições incluídas ou removidas de seu perfil confiável.
Designando acesso
É possível designar acesso a um perfil confiável designando políticas de acesso individuais ou incluindo os perfis confiáveis em um grupo de acesso existente.
Designando políticas de acesso
- Clique no nome do perfil confiável que deseja atualizar.
- Clique em Access (Acesso ).
- Para editar as políticas de acesso existentes, clique no ícone Ações
> Editar ao lado da política de acesso que deseja atualizar.
- Para designar novas políticas de acesso, clique em Designar.
É possível selecionar seus recursos com base em atributos de recurso e designar qualquer combinação de funções.
Designando grupos de acesso
- Clique no nome do perfil confiável que deseja atualizar.
- Clique em Acessar
- Para editar a associação ao grupo de acesso existente, clique no ícone Ações
> Editar ao lado do grupo de acesso que deseja atualizar.
- Para incluir o perfil confiável em um novo grupo de acesso, clique em Designar grupo.
- Selecione os grupos de acesso aos quais deseja incluir o perfil confiável e clique em Incluir. É possível designar usuários apenas aos grupos de acesso aos quais você tem acesso para gerenciar.
- Clique em Designar.
Atualizando a duração da sessão
- Clique no nome do perfil confiável que deseja atualizar.
- Na seção Usuários federados, clique no ícone Ações
para o provedor de identidade (IdP) que você deseja atualizar.
- Selecione Editar
- Em horas, insira por quanto tempo os usuários federados podem usar este perfil antes de a sessão expirar.
- Clique em Salvar.
Atualizando perfis confiáveis usando a CLI
É possível atualizar um perfil confiável da sua conta usando a CLI. Para obter mais informações, consulte a CLI da IBM Cloud.
-
Efetue login e selecione a conta.
ibmcloud login -
Verifique a lista de perfis confiáveis para a conta atual e selecione aquele que deseja atualizar. O comando a seguir mostra a lista de perfis confiáveis da sua conta IBM Cloud:
ibmcloud iam trusted-profiles -
Se desejar verificar os detalhes de um perfil confiável, use o comando
ibmcloud iam trusted-profile. Especifique o ID ou o nome do perfil confiável que você gostaria de verificar.ibmcloud iam trusted-profile <IDorName> -
Execute o comando a seguir para obter uma visão geral sobre as diferentes opções.
ibmcloud iam trusted-profile-update -
Atualize o perfil confiável executando o seguinte comando. Especifique a ID ou o nome do perfil confiável que deseja atualizar e renomear.
ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
Por exemplo, o comando a seguir atualiza o nome Test trusted profile para New test trusted profile.
ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...
Designando políticas de acesso
É possível atribuir novas políticas de acesso ao seu perfil confiável usando a CLI.
-
Efetue login e selecione a conta.
ibmcloud login -
Verifique a lista de perfis confiáveis para a conta atual e selecione aquele ao qual deseja atribuir novas políticas de acesso. O comando a seguir mostra a lista de perfis confiáveis da sua conta IBM Cloud:
ibmcloud iam trusted-profiles -
Atribua novas políticas de acesso, executando o comando a seguir:
ibmcloud iam trusted-profile-policy-create
Para verificar os detalhes da política de acesso de um perfil confiável, execute o comando a seguir:
ibmcloud iam trusted-profile-policy
Para verificar a lista de políticas de acesso para um perfil confiável, é possível usar o comando ibmcloud iam trusted-profile-policies:
ibmcloud iam trusted-profile-policies
É possível atualizar facilmente as políticas de acesso existentes executando o comando ibmcloud iam trusted-profile-policy-update:
ibmcloud iam trusted-profile-policy-update
Se desejar remover uma política de acesso para um perfil confiável, é possível usar o comando ibmcloud iam trusted-profile-policy-delete:
ibmcloud iam trusted-profile-policy-delete
Atualizando perfis confiáveis usando a API
Para obter mais informações, consulte a API do IAM Identity Services.
Atualizando o nome ou a descrição
Para atualizar o nome ou a descrição de um perfil confiável existente, faça o seguinte. Insira seus atributos name e description atualizados.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
"name": "My Profile updated",
"description": "My updated desc"
}'
Atualizando as condições do relacionamento confiável
Depois que o perfil confiável é criado, é possível construir confiança com ambos, os usuários federados e os recursos de cálculo, no mesmo perfil confiável.
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Designando políticas de acesso
Para designar novas políticas de acesso, chame o seguinte:
curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "$SERVICE_NAME"
}
]
}
]
}'
Para obter mais informações, consulte a API de Gerenciamento de Políticas do IAM.
Atualizando a duração da sessão
Para atualizar a duração da sessão para usuários federados, chame o seguinte:
curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
"type": "Profile-SAML",
"realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
"expiration": 10000,
"conditions": [
{
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
}
]
}'
Remoção de perfis confiáveis usando o console
Ao remover perfis confiáveis, recursos de cálculo e usuários federados são desvinculados do perfil e não podem mais aplicar a identidade de perfil confiável. Para remover um perfil confiável, conclua as etapas a seguir:
- Para ver a lista completa de perfis confiáveis em sua conta, acesse Gerenciar > Acesso (IAM) no console do IBM Cloud e selecione Perfis confiáveis.
- Clique no ícone Ações
ao lado do perfil confiável que você deseja remover e selecione Remover.
Removendo perfis confiáveis usando a CLI
É possível remover um perfil confiável da sua conta usando a CLI. Para obter mais informações, consulte a CLI da IBM Cloud.
-
Efetue login e selecione a conta.
ibmcloud login -
Verifique a lista de perfis confiáveis para a conta atual e selecione aquele que deseja remover. O comando a seguir mostra a lista de perfis confiáveis da sua conta IBM Cloud:
ibmcloud iam trusted-profiles -
Remova o perfil confiável de sua conta executando o comando a seguir. Especifique o ID ou o nome do perfil confiável que você gostaria de remover.
ibmcloud iam trusted-profile-delete <IDorName>
Por exemplo, o comando a seguir remove um perfil confiável denominado Test trusted profile.
ibmcloud iam trusted-profile-delete <Test trusted profile>
Removendo perfis confiáveis usando a API
Para remover um perfil confiável da sua conta, chame o seguinte:
curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'
Para obter mais informações, consulte a API do IAM Identity Services.