Gerenciando perfis confiáveis

Gerencie perfis confiáveis atualizando as permissões ou redefinindo as relações de confiança a qualquer momento. Também é possível remover perfis confiáveis, de modo que os recursos de computação e os usuários federados sejam desvinculados do perfil e não possam mais aplicar a identidade do perfil confiável.

Ao remover perfis confiáveis, você revoga todas as sessões ativas. Os usuários são imediatamente desconectados e os perfis removidos não ficam mais disponíveis para conexão com a conta de destino. As chamadas da API que usam tokens de acesso podem ser bem-sucedidas até que o token de acesso expire.

É possível usar o Activity Tracker para monitorar quais usuários federados e recursos de cálculo aplicam um perfil confiável. Para obter mais informações, consulte Monitoramento de sessões de login para perfis confiáveis.

Antes de Iniciar

  • Você deve ter a função de administrador, operador ou editor na conta ou no site IAM Identity Service para gerenciar perfis confiáveis.

Atualização de perfis confiáveis usando o console

Para atualizar perfis confiáveis, acesse Gerenciar > Acesso (IAM) no console do IBM Cloud e selecione Perfis confiáveis. Em seguida, selecione o nome do perfil confiável que deseja atualizar.

Atualizando a descrição do seu perfil

Clique no nome do perfil confiável que deseja atualizar e selecione Ações > Editar. Insira o novo nome e a descrição, e clique em Aplicar.

Redefinindo o relacionamento confiável

Depois que o perfil confiável é criado, é possível construir confiança com ambos, os usuários federados e os recursos de cálculo, no mesmo perfil confiável.

  1. Clique no nome do perfil confiável que deseja atualizar.
  2. Clique em Incluir para incluir uma condição no relacionamento de confiança existente. Para editar uma condição existente, clique no ícone Ações Ícone de Ações > Editar ao lado do relacionamento confiável que deseja atualizar.
    • Clique em Incluir uma condição e repita conforme necessário para incluir mais condições.
    • Para remover uma condição, clique no ícone Remover ícone Remover ao lado da condição existente.
  3. Clique em Salvar para aplicar todas as condições incluídas ou removidas de seu perfil confiável.

Designando acesso

É possível designar acesso a um perfil confiável designando políticas de acesso individuais ou incluindo os perfis confiáveis em um grupo de acesso existente.

Designando políticas de acesso

  1. Clique no nome do perfil confiável que deseja atualizar.
  2. Clique em Access (Acesso ).
  3. Para editar as políticas de acesso existentes, clique no ícone Ações Ícone de Ações > Editar ao lado da política de acesso que deseja atualizar.
  4. Para designar novas políticas de acesso, clique em Designar.

É possível selecionar seus recursos com base em atributos de recurso e designar qualquer combinação de funções.

Designando grupos de acesso

  1. Clique no nome do perfil confiável que deseja atualizar.
  2. Clique em Acessar
  3. Para editar a associação ao grupo de acesso existente, clique no ícone Ações Ícone de Ações > Editar ao lado do grupo de acesso que deseja atualizar.
  4. Para incluir o perfil confiável em um novo grupo de acesso, clique em Designar grupo.
  5. Selecione os grupos de acesso aos quais deseja incluir o perfil confiável e clique em Incluir. É possível designar usuários apenas aos grupos de acesso aos quais você tem acesso para gerenciar.
  6. Clique em Designar.

Atualizando a duração da sessão

  1. Clique no nome do perfil confiável que deseja atualizar.
  2. Na seção Usuários federados, clique no ícone Ações Ícone de Ações para o provedor de identidade (IdP) que você deseja atualizar.
  3. Selecione Editar
  4. Em horas, insira por quanto tempo os usuários federados podem usar este perfil antes de a sessão expirar.
  5. Clique em Salvar.

Atualizando perfis confiáveis usando a CLI

É possível atualizar um perfil confiável da sua conta usando a CLI. Para obter mais informações, consulte a CLI da IBM Cloud.

  1. Efetue login e selecione a conta.

    ibmcloud login
    
  2. Verifique a lista de perfis confiáveis para a conta atual e selecione aquele que deseja atualizar. O comando a seguir mostra a lista de perfis confiáveis da sua conta IBM Cloud:

    ibmcloud iam trusted-profiles
    
  3. Se desejar verificar os detalhes de um perfil confiável, use o comando ibmcloud iam trusted-profile. Especifique o ID ou o nome do perfil confiável que você gostaria de verificar.

    ibmcloud iam trusted-profile <IDorName>
    
  4. Execute o comando a seguir para obter uma visão geral sobre as diferentes opções.

    ibmcloud iam trusted-profile-update
    
  5. Atualize o perfil confiável executando o seguinte comando. Especifique a ID ou o nome do perfil confiável que deseja atualizar e renomear.

    ibmcloud iam trusted-profile-update <IDorName> -n <NewName> ...
    

Por exemplo, o comando a seguir atualiza o nome Test trusted profile para New test trusted profile.

ibmcloud iam trusted-profile-update <Test trusted profile> -n <New test trusted profile> ...

Designando políticas de acesso

É possível atribuir novas políticas de acesso ao seu perfil confiável usando a CLI.

  1. Efetue login e selecione a conta.

    ibmcloud login
    
  2. Verifique a lista de perfis confiáveis para a conta atual e selecione aquele ao qual deseja atribuir novas políticas de acesso. O comando a seguir mostra a lista de perfis confiáveis da sua conta IBM Cloud:

    ibmcloud iam trusted-profiles
    
  3. Atribua novas políticas de acesso, executando o comando a seguir:

    ibmcloud iam trusted-profile-policy-create
    

Para verificar os detalhes da política de acesso de um perfil confiável, execute o comando a seguir:

ibmcloud iam trusted-profile-policy

Para verificar a lista de políticas de acesso para um perfil confiável, é possível usar o comando ibmcloud iam trusted-profile-policies:

ibmcloud iam trusted-profile-policies

É possível atualizar facilmente as políticas de acesso existentes executando o comando ibmcloud iam trusted-profile-policy-update:

ibmcloud iam trusted-profile-policy-update

Se desejar remover uma política de acesso para um perfil confiável, é possível usar o comando ibmcloud iam trusted-profile-policy-delete:

ibmcloud iam trusted-profile-policy-delete

Atualizando perfis confiáveis usando a API

Para obter mais informações, consulte a API do IAM Identity Services.

Atualizando o nome ou a descrição

Para atualizar o nome ou a descrição de um perfil confiável existente, faça o seguinte. Insira seus atributos name e description atualizados.

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN' -H 'If-Match: <value of etag header from GET request>' -H 'Content-Type: application/json' -H 'Accept: application/json' -d '{
  "name": "My Profile updated",
  "description": "My updated desc"
}'

Atualizando as condições do relacionamento confiável

Depois que o perfil confiável é criado, é possível construir confiança com ambos, os usuários federados e os recursos de cálculo, no mesmo perfil confiável.

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
   "type": "Profile-SAML",
   "realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
   "expiration": 10000,
   "conditions": [
  {
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
  }
  ]
}'

Designando políticas de acesso

Para designar novas políticas de acesso, chame o seguinte:

curl -X PUT 'https://iam.cloud.ibm.com/v1/policies'
-H 'Authorization: Bearer $TOKEN'
-H 'Content-Type: application/json'
-H 'If-Match: $ETAG'
-d '{
"type": "access",
"description": "Viewer role for for all instances of SERVICE_NAME in the account.",
"subjects": [
   {
      "attributes": [
      {
         "name": "iam_id",
         "value": "IBMid-123453user"
      }
      ]
   }'
],
"roles":[
   {
      "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
   }
],
"resources":[
   {
      "attributes": [
      {
         "name": "accountId",
         "value": "$ACCOUNT_ID"
      },
      {
         "name": "serviceName",
         "value": "$SERVICE_NAME"
      }
      ]
   }
]
}'

Para obter mais informações, consulte a API de Gerenciamento de Políticas do IAM.

Atualizando a duração da sessão

Para atualizar a duração da sessão para usuários federados, chame o seguinte:

curl -X PUT 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID/rules/CLAIM_RULE_ID'
-H 'Authorization: Bearer TOKEN'
-H 'If-Match: <value of etag header from GET request>'
-H 'Content-Type: application/json'
-H 'Accept: application/json'
-d '{
   "type": "Profile-SAML",
   "realm_name": "https://w3id.sso.ibm.com/auth/sps/samlidp2/saml20",
   "expiration": 10000,
   "conditions": [
  {
"claim": "groups",
"operator": "CONTAINS",
"value": "\"cloud-docs-ops\""
  }
  ]
}'

Remoção de perfis confiáveis usando o console

Ao remover perfis confiáveis, recursos de cálculo e usuários federados são desvinculados do perfil e não podem mais aplicar a identidade de perfil confiável. Para remover um perfil confiável, conclua as etapas a seguir:

  1. Para ver a lista completa de perfis confiáveis em sua conta, acesse Gerenciar > Acesso (IAM) no console do IBM Cloud e selecione Perfis confiáveis.
  2. Clique no ícone Ações ícone Ações ao lado do perfil confiável que você deseja remover e selecione Remover.

Removendo perfis confiáveis usando a CLI

É possível remover um perfil confiável da sua conta usando a CLI. Para obter mais informações, consulte a CLI da IBM Cloud.

  1. Efetue login e selecione a conta.

    ibmcloud login
    
  2. Verifique a lista de perfis confiáveis para a conta atual e selecione aquele que deseja remover. O comando a seguir mostra a lista de perfis confiáveis da sua conta IBM Cloud:

    ibmcloud iam trusted-profiles
    
  3. Remova o perfil confiável de sua conta executando o comando a seguir. Especifique o ID ou o nome do perfil confiável que você gostaria de remover.

    ibmcloud iam trusted-profile-delete <IDorName>
    

Por exemplo, o comando a seguir remove um perfil confiável denominado Test trusted profile.

ibmcloud iam trusted-profile-delete <Test trusted profile>

Removendo perfis confiáveis usando a API

Para remover um perfil confiável da sua conta, chame o seguinte:

curl -X DELETE 'https://iam.cloud.ibm.com/v1/profiles/PROFILE_ID' -H 'Authorization: Bearer TOKEN'

Para obter mais informações, consulte a API do IAM Identity Services.