有關 IAM 的常見問題

IBM Cloud Identity and Access Management (IAM) 的常見問題問題可能包括有關資源存取控制、資源群組、帳戶管理、經典基礎架構資源和存取群組的問題。

若要尋找 IBM Cloud® 的所有常見問題,請參閱我們的 常見問題庫。

何謂 IBM Cloud Identity and Access Management?

Identity and Access Management (IAM) 可讓您針對平台服務安全地鑑別使用者,並跨 IBM Cloud 平台控制對資源的存取權。 已啟用一組 IBM Cloud 服務以使用 Cloud IAM 來進行存取控制。 那些服務已在您的帳戶內組織成資源群組,可讓使用者同時快速且輕鬆地存取多個資源。 雲端 IAM 存取政策用於指派使用者、服務 ID 和可信賴的設定檔存取您帳戶內的資源。 如需相關資訊,請參閱 IBM Cloud Identity and Access Management。

何謂啟用 IAM 的服務?

啟用 IAM 的服務必須位於資源群組內,並透過使用 IAM 存取原則來提供服務的存取權。 當您從型錄建立啟用 IAM 的服務時,您必須將它指派給資源群組。 如需詳細資訊,請參閱 管理資源

IBM Cloud Kubernetes Service 是唯一的例外;它受 IAM 存取控制,但總是被指派到預設的資源群組。 因此,當您從型錄進行建立時,將不會提供您選項來進行選擇。 而且,它不可以指派給任何其他資源群組。

何謂 IAM 存取原則?

IAM 存取政策是如何賦予帳號中的使用者、服務 ID、可信賴的設定檔和存取群組使用特定 IAM 啟用的服務或資源實例、管理資源群組或完成帳號管理任務的權限。 每個 IAM 存取原則是由主體、目標及角色所組成。 主體是擁有存取權的人。 目標是主體有權存取的項目。 而角色(不論是平台還是服務角色,視所選目標的環境定義而定)則定義主體對目標有何種存取層次。

主體是使用者、服務 ID、可信設定檔或存取群組。 目標可以是帳戶中的服務、帳戶中的資源群組、特定的資源實例或類型,或是帳戶管理服務。 而所提供作為選項的角色,取決於您的選取目標。 部分服務具有已定義的服務特有角色,部分服務則只使用平台角色。 若要以視覺化的方式瞭解此概念,請參閱下圖,它概述了建立 IAM 原則的選項:

建立 IAM 政策
如何使用主題、目標和角色建立 IAM 存取政策

如何找出我可以存取什麼?

在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後在使用者頁面上選擇您的姓名。 接著,根據您要尋找的存取權來開啟不同的標籤:

  • 若要透過指定的存取群組確定您的存取權限,請選取存取,然後檢視存取群組表。
  • 若要檢視指派給您的 IAM 存取政策,請選取存取,然後檢視存取政策表。

哪些動作對映至每一個 IAM 角色?

當您邀請新的使用者,或指派使用者 IAM 存取權時,可以檢視與每一個角色相關聯的動作。 按一下每個角色旁邊列出的數字,即可檢視對應到特定角色的所有動作清單。 藉由檢閱動作與角色的對映,您可以清楚地知道要指派的存取權。

如何要求資源的存取權?

帳戶擁有者可以更新您對帳戶中任何資源的存取權,或者,您也可以聯絡已經對服務或服務實例指派的管理者角色的任何使用者。

如何尋找使用者或我自己的 IAM ID?

在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後選取使用者。 然後,從清單選取您的名稱或另一個使用者的名稱。 您可以在「使用者」詳細資料頁面上尋找該使用者的 IAM ID 以及其電子郵件位址。

如何辨識使用者的平台管理角色和服務存取角色?

  1. 在 IBM Cloud® 主控台中,按一下管理 > 存取 (IAM),然後選擇使用者。
  2. 從清單中選擇您的姓名或其他使用者的姓名。
  3. 按一下存取,檢視與使用者相關的權限。

owner 標籤會列出帳戶所有人。 此使用者會被指派服務或服務實例的管理員角色。

如何尋找和管理使用者或我自己的 API 金鑰?

在 IBM Cloud 主控台中,移至「管理」>「存取 (IAM)」 >「API 金鑰」,以檢視和管理您可存取的 API 金鑰。

我在哪裡可以找到或新增服務憑證?

若要檢視服務的現有服務憑證或新增新憑證,請按一下導覽功能表圖示 導覽功能表圖示 > 資源清單,前往資源清單,然後選擇服務名稱以開啟其詳細資訊。 按一下服務憑證,以檢視詳細資訊或選擇「新增憑證」。

若要儲存服務憑證的副本,大多數服務都提供下載選項或複製到剪貼簿的選項。

為什麼要使用資源群組和存取群組?

資源群組是資源的邏輯容器。 建立資源時,您會將資源指定給資源群組,且該資源無法移動。

存取群組可用來輕鬆地將使用者、服務 ID 和可信賴的設定檔組織為單一實體,以方便存取指派。 您可以指派單一原則給存取群組,來將那些許可權授與所有成員。 如果有一個以上的使用者或服務 ID 需要相同的存取權限,請建立存取群組,而不是為個別使用者、服務 ID 或可信賴的設定檔多次指派相同的存取權限。

藉由同時使用資源群組及存取群組,您可以透過指派數目有限的原則來簡化存取權指派。 您可以將特定使用者群組和服務 ID 需要存取的所有資源組織在單一資源群組中,將所有使用者或服務 ID 歸類到存取群組,然後指派單一政策,授權存取資源群組中的所有資源。

如需詳細資訊,請參閱 組織資源和分配存取權限的最佳作法。

如何確定我的使用者可以在資源群組內建立資源?

若要在資源群組中建立資源,使用者必須具備兩個存取原則:一個指派給資源群組本身,一個指派給群組中的資源。 資源群組本身的存取權只不過是對組織資源之容器的存取權,此類型的原則容許使用者檢視、編輯或管理群組的存取權,但不容許針對其中的資源。 對資源群組內服務的存取權可讓使用者使用服務實例,這表示使用者可以建立服務實例。

因此,使用者必須至少具有下列存取權:

  • 資源群組本身的檢視者角色或更高的角色
  • 資源群組中某個服務或所有服務的編輯者角色或更高的角色

我該如何指派所有資源群組的存取權限?

若要為使用者、服務 ID 或存取群組指定所有資源群組的政策,您必須指定下列內容:

  • 選取 Viewer 資源群組存取角色的 All Identity and Access 啟用服務政策。 不過,您必須同時指派至少一個平台或服務角色,才能指派此類型的政策。
  • 具有檢視者角色或更高版本的「所有帳戶管理」服務政策可提供檢視所有資源群組的存取權。 不過,請注意這類型的政策也會指派您為每個帳戶管理服務所選擇的角色,因此它可以是一個功能強大的政策,讓使用者可以管理使用者、帳戶設定、帳單資訊等。
  • 僅有資源群組的原則,選擇特定的資源群組,並指定資源群組存取角色。 您可以針對帳戶中的每個可用資源群組,視需要重複此類政策。

只要您依名稱選擇目標資源群組,並指定資源群組存取角色,您也可以使用服務上的政策為個別資源群組指定存取權。

哪個存取權可讓使用者使用單一資源?

使用者必須在特定資源上指定存取政策,且至少具有在包含該資源的資源群組上所指定的檢視者角色。 若要指派此類型的原則,請參閱指派對資源的存取權。

需要有何種存取權才能夠將存取權提供給其他人?

對於已啟用 IAM 的服務,您必須具有要將存取權指派給使用者之服務或資源的「管理者」角色。 如果您要指派帳戶中所有服務或資源的存取權,您需要一個具有管理員角色的 所有啟用身分與存取的服務 上的政策。 此外,若要指派使用者對帳戶管理服務的存取權,您必須獲指派特定服務或所有帳戶管理服務上的「管理者」角色。 為使用者指派管理員角色可授權授予和撤銷帳戶的管理員存取權,包括撤銷其他具有管理員角色的使用者的存取權。

若為標準基礎架構,您必須對要提供使用者存取權的資源具有「管理使用者」標準基礎架構許可權,以及服務和裝置種類許可權。

管理資源群組的存取權與對資源群組內資源的存取權之間有何差別?

當您具有管理資源群組的存取權時,您可以檢視、編輯名稱,以及根據指派的角色來管理資源群組本身的存取權。 對資源群組本身的存取權不會將對群組內資源的存取權提供給使用者。

當您對資源群組內資源具有存取權時,您可以編輯、刪除及建立實例,或者根據指派的角色而擁有資源群組內指定服務的所有管理動作。

例如,帳戶管理服務的平台管理角色及動作,請參閱平台角色表。

誰可以移除使用者?

帳戶擁有者可以移除帳戶中的任何使用者,而且任何具有下列存取權的使用者都可以移除帳戶中的使用者:

  • 指定了管理員角色的使用者管理帳戶管理服務的 IAM 政策。
  • 如果您的帳戶中有經典基礎結構,則使用者必須具有指定了管理員角色的使用者管理帳戶管理服務 IAM 政策,並且是經典基礎結構使用者階層中的使用者祖先,並指定了管理使用者經典基礎結構權限。

如何為我的帳戶要求多重因素驗證?

  1. 在 IBM Cloud 主控台中,移至管理 > 存取 (IAM),然後選取設定。
  2. 從「驗證」部分,按一下「編輯」以選擇適用於所有使用者的 MFA 或僅適用於非聯邦使用者。

如需相關資訊,請參閱針對帳戶中的使用者要求 MFA。

服務角色與平台角色之間有何差異?

服務角色及平台角色是兩種不同類型的角色:

  • 平台角色與您如何使用帳戶內的服務相關,例如,建立實例、連結實例,以及管理使用者對服務的存取權。 例如,對於平台服務,這些角色可讓使用者建立資源群組及管理服務 ID。 平台角色包括:管理者、編輯者、操作員,以及檢視者。

  • 服務角色定義可對服務執行動作的能力,而且依每個服務而不同,例如,執行 API 呼叫或存取使用者介面。 服務角色包括:管理員、撰寫者和讀者。 如需如何套用這些角色的相關資訊,請參閱特定的服務文件。

如何以帳戶管理者的身分指派完整存取權給使用者?

若要為帳戶中的使用者指定完整的管理員存取權限,請移至主控台中的管理 > 存取 (IAM),選擇使用者名稱,並指定下列存取權限:

  • 在所有啟用身分與存取的服務上,具有管理員和管理員角色的 IAM 政策,可讓使用者建立服務實體,並指定使用者存取帳戶中的所有資源。

  • 在所有帳戶管理服務上具有管理員角色的 IAM 政策,可讓使用者完成邀請和移除使用者、管理存取群組、管理服務 ID、管理私人目錄產品,以及追蹤帳單和使用情況等工作。

  • 經典基礎結構的超級使用者權限集,包含所有可用的經典基礎結構權限

  • 設定為替代帳戶擁有者的受信任設定檔擁有最高層級的傳統基礎結構權限,並同時擁有授予完整存取權限的 IAM 政策。 如需詳細資訊,請參閱 設定替代帳戶所有人。

我帳戶中的每位使用者都可以看到所有其他使用者嗎?

帳戶擁有者可以檢視帳戶中的所有使用者,並選擇使用者如何在「使用者」頁面上檢視帳戶中的其他使用者。 帳戶擁有者可以在「設定」頁面上選取下列其中一個選項,來調整使用者清單可見性設定:

  • 未限定視圖:您帳戶中的所有使用者都可以檢視帳戶中的其他每個人。
  • 限制檢視:限制在「使用者」頁面檢視使用者的能力,只能檢視已授予明確存取權限的使用者,以及透過傳統基礎結構使用者階層關係可看到其他使用者的使用者。

當我邀請使用者加入帳戶時,是否需要指派該使用者的存取權?

次數 您可以邀請使用者,稍後再指派存取權。

使用者處於待處理狀態是什麼意思?

列為 Pending 的使用者是已受邀至 IBM Cloud 但尚未接受邀請的使用者。在使用者頁面上,這些使用者的管理動作包括重新傳送邀請函或取消邀請函。

在檢查帳戶中的存取群組會員身份或存取政策時,您可能會看到與作為邀請的一部分而建立的待定使用者相關的會員身份或政策。這些顯示的 IAM ID 使用 BSS-。 此 IAM ID 是會員資格和政策的暫存器,直到使用者接受邀請。 而且,由於使用者尚未在 IBM Cloud 註冊,他們無法擷取 IAM 存取標記來使用指定的存取權限。 當使用者接受邀請並註冊 IBM Cloud 時,這些會員資格和政策中的 ID 會被取代為其指定的 IAM ID。

如何將鑑別新增至我的 Web 及行動應用程式?

IAM 用來管理您 IBM Cloud 服務及資源的存取權。 使用 IBM Cloud App ID,您可以將鑑別新增至 Web 及行動應用程式,進一步執行雲端安全。 只要幾行程式碼,就可以輕鬆地保護 IBM Cloud 上所執行的雲端原生應用程式及服務。 準備要開始使用了嗎? 請參閱文件。

何處可管理使用者對基礎架構的存取權?

標準基礎架構的存取權是從使用者開始。 如需相關資訊,請參閱管理標準基礎架構存取。

如果您需要指派對啟用 IAM 的基礎結構服務的存取權,例如 IBM Cloud® Virtual Private Cloud,您可以透過完成下列步驟來指派存取權給使用者:

  1. 按一下管理 > 存取 (IAM) > 使用者
  2. 選取使用者。
  3. 按一下存取。

對於先前在 SoftLayer 帳戶中指派計費及支援許可權的使用者,如何管理其存取權?

先前在 SoftLayer 帳戶中指派的所有許可權,都可以在 IBM Cloud 主控台中進行管理。 管理帳單資訊和支援個案的帳戶權限現在可在 管理已移轉的 SoftLayer 帳戶權限 中使用。 先前在 SoftLayer 帳戶中指派了這些許可權的所有使用者都已移轉至這些存取群組,而這些存取群組可透過存取群組上的 IAM 原則指派相同的存取層次。

如何確定我的帳戶中有多少份保單?

您可以使用 CLI 檢視每個帳戶的政策總數,以確保不會超出帳戶的限制。

什麼是驗證方法及其用途?

驗證方法用於證明您的身份,並存取驗證方法和驗證因素頁面。

更新 MFA 設定後第一次登入帳戶時,您也需要使用兩種不同的驗證方法來驗證您的身份。 驗證方法包括電子郵件、簡訊或電話,您可以使用這些選項的任何組合來驗證您的身份。 驗證身份後,您會在驗證 方法和驗證因素頁面上設定驗證因素並提供詳細資訊。

什麼是認證因素?

這些因素可以是您擁有的東西,例如安全金鑰,或是您收到的東西,例如以時間為基礎的一次性密碼 (TOTP) 或 OTP。 如果管理員在您所屬的至少一個帳戶中啟用 MFA,則每次登入時您必須提供兩個或兩個以上的因素。 如果您是多個帳戶的會員,且至少有一個帳戶使用 MFA,則每次登入時都必須使用 MFA。 無論您嘗試存取的是哪個帳戶,這一點都適用。 如需詳細資訊,請參閱 管理驗證方法和 MFA 因子。

如何重設驗證方法?

如果與您身份相關的電話號碼或電子郵件地址變更,或您無法再存取,驗證方法就無法使用。 若要重設驗證方法,請 開啟支援個案,並新增驗證方法,您可以使用該驗證方法存取驗證方法和驗證因素頁面。

如何取得新的 QR 代碼以進行 MFA 設定?

若要為 MFA 設定取得新的 QR 碼,請前往 驗證方法和驗證因素頁面。 從驗證因素部分,按一下顯示驗證因素 > 新增。 接下來,選擇類型並選擇 TOTP。 然後,就可以使用新的 QR。 掃描 QR 碼後,輸入驗證器應用程式產生的 TOTP 確認您的選擇。 現在,每次登入時您都要提供由剛才設定的驗證器應用程式所產生的 TOTP。

如何變更 MFA 使用的電子郵件地址?

您可以在 驗證方法和驗證因素頁面上更新用於 MFA 的電子郵件地址。 從驗證因素部分,按一下顯示驗證因素 > 新增。 選取以電子郵件為基礎,然後輸入您要接收 OTP 作為驗證因素的電子郵件地址。 然後輸入收到的 OTP 確認您的選擇。 接下來,按一下完成。 新增新因素後,選取舊的電子郵件地址,然後按一下移除。

受信任的設定檔可以建立使用者 API 金鑰嗎?

如果您使用受信任的設定檔,就無法建立使用者 API 金鑰。 您仍然可以建立和管理所有其他 API 金鑰。 例如,服務 ID API 金鑰。

若要建立使用者 API 金鑰,您的 IAM ID 與要求使用者 API 金鑰的使用者的 IAM ID 必須相同。 當您套用受信任的設定檔時,您會使用該設定檔的 IAM ID。 若要為您的身分建立使用者 API 金鑰,請使用帳戶切換器,從受信任的設定檔切換到您的 IAM ID 為成員的帳戶。

如何檢查使用者是否可以套用受信任的設定檔?

若要使用 IBMid 身份提供者 ( IdP ) 檢查使用者是否有資格套用受信任的設定檔,使用者和管理員必須完成特定步驟。

  1. 使用者必須前往 IBM Cloud User Claims。
  2. 從這裡開始顯示索賠。
  3. 使用者必須向管理員提供索賠。
  4. 身為管理員,將使用者的聲稱與可信賴的設定檔所設定的條件進行比較。 若要檢視受信任設定檔的條件,請移至 IBM Cloud 主控台中的管理 > 存取 (IAM) > 受信任設定檔。
  5. 按一下設定檔並檢視「條件」欄。
  6. 如果使用者的主張符合所有條件,使用者就可以套用設定檔。

如果您使用的是不同的 IdP,,請檢查公司目錄中使用者的主張。 然後,將使用者的主張與可信賴的設定檔所設定的條件進行比較。 如果索賠與規則相符,使用者就可以套用設定檔。

如何在受信任的設定檔中與 Kubernetes 服務建立信任?

在 Kubernetes 中,服務帳戶為 Pod 中執行的進程提供身分,而命名空間則為單一叢集中的資源群組提供隔離機制。 所有 Kubernetes 群集都有一個 default 命名空間,每個命名空間都有一個 default 帳戶。

當您在受信任的設定檔中與 Kubernetes 服務建立信任時,您必須在 namespace 和 service account 欄位中輸入資訊。 您可以同時輸入 default。

如需詳細資訊,請參閱 在 Kubernetes 和 OpenShift 集群中使用受信任設定檔 和 Kubernetes 名稱空間。

如何檢視存取群組的動態成員?

若要檢視存取群組中的動態成員清單,請移至 IBM Cloud 主控台中的管理 > 存取 (IAM) > 存取群組。 選取存取群組,然後按一下使用者。 動態新增的使用者會以類型 Dynamic 表示。 如需詳細資訊,請參閱 檢視存取群組的動態成員

我可以使用 Terraform 自動管理存取群組嗎?

是。 使用 IAM 存取群組模組簡化存取管理,以集中管理群組和政策。 探索 Terraform IBM 模組。

如何在我的帳戶中找到非活動使用者、服務 ID、受信任的設定檔和 API 金鑰?

若要檢視帳戶中不活躍身分的清單,請移至管理 > 存取 (IAM) > 不活躍身分。 如果不再需要不活動的身分,您可能想要移除這些身分。 如需詳細資訊,請參閱 識別非活動身分。

如何在受信任的設定檔和帳戶之間切換?

您可以使用主控台功能表列中的帳戶切換器,在受信任的設定檔和您是成員的帳戶之間切換。

帳戶切換器的螢幕截圖
如何在受信任的設定檔和帳戶之間切換

如果您不是任何帳戶的會員,您可能必須登出並重新登入,以選擇不同的受信任設定檔。 為此,請完成下列步驟。

  1. 移至 Avatar 圖示 Avatar 圖示 > 登出。
  2. 若要確認,請按一下登出。
  3. 前往 https://cloud.ibm.com/login 重新登入。
  4. 輸入您的憑證,然後按一下 Continue( 繼續 )。
  5. 在受信任的設定檔登陸頁面中,選擇受信任的設定檔。