管理運算資源中應用程式的存取權
本教學引導您完成集中管理計算資源中執行的所有應用程式的細粒度授權的步驟,而無需建立服務 ID 或管理應用程式的 API 金鑰生命週期。 完成本教學後,您將學會如何建立信任設定檔、根據特定屬性與運算資源建立信任,以及定義政策以指派資源存取權。
透過使用可信賴的設定檔,您可以建立彈性、安全的方式,讓在運算資源上執行的應用程式存取其他 IBM Cloud® 資源。 所有共用特定屬性 (例如名稱、命名空間、標籤或位置) 的運算資源實體都會對應到共用的設定檔,並可共用 IBM Cloud 資源的存取權。 這種共通的身分,讓不同計算資源內的應用程式可以一次存取外部資源,而不是逐個群集存取。
您必須在 Kubernetes 集群上啟用服務帳戶令牌卷投影,才能套用受信任的設定檔識別。 如需詳細資訊,請參閱 授權群集中的 Pod 使用 IAM 可信設定檔來 IBM Cloud 服務
假設您是團隊專案的首席開發人員,計劃在 IBM Cloud® Kubernetes Service 叢集上執行新的聊天機應用程式。 您希望應用程式可以存取啟用 IAM 的服務,但不需要在程式碼中儲存憑證。 您的經理已賦予您帳戶的管理員權限,讓您建立受信任的設定檔,並讓您的執行環境存取建立聊天機程式所需的資源。
開始之前
- 本指導教學可能會發生成本。 使用「成本估算器」根據您的預計用量生成成本估算。
- 確保您擁有下列存取權限:
- 帳戶中的管理員角色,以建立受信任的設定檔
- 您要指派存取權限的特定資源的管理員角色
- 建立執行 IBM Cloud Kubernetes Service 1.21 或更新版本的群集。 有關建立群集的資訊,請參閱 IBM Cloud Kubernetes Service 入門。
建立授信設定檔
首先,建立您可信賴的個人資料:
- 移至 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選擇受信任的設定檔。
- 按一下建立設定檔。
- 將設定檔命名為
Chatbot Project。 - 在描述中,列出要指定給設定檔的存取級別。 這可協助您從受信任的設定檔清單中快速識別不同的設定檔。 在此情況下:
- 撰寫者
- 管理員
- 按一下繼續。
請確保您的個人資料名稱簡短且容易閱讀。 對於計算資源,需要設定檔的名稱才能取得計算資源記號,因此簡式名稱更易於讓開發人員在程式中使用。
與 Kubernetes 集群建立信任
現在您已建立受信任的設定檔,您要與為專案建立的 Kubernetes 群集建立信任:
-
信任實體類型請選擇「運算資源」。
-
計算服務,請從清單中選擇 Kubernetes。
-
選擇特定資源,與一個或多個現有運算資源實體建立信任。
-
按一下新增另一個資源。
-
選擇您為本教程所建立的群集。
-
輸入
namespace和service account欄位的值。您輸入的 Kubernetes 名稱空間和服務帳戶名稱不必已經存在。 未來任何使用這些名稱的名稱空間或服務帳戶都可以建立信任。 若要列出現有的命名空間,請登入群集並執行
kubectl get ns。 若要列出現有的服務帳戶,請登入群集並執行kubectl get sa -n <namespace>。 您也可以同時輸入default。 -
按一下繼續。
指派存取其他 IBM Cloud 服務
現在,您可以建立存取政策,讓您的運算資源實體存取團隊聊天機專案所需的其他 IBM Cloud 服務。
- 選取存取政策。
- 選擇 Watson Assistant 從服務清單中選取。 請確定您擁有要在此 profile.Click 中給予存取權限的服務的存取權限。
- 根據選取的屬性,設定存取特定資源的範圍。
- 選取服務實體,然後輸入服務實體名稱,以給予特定實體權限。 按下一步。
- 選取 Writer 和 Manager 角色來定義存取範圍,然後按一下 Review(檢閱 )。
- 按一下新增,將您的政策組態新增至政策摘要。
- 按一下指派。
下一步
若要進一步瞭解如何與 Kubernetes 群集建立信任,請參閱 在 Kubernetes 和 OpenShift 群集中使用受信任的設定檔。 若要瞭解如何在 VPC 虛擬伺服器實體中使用受信任設定檔,請參閱 介紹 VPC 虛擬伺服器實體的受信任設定檔。
現在您已學會如何建立信任設定檔的基本知識,您可以繼續與其他運算資源建立信任。 如需詳細資訊,請參閱 更新可信設定檔。
您也可以使用 Activity Tracker 監控哪些聯合使用者和運算資源套用了可信賴的設定檔。 如需詳細資訊,請參閱 監控受信任設定檔的登入階段。