使用受信任的設定檔來管理聯盟使用者的存取權限
本教學引導您完成根據外部身份提供者規格自動授予聯合使用者帳戶存取權的步驟。 完成本教學後,您將學會如何建立受信任的設定檔、根據公司使用者目錄中定義的屬性與聯盟使用者建立信任,以及定義政策以指派資源存取權限。
透過使用可信賴的設定檔,您可以為聯合使用者建立彈性、安全的方式,讓他們可以存取工作所需的 IBM Cloud® 資源。 所有共享企業使用者目錄中定義的特定屬性的聯合使用者都會對應到一個共同的設定檔,並且可以共享 IBM Cloud 資源的存取權。 這種共通的身分可以讓您的組織中有共同存取需求的成員一次自動存取資源,而不必將每個使用者加入帳號,然後再直接或透過存取群組授予他們存取權限。
假設 Marla 是航空公司開發團隊的經理。 該團隊計劃在 IBM Cloud Kubernetes Service 叢集上為其人力資源網站執行一個新的聊天機應用程式。 Marla 希望團隊能夠在測試環境中存取啟用 IAM 的服務,以便開發人員進行日常工作。 Marla 也希望確保團隊不會無意中在生產環境中進行作業。 在這種情況下,Marla 會建立兩個受信任的設定檔:一個名為 Chatbot Dev (test),另一個名為 Chatbot Ops (prod)。
Marla 管理許多開發人員,通常需要花大量時間逐一指派存取權限給團隊成員。 有了可信賴的設定檔,Marla 可以自動授予聯邦使用者所需的資源存取權,而無需邀請他們加入帳戶並逐個指派存取權。 本教學使用虛構的身分提供者屬性,這些屬性可能與您的企業使用者目錄不同。
開始之前
- 確定您被指派到下列存取權限:
- 帳戶中的管理員角色,以建立受信任的設定檔
- 您要指派存取權限的特定資源的管理員角色
- 啟用外部身分提供者的驗證。 如需詳細資訊,請參閱 啟用外部身分提供者的驗證。
- 建立下列服務的實體,並將其新增至本教學的資源群組。
- IBM Cloud Kubernetes Service
- IBM Watson® Tone Analyzer
建立授信設定檔
首先,Marla 為測試環境建立可信賴的設定檔:
- 移至 IBM Cloud 主控台中的管理 > 存取 (IAM),然後選取信任的設定檔。
- 按一下建立設定檔。
- 將設定檔命名為
Chatbot Dev (test)。 - 在描述中,列出要指定給設定檔的存取級別。 描述可協助您的團隊從受信任的設定檔清單中快速識別不同的設定檔。 在此情況下:
- 平台:檢視器
- 服務:閱讀器
- 按一下繼續。
與聯合使用者建立信任
既然 Marla 已經建立了可信賴的設定檔,她希望為可以申請此設定檔的聯合使用者建立標準。 為此,她根據公司企業使用者目錄中的屬性建立條件。 Marla 和一半的團隊成員在愛爾蘭,另一半在美國。
-
信任的實體類型,請選擇聯邦使用者。
-
驗證方法,請從清單中選擇由 IBM Cloud App ID 聯結的使用者。
如果您要為之建立受信任的設定檔的使用者使用 IBM Cloud App ID,您應該以 App ID 使用者的身分建立受信任的設定檔,同樣地,您也應該以 IBMid 使用者的身分建立受信任的設定檔。 如此一來,您自己的 SAML 屬性就可以讓您知道如何架構可信賴的設定檔條件。 具有相同 IdP 的其他使用者可以具有不同的 SAML 屬性,您應該只使用自己的屬性作為提示。 若要在索賠中使用與您自己不同的屬性,請手動輸入。 {: tip}
-
在驗證方法中,選擇 **Users federated by IBM Cloud SAML 作為驗證方法,並輸入您在步驟 1 中啟用的預設身分提供者 (**IdP )。
-
選擇您建立的預設身分提供者 ( IdP )。
-
按一下檢視您的身分提供者 ( IdP ) 資料。 Marla 在下面的步驟中使用這一點,看看她可以使用哪些屬性來建立條件。
-
按一下新增條件。
-
按一下篩選屬性,然後選取
country。- 這些都是可從個人資料中取得的屬性。
-
設定限定值為
Equals。 -
對於值,按一下手動新增,然後輸入
us。 這樣,Marla 就可以輸入個人身分提供者資料中沒有指定給她的屬性值。 -
按一下新增條件,重複步驟 6-8。 請輸入
ire,而不是us。 -
再次按一下新增條件,然後按一下手動新增。
- 比方說,在公司使用者目錄中,有一個稱為
team的屬性,可以根據經理識別員工的團隊。 輸入條件team等於marla。
- 比方說,在公司使用者目錄中,有一個稱為
-
再次按一下新增條件,然後按一下手動新增。
- 比方說,在企業使用者目錄中有一個稱為
job-role的屬性,可以識別員工的工作角色。 輸入條件job-role等於dev。
- 比方說,在企業使用者目錄中有一個稱為
-
將會話持續時間設定為 8 小時。
-
按一下繼續。
如需詳細資訊,請參閱 IAM Condition properties。
指派存取權
Marla 創造了狹隘的條件,只認證團隊中在聊天機測試環境中工作的開發人員。 現在,她可以建立一個政策,讓他們獲得專案所需的 IBM Cloud 服務和平台存取權限。
- 選擇存取政策
- 選擇 Kubernetes Service 從服務清單中選取。 按下一步。
- 根據選取的屬性,設定存取特定資源的範圍。
- 選取資源群組。 Marla 可以選擇或輸入為聊天機專案建立的資源群組的名稱。
- 選擇檢視者和閱讀者角色以定義存取範圍,然後按一下檢閱。
- 按一下新增,將您的政策組態新增至政策摘要。
- 選擇 IBM Watson® Tone Analyzer 從服務清單中選取。
- 根據選取的屬性,設定存取特定資源的範圍。
- 選取資源群組。 Marla 可以選擇或輸入為聊天機專案建立的資源群組的名稱。
- 選擇檢視者和閱讀者角色以定義存取範圍,然後按一下檢閱。
- 按一下新增,將您的政策組態新增至政策摘要。
- 檢視個人資料摘要,然後按一下建立。
下一步
現在您已學會如何建立受信任的設定檔的基本知識,您可以建立 Chatbot Ops (prod) 受信任的設定檔,讓需要更廣泛權限的員工擁有更多存取權限。 若要這樣做,請重複步驟 1。 在步驟 2.11.a 中,輸入條件 job-role 等於 dev-lead。 指定此設定檔的編輯和撰寫存取權限。 如需詳細資訊,請參閱 建立受信任的設定檔。
您也可以使用 Activity Tracker 監控哪些聯合使用者和運算資源套用了可信賴的設定檔。 如需詳細資訊,請參閱 監控受信任設定檔的登入階段。