使用受信任的配置文件管理联合用户的访问权限

本教程将指导您完成根据外部身份提供商规范自动授予联合用户访问账户权限的步骤。 完成本教程后,您将学会如何创建受信任的配置文件,如何根据企业用户目录中定义的属性与联合用户建立信任,以及如何定义分配资源访问权限的策略。

通过使用受信任的配置文件,您可以为联合用户建立一种灵活、安全的方式来访问 IBM Cloud® 资源,以满足他们的工作需要。 所有共享企业用户目录中定义的某些属性的联合用户都会映射到一个共同的配置文件,并可共享对 IBM Cloud 资源的访问。 有了这种通用身份,就可以让有共同访问要求的组织成员一次性自动访问资源,而不必将每个用户添加到一个账户,然后直接或通过访问组授予他们访问权。

假设 Marla 是一家航空公司开发团队的经理。 该团队计划在 IBM Cloud Kubernetes Service 集群上为其人力资源网站运行一个新的聊天机器人应用程序。 Marla 希望团队能在测试环境中访问启用了 IAM 的服务,以便开发人员开展日常工作。 Marla 还希望确保团队不会无意中在生产环境中开展运营工作。 在这种情况下,Marla 将创建两个受信任的配置文件:一个名为 Chatbot Dev (test),另一个名为 Chatbot Ops (prod)。 Marla 管理着许多开发人员,通常需要花费大量时间为团队成员逐个分配访问权限。 有了受信任的配置文件,Marla 可以自动授予联合用户访问所需资源的权限,而无需邀请他们加入账户并逐一分配访问权限。 本教程使用虚构的身份提供者属性,这些属性可能与企业用户目录不同。

准备工作

  • 确保您被分配到以下访问权限:
    • 创建受信任配置文件的账户中的管理员角色
    • 分配访问权限的特定资源的管理员角色
  • 启用外部身份提供程序的身份验证。 有关更多信息,请参阅 启用外部身份提供程序的身份验证
  • 创建以下服务的实例,并将其添加到本教程的资源组中。
    • IBM Cloud Kubernetes Service
    • IBM Watson® Tone Analyzer

创建可信概要文件

首先,玛拉为测试环境创建可信配置文件:

  1. 转到 IBM Cloud 控制台中的管理 > 访问 (IAM),然后选择受信任的配置文件
  2. 单击创建个人资料
  3. 将配置文件命名为 Chatbot Dev (test)
  4. 在描述中,列出要为配置文件分配的访问级别。 描述有助于团队从受信任的配置文件列表中快速识别不同的配置文件。 则在此例中:
    1. 平台:查看器
    2. 服务阅读器
  5. 单击继续

与联合用户建立信任

现在,Marla 创建了一个受信任的配置文件,她想为可以申请该配置文件的联合用户制定标准。 为此,她根据公司企业用户目录中的属性创建了条件。 Marla 和一半团队成员常驻爱尔兰,另一半常驻美国。

  1. 在受信任实体类型中,选择联合用户

  2. 关于身份验证方法,请从列表中选择由 IBM Cloud App ID 联合的用户

    如果要创建受信任配置文件的用户使用 IBM Cloud App ID,则应将受信任配置文件创建为 App ID 用户,同样,也应将受信任配置文件创建为 IBMid 用户。 这样,您自己的 SAML 属性就能让您知道如何构建受信任的配置文件条件。 其他具有相同 IdP 的用户可能具有不同的 SAML 属性,您只能将自己的属性作为提示。 若要在索赔中使用与自己不同的属性,请手动输入。 {: tip}

  3. 对于身份验证方法,选择由 IBM Cloud SAML 联合的用户作为身份验证方法,并输入在步骤 1 中启用的默认身份提供程序 ( IdP )。

  4. 选择创建的默认身份供应商 ( IdP )。

  5. 单击查看身份供应商 ( IdP ) 数据。 在下面的步骤中,Marla 将利用这一点来查看她可以使用哪些属性来创建条件。

  6. 单击添加条件

  7. 单击“筛选属性”,然后选择 country

    • 这些都是从个人数据中获得的属性。
  8. 限定符设置为 Equals

  9. 对于,单击手动添加,然后输入 us。 这样,玛拉就可以输入个人身份提供者数据中没有分配给她的属性值。

  10. 单击添加条件并重复步骤 6-8。 请输入 ire,而不是 us

  11. 再次单击添加条件,然后单击手动添加

    1. 假设公司用户目录中有一个名为 team 的属性,它可以根据经理来识别员工的团队。 输入条件 team 等于 marla
  12. 再次单击添加条件,然后单击手动添加

    1. 比方说,在企业用户目录中有一个名为 job-role 的属性,可以识别员工的工作角色。 输入条件 job-role 等于 dev
  13. 将会话持续时间设置为 8 小时。

  14. 单击继续

有关用于为受信任配置文件创建条件的字段的更多信息,请参阅 IAM 条件属性

分配访问权

Marla 创建了狭义条件,只对团队中在聊天机器人测试环境中工作的开发人员进行身份验证。 现在,她可以制定一项政策,为他们提供项目所需的 IBM Cloud 服务和平台访问权限。

  1. 选择访问策略
  2. 从服务列表中选择 Kubernetes Service 从服务列表中选择 单击下一步
  3. 根据所选属性确定访问特定资源的范围。
  4. 选择资源组。 Marla 可以选择或输入为聊天机器人项目创建的资源组名称。
  5. 选择“查看器”和“阅读器”角色来定义访问范围,然后单击“审查”。
  6. 单击添加,将策略配置添加到策略摘要中。
  7. 从服务列表中选择 IBM Watson® Tone Analyzer 从服务列表中选择
  8. 根据所选属性确定访问特定资源的范围。
  9. 选择资源组。 Marla 可以选择或输入为聊天机器人项目创建的资源组名称。
  10. 选择“查看器”和“阅读器”角色来定义访问范围,然后单击“审查”。
  11. 单击添加,将策略配置添加到策略摘要中。
  12. 查看个人资料摘要,然后单击“创建”。

后续步骤

现在,您已经学会了如何创建受信任配置文件的基础知识,可以创建 Chatbot Ops (prod) 受信任配置文件,为需要更广泛权限的员工提供更多访问权限。 为此,请重复步骤 1。 在步骤 2.11.a 中,输入条件 job-role 等于 dev-lead。 为该配置文件分配编辑和写作权限。 更多信息,请参阅 创建受信任的配置文件

您还可以使用 Activity Tracker 监控哪些联合用户和计算资源应用了可信配置文件。 有关详细信息,请参阅 监控受信任配置文件的登录会话