Configuración de un perfil de confianza para los componentes del clúster
Puede utilizar perfiles de confianza para controlar el acceso a sus recursos, incluidos componentes como Block Storage, File Storage o Cloud Object Storage.
Acerca de los perfiles de confianza
Mediante el uso de perfiles de confianza, puede establecer una forma flexible y segura para que los usuarios federados accedan a los recursos de IBM Cloud en su cuenta. Todos los usuarios federados que comparten determinados atributos definidos en el directorio de usuarios de su empresa se asignan a un perfil común y pueden compartir el acceso a los recursos de IBM Cloud. Esta identidad común permite otorgar acceso automático a los recursos una sola vez para los miembros de su organización que comparten requisitos de acceso, en lugar de tener que añadir cada usuario a una cuenta y otorgarle acceso directamente o utilizando los grupos de acceso.
Entre las ventajas de los perfiles de confianza se incluyen:
- Eliminación de la necesidad de claves API de larga duración
- Conceda acceso a sus recursos basándose en una relación de confianza que establece al crear el perfil de confianza en lugar de en claves de API incrustadas. Esto reduce el riesgo de credenciales comprometidas o filtradas.
- Control de acceso centralizado
- Gestione los permisos a través de un único perfil de confianza para simplificar el proceso de concesión, revocación o auditoría del acceso.
- Permisos de alcance
- Adhiérase al principio del menor privilegio creando perfiles con los permisos mínimos exactos necesarios para completar una tarea específica.
Requisitos mínimos de acceso para todos los componentes de almacenamiento
Se requiere un conjunto mínimo de políticas de acceso para utilizar un perfil de confianza para sus componentes de almacenamiento. Las políticas de esta sección son necesarias para configurar perfiles de confianza para todos los componentes de almacenamiento.
Cree una relación de confianza con la siguiente configuración. Estos permisos son necesarios para los clusters VPC.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Cree políticas de acceso con los permisos de la siguiente tabla.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
| Facturación | Editor | Permite ver y gestionar datos de facturación como el uso, el coste y los informes. Útil para el seguimiento automatizado de los costes o las operaciones presupuestarias. |
| Servicio de Kubernetes | Administrador | Permite a los clusters de Kubernetes interactuar con los recursos de almacenamiento. |
| Servicio de infraestructura VPC | Escritor, editor, restaurador de cuentas remotas de instantáneas | Permite el aprovisionamiento y la gestión de los recursos de almacenamiento. |
| Grupo de recursos | Visor | Especifique el grupo de recursos en el que se aplica el perfil de confianza. Para operaciones a través de múltiples grupos de recursos, debe especificar todos los grupos de recursos relevantes. Tenga en cuenta que si está creando una clase de almacenamiento personalizada con el grupo de recursos, también debe asignar acceso de Visor al perfil de confianza para el grupo de recursos. |
Además, si tiene previsto utilizar la infraestructura clásica, debe activar los permisos Añadir/Actualizar almacenamiento (capa de almacenamiento) y Gestionar almacenamiento. Para activar estos permisos, vaya al panel de perfiles de confianza de la interfaz de usuario y seleccione el perfil de confianza correspondiente. Haga clic en Infraestructura clásica y, a continuación, amplíe las opciones en Ventas y dispositivos para encontrar los permisos.
Requisitos mínimos de acceso para los distintos componentes
Se requiere un conjunto mínimo de políticas de acceso para que un perfil de confianza pueda utilizarse con los siguientes componentes.
Gestión avanzada de clústeres (ACM)
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
Red Hat OpenShift
- Seleccionar todos los recursos de servicio.
- Espacio de nombres de confianza:
kube-system.
Cree políticas de acceso con los permisos de la siguiente tabla.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
| Servicio de Kubernetes | Lector, espectador, operador, editor | Permite que el clúster central interactúe con los clústeres gestionados. |
Almacenamiento en bloque clásico
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Añade los permisos de la siguiente tabla. Para activar estos permisos, debe utilizar la interfaz de usuario. Vaya al panel de perfiles de confianza de la interfaz de usuario y seleccione el perfil de confianza correspondiente. Haga clic en Infraestructura clásica y, a continuación, amplíe las opciones para encontrar los permisos.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
Devices |
Gestión de almacenamiento | Permite acoplar, desacoplar y configurar el almacenamiento en bloque Classic en los dispositivos. |
Sales |
Añadir/actualizar almacenamiento (capa de almacenamiento) | Concede permiso para solicitar, actualizar o modificar ofertas de almacenamiento Classic a través de las API de ventas. |
Almacenamiento de archivos clásico
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Añade los permisos de la siguiente tabla. Para activar estos permisos, debe utilizar la interfaz de usuario. Vaya al panel de perfiles de confianza de la interfaz de usuario y seleccione el perfil de confianza correspondiente. Haga clic en Infraestructura clásica y, a continuación, amplíe las opciones para encontrar los permisos.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
Devices |
Gestión de almacenamiento | Permite acoplar, desacoplar y configurar el almacenamiento en bloque Classic en los dispositivos. |
Sales |
Añadir/actualizar almacenamiento (capa de almacenamiento) | Concede permiso para solicitar, actualizar o modificar ofertas de almacenamiento Classic a través de las API de ventas. |
Programa de escalado automático de clústeres
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Cree políticas de acceso con los permisos de la siguiente tabla.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
| Servicio de Kubernetes | Administrador | Permite que los clústeres de Kubernetes interactúen con los componentes del autoescalador. |
Object Storage
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Cree políticas de acceso con los permisos de la siguiente tabla.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
| Servicio de Kubernetes | Lector, Visor | Permite que los clústeres de Kubernetes interactúen con el complemento COS. |
| Servicio de infraestructura VPC | Lector, Visor | Habilita la comunicación con VPC para obtener llamadas a la API. |
| Grupo de recursos | Visor | Especifique el grupo de recursos en el que se aplica el perfil de confianza. Para operaciones a través de múltiples grupos de recursos, debe especificar todos los grupos de recursos relevantes. |
Agente de facturación ODF
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Cree políticas de acceso con los permisos de la siguiente tabla.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
| Facturación | Editor | Permite ver y gestionar datos de facturación como el uso, el coste y los informes. Útil para el seguimiento automatizado de los costes o las operaciones presupuestarias. |
| Servicio de Kubernetes | Editor | Permite a los clusters de Kubernetes interactuar con el almacenamiento de bloques. |
| Servicio de infraestructura VPC | Editor, Escritor | Permite el aprovisionamiento y la gestión de recursos de almacenamiento. |
| Grupo de recursos | Visor | Especifique el grupo de recursos en el que se aplica el perfil de confianza. Para operaciones a través de múltiples grupos de recursos, debe especificar todos los grupos de recursos relevantes. |
VPC Block Storage
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Cree políticas de acceso con los permisos de la siguiente tabla.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
| Servicio de Kubernetes | Operador | Permite a los clusters Kubernetes interactuar con los recursos de almacenamiento de bloques. |
| Servicio de infraestructura VPC | Escritor, editor, restaurador de cuentas remotas de instantáneas | Permite el aprovisionamiento, la gestión y las operaciones de instantáneas cruzadas para los recursos de almacenamiento en bloque. |
| Grupo de recursos | Visor | Especifique el grupo de recursos en el que se aplica el perfil de confianza. Para operaciones a través de múltiples grupos de recursos, debe especificar todos los grupos de recursos relevantes. Tenga en cuenta que si está creando una clase de almacenamiento personalizada con el grupo de recursos, también debe asignar acceso de Visor al perfil de confianza para el grupo de recursos. |
Almacenamiento de archivos VPC
Cree una relación de confianza con la siguiente configuración.
- Tipo de servicio informático (se encuentra en la pestaña Recursos informáticos de la interfaz de usuario):
KubernetesRed Hat OpenShift
- Espacio de nombres de confianza:
kube-system.
Cree políticas de acceso con los permisos de la siguiente tabla.
| Nombre de servicio | Permiso necesario | Descripción |
|---|---|---|
| Servicio de Kubernetes | Operador | Permite a los clusters de Kubernetes interactuar con los recursos de almacenamiento de archivos. |
| Servicio de infraestructura VPC | Escritora, editora | Permite el aprovisionamiento y la gestión de recursos de almacenamiento de archivos. |
| Grupo de recursos | Visor | Especifique el grupo de recursos en el que se aplica el perfil de confianza. Para operaciones a través de múltiples grupos de recursos, debe especificar todos los grupos de recursos relevantes. Tenga en cuenta que si está creando una clase de almacenamiento personalizada con el grupo de recursos, también debe asignar acceso de Visor al perfil de confianza para el grupo de recursos. |
Configurar un perfil de confianza en la CLI
Siga los pasos para crear y configurar un perfil de confianza en la CLI.
Una vez que añada un perfil de confianza a un clúster, no podrá eliminarlo ni reanudar el uso de una clave API para sus recursos. Asegúrese de seguir estos pasos cuidadosamente para garantizar que su perfil de confianza está configurado correctamente.
-
Inicie sesión en la CLI de IBM Cloud.
ibmcloud login --apikey API_KEY -g RESOURCE_GROUP -
Ejecute el comando para crear un perfil de confianza. Para obtener una lista completa de las opciones de comando, consulte la documentación de IAM CLI.
ibmcloud iam trusted-profile-create NAME --description "Identity for storage" -
Adjunta una regla de uso del ámbito al espacio de nombres
kube‑system. Para obtener una lista completa de las opciones de comando, consulte la documentación de IAM CLI.ibmcloud iam trusted-profile-rule-create --name NAME --type Profile-CR --cr-type ROKS_SA --conditions claim:namespace,operator:EQUALS,value:kube-system -
Para clusters VPC: Cree y asigne políticas de acceso al perfil de confianza. Este ejemplo asigna los permisos mínimos necesarios para todos los componentes de almacenamiento. Para obtener una lista de los permisos necesarios sólo para componentes individuales, consulte Requisitos mínimos para componentes de almacenamiento individuales. Especifique el nombre o ID del perfil de confianza al que desea asignar la política. Para obtener una lista completa de las opciones de comando, consulte la documentación de IAM CLI. Este paso no se aplica a los clústeres clásicos. Añada políticas para el servicio Infraestructura VPC.
ibmcloud iam trusted-profile-policy-create NAME|ID --roles Editor,Writer --service-name isAñadir políticas para el servicio de facturación.
ibmcloud iam trusted-profile-policy-create NAME|ID --roles Editor --service-name billingAñada políticas para el servicio Kubernetes.
ibmcloud iam trusted-profile-policy-create NAME|ID --roles Administrator --service-name containers-kubernetesAñada políticas para el grupo de recursos pertinente al que se aplica el perfil de confianza. Especifique el grupo de recursos al que se aplica el perfil de confianza.
ibmcloud iam trusted-profile-policy-create NAME|ID --roles Operator --resource-type "resource-group" --resource "my-resource-group" -
Para clusters clásicos: Ejecute el comando para añadir los permisos mínimos necesarios al perfil de confianza. Especifique el ID de usuario que se crea para el perfil de confianza.
ibmcloud oc sl user permission-edit TRUSTED_PROFILE_ID --permission NAS_MANAGE,ADD_SERVICE_STORAGE -
Una vez creado el perfil de confianza y asignadas las políticas de acceso necesarias, configure el perfil de confianza para el clúster o el grupo de recursos en el que se encuentran sus clústeres. La configuración del perfil de confianza se aplica a sus componentes de almacenamiento.
Configurar un perfil de confianza con la interfaz de usuario
Siga los pasos para crear y configurar un perfil de confianza en la interfaz de usuario.
Una vez que añada un perfil de confianza a un clúster, no podrá eliminarlo ni reanudar el uso de una clave API para sus recursos. Asegúrese de seguir estos pasos cuidadosamente para garantizar que su perfil de confianza está configurado correctamente.
-
Inicie sesión en su cuenta IBM Cloud y vaya a la página Perfiles de confianza.
-
Cree un perfil de confianza.
-
Crear una relación de confianza con el servicio Red Hat OpenShift on IBM Cloud.
- En la sección Seleccionar tipo de entidad de confianza, haga clic en Recursos informáticos.
- En Crear relación de confianza, seleccione Red Hat OpenShift.
- Seleccionar todos los recursos de servicio. A continuación, añada una condición para permitir el acceso cuando Namespace sea igual a
kube-system.- En su lugar, puede elegir recursos específicos que existan en su cuenta.
-
Pulse Crear.
-
Sólo VPC. Añade políticas de acceso al perfil de confianza.
- En la página Perfiles de confianza, haz clic en el perfil de confianza que acabas de crear.
- En la pestaña Acceso, haz clic en Asignar acceso.
- En la sección ¿Cómo desea asignar el acceso?, haga clic en Política de acceso.
- Añada los servicios y funciones para cumplir los requisitos mínimos de los componentes pertinentes. Aplicar la política a todos los recursos.
-
Solo estilo clásico. Añade permisos al perfil de confianza.
- En la página Perfiles de confianza, haz clic en el perfil de confianza que acabas de crear.
- Vaya a la pestaña Infraestructura clásica.
- En el menú desplegable de permisos, seleccione los permisos necesarios para cumplir los requisitos mínimos de los componentes correspondientes.
Configurar un perfil de confianza con la API
-
Cree un perfil de confianza.
curl --request POST \ --url https://iam.cloud.ibm.com/v1/profiles \ --header 'Content-Type: application/json' \ --data '{ "name":"<PROFILE_NAME>", "account_id":"<ACCOUNT_ID>" }' -
Adjunta una regla de uso del ámbito al espacio de nombres
kube‑system.curl --request POST \ --url https://iam.cloud.ibm.com/v1/profiles/<PROFILE_NAME>/rules \ --header 'Content-Type: application/json' \ --data '{ "type": "Profile-CR", "cr_type":"ROKS_SA", "conditions": [ { "claim": "namespace", "operator": "EQUALS", "value": "\"kube-system\"" } ] }' -
Para clusters VPC: Adjunte políticas de acceso a los componentes de la VPC. Estos ejemplos asignan los permisos mínimos necesarios para todos los componentes de almacenamiento.
curl --request POST \ --url https://iam.cloud.ibm.com/v1/policies \ --header 'Content-Type: application/json' \ --data '{ "type": "access", "description": "Writer, Operator role for VPC infrastructure services", "subjects": [ { "attributes": [ { "name": "iam_id", "value": "<IAM_PROFILE>" } ] } ], "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::serviceRole:Writer" }, { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ], "resources": [ { "attributes": [ { "name": "accountId", "value": "<ACCOUNT_ID>" }, { "name": "serviceName", "value": "is" } ] } ] }'curl --request POST \ --url https://iam.cloud.ibm.com/v1/policies \ --header 'Content-Type: application/json' \ --data '{ "type": "access", "description": "Editor role for billing services", "subjects": [ { "attributes": [ { "name": "iam_id", "value": "<IAM_PROFILE>" } ] } ], "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ], "resources": [ { "attributes": [ { "name": "accountId", "value": "<ACCOUNT_ID>" }, { "name": "serviceName", "value": "billing" } ] } ] }'curl --request POST \ --url https://iam.cloud.ibm.com/v1/policies \ --header 'Content-Type: application/json' \ --data '{ "type": "access", "description": "Administrator role for containers-kubernetes services", "subjects": [ { "attributes": [ { "name": "iam_id", "value": "<IAM_PROFILE>" } ] } ], "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Administrator" } ], "resources": [ { "attributes": [ { "name": "accountId", "value": "<ACCOUNT_ID>" }, { "name": "serviceName", "value": "containers-kubernetes" } ] } ] }'curl --request POST \ --url https://iam.cloud.ibm.com/v1/policies \ --header 'Content-Type: application/json' \ --data '{ "type": "access", "subjects": [ { "attributes": [ { "name": "iam_id", "value": "<IAM_PROFILE>" } ] } ], "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Operator" } ], "resources": [ { "attributes": [ { "name": "accountId", "value": "<ACCOUNT_ID>" }, { "name": "resource", "value": "<RESOURCE_GROUP_ID>" }, { "name": "resourceType", "value": "resource-group" }, ] } ] } -
Para clusters clásicos: Añade permisos al perfil de confianza mediante la interfaz de usuario.
- Inicie sesión en su cuenta IBM Cloud y vaya a la página Perfiles de confianza.
- Haz clic en el perfil de confianza que acabas de crear.
- Vaya a la pestaña Infraestructura clásica.
- En el menú desplegable de permisos, seleccione los permisos necesarios para cumplir los requisitos mínimos de los componentes correspondientes.
Configuración del perfil de confianza de un clúster o grupo de recursos
Cuando establece un perfil de confianza para su clúster, éste se aplica a sus componentes de almacenamiento. Puede establecer un perfil de confianza para un clúster individual o para un grupo de recursos.
Una vez que añada un perfil de confianza a un clúster, no podrá eliminarlo ni reanudar el uso de una clave API para sus recursos. Asegúrese de seguir estos pasos cuidadosamente para garantizar que su perfil de confianza está configurado correctamente.
-
Asegúrese de haber creado un perfil de confianza que cumpla los requisitos mínimos para los componentes de almacenamiento.
-
Asigne el perfil de confianza a su clúster o al grupo de recursos en el que se encuentra su clúster. Si asignas un perfil de confianza a un grupo de recursos, se aplica a todos los clusters del grupo de recursos.
Para asignar un perfil de confianza a un clúster.
ibmcloud oc experimental trusted-profile set --trusted-profile PROFILE --cluster CLUSTER [--output OUTPUT] [-q]--cluster CLUSTER- El ID del clúster en el que se establecerá el perfil de confianza. Para obtener el ID del clúster, ejecuta
ibmcloud oc cluster get. --trusted-profile PROFILE- El ID del perfil de confianza. Para obtener el ID del perfil de confianza, ejecute
ibmcloud iam trusted-profiles. --output OUTPUT- Imprime la salida del mandato en el formato proporcionado. Valores aceptados: json
-q- No mostrar el mensaje del día ni los recordatorios de actualización.
Para asignar un perfil de confianza a un grupo de recursos.
ibmcloud oc experimental trusted-profile default set --region REGION --resource-group GROUP --trusted-profile PROFILE [--output OUTPUT] [-q]--region REGION- La región en la que se encuentra el grupo de recursos. Para obtener los detalles de un grupo de recursos, ejecute
ibmcloud resource group. --resource-group GROUP- El ID del grupo de recursos en el que se establecerá el perfil de confianza. Para ver una lista de tus grupos de recursos, ejecuta
ibmcloud resource groups. --trusted-profile PROFILE- El ID del perfil de confianza. Para obtener el ID del perfil de confianza, ejecute
ibmcloud iam trusted-profiles. --output OUTPUT- Imprime la salida del mandato en el formato proporcionado. Valores aceptados:
json. -q- No mostrar el mensaje del día ni los recordatorios de actualización.
-
Compruebe que el perfil de confianza se ha añadido al clúster.
ibmcloud oc experimental trusted-profile get --cluster CLUSTEREjemplo de salida.
Fetching trusted-profile for the cluster... OK Cluster a1bc2de45fgh6ijklmn7op is configured with trusted-profile Profile-a12bc34-1111-1111-1234-a123bc456
Limitaciones y consideraciones
Revise las siguientes limitaciones y consideraciones antes de utilizar perfiles de confianza.
- Transición irreversible al perfil de confianza
- Una vez configurado un perfil de confianza a nivel de clúster o grupo de recursos, no es posible volver a utilizar una clave API. Siga los pasos cuidadosamente para asegurarse de que el perfil de confianza está configurado correctamente.
- El ámbito de verificación se limita al espacio de nombres
kube-system - La validación de confianza de perfiles de confianza se limita actualmente al espacio de nombres
kube-systempara los clústeres Kubernetes y Red Hat OpenShift. Los usuarios que experimenten con otras funciones o configuraciones del perfil de confianza fuera de este ámbito podrían tener problemas. - Etiquetas de usuario para volúmenes VPC Block Storage
- Debido a un problema conocido, es posible que no se muestren las actualizaciones de las etiquetas de usuario en los volúmenes VPC Block Storage cuando se implementa un perfil de confianza.