Benutzer entfernen
Wenn ein Benutzer keine spezifischen Zugriffsberechtigungen mehr braucht oder wenn er Ihr Unternehmen verlässt, kann der IBM Cloud-Kontoeigner die Berechtigungen des Benutzers entfernen.
Überprüfung, ob die Anmeldedaten des Benutzers für Infrastrukturberechtigungen verwendet werden
Bevor Sie die spezifischen Zugriffsberechtigungen eines Benutzers oder einen Benutzer selbst vollständig aus Ihrem Konto entfernen, müssen Sie sicherstellen, dass die Infrastrukturberechtigungsnachweise des Benutzers nicht verwendet werden,
um den API-Schlüssel festzulegen oder den Befehl ibmcloud oc credential set auszuführen. Andernfalls verlieren die anderen Benutzer in dem Konto möglicherweise den Zugriff auf das Portal der IBM Cloud-Infrastruktur und die infrastrukturbezogenen
Befehle schlagen fehl.
Damit dieses Problem bei zukünftigen Benutzern vermieden wird, sollten Sie in Betracht ziehen, als Eigner des API-Schlüssels einen Funktions-ID-Benutzer statt eines persönlichen Benutzers zu verwenden. Wenn die Person das Team verlässt, bleibt der Benutzer der Funktions-ID der API-Schlüsseleigner.
- Geben Sie für Ihren CLI-Kontext eine Zielregion oder Zielressourcengruppe an, in der Sie über Cluster verfügen.
ibmcloud target -g RESOURCE_GROUP_NAME -r REGION - Überprüfen Sie den Eigner der API-Schlüssels oder der Infrastrukturberechtigungsnachweise, die für diese Region und Ressourcengruppe festgelegt wurden.
ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_IDibmcloud oc credential get --region REGION - API-Schlüssel: Wenn der Benutzername des Benutzers zurückgegeben wird, verwenden Sie die Berechtigungsnachweise eines anderen Benutzers, um den API-Schlüssel festzulegen.
- Laden Sie einen Funktions-ID-Benutzer in Ihr IBM Cloud-Konto ein, der – statt eines persönlichen Benutzers – zum Festlegen der für den API-Schlüssel erforderlichen Berechtigungsnachweise für die Infrastruktur verwendet werden soll. Falls eine Person das Team verlässt, bleibt der Funktions-ID-Benutzer weiterhin Eigner des API-Schlüssels.
- Stellen Sie sicher, dass die zum Festlegen des API-Schlüssels verwendete Identität die Plattformrolle "Administrator" in IBM Cloud Kubernetes Service hat, und wenn Sie eine Service-ID verwenden, die Plattformrolle "Operator" in IAM Identity Service.
- Melden Sie sich mit der Funktions-ID an.
ibmcloud login ``` 4. Ändern Sie die Berechtigungsnachweise für die Infrastruktur in die Berechtigungsnachweise des Funktions-ID-Benutzers. ```sh {: pre} ibmcloud oc api-key reset --region REGION ``` 5. Aktualisieren Sie die Cluster in der Region, damit die neue Konfiguration des API-Schlüssels übernommen wird. ```sh {: pre} ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID ``` - Infrastrukturkonto: Wenn der Benutzername des Benutzers als Eigner des Infrastrukturkontos zurückgegeben wird, migrieren Sie Ihre vorhandenen Cluster in ein anderes Infrastrukturkonto, bevor Sie den Benutzer entfernen. Führen
Sie für jeden Cluster, den der Benutzer erstellt hat, die folgenden Schritte aus:
- Überprüfen Sie, welches Infrastrukturkonto der Benutzer zum Bereitstellen des Clusters verwendet hat.
- Wählen Sie in der Registerkarte Workerknoten einen Workerknoten aus und notieren Sie seine ID.
- Öffnen Sie das Menü
und klicken Sie auf Klassische Infrastruktur.
- Klicken Sie im Navigationsbereich „Infrastruktur“ auf „Geräte“ > „Geräteliste “.
- Suchen Sie die Workerknoten-ID, die Sie vorher notiert haben.
- Wenn Sie die Workerknoten-ID nicht finden, wird der Workerknoten nicht in diesem Infrastrukturkonto bereitgestellt. Wechseln Sie zu einem anderen Infrastrukturkonto und versuchen Sie es erneut.
- Bestimmen Sie, was mit dem Infrastrukturkonto, das der Benutzer verwendet hat, um die Cluster bereitzustellen, nach dem Verlassen des Benutzers geschehen soll.
- Wenn der Benutzer nicht Eigner des Infrastrukturkontos ist, haben andere Benutzer Zugriff auf dieses Infrastrukturkonto und es bleibt nach dem Verlassen des Benutzers erhalten. Sie können die Arbeit mit diesen Clustern in Ihrem Konto fortsetzen. Stellen Sie sicher, dass mindestens ein anderer Benutzer über die Plattformzugriffsrolle Administrator für die Cluster verfügt.
- Wenn der Benutzer Eigner des Infrastrukturkontos ist, wird das Infrastrukturkonto beim Verlassen des Benutzers gelöscht. Sie können nicht mehr mit diesen Clustern arbeiten. Um zu vermeiden, dass Cluster verwaisen, muss der Benutzer
die Cluster vor dem Verlassen löschen. Wenn der Benutzer das Unternehmen verlässt, die Cluster jedoch nicht gelöscht wurden, müssen Sie den Befehl „
ibmcloud oc credential set“ verwenden, um Ihre Infrastruktur-Anmeldedaten auf das Konto umzustellen, unter dem die Worker-Knoten des Clusters bereitgestellt wurden, und den Cluster löschen. Weitere Informationen finden Sie unter Ändern oder Löschen der Infrastruktur in verwaistem Cluster nicht möglich.
- Überprüfen Sie, welches Infrastrukturkonto der Benutzer zum Bereitstellen des Clusters verwendet hat.
- Wiederholen Sie diese Schritte für jede Kombination von Ressourcengruppen und Regionen, in denen Sie über Cluster verfügen.
Entfernen der Berechtigungen für die IAM-Plattform „ IBM Cloud “ und der damit verbundenen vordefinierten RBAC-Berechtigungen
- Melden Sie sich bei der „ IBM Cloud “-Konsole an. Wählen Sie in der Menüleiste „Verwalten“ > „Zugriff (IAM) “ aus.
- Klicken Sie auf die Seite Benutzer und anschließend auf den Namen des Benutzers, für den Sie Berechtigungen entfernen möchten.
- Klicken Sie im Tabelleneintrag für den Benutzer auf Menü 'Aktionen'
> Benutzer entfernen.
- Wenn IBM Cloud IAM-Plattformberechtigungen entfernt werden, werden die Berechtigungen des Benutzers auch automatisch aus den zugeordneten vordefinierten RBAC-Rollen entfernt. Um die RBAC-Rollen mit den Änderungen zu aktualisieren, führen Sie
den Befehl
ibmcloud oc cluster configaus.
Beachten Sie, dass nur die Rollenbindungen für den Benutzer entfernt werden. Es sind zusätzliche Schritte erforderlich, um den Benutzer und die Identität aus dem Cluster zu entfernen. Ohne eine Rollenbindung haben der Benutzer und die Identität jedoch keine Berechtigung, Aktionen im Cluster auszuführen.
-
Listen Sie die Benutzer in Ihrem Cluster auf.
oc get usersBeispielausgabe
NAME UID FULL NAME IDENTITIES IAM#user@us.ibm.com 1a11a11a-1aa1-111a-1aa1-aaa11aa1a111 IAM:IBMid-1100011AAA -
Löschen Sie den Benutzer und die Identität, indem Sie die Werte verwenden, die Sie im vorherigen Schritt ermittelt haben.
oc delete identity IDENTITY oc delete user NAMEBeispielbefehle
oc delete identity IAM:IBMid-1100011AAA oc delete user IAM#user@us.ibm.com -
Optional: Wenn Sie benutzerdefinierte RBAC-Rollen oder Cluster-Rollen erstellt haben, müssen Sie den Benutzer aus den Dateien „
.yaml“ für diese RBAC-Rollen- oder Cluster-Rollen-Zuordnungen entfernen. Im nächsten Abschnitt finden Sie eine Anleitung zum Entfernen benutzerdefinierter RBAC-Berechtigungen.
Angepasste RBAC-Berechtigungen entfernen
Wenn Sie angepasste RBAC-Berechtigungen nicht mehr benötigen, können Sie sie entfernen.
- Öffnen Sie die
.yaml-Datei für die Rollenbindung oder Clusterrollenbindung, die Sie erstellt haben. - Entfernen Sie im Abschnitt
subjectsden Abschnitt zu dem Benutzer. - Speichern Sie die Datei.
- Wenden Sie die Änderungen an der Rollenbindung oder Clusterrollenbindung in Ihrem Cluster an.
oc apply -f my_role_binding.yaml