Eliminación de usuarios

Si un usuario ya no necesita permisos de acceso específicos o si el usuario va a dejar su organización, el propietario de la cuenta de IBM Cloud puede eliminar los permisos de dicho usuario.

Comprobación de si las credenciales del usuario se utilizan para los permisos de la infraestructura

Antes de eliminar los permisos de acceso específicos de un usuario o eliminar el usuario de la cuenta completamente, asegúrese de que las credenciales de infraestructura del usuario no se utilizan para establecer la clave de API ni para el mandato ibmcloud oc credential set. De lo contrario, los demás usuarios de la cuenta podrían perder el acceso al portal de infraestructura de IBM Cloud y los mandatos relacionados con la infraestructura podrían fallar.

Para evitar este problema para futuros usuarios, tenga en cuenta la posibilidad de utilizar un usuario de ID funcional para el propietario de la clave de API en lugar de un usuario personal. En el caso de que la persona abandone el equipo, el usuario del ID funcional sigue siendo el propietario de la clave de API.

  1. Apunte el contexto de CLI a una región y grupo de recursos donde tenga clústeres.
    ibmcloud target -g RESOURCE_GROUP_NAME -r REGION
    
  2. Compruebe el propietario de la clave de API o las credenciales de infraestructura establecidas para dicha región y grupo de recursos.
    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
    ibmcloud oc credential get --region REGION
    
  3. Clave de API: si se devuelve el nombre del usuario, utilice las credenciales de otro usuario para establecer la clave de API.
    1. Invite a un usuario de ID funcional a su cuenta de IBM Cloud para que la utilice para establecer las credenciales de infraestructura de claves de API, en lugar de un usuario personal. En el caso de que una persona abandone el equipo, el usuario del ID funcional sigue siendo el propietario de la clave de API.
    2. Asegúrese de que la identidad utilizada para establecer la clave de API tiene el rol de plataforma Administrador en IBM Cloud Kubernetes Service, y si está utilizando un ID de servicio, el rol de plataforma Operador en IAM Identity Service.
    3. Inicie una sesión como el ID funcional.
        ibmcloud login
        ```
    4. Cambie las credenciales de la infraestructura por el usuario del ID funcional.
    ```sh {: pre}
        ibmcloud oc api-key reset --region REGION
        ```
    5. Renueve los clústeres de la región para adoptar la nueva configuración de clave de API.
    ```sh {: pre}
        ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID
        ```
    
  4. Cuenta de infraestructura: si se devuelve el nombre del usuario como propietario de la cuenta de infraestructura, migre los clústeres existentes a otra cuenta de infraestructura antes de eliminar el usuario. Para cada clúster que haya creado el usuario, siga estos pasos:
    1. Compruebe qué cuenta de infraestructura ha utilizado el usuario para suministrar el clúster.
      1. En el separador Nodos trabajadores, seleccione un nodo trabajador y anote su ID.
      2. Abra el menú Icono de menú y pulse Infraestructura clásica.
      3. En el panel de navegación de infraestructura, haz clic en «Dispositivos» > «Lista de dispositivos ».
      4. Busque el ID de nodo trabajador que ha anotado anteriormente.
      5. Si no encuentra el ID de nodo de trabajador, el nodo de trabajador no se ha suministrado en esta cuenta de infraestructura. Cambie a otra cuenta de infraestructura y vuélvalo a intentar.
    2. Determine qué ocurre con la cuenta de infraestructura que ha utilizado el usuario para suministrar los clústeres después de que el usuario se vaya.
      • Si el usuario no es propietario de la cuenta de infraestructura, los demás usuarios tendrán acceso a esta cuenta de infraestructura y se conservará después de que el usuario se vaya. Puede seguir trabajando con estos clústeres en la cuenta. Asegúrese de que al menos otro usuario tenga el rol de acceso a la plataforma de de Administrador para los clústeres.
      • Si el usuario es propietario de la cuenta de infraestructura, se suprimirá la cuenta de infraestructura cuando el usuario se vaya. No puede continuar trabajando con estos clústeres. Para evitar que el clúster quede huérfano, el usuario debe suprimir los clústeres antes de que el usuario se vaya. Si el usuario abandona el sistema pero los clústeres no se han eliminado, debes utilizar el comando « ibmcloud oc credential set » para cambiar las credenciales de tu infraestructura a la cuenta en la que se han aprovisionado los nodos de trabajo del clúster y, a continuación, eliminar el clúster. Para obtener más información, consulte No se ha podido modificar o suprimir la infraestructura en un clúster huérfano.
  5. Repita estos pasos para cada combinación de grupos de recursos y regiones donde tenga clústeres.

Eliminación de los permisos de la plataforma IAM de IBM Cloud y de los permisos RBAC predefinidos asociados

  1. Inicia sesión en la consola de IBM Cloud. En la barra de menús, selecciona «Gestionar» > «Acceso (IAM) ».
  2. Pulse la página Usuarios y, a continuación, pulse el nombre del usuario para el que desea eliminar permisos.
  3. En la entrada de tabla para el usuario, pulse menú Acciones Icono del menú de acción > Eliminar usuario.
  4. Cuando se eliminan permisos de plataforma IBM Cloud IAM, los permisos del usuario también se eliminan automáticamente de los roles RBAC predefinidos asociados. Para actualizar los roles de RBAC con los cambios, ejecute ibmcloud oc cluster config.

Tenga en cuenta que solo se eliminan los enlaces de funciones del usuario. Se requieren pasos adicionales para eliminar al usuario y la identidad del clúster. Sin embargo, sin un rol vinculante, el usuario y la identidad no tienen autorización para realizar acciones en el clúster.

  1. Enumera los usuarios de tu clúster.

    oc get users
    

    Salida de ejemplo

    NAME                     UID                                    FULL NAME   IDENTITIES
    IAM#user@us.ibm.com   1a11a11a-1aa1-111a-1aa1-aaa11aa1a111               IAM:IBMid-1100011AAA
    
  2. Elimine el usuario y la identidad utilizando los valores que encontró en el paso anterior.

    oc delete identity IDENTITY
    oc delete user NAME
    

    Mandatos de ejemplo

    oc delete identity IAM:IBMid-1100011AAA
    oc delete user IAM#user@us.ibm.com
    
  3. Opcional: Si has creado roles RBAC personalizados o roles de clúster, debes eliminar al usuario de los archivos « .yaml » correspondientes a esas asignaciones de roles RBAC o de roles de clúster. Consulta los pasos para eliminar los permisos RBAC personalizados en la siguiente sección.

Eliminación de permisos RBAC personalizados

Si ya no necesita permisos RBAC personalizados, puede eliminarlos.

  1. Abra el archivo .yaml para el enlace de rol o el enlace de rol de clúster que haya creado.
  2. En la sección subjects, elimine la sección para el usuario.
  3. Guarde el archivo.
  4. Aplique los cambios en el recurso de enlace de rol o de enlace de rol de clúster de su clúster.
    oc apply -f my_role_binding.yaml