Retrait d'utilisateurs

Si un utilisateur n'a plus besoin de droits d'accès spécifiques ou qu'il quitte votre organisation, le propriétaire du compte IBM Cloud peut retirer les droits de cet utilisateur.

Vérification de l'utilisation des identifiants de l'utilisateur pour les autorisations d'accès à l'infrastructure

Avant de retirer les droits d'accès spécifiques d'un utilisateur ou de retirer complètement un utilisateur de votre compte, vérifiez que les données d'identification d'infrastructure de l'utilisateur ne sont pas utilisées pour définir la clé d'API ou pour la commande ibmcloud oc credential set. Autrement, les autres utilisateurs du compte pourraient perdre leur accès au portail de l'infrastructure IBM Cloud et les commandes liées à l'infrastructure pourraient échouer.

Pour éviter ce problème pour les futurs utilisateurs, pensez à utiliser un utilisateur d'ID fonctionnel pour le propriétaire de la clé d'API à la place d'un utilisateur personnel. Si la personne quitte l'équipe, l'utilisateur d'ID fonctionnel reste le propriétaire de la clé d'API.

  1. Ciblez le contexte de l'interface de ligne de commande sur une région et un groupe de ressources dans lequel vous disposez de clusters.
    ibmcloud target -g RESOURCE_GROUP_NAME -r REGION
    
  2. Vérifiez le propriétaire de la clé d'API ou des données d'infrastructure définies pour cette région et ce groupe de ressources.
    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
    ibmcloud oc credential get --region REGION
    
  3. Clé d'API : si le nom d'utilisateur de l'utilisateur est renvoyé, utilisez les données d'identification d'un autre utilisateur pour définir la clé d'API.
    1. Invitez un ID fonctionnel sur le compte IBM Cloud à utiliser afin de définir les données d'identification d'infrastructure de clé d'API, à la place d'un utilisateur personnel. Si une personne quitte l'équipe, l'utilisateur d'ID fonctionnel reste le propriétaire de la clé d'API.
    2. Assurez-vous que l'identité utilisée pour définir la clé API a le rôle de plateforme Administrateur dans IBM Cloud Kubernetes Service, et si vous utilisez un identifiant de service, le rôle de plateforme Opérateur dans IAM Identity Service.
    3. Connectez-vous avec l'ID fonctionnel.
        ibmcloud login
        ```
    4. Remplacez les données d'identification de l'infrastructure par l'utilisateur d'ID fonctionnel.
    ```sh {: pre}
        ibmcloud oc api-key reset --region REGION
        ```
    5. Actualisez les clusters dans la région pour récupérer la nouvelle configuration de clé d'API.
    ```sh {: pre}
        ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID
        ```
    
  4. Compte d'infrastructure : si le nom d'utilisateur de l'utilisateur est renvoyé en tant que propriétaire du compte d'infrastructure, faites migrer vos clusters existants vers un autre compte d'infrastructure avant de retirer l'utilisateur. Pour chaque cluster créé par l'utilisateur, procédez comme suit :
    1. Vérifiez quel est le compte de l'infrastructure que l'utilisateur a utilisé pour mettre à disposition le cluster.
      1. Dans l'onglet Noeuds worker, sélectionnez un noeud worker et notez son ID.
      2. Ouvrez le menu Icône de menu Icône de menu et cliquez sur Infrastructure classique.
      3. Dans le volet de navigation « Infrastructure », cliquez sur « Périphériques » > « Liste des périphériques ».
      4. Recherchez l'ID du noeud worker que vous avez noté précédemment.
      5. Si vous ne trouvez pas l'ID de nœud worker, celui-ci n'est pas mis à disposition dans ce compte d'infrastructure. Passez à un autre compte d'infrastructure et réessayez.
    2. Déterminez ce qu'il advient du compte de l'infrastructure utilisé par l'utilisateur pour mettre à disposition les clusters, une fois que cet utilisateur n'est plus là.
      • Si l'utilisateur n'est pas propriétaire du compte de l'infrastructure, les autres utilisateurs ont accès à ce compte et il est conservé après le départ de cet utilisateur. Vous pouvez continuer à travailler avec ces clusters dans votre compte. Vérifiez qu'il existe au moins un autre utilisateur doté du rôle d'accès à la plateforme Administrateur pour les clusters.
      • Si l'utilisateur est propriétaire du compte de l'infrastructure, le compte de l'infrastructure est supprimé lors du départ de l'utilisateur. Vous ne pouvez pas continuer à travailler avec ces clusters. Pour éviter d'avoir des clusters orphelins, l'utilisateur doit supprimer les clusters avant son départ. Si l'utilisateur quitte le système mais que les clusters n'ont pas été supprimés, vous devez utiliser la commande « ibmcloud oc credential set » pour modifier les informations d'identification de votre infrastructure et les associer au compte sous lequel les nœuds de travail du cluster ont été provisionnés, puis supprimer le cluster. Pour plus d'informations, voir Impossible de modifier ou de supprimer des ressources d'infrastructure dans un cluster orphelin.
  5. Répétez ces étapes pour chaque combinaison de groupes de ressources et de régions où vous détenez des clusters.

Suppression des autorisations de la plateforme IAM d' IBM Cloud, ainsi que des autorisations RBAC prédéfinies associées

  1. Connectez-vous à la console « IBM Cloud ». Dans la barre de menus, sélectionnez « Gérer » > « Accès (IAM) ».
  2. Cliquez sur la page Utilisateurs, puis sur le nom de l'utilisateur auquel vous souhaitez retirer des droits.
  3. Dans l'entrée de tableau de l'utilisateur, cliquez sur le menu Actions icône du menu Action > Supprimer un utilisateur.
  4. Lorsque les droits de la plateforme IBM Cloud IAM sont retirés, les droits de l'utilisateur sont également automatiquement retirés des rôles RBAC prédéfinis associés. Pour mettre à jour les rôles RBAC avec les modifications, exécutez la commande ibmcloud oc cluster config.

Notez que seules les liaisons de rôle pour l'utilisateur sont supprimées. D'autres étapes sont nécessaires pour supprimer l'utilisateur et l'identité du cluster. Cependant, sans liaison de rôle, l'utilisateur et l'identité n'ont pas l'autorisation d'effectuer des actions dans le cluster.

  1. Répertoriez les utilisateurs de votre cluster.

    oc get users
    

    Exemple de sortie

    NAME                     UID                                    FULL NAME   IDENTITIES
    IAM#user@us.ibm.com   1a11a11a-1aa1-111a-1aa1-aaa11aa1a111               IAM:IBMid-1100011AAA
    
  2. Supprimez l'utilisateur et l'identité en utilisant les valeurs trouvées à l'étape précédente.

    oc delete identity IDENTITY
    oc delete user NAME
    

    Exemples de commandes

    oc delete identity IAM:IBMid-1100011AAA
    oc delete user IAM#user@us.ibm.com
    
  3. Facultatif : si vous avez créé des rôles RBAC personnalisés ou des rôles de cluster, vous devez supprimer l'utilisateur des fichiers .yaml correspondant à ces liaisons de rôles RBAC ou de rôles de cluster. Consultez la section suivante pour connaître la procédure à suivre afin de supprimer les autorisations RBAC personnalisées.

Suppression des droits RBAC personnalisés

Si vous n'avez plus besoin de droits RBAC personnalisés, vous pouvez les supprimer.

  1. Ouvrez le fichier .yaml correspondant à la liaison de rôle ou à la liaison de rôle de cluster que vous avez créée.
  2. Dans la section subjects, retirez la section correspondant à l'utilisateur.
  3. Sauvegardez le fichier.
  4. Appliquez les modifications dans la ressource de liaison de rôle ou de liaison de rôle de cluster dans votre cluster.
    oc apply -f my_role_binding.yaml