Rimozione di utenti

Se un utente non ha più bisogno di autorizzazioni di accesso specifiche, o se l'utente lascia la tua organizzazione, il proprietario dell'account IBM Cloud può rimuovere le autorizzazioni di quell'utente.

Verifica se le credenziali dell'utente vengono utilizzate per le autorizzazioni relative all'infrastruttura

Prima di rimuovere le autorizzazioni di accesso specifiche di un utente o di rimuovere completamente un utente dal tuo account, assicurati che le credenziali di infrastruttura dell'utente non vengano utilizzate per impostare la chiave API o per il comando ibmcloud oc credential set. In caso contrario, gli altri utenti nell'account potrebbero perdere l'accesso al portale dell'infrastruttura IBM Cloud e i comandi relativi all'infrastruttura potrebbero non riuscire.

Per evitare questo problema per i futuri utenti, prendi in considerazione l'utilizzo di un utente dell'ID funzionale per il proprietario della chiave API anziché un utente personale. Nel caso in cui la persona lasci il team, l'utente dell'ID funzionale rimane il proprietario della chiave API.

  1. Indirizza il tuo contesto della CLI a una regione e a un gruppo di risorse in cui hai i cluster.
    ibmcloud target -g RESOURCE_GROUP_NAME -r REGION
    
  2. Verifica il proprietario della chiave API o delle credenziali dell'infrastruttura impostate per tale regione e gruppo di risorse.
    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
    ibmcloud oc credential get --region REGION
    
  3. Chiave API: se viene restituito il nome utente dell'utente, utilizza le credenziali di un altro utente per impostare la chiave API.
    1. Invita un utente dell'ID funzionale al tuo account IBM Cloud da utilizzare per impostare le credenziali dell'infrastruttura della chiave API, anziché un utente personale. Nel caso in cui una persona lasci il team, l'utente dell'ID funzionale rimane il proprietario della chiave API.
    2. Assicurarsi che l'identità utilizzata per impostare la chiave API abbia il ruolo di piattaforma Administrator in IBM Cloud Kubernetes Service e, se si utilizza un ID servizio, il ruolo di piattaforma Operator in IAM Identity Service.
    3. Accedi come ID funzionale.
        ibmcloud login
        ```
    4. Modifica le credenziali dell'infrastruttura nell'utente dell'ID funzionale.
    ```sh {: pre}
        ibmcloud oc api-key reset --region REGION
        ```
    5. Aggiorna i cluster nella regione per rilevare la nuova configurazione della chiave API.
    ```sh {: pre}
        ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID
        ```
    
  4. Account dell'infrastruttura: se il nome utente dell'utente viene restituito come proprietario dell'account dell'infrastruttura, migra i tuoi cluster esistenti su un altro account dell'infrastruttura prima di rimuovere l'utente. Per ogni cluster creato dall'utente, segui questi passi:
    1. Verifica quale account dell'infrastruttura ha utilizzato l'utente per eseguire il provisioning del cluster.
      1. Nella scheda Nodi di lavoro, seleziona un nodo di lavoro e prendi nota del suo ID.
      2. Apri il menu icona Menu e fai clic su Classic Infrastructure.
      3. Dal riquadro di navigazione "Infrastruttura", fare clic su Dispositivi > Elenco dispositivi.
      4. Cerca l'ID nodo di lavoro di cui hai precedentemente preso nota.
      5. Se non riesci a trovare l'ID del nodo di lavoro, significa che il nodo di lavoro non è stato configurato in questo account dell'infrastruttura. Passa a un altro account dell'infrastruttura e riprova.
    2. Determina cosa succede all'account dell'infrastruttura utilizzato dall'utente per eseguire il provisioning dei cluster dopo che l'utente se ne va.
      • Se l'utente non possiede l'account dell'infrastruttura, gli altri utenti hanno accesso a questo account dell'infrastruttura che persiste dopo che l'utente se ne è andato. Puoi continuare a lavorare con questi cluster nel tuo account. Assicurarsi che almeno un altro utente abbia il Ruolo di accesso della piattaforma Amministratore per i cluster.
      • Se l'utente possiede l'account dell'infrastruttura, l'account dell'infrastruttura viene eliminato una volta che l'utente se ne è andato. Non è possibile continuare a lavorare con questi cluster. Per impedire che il cluster diventi orfano, l'utente deve eliminare i cluster prima di andarsene. Se l'utente esce ma i cluster non sono stati eliminati, è necessario utilizzare il comando ibmcloud oc credential set per modificare le credenziali dell'infrastruttura con quelle dell'account in cui sono stati provisionati i nodi di lavoro del cluster, quindi eliminare il cluster. Per ulteriori informazioni, vedi Impossibile modificare o eliminare l'infrastruttura in un cluster orfano.
  5. Ripeti questi passi per ogni combinazione di gruppi di risorse e regioni in cui hai i cluster.

Rimozione delle autorizzazioni della piattaforma IAM di IBM Cloud e delle autorizzazioni RBAC predefinite associate

  1. Accedi a Console IBM Cloud. Dalla barra dei menu, seleziona Gestisci > Accesso (IAM).
  2. Fai clic sulla pagina Utenti e fai quindi clic sul nome dell'utente da cui vuoi rimuovere le autorizzazioni.
  3. Nella voce della tabella per l'utente, fare clic sul Menu Azioni Icona Menu Azioni > Rimuovi utente.
  4. Quando vengono rimosse le autorizzazioni della piattaforma IBM Cloud IAM, le autorizzazioni dell'utente vengono rimosse automaticamente anche dai ruoli RBAC predefiniti associati. Per aggiornare i ruoli RBAC con le modifiche, esegui ibmcloud oc cluster config.

Si noti che vengono rimossi solo i vincoli di ruolo per l'utente. Sono necessari ulteriori passaggi per rimuovere l'utente e l'identità dal cluster. Tuttavia, senza un ruolo vincolante, l'utente e l'identità non sono autorizzati a eseguire azioni nel cluster.

  1. Elenca gli utenti presenti nel tuo cluster.

    oc get users
    

    Output di esempio

    NAME                     UID                                    FULL NAME   IDENTITIES
    IAM#user@us.ibm.com   1a11a11a-1aa1-111a-1aa1-aaa11aa1a111               IAM:IBMid-1100011AAA
    
  2. Eliminare l'utente e l'identità utilizzando i valori trovati nel passaggio precedente.

    oc delete identity IDENTITY
    oc delete user NAME
    

    Comandi di esempio

    oc delete identity IAM:IBMid-1100011AAA
    oc delete user IAM#user@us.ibm.com
    
  3. Facoltativo : se sono stati creati ruoli RBAC personalizzati o ruoli di cluster, è necessario rimuovere l'utente dai file .yaml relativi a tali associazioni di ruoli RBAC o di ruoli di cluster. Per sapere come rimuovere le autorizzazioni RBAC personalizzate, consultare la sezione seguente.

Rimozione delle autorizzazioni RBAC personalizzate

Se non hai più bisogno delle autorizzazioni RBAC personalizzate, puoi rimuoverle.

  1. Apri il file .yaml per il bind del ruolo o il bind del ruolo cluster che hai creato.
  2. Nella sezione subjects, rimuovi la sezione relativa all'utente.
  3. Salva il file.
  4. Applica le modifiche nella risorsa di bind del ruolo o di bind del ruolo cluster nel tuo cluster.
    oc apply -f my_role_binding.yaml