ユーザーの削除
特定のアクセス許可がユーザーに不要になった場合や、ユーザーが退職した場合は、IBM Cloud アカウント所有者がそのユーザーの許可を削除できます。
ユーザーの認証情報がインフラストラクチャの権限に利用されているかを確認する
ユーザーの特定のアクセス許可を削除したり、アカウントからユーザーを完全に削除したりする前に、API キーの設定や ibmcloud oc credential set コマンドでそのユーザーのインフラストラクチャー資格情報が使用されていないことを確認してください。 そうしないと、アカウント内の他のユーザーが IBM Cloud インフラストラクチャー・ポータルにアクセスできなくなり、インフラストラクチャー関連のコマンドが失敗する可能性があります。
このような問題が将来起きることを防ぐために、API キーの所有者として個人ユーザーではなく機能 ID ユーザーを使用することを検討してください。 特定の個人がチームを離れても、機能 ID ユーザーが API キーの所有者のままです。
- CLI コンテキストのターゲットを、クラスターが存在するリージョンとリソース・グループに設定します。
ibmcloud target -g RESOURCE_GROUP_NAME -r REGION - そのリージョンとリソース・グループに設定されている API キーまたはインフラストラクチャー資格情報の所有者を確認します。
ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_IDibmcloud oc credential get --region REGION - API キー: 対象ユーザーのユーザー名が返された場合は、別のユーザーの資格情報を使用して API キーを設定します。
- インフラストラクチャーの API キーの資格情報の設定に使用するために、IBM Cloud アカウントに、個人ユーザーではなく機能 ID ユーザーを招待します。 個人がチームを離れても、機能 ID ユーザーが API キーの所有者のままです。
- API キーを設定するために使用される ID が、 IBM Cloud Kubernetes Service の Administrator プラットフォームロールを持っていること、およびサービス ID を使用している場合は、 IAM Identity Service の Operator プラットフォームロールを持っていることを確認してください。
- 機能 ID としてログインします。
ibmcloud login ``` 4. インフラストラクチャー資格情報を機能 ID ユーザーに変更します。 ```sh {: pre} ibmcloud oc api-key reset --region REGION ``` 5. 新しい API キー構成を反映させるためにリージョン内のクラスターを更新します。 ```sh {: pre} ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID ``` - インフラストラクチャー・アカウント: 対象ユーザーのユーザー名がインフラストラクチャー・アカウントの所有者として返された場合は、ユーザーを削除する前に、既存のクラスターを別のインフラストラクチャー・アカウントにマイグレーションします。 ユーザーが作成したクラスターごとに、以下の手順に従います。
- ユーザーがクラスターをプロビジョンするためにどのインフラストラクチャー・アカウントが使用したかを確認します。
- **「ワーカー・ノード」**タブでワーカー・ノードを選択し、その ID を書き留めます。
- メニュー
を開き、**「クラシック・インフラストラクチャー (Classic Infrastructure)」**をクリックします。
- インフラストラクチャのナビゲーションペインで、 [デバイス] > [デバイス一覧 ] をクリックします。
- 先ほど書き留めたワーカー・ノードの ID を検索します。
- ワーカー・ノード ID が見つからない場合、ワーカー・ノードはこのインフラストラクチャー・アカウントにプロビジョンされません。 別のインフラストラクチャー・アカウントに切り替えて、もう一度やり直します。
- ユーザーがクラスターのプロビジョンに使用したインフラストラクチャー・アカウントが、ユーザーの退職後にどうなるかを調べます。
- ユーザーがインフラストラクチャー・アカウントを所有していない場合は、他のユーザーはこのインフラストラクチャー・アカウントにアクセスできます。ユーザーが退職した後も変わりません。 アカウント内のこれらのクラスターを引き続き操作できます。 1 人以上の他のユーザーに、クラスターに対する管理者のプラットフォーム・アクセス役割があることを確認します。
- ユーザーがインフラストラクチャー・アカウントを所有している場合は、ユーザーが退職するとインフラストラクチャー・アカウントが削除されます。 このようなクラスターは操作し続けることができません。 クラスターが孤立しないようにするには、ユーザー自身が退職する前にクラスターを削除する必要があります。 ユーザーが退社したにもかかわらずクラスターが削除されていない場合は、
ibmcloud oc credential setコマンドを使用して、インフラストラクチャの認証情報をクラスターのワーカーノードがプロアカウントに変更し、クラスターを削除する必要があります。 詳しくは、孤立クラスターのインフラストラクチャーを変更または削除できないを参照してください。
- ユーザーがクラスターをプロビジョンするためにどのインフラストラクチャー・アカウントが使用したかを確認します。
- クラスターが存在するリソース・グループとリージョンの組み合わせごとに、これらの手順を繰り返します。
IBM Cloud のIAMプラットフォーム権限および関連する事前定義済みのRBAC権限の削除
- IBM Cloud コンソールにログインしてください。 メニューバーから、「 管理」>「アクセス(IAM) 」を選択します。
- **「ユーザー」**ページをクリックし、許可を削除するユーザーの名前をクリックします。
- ユーザーのテーブル・エントリーで**「アクション」メニュー**
**> 「ユーザーの削除」**をクリックします。
- IBM Cloud IAM プラットフォーム許可が削除されると、関連付けられている事前定義 RBAC 役割からもユーザーの許可が自動的に削除されます。 これらの変更を適用して RBAC 役割を更新するには、
ibmcloud oc cluster configを実行します。
ユーザーのロールバインドのみが削除されることに注意してください。 クラスタからユーザーとアイデンティティを削除するには、追加の手順が必要です。 しかし、ロールバインドがないと、ユーザーとアイデンティティはクラスタ内でアクションを実行する権限がありません。
-
クラスタ内のユーザーを一覧表示します。
oc get users出力例
NAME UID FULL NAME IDENTITIES IAM#user@us.ibm.com 1a11a11a-1aa1-111a-1aa1-aaa11aa1a111 IAM:IBMid-1100011AAA -
前のステップで見つけた値を使用して、ユーザーとアイデンティティを削除します。
oc delete identity IDENTITY oc delete user NAMEコマンド例:
oc delete identity IAM:IBMid-1100011AAA oc delete user IAM#user@us.ibm.com -
(任意) カスタム RBAC ロールまたはクラスタロールを作成した場合は、それらの RBAC ロールバインディングまたはクラスタロールバインディングに対応する
.yamlファイルから、そのユーザーを削除する必要があります。 カスタム RBAC 権限を削除する 手順については、次のセクションをご覧ください。
カスタム RBAC 許可の削除
カスタム RBAC 許可は、これ以上必要なければ、削除してかまいません。
- 作成した役割バインディングまたはクラスター役割バインディングに関する
.yamlファイルを開きます。 subjectsセクションで、該当ユーザーのセクションを削除します。- ファイルを保存します。
- クラスターの役割バインディングまたはクラスター役割バインディングのリソースの変更を適用します。
oc apply -f my_role_binding.yaml