Removendo usuários
Se um usuário não precisar mais de permissões de acesso específicas ou se o usuário estiver deixando sua organização, o proprietário da conta do IBM Cloud poderá remover as permissões desse usuário.
Verificar se as credenciais do usuário são utilizadas para permissões de infraestrutura
Antes de remover as permissões de acesso específicas de um usuário ou remover um usuário de sua conta completamente, assegure-se de que as credenciais de infraestrutura do usuário não sejam usadas para configurar a chave de API nem para o comando
ibmcloud oc credential set. Caso contrário, os outros usuários na conta poderão perder o acesso ao portal de infraestrutura da IBM Cloud e os comandos relacionados a infraestrutura podem falhar.
Para evitar esse problema para os futuros usuários, considere usar um usuário de ID funcional para o proprietário da chave de API em vez de um usuário pessoal. Caso a pessoa deixe a equipe, o usuário do ID funcional permanecerá o proprietário da chave de API.
- Direcione o contexto da CLI para uma região e um grupo de recursos no qual você tenha clusters.
ibmcloud target -g RESOURCE_GROUP_NAME -r REGION - Verifique o proprietário do conjunto de credenciais de chave de API ou de infraestrutura para essa região e grupo de recursos.
ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_IDibmcloud oc credential get --region REGION - Chave de API: se o nome do usuário for retornado, use outras credenciais do usuário para configurar a chave de API.
- Convidar um usuário de ID funcional para a sua conta do IBM Cloud para configurar as credenciais de infraestrutura de chaves de API, em vez de um usuário pessoal. Caso uma pessoa deixe a equipe, o usuário do ID funcional permanece o dono da chave de API.
- Certifique-se de que a identidade usada para definir a chave da API tenha a função de plataforma Administrator em IBM Cloud Kubernetes Service e, se você estiver usando um ID de serviço, a função de plataforma Operator em IAM Identity Service.
- Efetue login como o ID funcional.
ibmcloud login ``` 4. Mude as credenciais de infraestrutura para o usuário do ID funcional. ```sh {: pre} ibmcloud oc api-key reset --region REGION ``` 5. Atualize os clusters na região para captar a nova configuração da chave de API. ```sh {: pre} ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID ``` - Conta de infraestrutura: se o nome do usuário for retornado como o proprietário da conta de infraestrutura, migre os seus clusters existentes para uma conta de infraestrutura diferente antes de remover o usuário. Para cada
cluster criado pelo usuário, siga estas etapas:
- Verifique qual conta de infraestrutura o usuário usou para provisionar o cluster.
- Na guia Nós do trabalhador, selecione um nó do trabalhador e anote seu ID.
- Abra o menu
e clique em Infraestrutura clássica.
- No painel de navegação de infraestrutura, clique em Dispositivos > Lista de dispositivos.
- Procure o ID do nó do trabalhador que você anotou anteriormente.
- Se você não encontrar o ID do nó do trabalhador, o nó do trabalhador não é provisionado para essa conta de infraestrutura. Alterne para uma conta de infraestrutura diferente e tente novamente.
- Determine o que acontece com a conta de infraestrutura que o usuário usou para provisionar os clusters depois que o usuário sair.
- Se o usuário não tiver a conta de infraestrutura, outros usuários terão acesso a ela e ela persistirá após o usuário sair. É possível continuar trabalhando com esses clusters em sua conta. Certifique-se de que pelo menos outro usuário tenha a função de acesso de plataforma Administrador para os clusters.
- Se o usuário possuir a conta de infraestrutura, a conta de infraestrutura será excluída quando o usuário sair. Não é possível continuar trabalhando com esses clusters. Para evitar que o cluster se torne órfão, o usuário deve excluir
os clusters antes que o usuário saia. Se o usuário sair, mas os clusters não tiverem sido excluídos, você deverá usar o comando
ibmcloud oc credential setpara alterar as credenciais da sua infraestrutura para a conta na qual os nós de trabalho do cluster foram provisionados e, em seguida, excluir o cluster. Para obter mais informações, consulte Não é possível modificar ou excluir a infraestrutura em um cluster órfão.
- Verifique qual conta de infraestrutura o usuário usou para provisionar o cluster.
- Repita essas etapas para cada combinação de grupos de recursos e regiões em que você tenha clusters.
Remoção das permissões da plataforma IAM d IBM Cloud e das permissões RBAC predefinidas associadas
- Efetue login no console da IBM Cloud. Na barra de menus, selecione Gerenciar > Acesso (IAM).
- Clique na página Usuários e, em seguida, clique no nome do usuário do qual você deseja remover as permissões.
- Na entrada de tabela para o usuário, clique no Menu de ações
> Remover usuário.
- Quando as permissões de plataforma do IBM Cloud IAM são removidas, as permissões do usuário também são removidas automaticamente das funções RBAC predefinidas associadas. Para atualizar as funções RBAC com as mudanças, execute
ibmcloud oc cluster config.
Observe que apenas os vínculos de função do usuário são removidos. Há etapas adicionais necessárias para remover o usuário e a identidade do cluster. No entanto, sem uma vinculação de função, o usuário e a identidade não têm autorização para executar ações no cluster.
-
Liste os usuários do seu cluster.
oc get usersExemplo de saída
NAME UID FULL NAME IDENTITIES IAM#user@us.ibm.com 1a11a11a-1aa1-111a-1aa1-aaa11aa1a111 IAM:IBMid-1100011AAA -
Exclua o usuário e a identidade usando os valores encontrados na etapa anterior.
oc delete identity IDENTITY oc delete user NAMEComandos de exemplo
oc delete identity IAM:IBMid-1100011AAA oc delete user IAM#user@us.ibm.com -
Opcional : Se você criou funções RBAC personalizadas ou funções de cluster, é necessário remover o usuário dos arquivos
.yamlcorrespondentes a essas associações de funções RBAC ou de funções de cluster. Veja as etapas para remover permissões RBAC personalizadas na próxima seção.
Removendo permissões RBAC customizadas
Se não precisar mais de permissões RBAC customizadas, você poderá removê-las.
- Abra o arquivo
.yamlpara a ligação de função ou ligação de função de cluster que você criou. - Na seção
subjects, remova a seção para o usuário. - Salve o arquivo .
- Aplique as mudanças na ligação de função ou no recurso de ligação de função de cluster em seu cluster.
oc apply -f my_role_binding.yaml