移除使用者

如果使用者不再需要特定的存取許可權,或如果使用者離開您的組織,則 IBM Cloud 帳戶擁有者可以移除該使用者的許可權。

檢查使用者的認證是否用於基礎架構許可權

但是,在移除使用者的特定存取許可權或從帳戶中完全移除使用者之前,請確保該使用者的基礎架構認證未用於設定 API 金鑰,也未用於 ibmcloud oc credential set 指令。 否則,帳戶中的其他使用者可能無法存取 IBM Cloud 基礎架構入口網站,而且基礎架構相關指令可能失敗。

若要避免未來使用者發生此問題,請考慮使用 API 金鑰擁有者的功能 ID 使用者,而非個人使用者。 如果該人員離開團隊,則功能 ID 使用者仍然是 API 金鑰擁有者。

  1. 將 CLI 環境定義的目標設為您具有叢集的地區及資源群組。
    ibmcloud target -g RESOURCE_GROUP_NAME -r REGION
    
  2. 檢查 API 金鑰的擁有者,或針對該地區及資源群組設定的基礎架構認證。
    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
    ibmcloud oc credential get --region REGION
    
  3. API 金鑰: 如果傳回使用者的使用者名稱,請使用另一個使用者的認證來設定 API 金鑰。
    1. 邀請功能 ID 使用者 加入您的 IBM Cloud 帳戶,以用來設定 API 金鑰基礎架構認證,而不是個人使用者。 如果人員離開團隊,功能 ID 使用者仍然是 API 金鑰擁有者。
    2. 確保用於設定 API 金鑰的身分在 IBM Cloud Kubernetes Service 中具有 Administrator 平台角色,如果您使用的是服務 ID,則在 IAM Identity Service 中具有 Operator 平台角色
    3. 以功能 ID 登入。
        ibmcloud login
        ```
    4. 將基礎架構認證變更為功能 ID 使用者。
    ```sh {: pre}
        ibmcloud oc api-key reset --region REGION
        ```
    5. 重新整理地區中的叢集,以在新的 API 金鑰配置上挑選。
    ```sh {: pre}
        ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID
        ```
    
  4. 基礎架構帳戶: 如果以基礎架構帳戶擁有者身分傳回使用者的使用者名稱,請將現有叢集移轉至不同的基礎架構帳戶,然後再移除使用者。 對於使用者所建立的每一個叢集,請遵循下列步驟:
    1. 檢查使用者已使用哪個基礎架構帳戶來佈建叢集。
      1. 工作者節點標籤中,選取工作者節點,並記下其 ID
      2. 開啟功能表 「功能表」圖示,然後按一下 標準基礎架構
      3. 在「基礎架構」導覽窗格中,按一下 「裝置」>「裝置清單」。
      4. 搜尋您先前記下的工作者節點 ID。
      5. 若您找不到工作節點 ID,表示該工作節點尚未配置至此基礎架構帳戶中。 請切換至不同的基礎架構帳戶,然後再試一次。
    2. 判斷在使用者離開之後,使用者用來佈建叢集的基礎架構帳戶將發生什麼情況。
      • 如果使用者未擁有基礎架構帳戶,則其他使用者可以存取此基礎架構帳戶,且會在使用者離開之後持續保存。 您可以繼續在帳戶中使用這些叢集。 請確定至少有一個其他使用者具有叢集的 管理者 平台存取角色
      • 如果使用者擁有基礎架構帳戶,則當使用者離開時,系統會刪除基礎架構帳戶。 您無法繼續使用這些叢集進行工作。 若要防止叢集成為孤立的叢集,使用者必須在離開之前刪除叢集。 如果使用者已離開,但叢集尚未刪除,您必須使用 ibmcloud oc credential set 指令,將基礎架構憑證變更為叢集工作節點所屬的帳戶,並刪除該叢集。 如需相關資訊,請參閱無法修改或刪除孤立叢集裡的基礎架構
  5. 針對您在其中具有叢集之資源群組及地區的每一種組合,重複這些步驟。

移除 IBM Cloud IAM 平台權限及相關的預設 RBAC 權限

  1. 登入 IBM Cloud 主控台。 從選單列中,選擇 「管理」>「存取權限 (IAM)」。
  2. 按一下使用者頁面,然後按一下您要移除其許可權的使用者名稱。
  3. 在使用者的表格項目中,按一下 動作功能表 動作功能表圖示 > 移除使用者
  4. 移除 IBM Cloud IAM 平台許可權時,也會從關聯的預先定義 RBAC 角色自動移除使用者的許可權。 若要使用變更來更新 RBAC 角色,請執行 ibmcloud oc cluster config

請注意,只有使用者的角色綁定會被移除。 從叢集移除使用者和身分還需要其他步驟。 但是,如果沒有角色綁定,使用者和身分就沒有在群集中執行動作的授權。

  1. 列出您叢集中的使用者。

    oc get users
    

    輸出範例

    NAME                     UID                                    FULL NAME   IDENTITIES
    IAM#user@us.ibm.com   1a11a11a-1aa1-111a-1aa1-aaa11aa1a111               IAM:IBMid-1100011AAA
    
  2. 使用上一步中找到的值刪除使用者和身分。

    oc delete identity IDENTITY
    oc delete user NAME
    

    指令範例

    oc delete identity IAM:IBMid-1100011AAA
    oc delete user IAM#user@us.ibm.com
    
  3. 可選) 若您已建立自訂 RBAC 角色或叢集角色,則必須將該使用者從 .yaml 檔案中,與這些 RBAC 角色綁定或叢集角色綁定相關的條目中移除。 請參閱下一節中 有關移除自訂 RBAC 權限的 步驟。

移除自訂 RBAC 許可權

如果您不再需要自訂的 RBAC 權限,可以將其移除。

  1. 針對您所建立的角色連結或叢集角色連結,開啟 .yaml 檔案。
  2. subjects 區段中,移除使用者的區段。
  3. 儲存檔案。
  4. 在您的叢集裡套用角色連結或叢集角色連結資源中的變更。
    oc apply -f my_role_binding.yaml