移除使用者
如果使用者不再需要特定的存取許可權,或如果使用者離開您的組織,則 IBM Cloud 帳戶擁有者可以移除該使用者的許可權。
檢查使用者的認證是否用於基礎架構許可權
但是,在移除使用者的特定存取許可權或從帳戶中完全移除使用者之前,請確保該使用者的基礎架構認證未用於設定 API 金鑰,也未用於 ibmcloud oc credential set 指令。 否則,帳戶中的其他使用者可能無法存取 IBM Cloud 基礎架構入口網站,而且基礎架構相關指令可能失敗。
若要避免未來使用者發生此問題,請考慮使用 API 金鑰擁有者的功能 ID 使用者,而非個人使用者。 如果該人員離開團隊,則功能 ID 使用者仍然是 API 金鑰擁有者。
- 將 CLI 環境定義的目標設為您具有叢集的地區及資源群組。
ibmcloud target -g RESOURCE_GROUP_NAME -r REGION - 檢查 API 金鑰的擁有者,或針對該地區及資源群組設定的基礎架構認證。
ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_IDibmcloud oc credential get --region REGION - API 金鑰: 如果傳回使用者的使用者名稱,請使用另一個使用者的認證來設定 API 金鑰。
- 邀請功能 ID 使用者 加入您的 IBM Cloud 帳戶,以用來設定 API 金鑰基礎架構認證,而不是個人使用者。 如果人員離開團隊,功能 ID 使用者仍然是 API 金鑰擁有者。
- 確保用於設定 API 金鑰的身分在 IBM Cloud Kubernetes Service 中具有 Administrator 平台角色,如果您使用的是服務 ID,則在 IAM Identity Service 中具有 Operator 平台角色。
- 以功能 ID 登入。
ibmcloud login ``` 4. 將基礎架構認證變更為功能 ID 使用者。 ```sh {: pre} ibmcloud oc api-key reset --region REGION ``` 5. 重新整理地區中的叢集,以在新的 API 金鑰配置上挑選。 ```sh {: pre} ibmcloud oc cluster master refresh -c CLUSTER_NAME_OR_ID ``` - 基礎架構帳戶: 如果以基礎架構帳戶擁有者身分傳回使用者的使用者名稱,請將現有叢集移轉至不同的基礎架構帳戶,然後再移除使用者。 對於使用者所建立的每一個叢集,請遵循下列步驟:
- 檢查使用者已使用哪個基礎架構帳戶來佈建叢集。
- 在工作者節點標籤中,選取工作者節點,並記下其 ID。
- 開啟功能表
,然後按一下 標準基礎架構。
- 在「基礎架構」導覽窗格中,按一下 「裝置」>「裝置清單」。
- 搜尋您先前記下的工作者節點 ID。
- 若您找不到工作節點 ID,表示該工作節點尚未配置至此基礎架構帳戶中。 請切換至不同的基礎架構帳戶,然後再試一次。
- 判斷在使用者離開之後,使用者用來佈建叢集的基礎架構帳戶將發生什麼情況。
- 如果使用者未擁有基礎架構帳戶,則其他使用者可以存取此基礎架構帳戶,且會在使用者離開之後持續保存。 您可以繼續在帳戶中使用這些叢集。 請確定至少有一個其他使用者具有叢集的 管理者 平台存取角色。
- 如果使用者擁有基礎架構帳戶,則當使用者離開時,系統會刪除基礎架構帳戶。 您無法繼續使用這些叢集進行工作。 若要防止叢集成為孤立的叢集,使用者必須在離開之前刪除叢集。 如果使用者已離開,但叢集尚未刪除,您必須使用
ibmcloud oc credential set指令,將基礎架構憑證變更為叢集工作節點所屬的帳戶,並刪除該叢集。 如需相關資訊,請參閱無法修改或刪除孤立叢集裡的基礎架構。
- 檢查使用者已使用哪個基礎架構帳戶來佈建叢集。
- 針對您在其中具有叢集之資源群組及地區的每一種組合,重複這些步驟。
移除 IBM Cloud IAM 平台權限及相關的預設 RBAC 權限
- 登入 IBM Cloud 主控台。 從選單列中,選擇 「管理」>「存取權限 (IAM)」。
- 按一下使用者頁面,然後按一下您要移除其許可權的使用者名稱。
- 在使用者的表格項目中,按一下 動作功能表
> 移除使用者。
- 移除 IBM Cloud IAM 平台許可權時,也會從關聯的預先定義 RBAC 角色自動移除使用者的許可權。 若要使用變更來更新 RBAC 角色,請執行
ibmcloud oc cluster config。
請注意,只有使用者的角色綁定會被移除。 從叢集移除使用者和身分還需要其他步驟。 但是,如果沒有角色綁定,使用者和身分就沒有在群集中執行動作的授權。
-
列出您叢集中的使用者。
oc get users輸出範例
NAME UID FULL NAME IDENTITIES IAM#user@us.ibm.com 1a11a11a-1aa1-111a-1aa1-aaa11aa1a111 IAM:IBMid-1100011AAA -
使用上一步中找到的值刪除使用者和身分。
oc delete identity IDENTITY oc delete user NAME指令範例
oc delete identity IAM:IBMid-1100011AAA oc delete user IAM#user@us.ibm.com -
( 可選) 若您已建立自訂 RBAC 角色或叢集角色,則必須將該使用者從
.yaml檔案中,與這些 RBAC 角色綁定或叢集角色綁定相關的條目中移除。 請參閱下一節中 有關移除自訂 RBAC 權限的 步驟。
移除自訂 RBAC 許可權
如果您不再需要自訂的 RBAC 權限,可以將其移除。
- 針對您所建立的角色連結或叢集角色連結,開啟
.yaml檔案。 - 在
subjects區段中,移除使用者的區段。 - 儲存檔案。
- 在您的叢集裡套用角色連結或叢集角色連結資源中的變更。
oc apply -f my_role_binding.yaml