授予访问权限 Secrets Manager
您可以通过创建和修改 IBM Cloud IAM 访问策略,在 IBM Cloud 账户中启用不同级别的 IBM Cloud® Secrets Manager 资源访问权限。
作为帐户所有者,根据内部访问控制需求来确定用户,服务标识和访问组的访问策略类型。 例如,如果要授予用户对 Secrets Manager 的访问权限,则可以在实例中将 访问权限分配给一个秘密组。
要了解有关分配私钥访问权的建议准则的更多信息,请查看 组织私钥和分配访问权的最佳实践。
准备工作
开始之前,请确保您具有 管理员 平台访问权,以便您可以进一步分配角色并为其他人定制访问策略。
分配对 Secrets Manager 实例的访问权
要分配对 Secrets Manager 实例及其包含的私钥或私钥组的访问权,可以使用 IBM Cloud 控制台的 访问 (IAM) 部分。
-
针对要授予其访问权的用户和服务标识 创建访问组,并将这些用户添加到该组。
例如,您可能具有一组可能需要相同访问级别的安全管理员。
-
创建组并添加用户之后,请转至 管理> 访问权 (IAM)> 访问组。
-
选择表行,然后单击 操作 菜单
以打开该访问组的选项列表。
-
单击分配访问权。
-
从服务列表中,选择 Secrets Manager,然后单击 下一步。
-
在“资源”部分中,选择 特定资源。 选择区域和 Secrets Manager 服务实例。 然后,单击下一步。
如果选择不提供特定实例,那么将为所选区域中的服务的所有实例分配访问权。 如果选择不选择区域,那么将授予对帐户中服务的所有实例的访问权。
-
选择 平台和服务访问角色 的组合以分配访问组的访问权。
-
请检查您的选择,然后点击 “添加”。
-
单击分配。
现在,您可以将用户和服务标识添加到访问组,以便可以使用单个访问策略分配对 Secrets Manager 的访问权。 有关更多信息,请参阅设置访问组。
为机密组分配访问权限
您可以通过创建和管理 私钥组包含实例中的私钥的环境和约束必须遵守。 用户可以与一个秘密群组关联,以实现访问和协作。 来进一步缩小对实例中私钥的访问范围。
这一过程需要两套不同的访问策略,一套具有 查看器平台角色,以便能够查看服务实例,另一套访问策略通过使用服务用户界面或 IAM 用户界面,将访问范围进一步扩展到所需的访问组。
为服务实例分配查看器访问权限
- 在控制台中,转至 管理> 访问权 (IAM)> 访问组。
- 在要管理的访问组的行中,单击 操作 菜单
> 分配访问权。
- 单击分配访问权。
- 从服务列表中,选择 Secrets Manager,然后单击 下一步。
- 在“资源”部分中,选择 特定资源。
- 在实例 ID 字段中,选择您的Secrets Manager实例。
- 单击下一步。
- 复审您的选择并 添加。
- 单击分配。
在服务 UI 中分配对私钥组的访问权
为实例创建私钥组后,可以使用 Secrets Manager UI 的 私钥组 部分来管理其访问权。
- 在控制台中,单击 菜单 图标
> 资源列表 以查看资源列表。
- 选择 Secrets Manager的实例。
- 在导航中,单击 密钥组。
- 使用 私钥组 表来浏览实例中的组。
- 在要管理的组的行中,单击 操作 菜单
>“管理访问权”。
- 选择一个访问组以授予其包含的用户和服务标识对私钥组的访问权。
- 选择要分配的 访问角色 的组合。
- 点击 “审阅”。
- 复审您的选择,然后单击 分配。
在控制台中分配对私钥组的访问权
您还可以使用 IBM Cloud 控制台的 访问权 (IAM) 部分来管理私钥组的访问权。
要在 IBM Cloud 控制台中分配访问权限,请确保您拥有要管理的秘密组的 ID。 您可以从 Secrets Manager 服务实例的秘密组表中复制秘密组的 ID。
- 在控制台中,转至 管理> 访问权 (IAM)> 访问组。
- 在要管理的访问组的行中,单击 操作 菜单
> 分配访问权。
- 单击分配访问权。
- 从服务列表中,选择 Secrets Manager,然后单击 下一步。
- 在“资源”部分中,选择 特定资源。
- 在实例 ID 字段中,选择您的Secrets Manager实例。 单击添加条件。
- 在资源类型字段中,输入值
secret-group。 单击添加条件。 - 在 资源 字段中,输入 Secrets Manager 服务分配给私钥组的标识。
- 单击下一步。
- 选择要分配的 访问角色 的组合。
- 复审您的选择并 添加。
- 单击分配。