授予访问权限 Secrets Manager

您可以通过创建和修改 IBM Cloud IAM 访问策略,在 IBM Cloud 账户中启用不同级别的 IBM Cloud® Secrets Manager 资源访问权限。

作为帐户所有者,根据内部访问控制需求来确定用户,服务标识和访问组的访问策略类型。 例如,如果要授予用户对 Secrets Manager 的访问权限,则可以在实例中将 访问权限分配给一个秘密组

要了解有关分配私钥访问权的建议准则的更多信息,请查看 组织私钥和分配访问权的最佳实践

准备工作

开始之前,请确保您具有 管理员 平台访问权,以便您可以进一步分配角色并为其他人定制访问策略。

分配对 Secrets Manager 实例的访问权

要分配对 Secrets Manager 实例及其包含的私钥或私钥组的访问权,可以使用 IBM Cloud 控制台的 访问 (IAM) 部分。

  1. 针对要授予其访问权的用户和服务标识 创建访问组,并将这些用户添加到该组。

    例如,您可能具有一组可能需要相同访问级别的安全管理员。

  2. 创建组并添加用户之后,请转至 管理> 访问权 (IAM)> 访问组

  3. 选择表行,然后单击 操作 菜单 "操作" 图标 以打开该访问组的选项列表。

  4. 单击分配访问权

  5. 从服务列表中,选择 Secrets Manager,然后单击 下一步

  6. 在“资源”部分中,选择 特定资源。 选择区域和 Secrets Manager 服务实例。 然后,单击下一步

    如果选择不提供特定实例,那么将为所选区域中的服务的所有实例分配访问权。 如果选择不选择区域,那么将授予对帐户中服务的所有实例的访问权。

  7. 选择 平台和服务访问角色 的组合以分配访问组的访问权。

  8. 请检查您的选择,然后点击 “添加”

  9. 单击分配

    现在,您可以将用户和服务标识添加到访问组,以便可以使用单个访问策略分配对 Secrets Manager 的访问权。 有关更多信息,请参阅设置访问组

为机密组分配访问权限

您可以通过创建和管理 私钥组包含实例中的私钥的环境和约束必须遵守。 用户可以与一个秘密群组关联,以实现访问和协作。 来进一步缩小对实例中私钥的访问范围。

这一过程需要两套不同的访问策略,一套具有 查看器平台角色,以便能够查看服务实例,另一套访问策略通过使用服务用户界面或 IAM 用户界面,将访问范围进一步扩展到所需的访问组。

为服务实例分配查看器访问权限

  1. 在控制台中,转至 管理> 访问权 (IAM)> 访问组
  2. 在要管理的访问组的行中,单击 操作 菜单 "操作" 图标 > 分配访问权
  3. 单击分配访问权
  4. 从服务列表中,选择 Secrets Manager,然后单击 下一步
  5. 在“资源”部分中,选择 特定资源
    1. 实例 ID 字段中,选择您的Secrets Manager实例。
    2. 单击下一步
  6. 复审您的选择并 添加
  7. 单击分配

在服务 UI 中分配对私钥组的访问权

为实例创建私钥组后,可以使用 Secrets Manager UI 的 私钥组 部分来管理其访问权。

  1. 在控制台中,单击 菜单 图标 "菜单" 图标 > 资源列表 以查看资源列表。
  2. 选择 Secrets Manager的实例。
  3. 在导航中,单击 密钥组
  4. 使用 私钥组 表来浏览实例中的组。
  5. 在要管理的组的行中,单击 操作 菜单 "操作" 图标 >“管理访问权”
  6. 选择一个访问组以授予其包含的用户和服务标识对私钥组的访问权。
  7. 选择要分配的 访问角色 的组合。
  8. 点击 “审阅”
  9. 复审您的选择,然后单击 分配

在控制台中分配对私钥组的访问权

您还可以使用 IBM Cloud 控制台的 访问权 (IAM) 部分来管理私钥组的访问权。

要在 IBM Cloud 控制台中分配访问权限,请确保您拥有要管理的秘密组的 ID。 您可以从 Secrets Manager 服务实例的秘密组表中复制秘密组的 ID。

  1. 在控制台中,转至 管理> 访问权 (IAM)> 访问组
  2. 在要管理的访问组的行中,单击 操作 菜单 "操作" 图标 > 分配访问权
  3. 单击分配访问权
  4. 从服务列表中,选择 Secrets Manager,然后单击 下一步
  5. 在“资源”部分中,选择 特定资源
    1. 实例 ID 字段中,选择您的Secrets Manager实例。 单击添加条件
    2. 资源类型字段中,输入值 secret-group。 单击添加条件
    3. 资源 字段中,输入 Secrets Manager 服务分配给私钥组的标识。
    4. 单击下一步
  6. 选择要分配的 访问角色 的组合。
  7. 复审您的选择并 添加
  8. 单击分配