授予存取權限至 Secrets Manager

您可以透過建立和修改 IBM Cloud IAM 存取政策,在 IBM Cloud 帳戶中啟用 IBM Cloud® Secrets Manager 資源的不同存取層級。

身為帳戶擁有者,請根據內部存取控制需求來決定使用者、服務 ID 及存取群組的存取原則類型。 例如,如果您想要在最小的可用範圍內授予使用者對Secrets Manager的存取權限,您可以 指派實例中秘密群組的存取權限

若要進一步瞭解指派密鑰存取權的建議準則,請參閱 組織密鑰及指派存取權的最佳作法

開始之前

開始之前,請確定您具有 管理者 平台存取權,以便您可以進一步指派角色及自訂其他人的存取原則。

指派對 Secrets Manager 實例的存取權

若要指派對 Secrets Manager 實例及其包含的密鑰或密鑰群組的存取權,您可以使用 IBM Cloud 主控台的 存取權 (IAM) 區段。

  1. 針對您要提供存取權的使用者及服務 ID 建立存取群組,並將那些使用者新增至群組。

    例如,您可能有一組安全管理者可能需要相同層次的存取權。

  2. 建立群組並新增使用者之後,請移至 管理> 存取權 (IAM)> 存取群組

  3. 選取表格列,然後按一下 動作 功能表 「動作」圖示,以開啟該存取群組的選項清單。

  4. 按一下指派存取權

  5. 從服務清單中,選取 Secrets Manager,然後按 下一步

  6. 在「資源」區段中,選取 特定資源。 選擇地區及 Secrets Manager 服務實例。 然後按下一步

    如果您選擇不提供特定實例,則會為您所選取地區內服務的所有實例指派存取權。 如果您選擇不選取地區,則會授與帳戶中所有服務實例的存取權。

  7. 選擇 平台與服務存取角色 的組合,以指派存取群組的存取權。

  8. 請檢視您的選項,然後點擊「新增」。

  9. 按一下指派

    現在,您可以將使用者及服務 ID 新增至存取群組,以便您可以使用單一存取原則來指派對 Secrets Manager 的存取權。 如需相關資訊,請參閱設定存取群組

為機密群組指派存取權限

您可以透過建立及管理 密鑰群組實例中包含密鑰的環境及限制必須遵循。 使用者可以與秘密群組相關聯,以實現存取和協作。 ,進一步縮小對實例中密鑰的存取範圍。

此流程需要兩組不同的存取策略,一組具有 檢視者平台角色,能夠檢視服務實例,另一組存取策略可透過使用服務 UI 或 IAM UI 進一步將存取範圍限定到所需的存取群組。

指派 Viewer 存取至服務實例

  1. 在主控台中,移至 管理> 存取權 (IAM)> 存取群組
  2. 在您要管理之存取群組的列中,按一下 動作 功能表 「動作」圖示 > 指派存取權
  3. 按一下指派存取權
  4. 從服務清單中,選取 Secrets Manager,然後按 下一步
  5. 在「資源」區段中,選取 特定資源
    1. 實例 ID 欄位中,選擇您的Secrets Manager實例。
    2. 下一步
  6. 檢閱您的選擇並 新增
  7. 按一下指派

在服務使用者介面中指派對密鑰群組的存取權

建立實例的密鑰群組之後,您可以使用 Secrets Manager 使用者介面的 密鑰群組 區段來管理其存取權。

  1. 在主控台中,按一下 功能表 圖示 「功能表」圖示 > 資源清單,以檢視資源清單。
  2. 選取 Secrets Manager的實例。
  3. 在導覽中,按一下 密鑰群組
  4. 使用 密鑰群組 表格來瀏覽實例中的群組。
  5. 在您要管理之群組的列中,按一下 動作 功能表 「動作」圖示 > 管理存取權
  6. 選取存取群組,以將密鑰群組的存取權提供給其包含的使用者及服務 ID。
  7. 選擇要指派的 存取角色 組合。
  8. 按一下 檢閱
  9. 檢閱您的選擇,然後按一下 指派

在主控台中指派對密鑰群組的存取權

您也可以使用 IBM Cloud 主控台的 存取權 (IAM) 區段來管理密鑰群組的存取權。

若要在 IBM Cloud 主控台中指定存取權,請確定您有要管理的秘密群組的 ID。 您可以從 Secrets Manager 服務實例中的秘密群組表複製秘密群組的 ID。

  1. 在主控台中,移至 管理> 存取權 (IAM)> 存取群組
  2. 在您要管理之存取群組的列中,按一下 動作 功能表 「動作」圖示 > 指派存取權
  3. 按一下指派存取權
  4. 從服務清單中,選取 Secrets Manager,然後按 下一步
  5. 在「資源」區段中,選取 特定資源
    1. 實例 ID 欄位中,選擇您的Secrets Manager實例。 按一下新增條件
    2. Resource Type(資源類型 )欄位中,輸入值 secret-group。 按一下新增條件
    3. 資源 欄位中,輸入由 Secrets Manager 服務指派給密鑰群組的 ID。
    4. 下一步
  6. 選擇要指派的 存取角色 組合。
  7. 檢閱您的選擇並 新增
  8. 按一下指派