Utilisation de profils sécurisés pour autoriser un projet à déployer une architecture

Certains services ne peuvent pas configurer et déployer complètement des architectures en utilisant des profils de confiance. Pour plus d'informations, voir Problèmes connus et limitations des projets.

Lorsque vous configurez votre architecture déployable, vous devez sélectionner une méthode d'authentification. Un projet peut appliquer un profil sécurisé, qui permet au projet de déployer une architecture dans le compte où se trouve le profil sécurisé. Ainsi, vous pouvez déployer une architecture en toute sécurité sans avoir à effectuer de rotation des clés.

Le projet utilise le profil sécurisé pour créer un ID de service avec les mêmes droits que le profil sécurisé et une nouvelle clé d'API pour cet ID de service afin d'autoriser chaque déploiement. Etant donné que la clé d'API temporaire n'existe que pour la durée de vie de l'opération, cela améliore la sécurité car il est plus difficile de l'utiliser à mauvais escient. Le profil sécurisé doit avoir accès à la création d'un ID de service et à la création et à la suppression de clés d'API pour l'ID de service, ainsi qu'à l'accès au déploiement de l'architecture déployable.

Déploiement d'une architecture dans votre compte ou dans un autre compte

Vous pouvez déployer une architecture dans votre propre compte ou dans un autre compte, également appelé compte cible, à l'aide de profils sécurisés.

En fonction de votre organisation, le déploiement d'une architecture peut nécessiter l'accès à un autre compte à l'aide d'un profil sécurisé et la coordination avec les administrateurs de plusieurs comptes. Si le service de projets IBM Cloud dans un autre compte a besoin d'accéder à votre compte pour déployer une architecture, utilisez des profils de confiance et des ID de service pour autoriser les déploiements dans votre compte.

Avant de commencer

Veillez à créer le profil sécurisé dans le compte où vous souhaitez déployer l'architecture. Si vous disposez de l'accès suivant, vous pouvez créer des profils sécurisés :

  • Propriétaire de compte
  • Rôle d'administrateur sur tous les services de gestion des comptes
  • Rôle d'administrateur sur le service d'identité IAM. Pour plus d'informations, voir Service d'identité IAM.

Chaque utilisateur est autorisé à créer un ID de service dans un compte dont il est membre.

Création d'un groupe d'accès pour le profil de confiance

Grâce aux groupes d'accès, vous pouvez rationaliser le processus d'attribution des accès afin de gérer moins de politiques dans un compte, ce qui permet d'améliorer les performances. Votre profil de confiance hérite des politiques d'accès que vous avez attribuées au groupe d'accès. Pour plus d'informations, voir Groupes d'accès.

Si vous n'en avez pas encore, créez un groupe d'accès pour votre profil de confiance qui peut effectuer les opérations suivantes :

  • Créer un ID de service
  • Créer et supprimer des clés API pour l'ID de service
  • Déployer l'architecture déployable
  1. Cliquez sur Gérer > Accès (IAM), puis sélectionnez Groupes d'accès.

  2. Cliquez sur Créer.

  3. Fournir un nom et, éventuellement, une description pour le groupe d'accès.

  4. Cliquez sur Créer.

  5. Dans le groupe d'accès, cliquez sur Accès.

  6. Cliquez sur Affecter un accès.

  7. Créez une stratégie qui autorise l'accès à la création d'identifiants de service et à la gestion des clés API d'identifiants de service :

    1. Sélectionnez l'option IAM Identity Service et cliquez sur Suivant.
    2. Sélectionnez Toutes les ressources et cliquez sur Suivant.
    3. Sélectionnez le rôle de créateur d'ID de service, le rôle de créateur de clé API d'utilisateur et le rôle d'administrateur, puis cliquez sur Suivant.
    4. Cliquez sur Ajouter.

    Cela permet au projet de générer une clé d'API temporaire unique pour chaque déploiement, ce qui évite d'avoir à effectuer une rotation manuelle des clés d'API. Pour plus d'informations, voir Accès requis pour la gestion des clés d'API d'ID de service

  8. Créez une politique qui accorde l'accès à la gestion des groupes d'accès. Cette politique est nécessaire pour attribuer un identifiant de service temporaire au même groupe d'accès que le profil de confiance :

    1. Sélectionnez le service IAM Access Groups et cliquez sur Next.
    2. Sélectionnez Toutes les ressources et cliquez sur Suivant.
    3. Sélectionnez le rôle Administrateur et cliquez sur Suivant.
    4. Cliquez sur Ajouter.
  9. Créer des politiques qui accordent l'accès au déploiement de l'architecture. Ces politiques peuvent varier en fonction de l'architecture déployable.

    Vous avez le choix entre plusieurs approches pour accorder à l'identifiant du service l'accès à l'autorisation des déploiements dans votre compte. Pour plus d'informations, voir Octroi d'un accès étendu, Octroi d'un accès spécifique ou Octroi d'un accès spécifique à des ressources existantes.

  10. Cliquez sur Affecter.

Octroi d'un accès étendu

Accordez à l'administrateur de profil sécurisé l'accès à tout ce qui se trouve dans le compte en lui affectant deux règles. Envisagez cette option si vous prévoyez de déployer de nombreuses architectures déployables sur le même compte cible. Les architectures déployables requièrent généralement des privilèges étendus dans le compte cible car elles déploient et configurent généralement un large éventail de services et de règles IAM sur ces services. Vous pouvez utiliser le même profil sécurisé pour différentes architectures déployables dans les projets, ce qui élimine la nécessité de mettre à jour en continu les règles d'accès du profil sécurisé.

Il est sûr et pratique de donner au profil sécurisé un large éventail d'accès car le profil contient uniquement un service de plateforme, et non des utilisateurs. Les projets ont également de nombreuses vérifications de gouvernance déjà en place, y compris la validation du pré-déploiement et un processus d'approbation requis. En accordant l'accès Administrateur maintenant, vous n'avez pas besoin de mettre à jour la règle pour les architectures déployables multiples que vous pouvez utiliser et qui requièrent des niveaux d'accès différents. Cela est plus sûr que d'autoriser directement un utilisateur à disposer de privilèges dans le compte cible.

Pour accorder un accès étendu, affectez deux politiques supplémentaires au groupe d'accès. Procédez comme suit :

  1. Pour créer la première règle, sélectionnez Tous les services activés pour Identity and Access et cliquez sur Suivant.
    1. Sélectionnez Toutes les ressources et cliquez sur Suivant.
    2. Pour l'accès au groupe de ressources, sélectionnez le rôle Administrateur et cliquez sur Suivant.
    3. Sélectionnez le rôle de service Responsable et le rôle de plateforme Administrateur.
    4. Cliquez sur Ajouter.
  2. Pour la deuxième règle, sélectionnez Tous les services de gestion des comptes et cliquez sur Suivant.
    1. Sélectionnez le rôle Administrateur et cliquez sur Suivant.
    2. Cliquez sur Ajouter.
  3. Cliquez sur Affecter.

Octroi d'un accès spécifique en fonction de l'architecture déployable

Accordez au profil sécurisé le rôle d'accès minimum requis pour la configuration que vous déployez. Choisissez cette option si vous disposez d'une ou de quelques architectures déployables avec les mêmes exigences d'accès que celles que vous prévoyez de déployer sur le même compte cible.

Affichez la page de catalogue pour les rôles d'accès spécifiques requis pour une architecture déployable donnée.

  1. Dans la console IBM Cloud, cliquez sur Catalogue.

  2. Recherchez et sélectionnez l'architecture déployable que vous déployez.

  3. Cliquez sur Permissions pour afficher les rôles d'accès requis.

    Vous devez être connecté à IBM Cloud pour voir l'onglet Permissions.

  4. Poursuivez en attribuant les rôles d'accès requis que vous avez visualisés à l'étape précédente.

    Attribuer des politiques au groupe d'accès auquel le profil de confiance est assigné.

  5. Cliquez sur Affecter.

Octroi d'un accès spécifique aux ressources existantes

Si vous utilisez un profil sécurisé pour organiser les ressources existantes dans un projet, vous pouvez accorder au profil sécurisé l'accès à des ressources spécifiques, et non à toutes. Choisissez cette option si vous souhaitez limiter les ressources existantes qu'un projet peut gérer.

Attribuez les politiques suivantes au groupe d'accès auquel le profil de confiance est assigné.

Pour accorder un accès spécifique aux ressources existantes, affectez deux politiques supplémentaires au groupe d'accès. Procédez comme suit :

  1. Pour créer la première règle, sélectionnez Tous les services activés pour Identity and Access et cliquez sur Suivant.
    1. Sélectionnez Ressources spécifiques, définissez la portée de l'accès aux ressources de votre choix, puis cliquez sur Suivant.
    2. Pour l'accès au groupe de ressources, sélectionnez le rôle Administrateur et cliquez sur Suivant.
    3. Sélectionnez le rôle de service Responsable et le rôle de plateforme Administrateur.
    4. Cliquez sur Ajouter.
  2. Pour la deuxième politique, sélectionnez Identity and Access Management et cliquez sur Suivant.
    1. Sélectionnez Toutes les ressources et cliquez sur Suivant.
    2. Sélectionnez le rôle Administrateur et cliquez sur Suivant.
    3. Cliquez sur Ajouter.
  3. Cliquez sur Affecter.

Création du profil sécurisé

Après avoir créé le groupe d'accès et lui avoir attribué des stratégies, créez le profil de confiance et ajoutez-le au groupe d'accès. Le profil de confiance hérite des politiques d'accès attribuées au groupe d'accès.

Procédez comme suit :

  1. Recherchez le CRN du projet. Le CRN est utilisé pour autoriser les déploiements vers un compte cible.

    • Pour trouver le CRN du projet pendant que vous éditez une configuration de projet, cliquez sur l'icône d'infobulle dans la zone trusted_profile_id et copiez le CRN.
    • Sinon, allez dans le menu Icône Menu > Projets et cliquez sur le projet concerné. Cliquez sur Gérer > Détails et copiez le CRN.
  2. Confirmez que vous êtes dans le compte cible sur lequel le projet est déployé.

  3. Dans la console IBM Cloud®, cliquez sur Gérer > Accès (IAM), puis sélectionnez Profils sécurisés.

  4. Cliquez sur Créer.

  5. Décrivez votre profil en indiquant son nom et sa description, puis cliquez sur Continuer.

    Dans la description, spécifiez une liste d'actions disponibles pour ce profil sécurisé.

  6. Sélectionnez les services IBM Cloud.

  7. Entrez le nom de ressource de cloud de l'étape 1.

  8. Dans la description, entrez le nom du projet et toutes les remarques pertinentes.

  9. Cliquez sur Continu.

  10. Sélectionnez le groupe d'accès qui contient les stratégies dont votre profil de confiance a besoin et cliquez sur Ajouter.

  11. Cliquez sur Créer.

Création de l'ID de service

Une fois que vous avez créé le profil sécurisé, il génère automatiquement un ID de service. Le nom de l'ID de service commence par iam-Profile, se termine par platform-project-access et inclut l'ID du profil sécurisé entre les deux. Si l'ID de service est supprimé, il est recréé la prochaine fois que le profil sécurisé est utilisé.

Coordination avec l'administrateur sur le service de projets IBM Cloud

L'utilisateur du projet qui édite la configuration de l'architecture a besoin d'informations d'identification pour le profil sécurisé que vous avez créé pour terminer l'autorisation. Les utilisateurs ont besoin du rôle Opérateur ou d'un rôle supérieur sur le service Projets IBM Cloud pour éditer une configuration.

Pour extraire la valeur de l'ID de profil sécurisé, procédez comme suit.

Recherche de l'ID du profil de confiance

  1. Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Profils sécurisés.
  2. Sélectionnez le profil que vous avez créé pour l'autorisation d'architecture déployable.
  3. Cliquez sur Détails.
  4. Copiez l'ID de profil qui commence par Profile.
  5. Attribuez cet ID à l'utilisateur de projet approprié.