Usando perfis confiáveis para autorizar um projeto a implementar uma arquitetura

Alguns serviços não podem configurar e implantar arquiteturas totalmente usando perfis confiáveis. Para obter mais informações, consulte Problemas conhecidos e limitações para projetos.

Ao configurar sua arquitetura implementável, é necessário selecionar um método de autenticação. Um projeto pode aplicar um perfil confiável, que concede ao projeto acesso para implementar uma arquitetura na conta em que o perfil confiável existe.. Dessa forma, é possível implementar de forma segura uma arquitetura sem a necessidade de rotação de chave

O projeto usa o perfil confiável para criar um ID de serviço com as mesmas permissões que o perfil confiável e uma chave API nova para esse ID de serviço para autorizar cada implementação. Como a chave de API temporária existe apenas para o tempo de vida da operação, isso melhora a segurança porque é mais difícil fazer mau uso. O perfil confiável precisa de acesso para criar um ID de serviço e criar e excluir chaves API para o ID de serviço, bem como acesso para implementar a arquitetura implementável.

Implementando uma arquitetura em sua conta ou em outra conta

É possível implementar uma arquitetura em sua própria conta ou em outra conta, também chamada de conta de destino, usando perfis confiáveis.

Dependendo de sua organização, a implementação de uma arquitetura pode requerer acesso a outra conta usando um perfil confiável e coordenando com os administradores em várias contas Se o serviço de Projetos IBM Cloud em outra conta precisar de acesso à sua conta para implementar uma arquitetura, use perfis confiáveis e IDs de serviço para autorizar implementações em sua conta.

Antes de Iniciar

Certifique-se de criar o perfil confiável na conta na qual você deseja implementar a arquitetura Se você tiver o acesso a seguir, poderá criar perfis confiáveis:

  • Proprietário da conta
  • Função de administrador em todos os serviços de gerenciamento de conta
  • Função de administrador no serviço de identidade do IAM. Para obter mais informações, consulte Serviço de identidade do IAM.

Todos os usuários têm acesso para criar um ID de serviço em uma conta da qual são membros.

Criação de um grupo de acesso para o perfil confiável

Com os grupos de acesso, é possível simplificar o processo de atribuição de acesso para que você possa gerenciar menos políticas em uma conta, o que, por sua vez, aumenta o desempenho. Seu perfil confiável herda as políticas de acesso que você atribuiu ao grupo de acesso. Para obter mais informações, vá para Grupos de acesso.

Se você ainda não tiver um, crie um grupo de acesso para seu perfil confiável que possa fazer o seguinte:

  • Criar um ID de serviço
  • Criar e excluir chaves de API para a ID do serviço
  • Implementar a arquitetura implementável
  1. Clique em Gerenciar > Acesso (IAM) e selecione Grupos de acesso.

  2. Clique em Criar.

  3. Forneça um nome e, opcionalmente, uma descrição para o grupo de acesso.

  4. Clique em Criar.

  5. No grupo de acesso, clique em Acesso.

  6. Clique em Designar acesso.

  7. Crie uma política que conceda acesso para criar IDs de serviço e gerenciar chaves de API de ID de serviço:

    1. Selecione o IAM Identity Service e clique em Next.
    2. Selecione Todos os recursos e clique em Avançar
    3. Selecione a função Service ID Creator, a função User API key creator e a função Administrator e clique em Next.
    4. Clique em Incluir.

    Isso permite que o projeto gere uma chave de API exclusiva e temporária para cada implementação, evitando a necessidade de girar manualmente as chaves de API. Para obter mais informações, consulte Acesso necessário para gerenciar chaves de API do ID de serviço

  8. Crie uma política que conceda acesso para gerenciar grupos de acesso. Essa política é necessária para atribuir um ID de serviço temporário ao mesmo grupo de acesso que o perfil confiável:

    1. Selecione o serviço IAM Access Groups e clique em Next.
    2. Selecione Todos os recursos e clique em Avançar
    3. Selecione a função Administrador e clique em Next.
    4. Clique em Incluir.
  9. Crie políticas que concedam acesso para implementar a arquitetura. Essas políticas podem variar de acordo com a arquitetura implementável.

    Você pode escolher entre algumas abordagens para conceder acesso ao ID de serviço para autorizar implantações em sua conta. Consulte Concessão de acesso amplo, Concessão de acesso específico ou Concessão de acesso específico a recursos existentes para obter mais informações.

  10. Clique em Designar.

Concedendo acesso amplo

Conceda ao Administrador do perfil confiável acesso a tudo na conta designando duas políticas. Considere esta opção se você planeja implementar muitas arquiteturas implementáveis para a mesma conta de destino. As arquiteturas implementáveis geralmente requerem privilégios extensivos na conta de destino, pois elas geralmente implementam e configuram uma ampla variedade de serviços e políticas do IAM nesses serviços. É possível usar o mesmo perfil confiável para diferentes arquiteturas implementáveis em projetos, eliminando a necessidade de atualizar continuamente as políticas de acesso do perfil confiável

É seguro e conveniente dar ao perfil confiável uma ampla gama de acesso porque o perfil contém apenas um serviço de plataforma, e não usuários. Os projetos também têm muitas verificações de controle já em vigor, incluindo a validação de pré-implementação e um processo de aprovação necessário Ao conceder acesso de Administrador agora, não é necessário atualizar a política para as diversas arquiteturas implementáveis que você pode usar que requerem diferentes níveis de acesso.. Isso é mais seguro do que autorizar diretamente um usuário a ter quaisquer privilégios na conta de destino

Para conceder acesso amplo, atribua mais duas políticas ao grupo de acesso. Conclua as etapas a seguir:

  1. Para criar a primeira política, selecione Todos os serviços ativados para Identidade e Acesso e clique em Avançar
    1. Selecione Todos os recursos e clique em Avançar
    2. Para o acesso do grupo de recursos, selecione a função de Administrador e clique em Avançar
    3. Selecione a função de serviço de Gerenciador e a função de plataforma de Administrador
    4. Clique em Incluir.
  2. Para a segunda política, selecione Todos os serviços de gerenciamento de conta e clique em Avançar
    1. Selecione a função Administrador e clique em Next.
    2. Clique em Incluir.
  3. Clique em Designar.

Concedendo acesso específico com base na arquitetura implementável

Conceda ao perfil confiável a função de acesso mínimo necessário para a configuração que você está implementando Escolha essa opção se você tiver uma ou apenas algumas arquiteturas implementáveis com os mesmos requisitos de acesso que planeja implementar na mesma conta de destino..

Visualize a página de catálogo para funções de acesso específicas que são necessárias para uma determinada arquitetura implementável.

  1. No console IBM Cloud, clique em Catalog.

  2. Procure e selecione a arquitetura implementável que está sendo implementada.

  3. Clique em Permissions (Permissões ) para visualizar as funções de acesso necessárias.

    Você deve estar conectado ao site IBM Cloud para visualizar a guia Permissions (Permissões).

  4. Continue atribuindo as funções de acesso necessárias que você visualizou na etapa anterior.

    Atribuir políticas ao grupo de acesso ao qual o perfil confiável está atribuído.

  5. Clique em Designar.

Concedendo acesso específico a recursos existentes

Se você estiver usando um perfil confiável para organizar recursos existentes em um projeto, será possível conceder ao perfil confiável acesso a recursos específicos, em oposição a todos eles.. Escolha essa opção se você desejar limitar quais recursos existentes um projeto pode gerenciar

Atribua as seguintes políticas ao grupo de acesso ao qual o perfil confiável está atribuído.

Para conceder acesso específico aos recursos existentes, atribua mais duas políticas ao grupo de acesso. Conclua as etapas a seguir:

  1. Para criar a primeira política, selecione Todos os serviços ativados para Identidade e Acesso e clique em Avançar
    1. Selecione Recursos específicos, defina o escopo do acesso aos recursos desejados e clique em Avançar.
    2. Para o acesso do grupo de recursos, selecione a função de Administrador e clique em Avançar
    3. Selecione a função de serviço de Gerenciador e a função de plataforma de Administrador
    4. Clique em Incluir.
  2. Para a segunda política, selecione Identity and Access Management e clique em Next.
    1. Selecione Todos os recursos e clique em Avançar
    2. Selecione a função Administrador e clique em Next.
    3. Clique em Incluir.
  3. Clique em Designar.

Criando o perfil confiável

Depois de criar o grupo de acesso e atribuir políticas a ele, crie o perfil confiável e adicione-o ao grupo de acesso. O perfil confiável herda as políticas de acesso que são atribuídas ao grupo de acesso.

Conclua as etapas a seguir:

  1. Localize o CRN do projeto O CRN é usado para autorizar implementações em uma conta de destino.

    • Para localizar o CRN do projeto enquanto você estiver editando uma configuração de projeto, clique no ícone de dica de ferramenta no campo trusted_profile_id e copie o CRN
    • Caso contrário, acesse Menu Ícone do menu > Projetos e clique no projeto relevante. Clique em Gerenciar > Detalhes e copie o CRN.
  2. Confirme se você está na conta de destino para a qual o projeto é implementado

  3. No console da IBM Cloud® , clique em Gerenciar > Acessar (IAM), e selecione Perfis confiáveis.

  4. Clique em Criar.

  5. Descreva seu perfil fornecendo um nome e uma descrição, em seguida, clique em Continuar.

    Na descrição, forneça uma lista de ações disponíveis para esse perfil confiável.

  6. Selecione IBM Cloud serviços.

  7. Insira o CRN da etapa 1.

  8. Na descrição, insira o nome do projeto e todas as notas relevantes.

  9. Clique em Continuar.

  10. Selecione o grupo de acesso que contém as políticas exigidas pelo seu perfil confiável e clique em Adicionar.

  11. Clique em Criar.

Criando o ID de serviço

Depois de criar o perfil confiável, ele gera automaticamente um ID de serviço. O nome do ID do serviço começa com iam-Profile, termina com platform-project-access e inclui o ID do perfil confiável entre eles. Se o ID de serviço for excluído, ele será recriado na próxima vez em que o perfil confiável for usado.

Coordenando com o administrador no serviço de projetos do IBM Cloud

O usuário do projeto que edita a configuração de arquitetura precisa de informações de identificação para o perfil confiável criado para concluir a autorização. Os usuários precisam da função de Operador ou superior no serviço de Projetos do IBM Cloud para editar uma configuração.

Para recuperar o valor do ID do perfil confiável, conclua as etapas a seguir:

Localizar a ID do perfil confiável

  1. No console da IBM Cloud , clique em Gerenciar > Acessar (IAM), e selecione Perfis confiáveis.
  2. Selecione o perfil criado para a autorização de arquitetura implementável.
  3. Clique em Detalhes.
  4. Copie o ID do Perfil que começa com Profile
  5. Forneça esse ID ao usuário do projeto relevante.