使用授信設定檔來授權專案部署架構

有些服務無法透過使用可信賴的設定檔來完全設定和部署架構。 如需相關資訊,請參閱 專案的已知問題和限制

當您配置可部署架構時,需要選取鑑別方法。 專案可以套用 授信設定檔,這會授與專案在授信設定檔存在的帳戶中部署架構的存取權。 這樣,您可以安全地部署架構,而不需要金鑰輪替。

專案會使用授信設定檔來建立服務 ID,且其許可權與授信設定檔相同,並使用該服務 ID 的全新 API 金鑰來授權每一個部署。 因為暫時 API 金鑰僅在作業的生命期限內存在,所以這會改善安全,因為它更難以誤用。 授信設定檔需要存取權來建立服務 ID,以及建立和刪除服務 ID 的 API 金鑰,以及部署可部署架構的存取權。

在帳戶或另一個帳戶中部署架構

您可以使用授信設定檔,在自己的帳戶或另一個帳戶 (也稱為目標帳戶) 中部署架構。

視您的組織而定,部署架構可能需要使用授信設定檔並與多個帳戶中的管理者協調,以存取另一個帳戶。 如果另一個帳戶中的 IBM Cloud 專案服務需要存取您的帳戶才能部署架構,請使用授信設定檔和服務 ID 來授權帳戶中的部署。

開始之前

請確定您在要部署架構的帳戶中建立信任設定檔。 如果您具有下列存取權,則可以建立授信設定檔:

  • 帳戶擁有者
  • 所有帳戶管理服務的管理員角色
  • IAM Identity Service上的管理者角色。 如需相關資訊,請參閱 IAM 身分服務

所有使用者都有權在他們所屬的帳戶中建立服務 ID。

為受信任的設定檔建立存取群組

有了存取群組,您就可以簡化存取指派程序,這樣您就可以在帳戶中管理較少的政策,進而提高效能。 您的受信任設定檔會繼承您指定給存取群組的存取政策。 如需詳細資訊,請前往 存取群組

如果您尚未建立存取群組,請為您的受信任設定檔建立存取群組,該群組可以執行下列工作:

  • 建立服務 ID
  • 為服務 ID 建立和刪除 API 金鑰
  • 部署可部署架構
  1. 按一下管理 > 存取 (IAM),然後選擇存取群組

  2. 按一下建立

  3. 提供存取群組的名稱和描述。

  4. 按一下建立

  5. 在存取群組中,按一下存取

  6. 按一下指派存取權

  7. 建立一個政策,授予建立服務 ID 和管理服務 ID API 金鑰的存取權:

    1. 選取 IAM Identity Service,然後按 下一步
    2. 選取 所有資源,然後按 下一步
    3. 選擇服務 ID 建立者角色、使用者 API 金鑰建立者角色和管理員角色,然後按一下下一步
    4. 按一下新增

    這可讓專案為每一個部署產生唯一的暫時 API 金鑰,而不需要手動輪換 API 金鑰。 如需相關資訊,請參閱 管理服務 ID API 金鑰的必要存取權

  8. 建立授權存取管理存取群組的政策。 需要使用此原則將臨時服務 ID 指派給與受信任設定檔相同的存取群組:

    1. 選擇 IAM 存取群組服務,然後按一下下一步
    2. 選取 所有資源,然後按 下一步
    3. 選擇管理員角色,然後按一下下一步
    4. 按一下新增
  9. 建立授予存取權以部署架構的政策。 這些政策會依據可部署的架構而有所不同。

    您可以選擇幾種方式來授予服務 ID 存取權,以授權您帳戶中的部署。 如需詳細資訊,請參閱 授予廣泛存取權授予特定存取權或 授予現有資源的特定存取權

  10. 按一下指派

授與廣泛存取權

透過指派兩個原則,授與信任設定檔「管理者」對帳戶中所有項目的存取權。 如果您計劃將許多可部署架構部署至相同的目標帳戶,請考量此選項。 可部署架構通常在目標帳戶中需要廣泛的專用權,因為它們通常會在那些服務上部署及配置廣泛的服務和 IAM 原則。 您可以針對跨專案的不同可部署架構使用相同的信任設定檔,而不需要持續更新信任設定檔的存取原則。

提供廣泛的存取權給授信設定檔既安全又方便,因為設定檔只包含平台服務,而不包含使用者。 專案也已備妥許多 控管檢查,包括部署前驗證及必要的核准程序。 透過立即授與「管理者」存取權,您不需要針對您可能使用且需要不同存取層次的多個可部署架構更新原則。 這比直接授權使用者在目標帳戶中具有任何專用權更安全。

若要授予廣泛的存取權限,請再指定兩個政策給存取群組。 請完成下列步驟:

  1. 若要建立第一個原則,請選取 所有已啟用身分及存取的服務,然後按 下一步
    1. 選取 所有資源,然後按 下一步
    2. 針對資源群組存取權,選取「管理者」角色,然後按 下一步
    3. 選取「管理員」服務角色及「管理者」平台角色。
    4. 按一下新增
  2. 對於第二個原則,選取 所有帳戶管理服務,然後按 下一步
    1. 選擇管理員角色,然後按一下下一步
    2. 按一下新增
  3. 按一下指派

根據可部署架構授與特定存取權

為授信設定檔授與您要部署之配置的最低必要存取角色。 如果您有一個或只有幾個可部署架構具有您計劃部署至相同目標帳戶的相同存取需求,請選擇此選項。

檢視型錄頁面,以取得給定可部署架構所需的特定存取角色。

  1. 在 IBM Cloud 主控台中,按一下 型錄

  2. 搜尋並選取您要部署的可部署架構。

  3. 按一下權限以檢視所需的存取角色。

    您必須登入 IBM Cloud 才能檢視「權限」標籤。

  4. 繼續指派您在上一步中檢視的所需存取角色。

    將政策指定給受信任設定檔所指定的存取群組。

  5. 按一下指派

授與對現有資源的特定存取權

如果您使用授信設定檔來 組織專案中的現有資源,您可以授與授信設定檔對特定資源的存取權,而不是所有資源的存取權。 如果您要限制專案可以管理哪些現有資源,請選擇此選項。

將下列政策指定給受信任設定檔所指定的存取群組。

若要授予對現有資源的特定存取權,請再指定兩個政策給存取群組。 請完成下列步驟:

  1. 若要建立第一個原則,請選取 所有已啟用身分及存取的服務,然後按 下一步
    1. 選取 特定資源,設定所需資源的存取權範圍,然後按 下一步
    2. 針對資源群組存取權,選取「管理者」角色,然後按 下一步
    3. 選取「管理員」服務角色及「管理者」平台角色。
    4. 按一下新增
  2. 針對第二個政策,選擇 Identity and Access Management 然後按一下下一步
    1. 選取 所有資源,然後按 下一步
    2. 選擇管理員角色,然後按一下下一步
    3. 按一下新增
  3. 按一下指派

建立授信設定檔

建立存取群組並指定政策後,建立受信任的設定檔,並將其加入存取群組。 受信任的設定檔會繼承指定給存取群組的存取政策。

請完成下列步驟:

  1. 尋找專案 CRN。 CRN 用於授權部署到目標帳戶。

    • 若要在 編輯專案配置 時尋找專案 CRN,請按一下 trusted_profile_id 欄位上的工具提示圖示,並複製 CRN。
    • 否則,請轉到選單選單圖標 > 項目並點選相關項目。 按一下 管理 > 詳細資料,然後複製 CRN。
  2. 確認您位於專案部署至其中的目標帳戶中。

  3. 在 IBM Cloud® 主控台中,按一下 管理 > 存取權 (IAM),然後選取 授信設定檔

  4. 按一下建立

  5. 提供名稱和說明來說明您的設定檔,然後按一下 繼續

    在說明中,提供此授信設定檔可用的動作清單。

  6. 選取 IBM Cloud 服務

  7. 輸入步驟 1 中的 CRN。

  8. 在說明中,輸入專案名稱及任何相關附註。

  9. 按一下繼續

  10. 選取包含受信任設定檔所需政策的存取群組,然後按一下新增

  11. 按一下建立

建立服務 ID

建立授信設定檔之後,它會自動產生服務 ID。 服務 ID 名稱以 iam-Profile 開頭,以 platform-project-access 結尾,並在兩者之間包含授信設定檔的 ID。 如果曾經刪除服務 ID,則會在下一次使用授信設定檔時重建服務 ID。

在 IBM Cloud 專案服務上與管理者協調

編輯架構配置的專案使用者需要您所建立之授信設定檔的識別資訊,才能完成授權。 使用者需要 IBM Cloud 專案服務上的操作員角色或更高角色,才能編輯配置。

若要擷取授信設定檔 ID 值,請完成下列步驟。

尋找受信任的設定檔 ID

  1. 在 IBM Cloud 主控台中,按一下 管理 > 存取權 (IAM),然後選取 授信設定檔
  2. 選取您為可部署架構授權所建立的設定檔。
  3. 按一下詳細資訊
  4. 複製以 Profile 開頭的設定檔 ID。
  5. 將此 ID 提供給相關專案使用者。