Vertrauenswürdige Profile zum Autorisieren eines Projekts für die Implementierung einer Architektur verwenden
Einige Dienste können Architekturen nicht vollständig konfigurieren und bereitstellen, indem sie vertrauenswürdige Profile verwenden. Weitere Informationen finden Sie unter Bekannte Probleme und Einschränkungen für Projekte.
Beim Konfigurieren Ihrer implementierbaren Architektur müssen Sie eine Authentifizierungsmethode auswählen. Ein Projekt kann ein vertrauenswürdiges Profil anwenden, das dem Projekt Zugriff zum Implementieren einer Architektur in dem Konto erteilt, in dem das vertrauenswürdige Profil vorhanden ist. Auf diese Weise können Sie eine Architektur sicher bereitstellen, ohne dass eine Schlüsselrotation erforderlich ist.
Das Projekt verwendet das vertrauenswürdige Profil, um eine Service-ID mit denselben Berechtigungen wie das vertrauenswürdige Profil und einen neuen API-Schlüssel für diese Service-ID zu erstellen, um jede Implementierung zu autorisieren. Da der temporäre API-Schlüssel nur für die Laufzeit der Operation vorhanden ist, verbessert dies die Sicherheit, da er schwerer zu missbrauchen ist. Das vertrauenswürdige Profil benötigt Zugriff zum Erstellen einer Service-ID und zum Erstellen und Löschen von API-Schlüsseln für die Service-ID sowie Zugriff zum Implementieren der implementierbaren Architektur.
Architektur in Ihrem Konto oder einem anderen Konto bereitstellen
Sie können eine Architektur in Ihrem eigenen Konto oder in einem anderen Konto, das auch als Zielkonto bezeichnet wird, mithilfe vertrauenswürdiger Profile implementieren.
Je nach Organisation kann die Implementierung einer Architektur den Zugriff auf ein anderes Konto erfordern, indem ein vertrauenswürdiges Profil verwendet wird und die Koordination mit Administratoren in mehreren Konten erfolgt. Wenn der IBM Cloud-Projektservice in einem anderen Konto Zugriff auf Ihr Konto benötigt, um eine Architektur bereitzustellen, verwenden Sie vertrauenswürdige Profile und Service-IDs, um Bereitstellungen in Ihrem Konto zu autorisieren.
Vorbereitende Schritte
Stellen Sie sicher, dass Sie das vertrauenswürdige Profil in dem Konto erstellen, in dem Sie die Architektur implementieren wollen. Wenn Sie über den folgenden Zugriff verfügen, können Sie vertrauenswürdige Profile erstellen:
- Kontoeigner
- Administratorrolle für alle Kontoverwaltungsservices
- Administratorrolle für IAM Identity Service. Weitere Informationen finden Sie in IAM Identity Service.
Alle Benutzer verfügen über die Zugriffsberechtigung zum Erstellen einer Service-ID in einem Konto, bei dem sie Mitglied sind.
Erstellen einer Zugriffsgruppe für das vertrauenswürdige Profil
Mit Zugriffsgruppen können Sie den Prozess der Zugriffszuweisung rationalisieren, so dass Sie weniger Richtlinien in einem Konto verwalten können, was wiederum die Leistung erhöht. Ihr vertrauenswürdiges Profil erbt die Zugriffsrichtlinien, die Sie der Zugriffsgruppe zugewiesen haben. Weitere Informationen finden Sie unter Zugangsgruppen.
Wenn Sie noch keine haben, erstellen Sie eine Zugriffsgruppe für Ihr vertrauenswürdiges Profil, die folgende Funktionen hat:
- Service-ID erstellen
- Erstellen und Löschen von API-Schlüsseln für die Service-ID
- Implementierbare Architektur bereitstellen
-
Klicken Sie auf Verwalten > Zugriff (IAM) und wählen Sie Zugriffsgruppen aus.
-
Klicken Sie auf Erstellen.
-
Geben Sie einen Namen und optional eine Beschreibung für die Zugangsgruppe an.
-
Klicken Sie auf Erstellen.
-
Klicken Sie innerhalb der Zugangsgruppe auf Zugang.
-
Klicken Sie auf Zugriff zuweisen.
-
Erstellen Sie eine Richtlinie, die Zugriff auf die Erstellung von Service-IDs und die Verwaltung von Service-ID-API-Schlüsseln gewährt:
- Wählen Sie die IAM Identity Service und klicken Sie auf Weiter.
- Wählen Sie Alle Ressourcen aus und klicken Sie auf Weiter.
- Wählen Sie die Rolle "Service ID Creator", die Rolle "User API Key Creator" und die Rolle "Administrator" und klicken Sie auf Weiter.
- Klicken Sie auf Hinzufügen.
Dadurch kann das Projekt einen eindeutigen temporären API-Schlüssel für jede Implementierung generieren, wodurch die manuelle Rotation von API-Schlüsseln vermieden wird. Weitere Informationen finden Sie unter Erforderlicher Zugriff für die Verwaltung von Service-ID-API-Schlüsseln.
-
Erstellen Sie eine Richtlinie, die Zugriff auf die Verwaltung von Zugriffsgruppen gewährt. Diese Richtlinie wird benötigt, um eine temporäre Dienst-ID derselben Zugriffsgruppe zuzuweisen wie das vertrauenswürdige Profil:
- Wählen Sie den IAM Access Groups Service und klicken Sie auf Weiter.
- Wählen Sie Alle Ressourcen aus und klicken Sie auf Weiter.
- Wählen Sie die Administratorrolle aus und klicken Sie auf "Weiter ".
- Klicken Sie auf Hinzufügen.
-
Erstellen Sie Richtlinien, die den Zugang zur Bereitstellung der Architektur ermöglichen. Diese Richtlinien können je nach Einsatzarchitektur variieren.
Sie können zwischen mehreren Methoden wählen, um der Service-ID den Zugriff auf die Genehmigung von Einsätzen in Ihrem Konto zu gewähren. Weitere Informationen finden Sie unter Gewährung eines umfassenden Zugriffs, Gewährung eines spezifischen Zugriffs oder Gewährung eines spezifischen Zugriffs auf bestehende Ressourcen.
-
Klicken Sie auf Zuweisen.
Weitreichenden Zugriff gewähren
Erteilen Sie dem Administrator des vertrauenswürdigen Profils Zugriff auf alles im Konto, indem Sie zwei Richtlinien zuweisen. Berücksichtigen Sie diese Option, wenn Sie planen, viele implementierbare Architekturen in demselben Zielkonto zu implementieren. Implementierbare Architekturen erfordern in der Regel umfangreiche Berechtigungen im Zielkonto, da sie in der Regel eine Vielzahl von Services und IAM-Richtlinien für diese Services bereitstellen und konfigurieren. Sie können dasselbe vertrauenswürdige Profil für verschiedene implementierbare Architekturen projektübergreifend verwenden, sodass die Zugriffsrichtlinien des vertrauenswürdigen Profils nicht kontinuierlich aktualisiert werden müssen.
Es ist sicher und bequem, dem vertrauenswürdigen Profil einen breiten Zugriffsbereich zu geben, da das Profil nur einen Plattformservice und keine Benutzer enthält. Projekte verfügen außerdem bereits über viele Governance-Prüfungen, einschließlich einer Validierung vor der Implementierung und eines erforderlichen Genehmigungsprozesses. Wenn Sie jetzt Administratorzugriff erteilen, müssen Sie die Richtlinie für die mehreren implementierbaren Architekturen, die Sie möglicherweise verwenden und die unterschiedliche Zugriffsebenen erfordern, nicht aktualisieren. Dies ist sicherer als die direkte Berechtigung eines Benutzers für alle Berechtigungen im Zielkonto.
Um weitreichenden Zugriff zu gewähren, weisen Sie der Zugriffsgruppe zwei weitere Richtlinien zu. Führen Sie die folgenden Schritte aus:
- Wählen Sie zum Erstellen der ersten Richtlinie Alle Services mit aktiviertem Identity and Access Management aus und klicken Sie auf Next.
- Wählen Sie Alle Ressourcen aus und klicken Sie auf Weiter.
- Wählen Sie für den Ressourcengruppenzugriff die Administratorrolle aus und klicken Sie auf Weiter.
- Wählen Sie die Servicerolle 'Manager' und die Plattformrolle 'Administrator' aus.
- Klicken Sie auf Hinzufügen.
- Wählen Sie für die zweite Richtlinie Alle Kontoverwaltungsservices aus und klicken Sie auf Weiter.
- Wählen Sie die Administratorrolle aus und klicken Sie auf "Weiter ".
- Klicken Sie auf Hinzufügen.
- Klicken Sie auf Zuweisen.
Bestimmten Zugriff auf der Basis der implementierbaren Architektur erteilen
Erteilen Sie dem vertrauenswürdigen Profil die erforderliche Mindestzugriffsrolle für die Konfiguration, die Sie implementieren. Wählen Sie diese Option aus, wenn Sie über eine oder nur wenige implementierbare Architekturen mit denselben Zugriffsanforderungen verfügen, die Sie in demselben Zielkonto implementieren wollen.
Zeigen Sie die Katalogseite für bestimmte Zugriffsrollen an, die für eine bestimmte implementierbare Architektur erforderlich sind.
-
Klicken Sie in der Konsole IBM Cloud auf Katalog.
-
Suchen Sie nach der implementierbaren Architektur, die Sie bereitstellen, und wählen Sie sie aus.
-
Klicken Sie auf Berechtigungen, um die erforderlichen Zugriffsrollen anzuzeigen.
Sie müssen auf IBM Cloud eingeloggt sein, um die Registerkarte "Berechtigungen" zu sehen.
-
Fahren Sie fort, indem Sie die erforderlichen Zugriffsrollen zuweisen, die Sie im vorherigen Schritt angesehen haben.
Weisen Sie der Zugriffsgruppe, der das vertrauenswürdige Profil zugewiesen ist, Richtlinien zu.
-
Klicken Sie auf Zuweisen.
Bestimmten Zugriff auf vorhandene Ressourcen erteilen
Wenn Sie ein vertrauenswürdiges Profil verwenden, um vorhandene Ressourcen in einem Projekt zu organisieren, können Sie dem vertrauenswürdigen Profil Zugriff auf bestimmte Ressourcen und nicht auf alle Ressourcen erteilen. Wählen Sie diese Option aus, wenn Sie begrenzen möchten, welche vorhandenen Ressourcen ein Projekt verwalten kann.
Weisen Sie der Zugriffsgruppe, der das vertrauenswürdige Profil zugewiesen ist, die folgenden Richtlinien zu.
Um spezifischen Zugriff auf vorhandene Ressourcen zu gewähren, weisen Sie der Zugriffsgruppe zwei weitere Richtlinien zu. Führen Sie die folgenden Schritte aus:
- Wählen Sie zum Erstellen der ersten Richtlinie Alle Services mit aktiviertem Identity and Access Management aus und klicken Sie auf Next.
- Wählen Sie Bestimmte Ressourcen aus, definieren Sie den Zugriff auf die gewünschten Ressourcen und klicken Sie auf Weiter.
- Wählen Sie für den Ressourcengruppenzugriff die Administratorrolle aus und klicken Sie auf Weiter.
- Wählen Sie die Servicerolle 'Manager' und die Plattformrolle 'Administrator' aus.
- Klicken Sie auf Hinzufügen.
- Wählen Sie für die zweite Richtlinie Identity and Access Management und klicken Sie auf Weiter.
- Wählen Sie Alle Ressourcen aus und klicken Sie auf Weiter.
- Wählen Sie die Administratorrolle aus und klicken Sie auf "Weiter ".
- Klicken Sie auf Hinzufügen.
- Klicken Sie auf Zuweisen.
Vertrauenswürdiges Profil erstellen
Nachdem Sie die Zugriffsgruppe erstellt und ihr Richtlinien zugewiesen haben, erstellen Sie das vertrauenswürdige Profil und fügen es der Zugriffsgruppe hinzu. Das vertrauenswürdige Profil erbt die Zugriffsrichtlinien, die der Zugriffsgruppe zugewiesen sind.
Führen Sie die folgenden Schritte aus:
-
Suchen Sie den Projekt-CRN. Die CRN wird verwendet, um Verteilungen auf ein Zielkonto zu genehmigen.
- Um den Projekt-CRN zu suchen, während Sie eine Projektkonfiguration bearbeiten, klicken Sie auf das QuickInfo-Symbol im Feld
trusted_profile_idund kopieren Sie den CRN. - Andernfalls gehen Sie zum Menü
> Projekte und klicken Sie auf das entsprechende Projekt. Klicken Sie auf Verwalten > Details und kopieren Sie den CRN.
- Um den Projekt-CRN zu suchen, während Sie eine Projektkonfiguration bearbeiten, klicken Sie auf das QuickInfo-Symbol im Feld
-
Stellen Sie sicher, dass Sie sich im Zielkonto befinden, in dem das Projekt implementiert wird.
-
Klicken Sie in der IBM Cloud®-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Vertrauenswürdige Profile aus.
-
Klicken Sie auf Erstellen.
-
Beschreiben Sie Ihr Profil, indem Sie einen Namen und eine Beschreibung angeben, und klicken Sie dann auf Weiter.
Geben Sie in der Beschreibung eine Liste der für dieses vertrauenswürdige Profil verfügbaren Aktionen an.
-
Wählen Sie IBM Cloud-Services aus.
-
Geben Sie den CRN aus Schritt 1 ein.
-
Geben Sie in der Beschreibung den Projektnamen und alle relevanten Hinweise ein.
-
Klicken Sie auf Weiter.
-
Wählen Sie die Zugriffsgruppe aus, die die für Ihr vertrauenswürdiges Profil erforderlichen Richtlinien enthält, und klicken Sie auf Hinzufügen.
-
Klicken Sie auf Erstellen.
Service-ID erstellen
Nach der Erstellung des vertrauenswürdigen Profils wird automatisch eine Service-ID generiert. Der Service-ID-Name beginnt mit iam-Profile, endet mit platform-project-access und enthält die ID des vertrauenswürdigen
Profils dazwischen. Wenn die Service-ID gelöscht wird, wird sie bei der nächsten Verwendung des vertrauenswürdigen Profils erneut erstellt.
Koordination mit dem Administrator auf dem IBM Cloud-Projektservice
Der Projektbenutzer, der die Architekturkonfiguration bearbeitet, benötigt identifizierende Informationen für das vertrauenswürdige Profil, das Sie erstellt haben, um die Berechtigung abzuschließen. Benutzer benötigen die Operatorrolle oder eine höhere Rolle für den IBM Cloud-Projektservice, um eine Konfiguration bearbeiten zu können.
Führen Sie die folgenden Schritte aus, um den Wert der vertrauenswürdigen Profil-ID abzurufen.
Suche nach der vertrauenswürdigen Profil-ID
- Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Vertrauenswürdige Profile aus.
- Wählen Sie das Profil aus, das Sie für die Berechtigung der implementierbaren Architektur erstellt haben.
- Klicken Sie auf Details.
- Kopieren Sie die Profil-ID, die mit
Profilebeginnt. - Weisen Sie diese ID dem relevanten Projektbenutzer zu.