Utilización de perfiles de confianza para autorizar a un proyecto a desplegar una arquitectura
Algunos servicios no pueden configurar y desplegar completamente arquitecturas utilizando perfiles de confianza. Para obtener más información, consulte Problemas conocidos y limitaciones para proyectos.
Al configurar la arquitectura desplegable, se le solicitará que seleccione un método de autenticación. Un proyecto puede aplicar un perfil de confianza, que otorga al proyecto acceso para desplegar una arquitectura en la cuenta donde existe el perfil de confianza. De esta forma, puede desplegar de forma segura una arquitectura sin necesidad de rotación de claves.
El proyecto utiliza el perfil de confianza para crear un ID de servicio con los mismos permisos que el perfil de confianza y una nueva clave de API para ese ID de servicio para autorizar cada despliegue. Puesto que la clave de API temporal sólo existe durante el tiempo de vida de la operación, esto mejora la seguridad porque es más difícil hacer un mal uso. El perfil de confianza necesita acceso para crear un ID de servicio y crear y suprimir claves de API para el ID de servicio, así como acceso para desplegar la arquitectura desplegable.
Despliegue de una arquitectura en su cuenta u otra cuenta
Puede desplegar una arquitectura en su propia cuenta o en otra cuenta, también denominada cuenta de destino, utilizando perfiles de confianza.
En función de la organización, el despliegue de una arquitectura puede requerir acceso a otra cuenta utilizando un perfil de confianza y coordinando con los administradores en varias cuentas. Si el servicio de proyectos IBM Cloud de otra cuenta necesita acceso a su cuenta para desplegar una arquitectura, utilice perfiles de confianza e ID de servicio para autorizar los despliegues en su cuenta.
Antes de empezar
Asegúrese de crear el perfil de confianza en la cuenta donde desea desplegar la arquitectura. Si tiene el acceso siguiente, puede crear perfiles de confianza:
- Propietario de la cuenta
- Rol de administrador sobre todos los servicios de gestión de cuentas
- Rol de administrador sobre el servicio de identidad de IAM. Para obtener más información, consulte Servicio de identidad IAM.
Todos los usuarios tienen acceso para crear un ID de servicio en una cuenta de la cual sean miembros.
Creación de un grupo de acceso para el perfil de confianza
Con los grupos de acceso, puede agilizar el proceso de asignación de accesos para gestionar menos políticas en una cuenta, lo que a su vez aumenta el rendimiento. Tu perfil de confianza hereda las políticas de acceso que asignaste al grupo de acceso. Más información en Grupos de acceso.
Si aún no tienes uno, crea un grupo de acceso para tu perfil de confianza que pueda hacer lo siguiente:
- Crear un ID de servicio
- Crear y eliminar claves API para el ID de servicio
- Desplegar la arquitectura desplegable
-
Pulse Gestionar > Acceso (IAM) y seleccione Grupos de acceso.
-
Pulse Crear.
-
Proporcione un nombre y, opcionalmente, una descripción para el grupo de acceso.
-
Pulse Crear.
-
Dentro del grupo de acceso, haga clic en Acceso.
-
Pulse Asignar acceso.
-
Cree una política que conceda acceso para crear ID de servicio y gestionar claves API de ID de servicio:
- Seleccione IAM Identity Service y haga clic en Siguiente.
- Seleccione Todos los recursos y pulse Siguiente.
- Seleccione el rol Creador de ID de servicio, el rol Creador de clave API de usuario y el rol Administrador y haga clic en Siguiente.
- Pulse Añadir.
Esto permite al proyecto generar una clave de API temporal exclusiva para cada despliegue, evitando la necesidad de rotar manualmente las claves de API. Para obtener más información, consulte Acceso necesario para gestionar claves de API de ID de servicio
-
Cree una política que conceda acceso para gestionar grupos de acceso. Esta política es necesaria para asignar un ID de servicio temporal al mismo grupo de acceso que el perfil de confianza:
- Seleccione el Servicio de Grupos de Acceso IAM y haga clic en Siguiente.
- Seleccione Todos los recursos y pulse Siguiente.
- Seleccione el rol de Administrador y haga clic en Siguiente.
- Pulse Añadir.
-
Cree políticas que concedan acceso para desplegar la arquitectura. Estas políticas pueden variar en función de la arquitectura desplegable.
Puede elegir entre varios enfoques para conceder al ID de servicio acceso para autorizar implantaciones en su cuenta. Para más información, consulte Concesión de un acceso amplio, Concesión de un acceso específico o Concesión de un acceso específico a los recursos existentes.
-
Pulse Asignar.
Concesión de acceso de gran alcance
Otorgue al administrador del perfil de confianza acceso a todo lo que hay en la cuenta asignando dos políticas. Considere esta opción si tiene previsto desplegar muchas arquitecturas desplegables en la misma cuenta de destino. Las arquitecturas desplegables normalmente requieren amplios privilegios en la cuenta de destino, ya que normalmente despliegan y configuran una amplia gama de servicios y políticas de IAM en dichos servicios. Puede utilizar el mismo perfil de confianza para diferentes arquitecturas desplegables entre proyectos, lo que elimina la necesidad de actualizar continuamente las políticas de acceso del perfil de confianza.
Es seguro y conveniente dar al perfil de confianza una amplia gama de acceso porque el perfil contiene sólo un servicio de plataforma, y no los usuarios. Los proyectos también tienen muchas comprobaciones de gobierno ya en vigor, incluida la validación previa al despliegue y un proceso de aprobación necesario. Al otorgar acceso de administrador ahora, no es necesario actualizar la política para las varias arquitecturas desplegables que puede utilizar que requieren distintos niveles de acceso. Esto es más seguro que autorizar directamente a un usuario a tener privilegios en la cuenta de destino.
Para conceder un acceso de amplio alcance, asigne dos políticas más al grupo de acceso. Complete los pasossiguientes:
- Para crear la primera política, seleccione Todos los servicios habilitados para identidad y acceso y pulse Siguiente.
- Seleccione Todos los recursos y pulse Siguiente.
- Para el acceso de grupo de recursos, seleccione el rol de administrador y pulse Siguiente.
- Seleccione el rol de servicio Gestor y el rol de plataforma Administrador.
- Pulse Añadir.
- Para la segunda política, seleccione Todos los servicios de gestión de cuentas y pulse Siguiente.
- Seleccione el rol de Administrador y haga clic en Siguiente.
- Pulse Añadir.
- Pulse Asignar.
Otorgamiento de acceso específico basado en la arquitectura desplegable
Otorgue al perfil de confianza el rol de acceso mínimo necesario para la configuración que está desplegando. Elija esta opción si tiene una o sólo unas pocas arquitecturas desplegables con los mismos requisitos de acceso que tiene previsto desplegar en la misma cuenta de destino.
Ver la página de catálogo para roles de acceso específicos que son necesarios para una arquitectura desplegable determinada.
-
En la consola IBM Cloud, haga clic en Catálogo.
-
Busque y seleccione la arquitectura desplegable que está desplegando.
-
Haga clic en Permisos para ver las funciones de acceso necesarias.
Debe iniciar sesión en IBM Cloud para ver la pestaña Permisos.
-
Continúe asignando los roles de acceso necesarios que ha visto en el paso anterior.
Asignar políticas al grupo de acceso al que está asignado el perfil de confianza.
-
Pulse Asignar.
Concesión de acceso específico a recursos existentes
Si está utilizando un perfil de confianza para organizar los recursos existentes en un proyecto, puede otorgar al perfil de confianza acceso a recursos específicos, en contraposición a todos ellos. Elija esta opción si desea limitar qué recursos existentes puede gestionar un proyecto.
Asigne las siguientes políticas al grupo de acceso al que está asignado el perfil de confianza.
Para conceder un acceso específico a los recursos existentes, asigne dos políticas más al grupo de acceso. Complete los pasossiguientes:
- Para crear la primera política, seleccione Todos los servicios habilitados para identidad y acceso y pulse Siguiente.
- Seleccione Recursos específicos, alcance el acceso a los recursos que desee y pulse Siguiente.
- Para el acceso de grupo de recursos, seleccione el rol de administrador y pulse Siguiente.
- Seleccione el rol de servicio Gestor y el rol de plataforma Administrador.
- Pulse Añadir.
- Para la segunda política, seleccione Identity and Access Management y haga clic en Siguiente.
- Seleccione Todos los recursos y pulse Siguiente.
- Seleccione el rol de Administrador y haga clic en Siguiente.
- Pulse Añadir.
- Pulse Asignar.
Creación del perfil de confianza
Después de crear el grupo de acceso y asignarle políticas, cree el perfil de confianza y añádalo al grupo de acceso. El perfil de confianza hereda las políticas de acceso asignadas al grupo de acceso.
Complete los pasossiguientes:
-
Busque el CRN del proyecto. El CRN se utiliza para autorizar las implantaciones en una cuenta de destino.
- Para encontrar el CRN de proyecto mientras está editando una configuración de proyecto, pulse el icono de ayuda contextual en el campo
trusted_profile_idy copie el CRN. - De lo contrario, vaya a Menú
> Proyectos y haga clic en el proyecto correspondiente. Pulse Gestionar > Detalles y copie el CRN.
- Para encontrar el CRN de proyecto mientras está editando una configuración de proyecto, pulse el icono de ayuda contextual en el campo
-
Confirme que está en la cuenta de destino en la que se despliega el proyecto.
-
En la consola de IBM Cloud®, pulse Gestionar > Acceso (IAM) y seleccione Perfiles de confianza.
-
Pulse Crear.
-
Describa el perfil proporcionando un nombre y una descripción y, a continuación, pulse Continuar.
En la descripción, proporcione una lista de acciones disponibles para este perfil de confianza.
-
Seleccione Servicios deIBM Cloud.
-
Especifique el CRN del paso 1.
-
En la descripción, especifique el nombre del proyecto y las notas relevantes.
-
Pulse Continuar.
-
Seleccione el grupo de acceso que contiene las políticas que requiere su perfil de confianza y haga clic en Añadir.
-
Pulse Crear.
Creación del ID de servicio
Después de crear el perfil de confianza, genera automáticamente un ID de servicio. El nombre de ID de servicio empieza por iam-Profile, termina por platform-project-access e incluye el ID del perfil de confianza intermedio.
Si el ID de servicio se suprime alguna vez, se volverá a crear la próxima vez que se utilice el perfil de confianza.
Coordinación con el administrador en el servicio IBM Cloud Projects
El usuario del proyecto que edita la configuración de arquitectura necesita información de identificación para el perfil de confianza que ha creado para completar la autorización. Los usuarios necesitan el rol de operador o superior en el servicio de proyectos IBM Cloud para editar una configuración.
Para recuperar el valor de ID de perfil de confianza, realice los pasos siguientes.
Encontrar el ID del perfil de confianza
- En la consola de IBM Cloud, pulse Gestionar > Acceso (IAM) y seleccione Perfiles de confianza.
- Seleccione el perfil que ha creado para la autorización de arquitectura desplegable.
- Pulse Detalles.
- Copie el ID de perfil que empieza por
Profile. - Asigne este ID al usuario del proyecto relevante.