Utilizzo di profili attendibili per autorizzare un progetto a distribuire un'architettura

Alcuni servizi non possono configurare e distribuire completamente le architetture utilizzando profili affidabili. Per ulteriori informazioni, vedere Problemi noti e limitazioni per i progetti.

Quando si configura l'architettura distribuibile, è necessario selezionare un metodo di autenticazione. Un progetto può applicare un profilo attendibile, che concede l'accesso al progetto per distribuire un'architettura nell'account in cui esiste il profilo attendibile. In questo modo, puoi distribuire in modo sicuro un'architettura senza la necessità di rotazione della chiave.

Il progetto utilizza il profilo attendibile per creare un ID servizio con le stesse autorizzazioni del profilo attendibile e una nuova chiave API per tale ID servizio per autorizzare ogni distribuzione. Poiché la chiave API temporanea esiste solo per il ciclo di vita dell'operazione, ciò migliora la sicurezza perché è più difficile da utilizzare in modo improprio. Il profilo attendibile ha bisogno dell'accesso per creare un ID servizio ed eliminare le chiavi API per l'ID servizio, nonché dell'accesso per distribuire l'architettura distribuibile.

Distribuzione di un'architettura nel tuo account o in un altro account

È possibile distribuire un'architettura nel proprio account o in un altro account, chiamato anche account di destinazione, utilizzando profili attendibili.

A seconda della propria organizzazione, la distribuzione di un'architettura potrebbe richiedere l'accesso a un altro account utilizzando un profilo attendibile e coordinandosi con gli amministratori in più account. Se il servizio Progetti IBM Cloud in un altro account deve accedere al tuo account per distribuire un'architettura, utilizza i profili attendibili e gli ID servizio per autorizzare le distribuzioni nel tuo account.

Prima di iniziare

Assicurati di creare il profilo attendibile nell'account in cui vuoi distribuire l'architettura. Se si dispone del seguente accesso, è possibile creare profili attendibili:

  • Proprietario account
  • Ruolo di amministratore su tutti i servizi di gestione degli account
  • Ruolo di amministratore sul servizio IAM Identity Service. Per ulteriori informazioni, vedi Servizio IAM Identity.

Tutti gli utenti hanno accesso per creare un ID servizio in un account di cui sono membri.

Creazione di un gruppo di accesso per il profilo di fiducia

Con i gruppi di accesso, è possibile semplificare il processo di assegnazione degli accessi, in modo da gestire un minor numero di criteri in un account, aumentando così le prestazioni. Il profilo di fiducia eredita i criteri di accesso assegnati al gruppo di accesso. Per ulteriori informazioni, visitate la sezione Gruppi di accesso.

Se non ne avete già uno, create un gruppo di accesso per il vostro profilo di fiducia che possa svolgere le seguenti funzioni:

  • Crea un ID del servizio
  • Creare ed eliminare le chiavi API per l'ID del servizio
  • Distribuisci l'architettura distribuibile
  1. Fare clic su Gestione > Accesso (IAM) e selezionare Gruppi di accesso.

  2. Fai clic su Crea.

  3. Fornire un nome e, facoltativamente, una descrizione per il gruppo di accesso.

  4. Fai clic su Crea.

  5. All'interno del gruppo di accesso, fare clic su Accesso.

  6. Fai clic su Assegna accesso.

  7. Creare un criterio che garantisca l'accesso alla creazione degli ID servizio e alla gestione delle chiavi API degli ID servizio:

    1. Seleziona IAM Identity Service e fai clic su Next.
    2. Selezionare Tutte le risorse e fare clic su Avanti.
    3. Selezionare il ruolo Service ID Creator, il ruolo User API key creator e il ruolo Administrator e fare clic su Next.
    4. Fai clic su Aggiungi.

    Ciò consente al progetto di generare una chiave API temporanea univoca per ogni distribuzione, evitando la necessità di ruotare manualmente le chiavi API. Per ulteriori informazioni, vedi Accesso richiesto per la gestione delle chiavi API dell'ID servizio

  8. Creare un criterio che garantisca l'accesso alla gestione dei gruppi di accesso. Questo criterio è necessario per assegnare un ID servizio temporaneo allo stesso gruppo di accesso del profilo attendibile:

    1. Selezionare il servizio Gruppi di accesso IAM e fare clic su Avanti.
    2. Selezionare Tutte le risorse e fare clic su Avanti.
    3. Selezionare il ruolo di Amministratore e fare clic su Avanti.
    4. Fai clic su Aggiungi.
  9. Creare le politiche che concedono l'accesso per distribuire l'architettura. Questi criteri possono variare a seconda dell'architettura distribuibile.

    È possibile scegliere tra alcuni approcci per concedere all'ID del servizio l'accesso per autorizzare le distribuzioni nel proprio account. Per ulteriori informazioni, vedere Concessione di un accesso ampio, Concessione di un accesso specifico o Concessione di un accesso specifico alle risorse esistenti.

  10. Fai clic su Assegna.

Concessione di un accesso ad ampio raggio

Concedere all'amministratore del profilo attendibile l'accesso a tutto ciò che si trova nell'account assegnando due politiche. Considerare questa opzione se si intende distribuire molte architetture distribuibili allo stesso account di destinazione. Le architetture distribuibili di solito richiedono privilegi estesi nell'account di destinazione poiché generalmente distribuiscono e configurano una vasta gamma di servizi e politiche IAM su questi servizi. È possibile utilizzare lo stesso profilo attendibile per architetture distribuibili differenti tra i progetti, eliminando la necessità di aggiornare continuamente le politiche di accesso del profilo attendibile.

È sicuro e conveniente dare al profilo attendibile una vasta gamma di accessi, perché il profilo contiene solo un servizio della piattaforma, non gli utenti. I progetti hanno anche molti controlli di governance già in atto, inclusa la convalida pre - distribuzione e un processo di approvazione richiesto. Concedendo ora l'accesso di amministratore, non devi aggiornare la politica per le più architetture distribuibili che potresti utilizzare che richiedono livelli di accesso differenti. Questo è più sicuro che autorizzare direttamente un utente a disporre di qualsiasi privilegio nell'account di destinazione.

Per garantire l'accesso ad ampio raggio, assegnare altri due criteri al gruppo di accesso. Completa i seguenti passi:

  1. Per creare la prima politica, selezionare Tutti i servizi abilitati per l'accesso e l'identità e fare clic su Avanti.
    1. Selezionare Tutte le risorse e fare clic su Avanti.
    2. Per l'accesso al gruppo di risorse, selezionare il ruolo Amministratore e fare clic su Avanti.
    3. Selezionare il ruolo del servizio Gestore e il ruolo della piattaforma Amministratore.
    4. Fai clic su Aggiungi.
  2. Per la seconda politica, selezionare Tutti i servizi di gestione account e fare clic su Avanti.
    1. Selezionare il ruolo di Amministratore e fare clic su Avanti.
    2. Fai clic su Aggiungi.
  3. Fai clic su Assegna.

Concessione di un accesso specifico basato sull'architettura distribuibile

Concedi al profilo attendibile il ruolo di accesso minimo richiesto per la configurazione che stai distribuendo. Scegli questa opzione se hai una o più architetture distribuibili con gli stessi requisiti di accesso che intendi distribuire allo stesso account di destinazione.

Visualizzare la pagina del catalogo per i ruoli di accesso specifici richiesti per una determinata architettura distribuibile.

  1. Nella console IBM Cloud, fai clic su Catalog.

  2. Cerca e seleziona l'architettura distribuibile che stai distribuendo.

  3. Fare clic su Autorizzazioni per visualizzare i ruoli di accesso richiesti.

    Per visualizzare la scheda Autorizzazioni è necessario aver effettuato l'accesso a IBM Cloud.

  4. Continuate assegnando i ruoli di accesso richiesti, visualizzati nel passaggio precedente.

    Assegnare i criteri al gruppo di accesso a cui è assegnato il profilo di fiducia.

  5. Fai clic su Assegna.

Concessione di un accesso specifico alle risorse esistenti

Se si utilizza un profilo attendibile per organizzare le risorse esistenti in un progetto, è possibile concedere al profilo attendibile l'accesso a risorse specifiche, in contrapposizione a tutte. Scegliere questa opzione se si desidera limitare le risorse esistenti che un progetto può gestire.

Assegnare i seguenti criteri al gruppo di accesso a cui è assegnato il profilo di fiducia.

Per concedere un accesso specifico alle risorse esistenti, assegnare altre due politiche al gruppo di accesso. Completa i seguenti passi:

  1. Per creare la prima politica, selezionare Tutti i servizi abilitati per l'accesso e l'identità e fare clic su Avanti.
    1. Selezionare Risorse specifiche, definire l'ambito di accesso alle risorse desiderate e fare clic su Avanti.
    2. Per l'accesso al gruppo di risorse, selezionare il ruolo Amministratore e fare clic su Avanti.
    3. Selezionare il ruolo del servizio Gestore e il ruolo della piattaforma Amministratore.
    4. Fai clic su Aggiungi.
  2. Per il secondo criterio, selezionare Identity and Access Management e fare clic su Avanti.
    1. Selezionare Tutte le risorse e fare clic su Avanti.
    2. Selezionare il ruolo di Amministratore e fare clic su Avanti.
    3. Fai clic su Aggiungi.
  3. Fai clic su Assegna.

Creazione del profilo attendibile

Dopo aver creato il gruppo di accesso e avergli assegnato i criteri, creare il profilo di fiducia e aggiungerlo al gruppo di accesso. Il profilo di fiducia eredita i criteri di accesso assegnati al gruppo di accesso.

Completa i seguenti passi:

  1. Trova il progetto CRN. Il CRN viene utilizzato per autorizzare le distribuzioni a un account di destinazione.

    • Per trovare il CRN del progetto mentre si sta modificando una configurazione del progetto, fare clic sull'icona del suggerimento nel campo trusted_profile_id e copiare il CRN.
    • Altrimenti, vai su Menu Icona menu > Progetti e clicca sul progetto pertinente. Fai clic su Manage > Details e copia il CRN.
  2. Confermare di essere nell'account di destinazione a cui viene distribuito il progetto.

  3. Nella console IBM Cloud®, fai clic su Gestisci > Access (IAM) e seleziona Trusted profiles.

  4. Fai clic su Crea.

  5. Descrivere il profilo fornendo un nome e una descrizione, quindi fare clic su Continua.

    Nella descrizione, fornire un elenco di azioni disponibili per questo profilo attendibile.

  6. Seleziona i servizi IBM Cloud.

  7. Immettere il CRN dal passo 1.

  8. Nella descrizione, immettere il nome del progetto e le note pertinenti.

  9. Fai clic su Continue.

  10. Selezionare il gruppo di accesso che contiene i criteri richiesti dal profilo di fiducia e fare clic su Aggiungi.

  11. Fai clic su Crea.

Creazione dell'ID servizio

Dopo aver creato il profilo attendibile, genera automaticamente un ID servizio. Il nome ID servizio inizia con iam-Profile, termina con platform-project-access e include l'ID del profilo attendibile nel mezzo. Se l'ID servizio viene mai eliminato, viene ricreato la volta successiva che viene utilizzato il profilo attendibile.

Coordinamento con l'amministratore sul servizio Progetti IBM Cloud

L'utente del progetto che modifica la configurazione dell'architettura deve identificare le informazioni per il profilo attendibile creato per completare l'autorizzazione. Gli utenti hanno bisogno del ruolo Operatore o superiore sul servizio Progetti IBM Cloud per modificare una configurazione.

Per richiamare il valore ID profilo attendibile, completare la seguente procedura.

Trovare l'ID del profilo attendibile

  1. Nella console IBM Cloud , fare clic su Gestisci > Accesso (IAM) e selezionare Profili di fiducia.
  2. Selezionare il profilo creato per l'autorizzazione dell'architettura distribuibile.
  3. Fare clic su Dettagli.
  4. Copiare l'ID profilo che inizia con Profile.
  5. Fornire questo ID all'utente del progetto pertinente.