Inserimento di un broker

Questa esercitazione ti illustra come eseguire l'onboarding di un broker che puoi usare per collegare un piano dei prezzi al tuo servizio di terzi. Quando gli utenti creano istanze del tuo servizio dal catalogo IBM Cloud®, il broker gestisce il ciclo di vita di tali istanze e collega il servizio alle applicazioni che gli sviluppatori stanno realizzando.

Questa esercitazione è una delle cinque di una serie che illustra come eseguire l'onboarding e la pubblicazione di un servizio di terzi in IBM Cloud. Una volta completata l'esercitazione, regolare ogni fase in base alle esigenze del prodotto.

Prima di iniziare

Prima di iniziare l'onboarding del broker, è necessario completare la seguente fase:

Schemi di autenticazione per i broker

Quando si aggiunge un broker in Partner Center, è possibile scegliere tra i seguenti tre schemi di autenticazione per verificare l'identità del client che interagisce con il broker:

Portatore CRN
In questo metodo, il controller delle risorse genera un token IAM utilizzando il nome della risorsa cloud (CRN) del broker a cui si connette. Questo token include il CRN del broker come identità nel JWT. Quando il token viene utilizzato per chiamare un servizio, l'applicazione broker del servizio autorizza la richiesta verificando che l'identità del chiamante corrisponda al CRN del broker previsto. Questo metodo non richiede una chiave API o una rotazione della chiave API. Il token IAM deve essere verificato dal broker prima di autorizzare la richiesta. Il keyset utilizzato per la verifica è disponibile all'indirizzo https://iam.cloud.ibm.com/identity/keys. Vedere l'esempio seguente per un token CRN:
{
  "iam_id": "crn-crn:v1:bluemix:public:resource-controller::a/f71446b6474d45bf81196da45de13940::resource-broker:1f4a9711-e359-4e00-8ad3-c8bfd38446b3",
  "id": "crn-crn:v1:bluemix:public:resource-controller::a/f71446b6474d45bf81196da45de13940::resource-broker:1f4a9711-e359-4e00-8ad3-c8bfd38446b3",
  "realmid": "crn",
  "jti": "86912b78-4b25-482e-9876-665f6cf97978",
  "identifier": "crn:v1:bluemix:public:resource-controller::a/f71446b6474d45bf81196da45de13940::resource-broker:1f4a9711-e359-4e00-8ad3-c8bfd38446b3",
  "sub": "crn:v1:bluemix:public:resource-controller::a/f71446b6474d45bf81196da45de13940::resource-broker:1f4a9711-e359-4e00-8ad3-c8bfd38446b3",
  "sub_type": "CRN",
  "authn": {
    "sub": "crn:v1:bluemix:public:resource-controller::a/f71446b6474d45bf81196da45de13940::resource-broker:1f4a9711-e359-4e00-8ad3-c8bfd38446b3",
    "iam_id": "crn-crn:v1:bluemix:public:resource-controller::a/f71446b6474d45bf81196da45de13940::resource-broker:1f4a9711-e359-4e00-8ad3-c8bfd38446b3",
    "sub_type": "CRN"
  },
  "account": {
    "valid": true,
    "bss": "f71446b6474d45bf81196da45de13940",
    "frozen": true
  },
  "iat": 1746518443,
  "exp": 1746520239,
  "iss": "https://iam.cloud.ibm.com/identity",
  "grant_type": "urn:ibm:params:oauth:grant-type:iam-authz",
  "scope": "ibm openid resource-controller",
  "client_id": "resource-controller",
  "acr": 0,
  "amr": []
}
Base

L'autenticazione di base prevede la fornitura di un nome utente e di una password, che vengono passati al broker, il quale convalida l'identità del chiamante e la validità della credenziale. Questo metodo è meno sicuro e non è consigliato, poiché le credenziali vengono inviate ripetutamente a ogni richiesta.

Basic and bearer authentication schemas are deprecated and will no longer be supported in the future due to security reasons. Use bearer CRN authentication for continued access instead.

Bearer

In questo metodo, il controllore delle risorse genera un token IAM utilizzando la chiave API fornita. Si tratta di un metodo di autenticazione basato su token, in cui apikey è usato come nome utente e il valore effettivo della chiave API è usato come password. Il controller delle risorse scambia questa chiave API con un token JWT, che viene poi inviato al broker. Il broker convalida l'autenticità del token e verifica l'identità del chiamante prima di autorizzare la richiesta. Il token IAM deve essere verificato dal broker prima di autorizzare la richiesta. Il keyset utilizzato per la verifica è disponibile all'indirizzo https://iam.cloud.ibm.com/identity/keys. Vedere l'esempio seguente per un token ID servizio:

{
  "iam_id": "iam-ServiceId-c1e45eff-8df9-49b7-af73-d9c6e6f99a69",
  "id": "iam-ServiceId-c1e45eff-8df9-49b7-af73-d9c6e6f99a69",
  "realmid": "iam",
  "jti": "c4810836-2467-49e6-9612-ad3595de4eb1",
  "identifier": "ServiceId-c1e45eff-8df9-49b7-af73-d9c6e6f99a69",
  "name": "My Service ID",
  "sub": "ServiceId-c1e45eff-8df9-49b7-af73-d9c6e6f99a69",
  "sub_type": "ServiceId",
  "authn": {
    "sub": "ServiceId-c1e45eff-8df9-49b7-af73-d9c6e6f99a69",
    "iam_id": "iam-ServiceId-c1e45eff-8df9-49b7-af73-d9c6e6f99a69",
    "sub_type": "ServiceId",
    "name": "My Service ID"
  },
  "account": {
    "valid": true,
    "bss": "f71446b6474d45bf81196da45de13940",
    "frozen": true
  },
  "iat": 1746519454,
  "exp": 1746523054,
  "iss": "https://iam.cloud.ibm.com/identity",
  "grant_type": "urn:ibm:params:oauth:grant-type:apikey",
  "scope": "ibm openid",
  "client_id": "default",
  "acr": 1,
  "amr": [
    "pwd"
  ]
}

Aggiungere il broker

  1. Nella console IBM Cloud, fai clic sull'icona Menu di navigazione icona Menu di navigazione > Partner Center> My products.

  2. Selezionare il servizio che si sta onboarding.

  3. Dalla pagina Broker, fare clic su Aggiungi broker.

  4. Inserite il nome programmatico del vostro broker e l' URL al quale il vostro broker è raggiungibile.

  5. Selezionare lo schema di autenticazione da utilizzare per verificare l'identità del client che interagisce con il broker. È possibile scegliere tra gli schemi CRN di base, al portatore e al portatore.

    Gli schemi di autenticazione di base e al portatore sono deprecati e non saranno più supportati in futuro per motivi di sicurezza. Utilizzare invece l'autenticazione CRN del portatore per l'accesso continuo.

  6. Selezionare il tipo di broker.

  7. Inserire il nome utente per l'autenticazione del broker. Se si è selezionata l'autenticazione del portatore nel passaggio precedente, apikey viene inserito automaticamente come nome utente.

    Per lo schema di autenticazione CRN al portatore, le informazioni su nome utente e password non sono necessarie.

  8. Inserire la password per l'autenticazione del broker. Se si è scelta l'autenticazione con portatore, inserire la chiave API.

  9. Fare clic su Salva.

Configura SSO IBM Cloud

Puoi abilitare l'SSO IBM Cloud per il tuo servizio e aggiungere eventuali URL di reindirizzamento che possono gestire l'autenticazione e l'autorizzazione.

  1. Nella console IBM Cloud, fai clic sull'icona Menu di navigazione icona Menu di navigazione > Partner Center> My products.

  2. Selezionare il servizio che si sta onboarding.

  3. Dalla pagina Broker, fai clic su Configura IBM Cloud SSO.

  4. Aggiungere i componenti del team come proprietari dell'ID client. I proprietari possono visualizzare e modificare l'ID client.

    Non è possibile rimuovere se stessi dall'elenco di proprietari.

  5. Fai clic su " Aggiungi " per aggiungere un reindirizzamento URL.

  6. Inserire l' URL di reindirizzamento che può gestire l'autenticazione e l'autorizzazione del servizio.

  7. Fare clic su Salva.

  8. Copia il tuo ID e il tuo segreto client.

    Una volta chiuso il pannello SSO di IBM Cloud, non sarà più possibile visualizzare il proprio segreto. Se il segreto viene perso, è necessario creare un nuovo ID client.

  9. Fai clic su Done.

    È necessario copiare o mostrare il segreto per completare questa azione.

Passi successivi

Puoi ora aggiungere il tuo piano dei prezzi.