Estabelecendo autorizações de serviço a serviço para File Storage for VPC
Configurar autorizações de serviço para serviço do IAM para a criptografia gerenciada pelo cliente d File Storage for VPC, o compartilhamento entre contas e a replicação entre regiões.
Você pode usar o Serviço de Gerenciamento de Identidades e Acessos ( Cloud Identity and Access Management, IAM) para criar ou remover uma autorização que conceda a um serviço acesso a outro serviço.
Visão geral
Em uma autorização, o serviço de origem é o serviço com acesso concedido ao serviço de destino. As funções que você seleciona definem o nível de acesso para o serviço de origem. O serviço de destino é o serviço ao qual você está concedendo permissão para ser acessado pelo serviço de origem com base nas funções que você atribui. Geralmente, um serviço de origem pode estar na mesma conta em que a autorização é criada ou em outra conta. O serviço de destino está sempre na conta em que a autorização é criada.
Para o File Storage for VPC, é necessário criar uma autorização entre serviços para:
-
Configurando a criptografia gerenciada pelo cliente:
Para poder criar um compartilhamento de arquivo criptografado com uma chave raiz do cliente (CRK), você deve primeiro ter uma instância de um serviço de gerenciamento de chaves (KMS) para manter sua CRK. Você pode escolher entre instâncias do Key Protect em modo de locatário único ou múltiplo. Em seguida, você precisa estabelecer uma autorização de serviço para serviço entre o serviço de arquivos e a instância do KMS. A autorização deve ser criada na conta que possui e hospeda a chave raiz do cliente. A conta que detém o CRK é a origem e a conta em que o compartilhamento de arquivos deve ser criado é o destino.
As funções
Hyper Protect Crypto Servicesestão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração. -
Configurando a replicação assíncrona entre regiões:
Para a replicação entre regiões, é necessário estabelecer autorizações entre serviços e especificar funções de usuário para as diversas instâncias do Serviço de File Storage em diferentes VPCs. Essa autorização permite que o serviço File Storage em uma VPC interaja com o serviço File Storage de outra VPC. Ambas as VPCs devem pertencer à mesma conta A replicação entre contas não é suportada.
Para obter mais informações, consulte a visão geral da replicação.
-
Configurando o acesso entre contas
Para acesso entre contas, você precisa estabelecer autorizações de serviço a serviço entre o serviço File Storage de duas contas diferentes. A autorização deve ser criada na conta que possui e hospeda o compartilhamento de arquivos. Você também deve especificar funções de usuário em ambas as contas para permitir que os usuários criem e gerenciem compartilhamentos de acessório e associações de compartilhamento. Para obter mais informações, consulte Compartilhamento e montagem de um compartilhamento de arquivos de outra conta.
Para obter mais informações sobre autorizações, consulte Usando autorizações para conceder acesso entre serviços..
Criação de autorização para criptografia gerenciada pelo cliente no console
- No console IBM Cloud, faça login na conta em que o Key Management Service (KMS) e a Customer Root Key (CRK) estão localizados.
- Vá para Gerenciar > Acesso (IAM).
- No painel lateral, selecione Autorizações.
- Na página Gerenciar autorizações, clique em Criar.
- No Fonte seção, selecione o Conta de origem. Essa conta é onde o CRK deve ser usado para criar um compartilhamento de arquivos com criptografia gerenciada pelo cliente.
- Para permitir o uso de CRKs dessa conta para criptografar compartilhamentos de arquivos em outra conta, selecione Specific account (Conta específica ) e digite o ID da conta de 32 caracteres da conta do serviço File (Arquivo). Em seguida, clique em Avançar.
- Caso contrário, selecione Esta conta. Em seguida, clique em Avançar.
- Para o serviço de origem, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
- Para o serviço de destino, selecione KeyProtect na lista. Clique em Avançar.
- Selecione a função “
Reader”. - Marque a caixa para permitir que a autorização seja delegada pelos serviços de origem e dependentes
- Clique Análise e inspecione suas escolhas.
- Clique em Autorizar.
Criação de autorização para replicação entre regiões no console
- No console IBM Cloud, faça login na conta em que o compartilhamento de arquivos está localizado.
- Vá para Gerenciar > Acesso (IAM).
- No painel lateral, selecione Autorizações.
- Na página Gerenciar autorizações, clique em Criar.
- No Fonte seção, selecione o Conta de origem. Selecione “Esta conta ” e clique em “Avançar ”.
- Para o serviço de origem, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
- Para o serviço de destino, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
- Selecione a função “
Editor”. - Clique Análise e inspecione suas escolhas.
- Clique em Autorizar.
Criação de autorização para replicação entre regiões para todas as contas secundárias em uma empresa
Os administradores de contas corporativas podem criar e atribuir modelos de políticas de autorização às contas secundárias para gerenciar as autorizações de forma centralizada. Para criar um modelo de política de autorização que possa ser usado para ativar a replicação entre regiões para todas as contas secundárias da Empresa, conclua as etapas a seguir:
- Acesse Gerenciar > Acesso (IAM) > Modelos no console.
- Selecione “Autorizações ” e clique em “Criar ”.
- Digite um nome e uma descrição para o modelo de autorização que descreva sua finalidade para os usuários corporativos.
- Insira uma descrição para a política de autorização gerenciada pela empresa que descreva sua finalidade para usuários de contas secundárias.
- Clique em Criar.
Em seguida, conclua as etapas a seguir para criar as regras de autorização:
- Vá para Authorization (Autorização ) para especificar os detalhes da política de autorização.
- Selecione Assigned account(s) (Contas atribuídas ). Quando você atribui o modelo de autorização a uma conta secundária, a conta de origem é preenchida com o mesmo número de conta que a conta secundária, que detém o recurso acessado.
- Em seguida, você seleciona o serviço e os recursos de origem.
- Selecione “Serviços de infraestrutura da VPC ” na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
- Para o serviço de destino, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
- Selecione a função “
Editor”. - Clique em “Revisar ” e “Salvar ”.
- O modelo agora está pronto para ser confirmado e atribuído a contas secundárias.
Criação de autorização para acesso entre contas no console
Esta autorização se refere à criação de contas de acesso e ao compartilhamento de dados entre contas.
- No console IBM Cloud, faça login na conta em que está o compartilhamento de arquivos.
- Vá para Gerenciar > Acesso (IAM).
- No painel lateral, selecione Autorizações.
- Na página Gerenciar autorizações, clique em Criar.
- No Fonte seção, selecione o Conta de origem.
- Se você quiser permitir que outra conta acesse dados no seu compartilhamento de arquivos, selecione Conta específica e insira o ID da conta com 32 caracteres. Em seguida, clique em Avançar.
- Se desejar criar compartilhamentos de acessador na mesma conta, selecione Esta conta. Em seguida, clique em Avançar.
- Para o serviço de origem, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Avançar.
- Para o serviço de destino, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Incluir uma condição.
- Clique Selecione um atributo e selecione ID de compartilhamento.
- Selecione o compartilhamento na lista.
- Clique em Avançar.
- Selecione a função “
Share Broker”. - Clique Análise e inspecione suas escolhas.
- Clique em Autorizar.
Criação de autorização para Watson Studio no console
- No console IBM Cloud, faça login na conta em que está o compartilhamento de arquivos.
- Vá para Gerenciar > Acesso (IAM).
- No painel lateral, selecione Autorizações.
- Na página Gerenciar autorizações, clique em Criar.
- Na página Conceder uma autorização de serviço, selecione Esta conta.
- Para o serviço de origem, selecione Watson Studio da lista.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione “Instância do serviço de origem ”.
- No próximo campo, selecione todas as instâncias.
- Clique em Avançar.
- Para o serviço de destino, selecione VPC Infrastructure Services na lista. Clique em Avançar.
- Selecione o escopo clicando Recursos específicos.
- Clique em “Selecionar um atributo ”.
- Na lista, selecione Tipo de recurso.
- No próximo campo, selecione File Storage for VPC.
- Clique em Incluir uma condição.
- Clique Selecione um atributo e selecione ID de compartilhamento.
- Deixe o campo string equals como está.
- No próximo campo, selecione o compartilhamento de origem na lista.
- Clique em Avançar.
- Selecione a função “
Share Broker”. - Marque a caixa para permitir que a autorização seja delegada pelos serviços de origem e dependentes
- Clique Análise e inspecione suas escolhas.
- Clique em Autorizar.
Criação de autorização para criptografia gerenciada pelo cliente a partir da CLI
Efetue login na sua conta. Execute o comando ibmcloud iam authorization-policy-create para criar políticas de autorização para que o Serviço File Storage possa interagir com sua instância do Key Protect. O serviço
de origem é is, com o endereço --source-resource-type share, e o serviço de destino é kms. A função que você precisa atribuir é “ Reader ”. O exemplo a seguir cria uma política de autorização
entre o Serviço File Storage e Key Protect.
ibmcloud iam authorization-policy-create is kms Reader --source-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Para listar as autorizações de serviço já em vigor para a conta, execute o comando ibmcloud iam authorization-policies. O exemplo a seguir mostra que os compartilhamentos de arquivos podem ser criptografados com uma CRK armazenada
em Key Protect.
ibmcloud iam authorization-policies
Getting authorization policies under account a1234567 as test.user@ibm.com...
OK
ID: d2df60ea-5575-4bd1-9cd6-f35c52576577
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: kms
Target service instance: All instances
Roles: Authorization Delegator, Reader
Para obter mais informações sobre todos os parâmetros disponíveis para esse comando, consulte ibmcloud iam authorization-policy-create.
Criação de autorização para criptografia entre contas a partir da CLI
Faça login na conta que hospeda a instância do Key Protect. Execute o comando ibmcloud iam authorization-policy-create para criar políticas de autorização para que o serviço de arquivo interaja com o KMS. O serviço de origem é is,
com o endereço --source-resource-type share, e o serviço de destino é kms. A função que você precisa atribuir é “ Reader ”. O exemplo a seguir cria uma política de autorização entre o serviço de arquivos
do KeyUserAccount e a instância Key Protect do KeyOwnerAccount.
-
Crie um arquivo JSON com as seguintes informações para as políticas de autorização em sua pasta local Documentos.
'{ "description":"Reader and Delegator role for KeyProtect service instance", "resources": [{"attributes": [ {"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"}, {"name":"serviceName","operator":"stringEquals","value":"kms"}]}], "roles": [ {"role_id":"crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"}, {"role_id":"crn:v1:bluemix:public:iam::::serviceRole:Reader"}], "subjects": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "KeyUserAccountID","value": "a/a7654321"}], "type":"authorization" }' -
Em seguida, execute o seguinte comando CLI com o arquivo JSON para criar a política de autorização.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.jsonA autorização entre contas é unidirecional e específica para a chave e o serviço. Quando a Conta A autoriza que sua chave seja usada pelo serviço de arquivos da Conta B, a Conta B pode usar o CRK da Conta A para criptografar os compartilhamentos da Conta B. No entanto, a conta A não pode usar as chaves raiz da conta B para criptografar os compartilhamentos da conta A.
Criação de autorização para replicação entre regiões a partir da CLI
Execute o comando ibmcloud iam authorization-policy-create para autorizar os serviços de arquivo regionais a funcionarem juntos
ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Consulte o exemplo a seguir.
$ ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Authorization policy f311f255-d20e-49d0-aa94-316feaba981e was created.
ID: f311f255-d20e-49d0-aa94-316feaba981e
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: is
Target service instance: All instances
Target resource type: share
Roles: Editor
Para obter mais informações sobre todos os parâmetros disponíveis para esse comando, consulte ibmcloud iam authorization-policy-create.
Criação de autorização para replicação entre regiões para todas as contas secundárias de uma empresa
Os administradores de contas corporativas podem criar e atribuir modelos de políticas de autorização às contas secundárias para gerenciar as autorizações de forma centralizada. Para criar um modelo de política de autorização que possa ser usado para ativar a replicação entre regiões para todas as contas secundárias da Empresa, conclua as etapas a seguir.
-
Crie um arquivo JSON que forneça a definição do modelo de política de autorização. Para obter mais informações sobre os atributos que você pode usar em seu arquivo JSON, consulte a API de gerenciamento de políticas do IAM.
O exemplo de arquivo JSON a seguir especifica
nameedescriptiondo modelo eaccount_idda conta corporativa. O modelo de autorização concede uma função de Editor entre todos os " File Storage for VPC " nas contas atribuídas.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
Execute o comando
authorization-policy-template-createcom o arquivo JSON, conforme mostrado na solicitação de amostra a seguir:
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
Para obter mais informações sobre todos os parâmetros disponíveis para esse comando, consulte Gerenciando o acesso ao IAM, chaves de API, perfis confiáveis, IDs de serviço e grupos de acesso(ibmcloud iam) Referência da CLI.
Criação de autorização para acesso entre contas a partir da CLI
Esta autorização se refere à criação de contas de acesso e ao compartilhamento de dados entre contas.
Como o proprietário do compartilhamento, crie um arquivo JSON e use-o com o comando ibmcloud iam authorization-policy-create para criar a autorização de serviço para serviço para o serviço File Storage for VPC da conta do proprietário
do compartilhamento (origem) para acessar um compartilhamento na conta do acessador (destino).
-
Crie um arquivo JSON com o seguinte conteúdo. Neste exemplo, o arquivo é criado como policy.json na pasta Documentos.
{ "roles": [{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker","display_name": "Share Broker", "description": "As a share broker, you can create and delete share bindings"}], "resources": [{"attributes": [ {"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"}, {"name": "serviceName","value": "is","operator": "stringEquals"}, {"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}]}], "type": "authorization", "description": "ShareBroker role for File Storage for VPC cross-account share access", "subjects": [{"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "accountId","value": "<accessor share Account ID>"}]}] } -
Em seguida, execute o comando da CLI com o arquivo JSON para criar a política de autorização.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.json
Criação de autorização para criptografia gerenciada pelo cliente com a API
Para autorizar o serviço de arquivos a acessar sua instância do Serviço de Gerenciamento de Chaves, faça uma solicitação à API de Gerenciamento de Políticas do IAM para criar a autorização entre serviços.
-
O exemplo a seguir mostra como é possível autorizar o serviço de Arquivo
is.share(origem) a interagir com o Key Protect serviçokms(destino) com a função Leitor ..curl -X POST 'https://iam.cloud.ibm.com/v1/policies'\ -H 'Authorization: Bearer $TOKEN'\ -H 'Content-Type: application/json'\ -d '{ "type": "access", "description": "Reader role for the file service to interact with the KeyProtect service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Reader"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "kms"}]}] }' -
Para criar uma política de autorização para Hyper Protect Crypto Services, substitua
kmsporhs-cryptono exemplo anterior.
Criação de autorização para criptografia entre contas com a API
Para autorizar o serviço de arquivos de outra conta a acessar sua instância do Serviço de Gerenciamento de Chaves, envie uma solicitação à API de Gerenciamento de Políticas do IAM para criar a autorização entre serviços. O exemplo a seguir mostra como criar uma autorização para que o serviço “ File Storage for VPC ” da conta de origem acesse o serviço de gerenciamento de chaves da sua conta (de destino) com a permissão “Reader”.
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '{
"description":"Reader and Delegator role for KeyProtect service instance",
"resources": [{"attributes": [
{"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"},
{"name": "serviceName","operator":"stringEquals","value":"kms"}]}],
"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"},
{"role_id": "crn:v1:bluemix:public:iam::::serviceRole:Reader"}],
"subjects": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "KeyUserAccountID","value": "a/a7654321"}],
"type":"authorization"
}'
Criação de autorização para replicação entre regiões com a API
Faça uma solicitação à API do IAM Policy Management para criar a autorização de serviço para serviço para o serviço de arquivo regional do compartilhamento de origem para interagir com o serviço de arquivo regional do compartilhamento de replicação.
-
Autorize
is.share(origem) para interagir comis.share(destino) com a função Editor .curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Editor role for the source share's regional file service to interact with replica share's regional file service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}] }'
Para obter mais informações, consulte a especificação de api para o IAM Policy Management.
Criação de autorização para acesso entre contas com a API
Esta autorização se refere à criação de contas de acesso e ao compartilhamento de dados entre contas.
Como proprietário do compartilhamento, faça uma solicitação de API à API de gerenciamento de políticas do IAM para criar uma autorização que permita que a conta do acessante acesse o compartilhamento de origem. O exemplo a seguir mostra como criar a autorização de serviço para serviço entre a conta de compartilhamento de origem (fonte) e a conta do acessante (destino).
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '
{"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker",
"display_name": "Share Broker",
"description": "As a share broker, you can create and delete share bindings"}
],
"resources": [
{"attributes": [
{"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"},
{"name": "serviceName","value": "is","operator": "stringEquals"},
{"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}
]}],
"type": "authorization",
"description": "ShareBroker role for File Storage for VPC cross-account share access",
"subjects": [{"attributes": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "accountId","value": "<accessor share Account ID>"}]}]
}'
Criação de autorização para criptografia gerenciada pelo cliente com o Terraform
Crie uma política de autorização entre o serviço de arquivo e os serviços de gerenciamento de chave usando o argumento de recurso ibm_iam_authorization_policy em seu arquivo main.tf
O exemplo a seguir cria uma política de autorização entre o serviço de arquivo e Key Protect quando aplicado.
resource "ibm_iam_authorization_policy" "mypolicy4keyprotect" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "kms"
roles = ["Reader"]
}
Para obter mais informações sobre os argumentos e atributos, consulte a documentação do Terraform para recursos de autorização..
Criação de autorização para criptografia entre contas com o Terraform
-
O Terraform suporta a configuração de duas contas diferentes do provedor IBM. O provedor sem um alias é considerado o provedor padrão. Veja o exemplo a seguir, em que duas contas IBM são especificadas, e a segunda usa o alias
team_account. Essa configuração será chamada de "ibm.team_accountposteriormente.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Para obter mais informações sobre os argumentos e atributos, consulte IBM Cloud.
-
Para criar a autorização do IAM entre o serviço de compartilhamento de arquivos de uma conta e o serviço de gerenciamento de chaves em outra conta, use o recurso '
ibm_iam_authorization_policy. O exemplo a seguir cria uma autorização entre o serviço de arquivos de uma conta e o serviço Key Protect de outra conta.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<fileshare-account-id>" target_service_name = "kms" target_resource_instance_id = ibm_kms_key.key.instance_id roles = ["Reader"] description = "Authorization Policy" }Esse recurso de terraformação também deve incluir o alias do provedor (no nosso exemplo, "
ibm.team_account) com a conta "ibmcloud_api_keyonde a chave de criptografia está armazenada.
Criação de autorização para replicação entre regiões com o Terraform
Crie uma política de autorização entre os serviços de arquivo nas diferentes regiões usando o argumento de recurso ibm_iam_authorization_policy em seu arquivo main.tf
resource "ibm_iam_authorization_policy" "mypolicy" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "is"
target_resource_type = "share"
roles = ["Editor"]
}
Para obter mais informações sobre os argumentos e atributos, consulte a documentação do Terraform para recursos de autorização..
Criação de autorização para acesso entre contas com o Terraform
Esta autorização se refere à criação de contas de acesso e ao compartilhamento de dados entre contas.
-
O Terraform suporta a configuração de duas contas diferentes do provedor IBM. O provedor sem um alias é considerado o provedor padrão. Veja o exemplo a seguir, em que duas contas IBM são especificadas, e a segunda usa o alias
team_account. Essa configuração deve ser referida comoibm.team_accountposteriormente.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Para obter mais informações sobre os argumentos e atributos, consulte IBM Cloud.
-
Para criar a autorização do IAM entre o serviço de compartilhamento de arquivo de uma conta para o serviço de compartilhamento de arquivo em uma conta diferente, use o recurso
ibm_iam_authorization_policyO exemplo a seguir cria uma autorização entre os serviços de arquivos de duas contas:resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<ShareOwner-Account-id>" target_service_name = "is" target_resource_type = "share" target_service_account = "<Accessor-Account-id>" roles = ["ShareBroker"] description = "Authorization Policy" }Ou
resource "ibm_iam_authorization_policy" "policy1" { subject_attributes { name = "accountId" value = data.ibm_iam_account_settings.iam.account_id } subject_attributes { name = "serviceName" value = "is" } subject_attributes { name = "resourceType" value = "share" } resource_attributes { name = "shareId" operator = "stringEquals" value = data.ibm_share_id } resource_attributes { name = "serviceName" operator = "stringEquals" value = "is" } resource_attributes { name = "volumeId" operator = "stringExists" value = "true" } roles = ["ShareBroker"] }Esse recurso terraform também deve incluir o alias do provedor (em nosso exemplo,
ibm.team_account) com a contaibmcloud_api_keyna qual o compartilhamento de origem está.Para obter mais informações sobre argumentos e atributos, consulte ibm_iam_authorization_policy.
Próximas etapas
- Revisão Estabelecimento de autorizações de serviço a serviço para o serviço de backup.
- Revisão Proteção dos serviços de infraestrutura de nuvem privada virtual(VPC)com restrições baseadas em contexto.
- Criar compartilhamentos de arquivo com criptografia gerenciada pelo cliente.
- Criar compartilhamentos de réplica entre regiões.