Service-zu-Service-Autorisierungen für File Storage for VPC einrichten
Richten Sie IAM-Service-zu-Service-Berechtigungen für die vom Kunden verwaltete Verschlüsselung von „ File Storage for VPC “, die kontenübergreifende Freigabe und die regionenübergreifende Replikation ein.
Mit dem Cloud Identity and Access Management (IAM) können Sie eine Autorisierung erstellen oder entfernen, die einem Dienst Zugriff auf einen anderen Dienst gewährt.
Übersicht
Bei einer Autorisierung ist der Quellenservice der Service, dem Zugriff auf den Zielservice erteilt wird. Die Rollen, die Sie auswählen, definieren die Zugriffsebene für den Quellenservice. Der Zielservice ist der Service, dem Sie basierend auf den von Ihnen zugewiesenen Rollen die Berechtigung für den Zugriff durch den Quellenservice erteilen. Im Allgemeinen kann sich ein Quelldienst im selben Konto befinden, in dem die Autorisierung erstellt wurde, oder in einem anderen Konto. Der Zielservice befindet sich immer in dem Konto, in dem die Autorisierung erstellt wird.
Für „ File Storage for VPC “ müssen Sie eine Service-zu-Service-Autorisierung für folgende Dienste einrichten:
-
Konfiguration der vom Kunden verwalteten Verschlüsselung:
Um eine verschlüsselte Dateifreigabe mit einem Kundenstammschlüssel (Customer Root Key, CRK) erstellen zu können, müssen Sie zunächst über eine Instanz eines Schlüsselverwaltungsdienstes (Key Management Service, KMS) verfügen, der Ihren CRK enthält. Sie können zwischen Key Protect-Instanzen mit Einzel- oder Mehrmandantenbetrieb wählen. Dann müssen Sie eine Dienst-zu-Dienst-Autorisierung zwischen dem Dateidienst und der KMS-Instanz einrichten. Die Berechtigung muss in dem Konto erstellt werden, das den Stammschlüssel des Kunden besitzt und hostet. Das Konto, das den CRK besitzt, ist die Quelle, und das Konto, in dem die Dateifreigabe erstellt werden soll, ist das Ziel.
Die Hyper Protect Crypto Services sind veraltet. Kunden können bestehende Instanzen bis zum 20. März 2027 nutzen. Weitere Informationen finden Sie unter IBM Cloud Hyper Protect Crypto Services wird nicht mehr unterstützt. Um einen kontinuierlichen Schutz zu gewährleisten, sollten Sie erwägen, Ihre bestehenden Verschlüsselungsschlüssel auf eine dedizierte Key Protect-Instanz zu migrieren. Weitere Informationen finden Sie im Migrationsleitfaden.
-
Einrichten einer regionenübergreifenden asynchronen Replikation:
Für die regionenübergreifende Replikation müssen Sie Service-zu-Service-Berechtigungen einrichten und Benutzerrollen für die verschiedenen „ File Storage “-Service-Instanzen in unterschiedlichen VPCs festlegen. Diese Berechtigung ermöglicht es dem Dienst „ File Storage “ in einer VPC, mit dem Dienst „ File Storage “ einer anderen VPC zu interagieren. Beide VPCs müssen demselben Konto angehören. Die kontenübergreifende Replikation wird nicht unterstützt.
Weitere Informationen finden Sie unter „ Übersicht über die Replikation “.
-
Einrichten des kontoübergreifenden Zugriffs
Für den kontenübergreifenden Zugriff müssen Sie Dienst-zu-Dienst-Berechtigungen zwischen dem Dienst File Storage von zwei verschiedenen Konten einrichten. Die Berechtigung muss in dem Konto erstellt werden, das Eigentümer und Hoster der Dateifreigabe ist. Außerdem müssen Sie in beiden Konten Benutzerrollen festlegen, damit die Benutzer Accessor Shares und Share Bindings erstellen und verwalten können. Weitere Informationen finden Sie unter Freigeben und Einhängen einer Dateifreigabe von einem anderen Konto.
Weitere Informationen zu Berechtigungen finden Sie unter Berechtigungen zum Erteilen von Zugriff zwischen Services verwenden.
Anlegen der Berechtigung für die vom Kunden verwaltete Verschlüsselung in der Konsole
- Melden Sie sich in der Konsole IBM Cloud bei dem Konto an, in dem sich der Key Management Service (KMS) und der Customer Root Key (CRK) befinden.
- Gehen Sie zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie im Abschnitt Quelle das Quellenkonto aus. In diesem Konto soll das CRK verwendet werden, um eine Dateifreigabe mit einer vom Kunden verwalteten Verschlüsselung zu erstellen.
- Um die Verwendung von CRKs von diesem Konto zur Verschlüsselung von Dateifreigaben in einem anderen Konto zuzulassen, wählen Sie Bestimmtes Konto und geben die 32 Zeichen lange Konto-ID des Kontos des Dateidienstes ein. Klicken Sie anschließend auf Weiter.
- Wählen Sie andernfalls Dieses Konto aus. Klicken Sie anschließend auf Weiter.
- Wählen Sie für den Quellenservice in der Liste VPC-Infrastrukturservices aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Weiter.
- Wählen Sie für den Zielservice KeyProtect aus der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus
Reader. - Aktivieren Sie das Kontrollkästchen, um die Delegierung der Autorisierung durch Quellenservices und abhängige Services zu aktivieren.
- Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
Erstellen der Berechtigung für die regionsübergreifende Replikation in der Konsole
- Melden Sie sich in der Konsole IBM Cloud bei dem Konto an, in dem sich Ihre Dateifreigabe befindet.
- Gehen Sie zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie im Abschnitt Quelle das Quellenkonto aus. Wählen Sie Dieses Konto aus und klicken Sie auf Weiter.
- Wählen Sie für den Quellenservice in der Liste VPC-Infrastrukturservices aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Weiter.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus
Editor. - Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
Erstellen der Berechtigung für die regionsübergreifende Replikation für alle untergeordneten Konten in einem Unternehmen
Administratoren von Unternehmenskonten können unter vorlagen für Autorisierungsrichtlinien erstellen und zuweisen auf die untergeordneten Konten zugreifen, um Berechtigungen zentral zu verwalten. Führen Sie die folgenden Schritte aus, um eine Vorlage für eine Autorisierungsrichtlinie zu erstellen, die zur Aktivierung der regionsübergreifenden Replikation für alle untergeordneten Konten des Unternehmens verwendet werden kann:
- Gehen Sie in der Konsole zu Verwalten > Zugriff (IAM) > Vorlagen.
- Wählen Sie Berechtigungen und klicken Sie auf Erstellen.
- Geben Sie einen Namen und eine Beschreibung für die Berechtigungsvorlage ein, die ihren Zweck für Unternehmensbenutzer beschreibt.
- Geben Sie eine Beschreibung für die vom Unternehmen verwaltete Autorisierungsrichtlinie ein, die den Zweck für Benutzer mit untergeordneten Konten beschreibt.
- Klicken Sie auf Erstellen.
Führen Sie anschließend die folgenden Schritte aus, um die Autorisierungsregeln zu erstellen:
- Gehen Sie zu Autorisierung, um die Details der Autorisierungsrichtlinie festzulegen.
- Wählen Sie Zugewiesene(s) Konto(s). Wenn Sie die Berechtigungsvorlage einem untergeordneten Konto zuweisen, wird das Ursprungskonto mit derselben Kontonummer wie das untergeordnete Konto gefüllt, das die Ressource enthält, auf die zugegriffen wird.
- Als nächstes wählen Sie den Quelldienst und die Ressourcen aus.
- Wählen Sie VPC Infrastructure Services aus der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Weiter.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus
Editor. - Klicken Sie auf Überprüfen und Speichern.
- Die Vorlage kann nun übertragen und den untergeordneten Konten zugewiesen werden.
Erstellen einer Berechtigung für den kontoübergreifenden Zugriff in der Konsole
Diese Berechtigung dient der Erstellung von Zugriffsanteilen und der gemeinsamen Nutzung von Daten über verschiedene Konten hinweg.
- Melden Sie sich in der Konsole IBM Cloud bei dem Konto an, in dem sich Ihre Dateifreigabe befindet.
- Gehen Sie zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie im Abschnitt Quelle das Quellenkonto aus.
- Wenn Sie einem anderen Konto den Zugriff auf Daten in Ihrer Dateifreigabe ermöglichen möchten, wählen Sie Bestimmtes Konto aus und geben Sie die 32 Zeichen lange Konto-ID ein. Klicken Sie anschließend auf Weiter.
- Wenn Sie Zugriffsberechtigtenanteile in demselben Konto erstellen möchten, wählen Sie Dieses Konto aus. Klicken Sie anschließend auf Weiter.
- Wählen Sie für den Quellenservice in der Liste VPC-Infrastrukturservices aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Weiter.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Bedingung hinzufügen.
- Klicken Sie auf Attribut auswählen und wählen Sie Freigabe-ID aus.
- Wählen Sie die Freigabe aus der Liste aus.
- Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus
Share Broker. - Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
Erstellen einer Berechtigung für Watson Studio in der Konsole
- Melden Sie sich in der Konsole IBM Cloud bei dem Konto an, in dem sich Ihre Dateifreigabe befindet.
- Gehen Sie zu Verwalten > Zugriff (IAM).
- Wählen Sie im seitlichen Anzeigebereich die Option Berechtigungen aus.
- Klicken Sie auf der Seite Berechtigungen verwalten auf Erstellen.
- Wählen Sie auf der Seite Serviceberechtigung erteilen die Option Dieses Konto aus.
- Wählen Sie für den Quellenservice Watson Studio in der Liste aus.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie aus der Liste die Option Quelldienstinstanz aus.
- Wählen Sie im nächsten Feld Alle Instanzen aus.
- Klicken Sie auf Weiter.
- Wählen Sie als Zielservice VPC-Infrastrukturservices in der Liste aus. Klicken Sie auf Weiter.
- Wählen Sie den Bereich aus, indem Sie auf Bestimmte Ressourcen klicken.
- Klicken Sie auf Attribut auswählen.
- Wählen Sie in der Liste Ressourcentyp aus.
- Wählen Sie im nächsten Feld File Storage for VPC aus.
- Klicken Sie auf Bedingung hinzufügen.
- Klicken Sie auf Attribut auswählen und wählen Sie Freigabe-ID aus.
- Lassen Sie das Feld für die Gleichheit der Zeichenfolge unverändert.
- Wählen Sie im nächsten Feld die ursprüngliche Freigabe aus der Liste aus.
- Klicken Sie auf Weiter.
- Wählen Sie die Rolle aus
Share Broker. - Aktivieren Sie das Kontrollkästchen, um die Delegierung der Autorisierung durch Quellenservices und abhängige Services zu aktivieren.
- Klicken Sie auf Überprüfen und überprüfen Sie Ihre Auswahl.
- Klicken Sie auf Autorisieren.
Erstellen von Berechtigungen für kundenverwaltete Verschlüsselung über die CLI
Melden Sie sich an Ihrem Konto an. Führen Sie den Befehl ibmcloud iam authorization-policy-create aus, um Autorisierungsrichtlinien für den File Storage-Dienst zu erstellen, damit dieser mit Ihrer Instanz von Key Protect interagieren
kann. Der Quelldienst ist is mit dem und --source-resource-type share der Zieldienst ist kms. Die Rolle, die Sie zuweisen müssen, ist Reader. Im folgenden Beispiel wird eine Autorisierungsrichtlinie
zwischen dem File Storage-Dienst und Key Protect erstellt.
ibmcloud iam authorization-policy-create is kms Reader --source-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Führen Sie den Befehl ibmcloud iam authorization-policies aus, um die Serviceberechtigungen aufzulisten, die bereits für das Konto vorhanden sind. Das folgende Beispiel zeigt, dass die Dateifreigaben mit einem CRK verschlüsselt
werden können, der in Key Protect gespeichert ist.
ibmcloud iam authorization-policies
Getting authorization policies under account a1234567 as test.user@ibm.com...
OK
ID: d2df60ea-5575-4bd1-9cd6-f35c52576577
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: kms
Target service instance: All instances
Roles: Authorization Delegator, Reader
Weitere Informationen zu allen Parametern, die für diesen Befehl verfügbar sind, finden Sie unter ibmcloud iam authorization-policy-create.
Erstellen einer Berechtigung für die kontoübergreifende Verschlüsselung über die CLI
Melden Sie sich bei dem Konto an, in dem sich die Instanz von Key Protect befindet. Führen Sie den Befehl ibmcloud iam authorization-policy-create aus, um Autorisierungsrichtlinien für den Dateidienst zur Interaktion mit dem KMS
zu erstellen. Der Quelldienst ist is mit dem und --source-resource-type share der Zieldienst ist kms. Die Rolle, die Sie zuweisen müssen, ist Reader. Im folgenden Beispiel wird eine Autorisierungsrichtlinie
zwischen dem Dateidienst der und KeyUserAccount der Key Protect-Instanz der erstellt KeyOwnerAccount.
-
Erstellen Sie eine JSON-Datei mit den folgenden Informationen für die Autorisierungsrichtlinien in Ihrem lokalen Dokumentenordner.
'{ "description":"Reader and Delegator role for KeyProtect service instance", "resources": [{"attributes": [ {"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"}, {"name":"serviceName","operator":"stringEquals","value":"kms"}]}], "roles": [ {"role_id":"crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"}, {"role_id":"crn:v1:bluemix:public:iam::::serviceRole:Reader"}], "subjects": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "KeyUserAccountID","value": "a/a7654321"}], "type":"authorization" }' -
Führen Sie dann den folgenden CLI-Befehl mit der JSON-Datei aus, um die Autorisierungsrichtlinie zu erstellen.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.jsonDie kontoübergreifende Autorisierung ist einseitig und spezifisch für Schlüssel und Dienst. Wenn Konto A die Verwendung seines Schlüssels durch den Dateidienst von Konto B genehmigt, kann Konto B den CRK von Konto A zur Verschlüsselung der Aktien von Konto B verwenden. Konto A kann jedoch nicht die Root-Schlüssel von Konto B verwenden, um die Anteile von Konto A zu verschlüsseln.
Erstellen einer Berechtigung für die regionsübergreifende Replikation über die CLI
Führen Sie den Befehl ibmcloud iam authorization-policy-create aus, um die regionalen Dateiservices für die Zusammenarbeit zu berechtigen.
ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Beispiel:
$ ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Authorization policy f311f255-d20e-49d0-aa94-316feaba981e was created.
ID: f311f255-d20e-49d0-aa94-316feaba981e
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: is
Target service instance: All instances
Target resource type: share
Roles: Editor
Weitere Informationen zu allen Parametern, die für diesen Befehl verfügbar sind, finden Sie unter ibmcloud iam authorization-policy-create.
Erstellen einer Berechtigung für die regionsübergreifende Replikation für alle untergeordneten Konten eines Unternehmens
Administratoren von Unternehmenskonten können unter vorlagen für Autorisierungsrichtlinien erstellen und zuweisen auf die untergeordneten Konten zugreifen, um Berechtigungen zentral zu verwalten. Führen Sie die folgenden Schritte aus, um eine Vorlage für eine Autorisierungsrichtlinie zu erstellen, die zur Aktivierung der regionsübergreifenden Replikation für alle untergeordneten Konten des Unternehmens verwendet werden kann.
-
Erstellen Sie eine JSON-Datei, die die Definition der Vorlage für die Autorisierungsrichtlinie enthält. Weitere Informationen zu den Attributen, die Sie in Ihrer JSON-Datei verwenden können, finden Sie in der IAM Policy Management API.
Die folgende Beispiel-JSON-Datei gibt die
nameunddescriptionder Vorlage und dieaccount_iddes Unternehmenskontos an. Die Berechtigungsvorlage gewährt allen " File Storage for VPC " in den zugewiesenen Konten eine Herausgeberrolle.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
Führen Sie den Befehl
authorization-policy-template-createmit der JSON-Datei aus, wie in der folgenden Beispielanforderung gezeigt:
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
Weitere Informationen zu allen Parametern, die für diesen Befehl verfügbar sind, finden Sie unter Verwalten von IAM-Zugriff, API-Schlüsseln, vertrauenswürdigen Profilen, Dienst-IDs und Zugriffsgruppen(ibmcloud iam) CLI-Referenz.
Erstellen einer Berechtigung für den kontoübergreifenden Zugriff über die CLI
Diese Berechtigung dient der Erstellung von Zugriffsanteilen und der gemeinsamen Nutzung von Daten über verschiedene Konten hinweg.
Erstellen Sie als Freigabeeigentümer eine JSON-Datei und verwenden Sie sie mit dem Befehl ibmcloud iam authorization-policy-create, um die Service-zu-Service-Autorisierung für den Service File Storage for VPC des Freigabeeignerkontos
(Quelle) zu erstellen, um auf eine Freigabe im Zugriffsmechanismuskonto (Ziel) zuzugreifen.
-
Erstellen Sie eine JSON-Datei mit dem folgenden Inhalt. In diesem Beispiel wird die Datei als policy.json im Dokumentordner erstellt.
{ "roles": [{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker","display_name": "Share Broker", "description": "As a share broker, you can create and delete share bindings"}], "resources": [{"attributes": [ {"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"}, {"name": "serviceName","value": "is","operator": "stringEquals"}, {"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}]}], "type": "authorization", "description": "ShareBroker role for File Storage for VPC cross-account share access", "subjects": [{"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "accountId","value": "<accessor share Account ID>"}]}] } -
Führen Sie anschließend den CLI-Befehl mit der JSON-Datei aus, um die Berechtigungsrichtlinie zu erstellen.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.json
Erstellen von Berechtigungen für kundenverwaltete Verschlüsselung mit der API
Um dem Dateidienst den Zugriff auf Ihre Key Management Service-Instanz zu gewähren, senden Sie eine API-Anfrage an die IAM Policy Management API, um die Service-zu-Service-Autorisierung zu erstellen.
-
Das folgende Beispiel zeigt, wie Sie den Dateiservice
is.share(Quelle) für die Interaktion mit dem Key Protect-Servicekms(Ziel) mit der Rolle Leser berechtigen können.curl -X POST 'https://iam.cloud.ibm.com/v1/policies'\ -H 'Authorization: Bearer $TOKEN'\ -H 'Content-Type: application/json'\ -d '{ "type": "access", "description": "Reader role for the file service to interact with the KeyProtect service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Reader"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "kms"}]}] }' -
Um eine Berechtigungsrichtlinie für Hyper Protect Crypto Serviceszu erstellen, ersetzen Sie
kmsim vorherigen Beispiel durchhs-crypto.
Erstellen von Berechtigungen für die kontoübergreifende Verschlüsselung mit der API
Um den Dateidienst eines anderen Kontos für den Zugriff auf Ihre Key Management Service-Instanz zu autorisieren, senden Sie eine Anfrage an die IAM Policy Management-API, um die Service-zu-Service-Autorisierung zu erstellen. Das folgende Beispiel zeigt, wie Sie eine Autorisierung für den Dienst File Storage for VPC des Quellkontos erstellen, um mit der Berechtigung Reader auf den Schlüsselverwaltungsdienst Ihres Kontos (Ziel) zuzugreifen.
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '{
"description":"Reader and Delegator role for KeyProtect service instance",
"resources": [{"attributes": [
{"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"},
{"name": "serviceName","operator":"stringEquals","value":"kms"}]}],
"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"},
{"role_id": "crn:v1:bluemix:public:iam::::serviceRole:Reader"}],
"subjects": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "KeyUserAccountID","value": "a/a7654321"}],
"type":"authorization"
}'
Erstellen von Berechtigungen für die regionsübergreifende Replikation mit der API
Stellen Sie eine Anforderung an die IAM-API für Richtlinienverwaltung, um die Service-zu-Service-Autorisierung für den regionalen Dateiservice der Quellenfreigabe für die Interaktion mit dem regionalen Dateiservice der Replikatfreigabe zu erstellen.
-
Berechtigen Sie
is.share(Quelle) für die Interaktion mitis.share(Ziel) mit der Rolle Editor .curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Editor role for the source share's regional file service to interact with replica share's regional file service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}] }'
Weitere Informationen finden Sie in der API-Spezifikation für IAM Policy Management.
Erstellen von Berechtigungen für den kontoübergreifenden Zugriff mit der API
Diese Berechtigung dient der Erstellung von Zugriffsanteilen und der gemeinsamen Nutzung von Daten über verschiedene Konten hinweg.
Stellen Sie als Eigentümer der Freigabe eine API-Anforderung an die IAM-Richtlinienverwaltungs-API, um eine Berechtigung zu erstellen, die dem Konto des Zugriffsberechtigten den Zugriff auf die Ursprungsfreigabe erlaubt. Das folgende Beispiel zeigt, wie Sie die Dienst-zu-Dienst-Autorisierung zwischen dem Ursprungsfreigabekonto (Quelle) und dem Zugriffskonto (Ziel) erstellen.
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '
{"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker",
"display_name": "Share Broker",
"description": "As a share broker, you can create and delete share bindings"}
],
"resources": [
{"attributes": [
{"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"},
{"name": "serviceName","value": "is","operator": "stringEquals"},
{"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}
]}],
"type": "authorization",
"description": "ShareBroker role for File Storage for VPC cross-account share access",
"subjects": [{"attributes": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "accountId","value": "<accessor share Account ID>"}]}]
}'
Erstellen einer Autorisierung für die vom Kunden verwaltete Verschlüsselung mit Terraform
Erstellen Sie mithilfe des Ressourcenarguments ibm_iam_authorization_policy in Ihrer Datei main.tf eine Berechtigungsrichtlinie zwischen dem Dateiservice und den Schlüsselmanagementservices.
Im folgenden Beispiel wird eine Berechtigungsrichtlinie zwischen dem Dateiservice und Key Protect erstellt, wenn sie angewendet wird.
resource "ibm_iam_authorization_policy" "mypolicy4keyprotect" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "kms"
roles = ["Reader"]
}
Weitere Informationen zu den Argumenten und Attributen finden Sie in der Terraform-Dokumentation für Berechtigungsressourcen.
Erstellen von Berechtigungen für die kontoübergreifende Verschlüsselung mit Terraform
-
Terraform unterstützt die Konfiguration von zwei verschiedenen Konten für IBM Provider. Der Provider ohne Alias wird als Standardprovider betrachtet. Siehe das folgende Beispiel, in dem zwei IBM-Konten angegeben sind und das zweite den Alias verwendet
team_account. Diese Konfiguration wird später als "ibm.team_accountbezeichnet.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Weitere Informationen zu den Argumenten und Attributen finden Sie unter IBM Cloud-Provider.
-
Um die IAM-Autorisierung zwischen dem Dateifreigabedienst eines Kontos und dem Schlüsselverwaltungsdienst eines anderen Kontos zu erstellen, verwenden Sie die Ressource "
ibm_iam_authorization_policy. Im folgenden Beispiel wird eine Autorisierung zwischen dem Dateidienst eines Kontos und dem Key Protect-Dienst eines anderen Kontos eingerichtet.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<fileshare-account-id>" target_service_name = "kms" target_resource_instance_id = ibm_kms_key.key.instance_id roles = ["Reader"] description = "Authorization Policy" }Diese Terraform-Ressource muss auch den Aliasnamen des Anbieters (in unserem Beispiel "
ibm.team_account) mit dem Konto "ibmcloud_api_keyenthalten, in dem der Verschlüsselungsschlüssel gespeichert ist.
Erstellen von Berechtigungen für die regionsübergreifende Replikation mit Terraform
Erstellen Sie eine Berechtigungsrichtlinie zwischen den Dateiservices in den verschiedenen Regionen, indem Sie das Ressourcenargument ibm_iam_authorization_policy in Ihrer Datei main.tf verwenden.
resource "ibm_iam_authorization_policy" "mypolicy" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "is"
target_resource_type = "share"
roles = ["Editor"]
}
Weitere Informationen zu den Argumenten und Attributen finden Sie in der Terraform-Dokumentation für Berechtigungsressourcen.
Erstellen von Berechtigungen für den kontoübergreifenden Zugriff mit Terraform
Diese Berechtigung dient der Erstellung von Zugriffsanteilen und der gemeinsamen Nutzung von Daten über verschiedene Konten hinweg.
-
Terraform unterstützt die Konfiguration von zwei verschiedenen Konten für IBM Provider. Der Provider ohne Alias wird als Standardprovider betrachtet. Siehe das folgende Beispiel, in dem zwei IBM-Konten angegeben sind und das zweite den Alias verwendet
team_account. Diese Konfiguration muss später alsibm.team_accountbezeichnet werden.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Weitere Informationen zu den Argumenten und Attributen finden Sie unter IBM Cloud-Provider.
-
Verwenden Sie die Ressource
ibm_iam_authorization_policy, um die IAM-Berechtigung zwischen dem Dateifreigabeservice von einem Konto für den Dateifreigabeservice in einem anderen Konto zu erstellen. Im folgenden Beispiel wird eine Berechtigung zwischen den Dateiservices zweier Accounts erstellt.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<ShareOwner-Account-id>" target_service_name = "is" target_resource_type = "share" target_service_account = "<Accessor-Account-id>" roles = ["ShareBroker"] description = "Authorization Policy" }Oder
resource "ibm_iam_authorization_policy" "policy1" { subject_attributes { name = "accountId" value = data.ibm_iam_account_settings.iam.account_id } subject_attributes { name = "serviceName" value = "is" } subject_attributes { name = "resourceType" value = "share" } resource_attributes { name = "shareId" operator = "stringEquals" value = data.ibm_share_id } resource_attributes { name = "serviceName" operator = "stringEquals" value = "is" } resource_attributes { name = "volumeId" operator = "stringExists" value = "true" } roles = ["ShareBroker"] }Diese Terraform-Ressource muss auch den Provideralias (in unserem Beispiel
ibm.team_account) mit dem Kontoibmcloud_api_keyenthalten, in dem sich die ursprüngliche Freigabe befindet.Weitere Informationen zu den Argumenten und Attributen enthält der Abschnitt ibm_iam_authorization_policy.
Nächste Schritte
- Überprüfung Einrichtung von Dienst-zu-Dienst-Berechtigungen für den Backup-Dienst.
- Überprüfung des Schutzes von Virtual Private Cloud(VPC)-Infrastrukturdiensten mit kontextbasierten Einschränkungen.
- Dateifreigaben mit vom Kunden verwalteter Verschlüsselung erstellen.
- Regionsübergreifende Replikatfreigaben erstellen.