Definizione delle autorizzazioni service - to - service per File Storage for VPC
Configurare le autorizzazioni IAM da servizio a servizio per l' File Storage for VPC, la crittografia gestita dal cliente, la condivisione tra account e la replica tra regioni.
È possibile utilizzare l' Cloud Identity and Access Management (IAM) per creare o rimuovere un'autorizzazione che consente a un servizio di accedere a un altro servizio.
Panoramica
In un'autorizzazione, il servizio di origine è il servizio a cui viene concesso l'accesso al servizio di destinazione. I ruoli selezionati definiscono il livello di accesso per il servizio di origine. Il servizio di destinazione è il servizio a cui stai concedendo l'autorizzazione per essere acceduto dal servizio di origine in base ai ruoli che assegni. In genere, un servizio di origine può trovarsi nello stesso account in cui viene creata l'autorizzazione o in un altro account. Il servizio di destinazione è sempre nell'account in cui viene creata l'autorizzazione.
Per File Storage for VPC, è necessario creare un'autorizzazione da servizio a servizio per:
-
Configurazione della crittografia gestita dal cliente:
Per poter creare una condivisione di file crittografata con una Customer Root Key (CRK), è necessario disporre di un'istanza di Key Management Service (KMS) che contenga la CRK. È possibile scegliere tra istanze di tipo Single Tenant o Multi Tenant di Key Protect. Quindi, è necessario stabilire l'autorizzazione da servizio a servizio tra il servizio file e l'istanza KMS. L'autorizzazione deve essere creata nell'account che possiede e ospita la chiave root del cliente. L'account che detiene il CRK è l'origine e l'account in cui deve essere creata la condivisione di file è la destinazione.
Le funzioni
Hyper Protect Crypto Servicessono obsolete. I clienti possono utilizzare le istanze esistenti fino al 20 marzo 2027. Per ulteriori informazioni, consultare la sezione " Deprecazione di IBM Cloud Hyper Protect Crypto Services ". Per garantire una protezione continua, valuta la possibilità di migrare le tue chiavi di crittografia esistenti su un'istanza dedicata di Key Protect. Per ulteriori informazioni, consultare la Guida alla migrazione. -
Configurazione della replica asincrona interregionale:
Per la replica interregionale, è necessario configurare le autorizzazioni da servizio a servizio e specificare i ruoli utente per le varie istanze di File Storage Service presenti in diverse VPC. Questa autorizzazione consente al servizio " File Storage " presente in una VPC di interagire con il servizio " File Storage " di un'altra VPC. Entrambi i VPC devono appartenere allo stesso account. La replica tra account non è supportata.
Per ulteriori informazioni, consultare la panoramica sulla replica.
-
Configurazione dell'accesso tra account
Per l'accesso trasversale agli account, è necessario stabilire autorizzazioni da servizio a servizio tra il servizio File Storage di due account diversi. L'autorizzazione deve essere creata nell'account che possiede e ospita la condivisione di file. È inoltre necessario specificare i ruoli utente in entrambi gli account per consentire agli utenti di creare e gestire le condivisioni accessorie e i binding delle condivisioni. Per ulteriori informazioni, vedere Condivisione e montaggio di una condivisione di file da un altro account.
Per ulteriori informazioni sulle autorizzazioni, vedi Utilizzo delle autorizzazioni per concedere l'accesso tra i servizi.
Creazione dell'autorizzazione per la crittografia gestita dal cliente nella console
- Nella console IBM Cloud, accedere all'account in cui si trovano il Key Management Service (KMS) e la Customer Root Key (CRK).
- Vai su Gestisci > Accesso (IAM).
- Dal pannello laterale, selezionare Autorizzazioni.
- Nella pagina Gestisci autorizzazioni, fare clic su Crea.
- Nella sezione Origine, selezionare Account di origine. Questo account è quello in cui il CRK deve essere utilizzato per creare una condivisione di file con crittografia gestita dal cliente.
- Per consentire l'uso dei CRK di questo account per crittografare le condivisioni di file di un altro account, selezionare Account specifico e inserire l'ID account di 32 caratteri dell'account del servizio File. Poi, fai clic su Avanti.
- Altrimenti, selezionare Questo account. Poi, fai clic su Avanti.
- Per il servizio di origine, selezionare VPC Infrastructure Services dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su Next.
- Per il servizio di destinazione, selezionare KeyProtect dall'elenco. Fai clic su Next.
- Seleziona il ruolo “
Reader”. - Selezionare la casella per abilitare l'autorizzazione ad essere delegata dai servizi di origine e dipendenti.
- Fare clic su Rivedi ed esaminare le scelte.
- Fai clic su Autorizza.
Creazione dell'autorizzazione per la replica interregionale nella console
- Nella console IBM Cloud, accedere all'account in cui si trova la condivisione di file.
- Vai su Gestisci > Accesso (IAM).
- Dal pannello laterale, selezionare Autorizzazioni.
- Nella pagina Gestisci autorizzazioni, fare clic su Crea.
- Nella sezione Origine, selezionare Account di origine. Seleziona " Questo account " e fai clic su " Avanti".
- Per il servizio di origine, selezionare VPC Infrastructure Services dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su Next.
- Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su Next.
- Seleziona il ruolo “
Editor”. - Fare clic su Rivedi ed esaminare le scelte.
- Fai clic su Autorizza.
Creare l'autorizzazione per la replica interregionale per tutti gli account figlio in un'azienda
Gli amministratori degli account aziendali possono creare e assegnare modelli di criteri di autorizzazione agli account figli per gestire le autorizzazioni in modo centralizzato. Per creare un modello di criterio di autorizzazione da utilizzare per abilitare la replica interregionale per tutti gli account figlio dell'Enterprise, completare i passaggi seguenti:
- Andare in Gestione > Accesso (IAM) > Modelli nella console.
- Selezionare " Autorizzazioni " e fare clic su " Crea ".
- Inserite un nome e una descrizione per il modello di autorizzazione che ne descriva lo scopo per gli utenti aziendali.
- Inserire una descrizione per il criterio di autorizzazione gestito dall'azienda che ne descriva lo scopo per gli utenti dell'account bambino.
- Fai clic su Crea.
Quindi, completare i passaggi seguenti per creare le regole di autorizzazione:
- Andare su Autorizzazione per specificare i dettagli del criterio di autorizzazione.
- Selezionare il conto o i conti assegnati. Quando si assegna il modello di autorizzazione a un account figlio, l'account di origine viene popolato con lo stesso numero di account dell'account figlio, che detiene la risorsa a cui si accede.
- Successivamente, si selezionano il servizio e le risorse di origine.
- Selezionare Servizi di infrastruttura VPC dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su Next.
- Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su Next.
- Seleziona il ruolo “
Editor”. - Fai clic su " Rivedi " e poi su " Salva".
- Il modello è ora pronto per essere impegnato e assegnato agli account figlio.
Creazione di un'autorizzazione per l'accesso a più account nella console
La presente autorizzazione riguarda la creazione di azioni di accesso e la condivisione dei dati tra account.
- Nella console IBM Cloud, accedere all'account in cui si trova la condivisione di file.
- Vai su Gestisci > Accesso (IAM).
- Dal pannello laterale, selezionare Autorizzazioni.
- Nella pagina Gestisci autorizzazioni, fare clic su Crea.
- Nella sezione Origine, selezionare Account di origine.
- Se si desidera consentire a un altro account di accedere ai dati sulla condivisione file, selezionare Account specifico e immettere l'ID account di 32 caratteri. Poi, fai clic su Avanti.
- Se si desidera creare le condivisioni accessor nello stesso account, selezionare Questo account. Poi, fai clic su Avanti.
- Per il servizio di origine, selezionare VPC Infrastructure Services dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su Next.
- Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su " Aggiungi una condizione ".
- Fare clic su Seleziona un attributo e selezionare Condividi ID.
- Seleziona la condivisione dall'elenco.
- Fai clic su Next.
- Seleziona il ruolo “
Share Broker”. - Fare clic su Rivedi ed esaminare le scelte.
- Fai clic su Autorizza.
Creare l'autorizzazione per Watson Studio nella console
- Nella console IBM Cloud, accedere all'account in cui si trova la condivisione di file.
- Vai su Gestisci > Accesso (IAM).
- Dal pannello laterale, selezionare Autorizzazioni.
- Nella pagina Gestisci autorizzazioni, fare clic su Crea.
- Nella pagina Concedi un'autorizzazione del servizio, selezionare Questo account.
- Per il servizio di origine, selezionare Watson Studio dall'elenco.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare " Istanza del servizio di origine ".
- Nel campo successivo, seleziona tutte le istanze.
- Fai clic su Next.
- Per il servizio di destinazione, seleziona VPC Infrastructure Services dall'elenco. Fai clic su Next.
- Selezionare l'ambito facendo clic su Risorse specifiche.
- Fai clic su " Seleziona un attributo ".
- Dall'elenco, selezionare Tipo di risorsa.
- Nel campo successivo, seleziona File Storage for VPC.
- Fai clic su " Aggiungi una condizione ".
- Fare clic su Seleziona un attributo e selezionare Condividi ID.
- Lasciare il campo stringa uguale così com'è.
- Nel campo successivo, selezionare la condivisione origine dall'elenco.
- Fai clic su Next.
- Seleziona il ruolo “
Share Broker”. - Selezionare la casella per abilitare l'autorizzazione ad essere delegata dai servizi di origine e dipendenti.
- Fare clic su Rivedi ed esaminare le scelte.
- Fai clic su Autorizza.
Creazione dell'autorizzazione per la crittografia gestita dal cliente dalla CLI
Accedi al tuo account. Esegui il comando ibmcloud iam authorization-policy-create per creare criteri di autorizzazione che consentano al servizio File Storage di interagire con la tua istanza di Key Protect. Il servizio
di origine è is con l' --source-resource-type share, mentre il servizio di destinazione è kms. Il ruolo che devi assegnare è " Reader". L'esempio seguente crea una politica di autorizzazione
tra il servizio File Storage e Key Protect.
ibmcloud iam authorization-policy-create is kms Reader --source-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Per elencare le autorizzazioni del servizio già presenti per l'account, esegui il comando ibmcloud iam authorization-policies. L'esempio seguente mostra che le condivisioni di file possono essere crittografate con una chiave CRK
memorizzata in Key Protect.
ibmcloud iam authorization-policies
Getting authorization policies under account a1234567 as test.user@ibm.com...
OK
ID: d2df60ea-5575-4bd1-9cd6-f35c52576577
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: kms
Target service instance: All instances
Roles: Authorization Delegator, Reader
Per ulteriori informazioni su tutti i parametri disponibili per questo comando, consulta ibmcloud iam authorization - policy - create.
Creazione dell'autorizzazione per la crittografia cross-account dalla CLI
Accedi all'account a cui è associata l'istanza di Key Protect. Eseguire il comando ibmcloud iam authorization-policy-create per creare i criteri di autorizzazione per il servizio File per interagire con il KMS. Il servizio di origine
è is con l' --source-resource-type share, mentre il servizio di destinazione è kms. Il ruolo che devi assegnare è " Reader". L'esempio seguente crea una politica di autorizzazione
tra il servizio File dell' KeyUserAccount e l'istanza Key Protect dell' KeyOwnerAccount.
-
Creare un file JSON con le seguenti informazioni per i criteri di autorizzazione nella cartella Documenti locale.
'{ "description":"Reader and Delegator role for KeyProtect service instance", "resources": [{"attributes": [ {"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"}, {"name":"serviceName","operator":"stringEquals","value":"kms"}]}], "roles": [ {"role_id":"crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"}, {"role_id":"crn:v1:bluemix:public:iam::::serviceRole:Reader"}], "subjects": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "KeyUserAccountID","value": "a/a7654321"}], "type":"authorization" }' -
Quindi, eseguire il seguente comando CLI con il file JSON per creare il criterio di autorizzazione.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.jsonL'autorizzazione trasversale è unidirezionale e specifica per chiave e servizio. Quando l'account A autorizza l'utilizzo della propria chiave da parte del servizio file dell'account B, quest'ultimo può utilizzare il CRK dell'account A per crittografare le azioni dell'account B. Tuttavia, l'account A non può utilizzare le chiavi di root dell'account B per criptare le azioni dell'account A.
Creazione dell'autorizzazione per la replica interregionale dalla CLI
Eseguire il comando ibmcloud iam authorization-policy-create per autorizzare i servizi file regionali a lavorare insieme.
ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Vedi il seguente esempio.
$ ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Authorization policy f311f255-d20e-49d0-aa94-316feaba981e was created.
ID: f311f255-d20e-49d0-aa94-316feaba981e
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: is
Target service instance: All instances
Target resource type: share
Roles: Editor
Per ulteriori informazioni su tutti i parametri disponibili per questo comando, consulta ibmcloud iam authorization - policy - create.
Creare l'autorizzazione per la replica interregionale per tutti gli account figlio di un'azienda
Gli amministratori degli account aziendali possono creare e assegnare modelli di criteri di autorizzazione agli account figli per gestire le autorizzazioni in modo centralizzato. Per creare un modello di criterio di autorizzazione da utilizzare per abilitare la replica interregionale per tutti gli account figlio dell'Enterprise, completare i passaggi seguenti.
-
Creare un file JSON che fornisca la definizione del modello di criterio di autorizzazione. Per ulteriori informazioni sugli attributi che è possibile utilizzare nel file JSON, consultare l'API di gestione dei criteri IAM.
Il seguente esempio di file JSON specifica
nameedescriptiondel modello eaccount_iddell'account aziendale. Il modello di autorizzazione concede un ruolo di Editor a tutti i " File Storage for VPC " degli account assegnati.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
Eseguire il comando
authorization-policy-template-createcon il file JSON, come mostrato nella seguente richiesta di esempio:
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
Per ulteriori informazioni su tutti i parametri disponibili per questo comando, vedere Gestione dell'accesso IAM, delle chiavi API, dei profili affidabili, degli ID servizio e dei gruppi di accesso(ibmcloud iam).
Creazione dell'autorizzazione per l'accesso a più account dalla CLI
La presente autorizzazione riguarda la creazione di azioni di accesso e la condivisione dei dati tra account.
Come proprietario della condivisione, crea un file JSON e utilizzalo con il comando ibmcloud iam authorization-policy-create per creare l'autorizzazione service - to - service per il servizio File Storage for VPC dell'account proprietario
della condivisione (origine) per accedere a una condivisione nell'account accessor (destinazione).
-
Crea un file JSON con il seguente contenuto. In questo esempio, il file viene creato come policy.json nella cartella Documents.
{ "roles": [{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker","display_name": "Share Broker", "description": "As a share broker, you can create and delete share bindings"}], "resources": [{"attributes": [ {"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"}, {"name": "serviceName","value": "is","operator": "stringEquals"}, {"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}]}], "type": "authorization", "description": "ShareBroker role for File Storage for VPC cross-account share access", "subjects": [{"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "accountId","value": "<accessor share Account ID>"}]}] } -
Quindi, eseguire il comando CLI con il file JSON per creare la politica di autorizzazione.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.json
Creazione dell'autorizzazione per la crittografia gestita dal cliente con l'API
Per autorizzare il servizio file ad accedere alla tua istanza di Key Management Service, effettua una richiesta API all'API di gestione delle politiche IAM per creare l'autorizzazione da servizio a servizio.
-
Il seguente esempio mostra come puoi autorizzare il servizio File
is.share(origine) a interagire con il servizio Key Protectkms(destinazione) con il ruolo Lettore .curl -X POST 'https://iam.cloud.ibm.com/v1/policies'\ -H 'Authorization: Bearer $TOKEN'\ -H 'Content-Type: application/json'\ -d '{ "type": "access", "description": "Reader role for the file service to interact with the KeyProtect service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Reader"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "kms"}]}] }' -
Per creare una politica di autorizzazione per Hyper Protect Crypto Services, sostituisci
kmsconhs-cryptonell'esempio precedente.
Creazione di un'autorizzazione per la crittografia incrociata dei conti con l'API
Per autorizzare il servizio file di un altro account ad accedere alla propria istanza di Key Management Service, inviare una richiesta all'API di gestione delle policy IAM per creare l'autorizzazione da servizio a servizio. L'esempio seguente illustra come creare un'autorizzazione affinché il servizio " File Storage for VPC " dell'account di origine possa accedere al servizio di gestione delle chiavi del proprio account (destinazione) con l'autorizzazione "Reader".
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '{
"description":"Reader and Delegator role for KeyProtect service instance",
"resources": [{"attributes": [
{"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"},
{"name": "serviceName","operator":"stringEquals","value":"kms"}]}],
"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"},
{"role_id": "crn:v1:bluemix:public:iam::::serviceRole:Reader"}],
"subjects": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "KeyUserAccountID","value": "a/a7654321"}],
"type":"authorization"
}'
Creazione dell'autorizzazione per la replica interregionale con l'API
Effettua una richiesta all'API IAM Policy Management per creare l'autorizzazione service - to - service per il servizio file regionale della condivisione di origine per interagire con il servizio file regionale della condivisione della replica.
-
Autorizza
is.share(origine) a interagire conis.share(destinazione) con il ruolo Editor .curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Editor role for the source share's regional file service to interact with replica share's regional file service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}] }'
Per ulteriori informazioni, vedi la specifica API per IAM Policy Management.
Creazione di un'autorizzazione per l'accesso a più conti con l'API
La presente autorizzazione riguarda la creazione di azioni di accesso e la condivisione dei dati tra account.
In qualità di proprietario della condivisione, effettuare una richiesta API all'API IAM Policy Management per creare un'autorizzazione che consenta all'account accessor di accedere alla condivisione di origine. L'esempio seguente mostra come creare l'autorizzazione da servizio a servizio tra l'account share di origine (source) e l'account accessor (target).
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '
{"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker",
"display_name": "Share Broker",
"description": "As a share broker, you can create and delete share bindings"}
],
"resources": [
{"attributes": [
{"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"},
{"name": "serviceName","value": "is","operator": "stringEquals"},
{"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}
]}],
"type": "authorization",
"description": "ShareBroker role for File Storage for VPC cross-account share access",
"subjects": [{"attributes": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "accountId","value": "<accessor share Account ID>"}]}]
}'
Creare l'autorizzazione per la crittografia gestita dal cliente con Terraform
Crea una politica di autorizzazione tra il servizio file e i servizi di gestione chiavi utilizzando l'argomento della risorsa ibm_iam_authorization_policy nel file main.tf.
Il seguente esempio crea una politica di autorizzazione tra il servizio file e Key Protect quando viene applicato.
resource "ibm_iam_authorization_policy" "mypolicy4keyprotect" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "kms"
roles = ["Reader"]
}
Per ulteriori informazioni sugli argomenti e gli attributi, consulta la documentazione Terraform per le risorse di autorizzazione.
Creare l'autorizzazione per la crittografia cross-account con Terraform
-
Terraform supporta la configurazione di due account differenti per il fornitore IBM. Il provider senza un alias viene considerato il provider predefinito. Si veda il seguente esempio, in cui sono specificati due account IBM e il secondo utilizza l'alias
team_account. Questa configurazione viene indicata in seguito come "ibm.team_account.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Per ulteriori informazioni sugli argomenti e gli attributi, consulta ProviderIBM Cloud.
-
Per creare l'autorizzazione IAM tra il servizio di condivisione file di un account e il servizio di gestione delle chiavi di un altro account, utilizzare la risorsa '
ibm_iam_authorization_policy. L'esempio seguente crea un'autorizzazione tra il servizio file di un account e il servizio Key Protect di un altro account.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<fileshare-account-id>" target_service_name = "kms" target_resource_instance_id = ibm_kms_key.key.instance_id roles = ["Reader"] description = "Authorization Policy" }Questa risorsa terraform deve includere anche l'alias del provider (nel nostro esempio, "
ibm.team_account) con l'account "ibmcloud_api_keyin cui è memorizzata la chiave di crittografia.
Creazione dell'autorizzazione per la replica interregionale con Terraform
Crea una politica di autorizzazione tra i servizi file nelle diverse regioni utilizzando l'argomento della risorsa ibm_iam_authorization_policy nel file main.tf.
resource "ibm_iam_authorization_policy" "mypolicy" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "is"
target_resource_type = "share"
roles = ["Editor"]
}
Per ulteriori informazioni sugli argomenti e gli attributi, consulta la documentazione Terraform per le risorse di autorizzazione.
Creazione di autorizzazioni per l'accesso a più account con Terraform
La presente autorizzazione riguarda la creazione di azioni di accesso e la condivisione dei dati tra account.
-
Terraform supporta la configurazione di due account differenti per il fornitore IBM. Il provider senza un alias viene considerato il provider predefinito. Si veda il seguente esempio, in cui sono specificati due account IBM e il secondo utilizza l'alias
team_account. Tale configurazione deve essere indicata comeibm.team_accountsuccessivamente.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }Per ulteriori informazioni sugli argomenti e gli attributi, consulta ProviderIBM Cloud.
-
Per creare l'autorizzazione IAM tra il servizio di condivisione file da un account al servizio di condivisione file in un account differente, utilizza la risorsa
ibm_iam_authorization_policy. Il seguente esempio crea un'autorizzazione tra i servizi file di due account.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<ShareOwner-Account-id>" target_service_name = "is" target_resource_type = "share" target_service_account = "<Accessor-Account-id>" roles = ["ShareBroker"] description = "Authorization Policy" }O
resource "ibm_iam_authorization_policy" "policy1" { subject_attributes { name = "accountId" value = data.ibm_iam_account_settings.iam.account_id } subject_attributes { name = "serviceName" value = "is" } subject_attributes { name = "resourceType" value = "share" } resource_attributes { name = "shareId" operator = "stringEquals" value = data.ibm_share_id } resource_attributes { name = "serviceName" operator = "stringEquals" value = "is" } resource_attributes { name = "volumeId" operator = "stringExists" value = "true" } roles = ["ShareBroker"] }Questa risorsa terraform deve includere anche l'alias del provider (nel nostro esempio,
ibm.team_account) con il contoibmcloud_api_keydove si trova la condivisione di origine.Per ulteriori informazioni sugli argomenti e gli attributi, vedi ibm_iam_authorization_policy.
Passi successivi
- Revisione Stabilire le autorizzazioni da servizio a servizio per il servizio di backup.
- Recensione Protezione dei servizi di infrastruttura Virtual Private Cloud(VPC)con restrizioni basate sul contesto.
- Crea condivisioni file con la crittografia gestita dal cliente.
- Crea condivisioni di replica tra regioni.