Cómo otorgar permisos de usuario para recursos de VPC
IBM Cloud® Virtual Private Cloud utiliza un control de acceso basado en roles que permite a los administradores de cuentas controlar el acceso de los usuarios a los recursos de la VPC. Se puede asignar acceso a usuarios individuales o a grupos de usuarios mediante IBM Cloud Identity and Access Management (IAM).
Para obtener más información sobre las políticas de acceso de IAM y los roles y acciones de IAM, consulte Gestión del acceso de IAM para servicios de infraestructura de VPC.
En este documento se muestran ejemplos de cómo el administrador de la cuenta puede utilizar la consola de IBM Cloud para otorgar los permisos correctos para gestionar los recursos de infraestructura de VPC. Abarca los siguientes escenarios:
- Escenario de acceso completo: asignar una política de acceso para que un usuario nuevo pueda crear y utilizar todos los recursos de infraestructura de VPC (incluidas las VPC).
- Escenario de acceso limitado: asignar una política de acceso para que un usuario existente pueda crear y utilizar únicamente instancias de servidor virtual.
- Escenario de acceso de equipo: configurar grupos de recursos y grupos de acceso para permitir que dos equipos independientes creen y utilicen los recursos de VPC asignados a su equipo.
También puede gestionar los permisos a través de la CLI o la API. Para obtener más información, consulte Cómo se utiliza IBM Cloud IAM.
Escenario de acceso completo
En este escenario se muestra cómo invitar a un nuevo usuario de IBM Cloud a su cuenta y cómo otorgarle acceso a la infraestructura de VPC para que pueda ver, crear y actualizar todos los recursos de VPC en el grupo de recursos predeterminado.
Para otorgar a un nuevo usuario acceso a todos los recursos de infraestructura de VPC:
- Vaya a la página Usuarios de IAM en la consola IBM Cloud y haga clic en Invitar usuarios.
- Escriba la dirección de correo electrónico de los usuarios a los que desea invitar en la sección Escribir direcciones de correo electrónico.
- En la sección Asignar acceso adicional de usuarios, seleccione Servicios IAM y realice las siguientes tareas:
- En la lista ¿Qué tipo de acceso desea asignar?, seleccione Servicios de infraestructura de VPC.
- En la lista Tipo de recurso, seleccione Todos los tipos de recursos.
- En el área Acceso de plataforma, seleccione Editor.
- En el área Acceso de grupo de recursos, seleccione Visor.
- En el área Acceso de servicio, seleccione Administrador de la consola.
- Desplácese hasta el final de la página y pulse Añadir.
- En el panel lateral Resumen de acceso, revise los detalles y pulse Invitar.
Escenario de acceso limitado
En este escenario se muestra cómo otorgar a un usuario existente permiso para crear y gestionar únicamente instancias de servidor virtual en el grupo de recursos predeterminado (Default). Para que el usuario pueda crear una instancia y asociar una IP flotante, el usuario necesita acceso a los recursos relacionados, como por ejemplo la VPC y la subred en la que se creará la instancia.
- Vaya a la página Usuarios de IAM en la consola IBM Cloud y seleccione el usuario cuyo acceso desea configurar.
- En el separador Políticas de acceso, pulse Asignar acceso.
- En la sección Asignar acceso adicional de usuarios, seleccione Servicios IAM y realice las siguientes tareas:
- En la lista ¿Qué tipo de acceso desea asignar?, seleccione Servicios de infraestructura de VPC.
- En la lista en, seleccione Grupo de recursos: predeterminado.
- En la lista Tipo de recurso, seleccione Todos los tipos de recursos.
- En el área Acceso de plataforma, seleccione Editor.
- Asegúrese de que la opción Acceso de grupo de recursos esté establecida a Visor.
- En el área Acceso de servicio, seleccione Administrador de la consola.
- Desplácese hasta el final de la página y pulse Añadir.
- Revise el panel lateral Resumen de acceso y pulse Asignar.
Escenario de acceso de equipo
En este escenario se muestra cómo un administrador de la cuenta puede asignar autorización para que distintos equipos tengan acceso a distintos recursos de VPC. El ejemplo utiliza grupos de recursos para configurar un acceso a recursos por separado para dos equipos. A los efectos de este ejemplo, los recursos no se comparten entre los equipos.
El ejemplo le guía por el proceso de creación de grupos de recursos, de creación de grupos de acceso y de asignación de las políticas adecuadas para proporcionar a los equipos acceso a distintos recursos de VPC.
En este escenario, va a configurar dos equipos de proyecto distintos para que utilicen VPC independientes. Asignará acceso de modo que cada equipo solo tenga acceso a los recursos de VPC de su equipo.
- El primer equipo es un equipo de prueba. Ha decidido asignarles acceso a las VPC de un grupo de recursos denominado
test_vpcs. - El segundo equipo es su equipo de producción. Se les asignará acceso a las VPC de un grupo de recursos denominado
production_vpcs.
Esta estrategia se puede utilizar para asignar distintos recursos de VPC a tantos equipos como desee. Sin embargo, todos los recursos comparten las mismas cuotas de VPC para la cuenta. Para obtener más información sobre cuotas y límites, consulte Cuotas de VPC.
Paso 1: Crear grupos de recursos
Cree grupos de recursos que contengan cada uno de los recursos de VPC de los equipos.
- Cree un grupo de recursos denominado
test_team. - Cree un grupo de recursos denominado
production_team.
Para obtener más información sobre cómo crear grupos de recursos, consulte Gestión de grupos de recursos.
De forma predeterminada, los administradores de cuentas pueden crear nuevos grupos de recursos. A los demás usuarios se les debe asignar el rol de Editor sobre Todos los servicios de gestión de cuentas, lo que les permite crear grupos de recursos.
Paso 2: Crear grupos de acceso
El acceso a los recursos se puede asignar a grupos de usuarios. Los grupos de usuarios con los mismos permisos de acceso se llaman grupos de acceso. En este caso de ejemplo, el administrador de la cuenta crea un grupo de acceso que representará cada agrupación de miembros del equipo que necesiten un tipo específico de acceso de VPC; en total creará cuatro grupos de acceso exclusivos.
Cree cuatro grupos de acceso con los nombres siguientes, y asigne los usuarios adecuados a cada grupo de acceso:
test_team_manage_vpcstest_team_view_vpcsproduction_team_manage_vpcsproduction_team_view_vpcs
Para obtener más información acerca de cómo crear grupos de acceso y asignar usuarios a los grupos de acceso, consulte Creación de grupos de acceso.
Paso 3: Añadir políticas de IAM a los grupos de acceso
Añada las políticas de acceso de VPC necesarias para cada grupo de acceso. Por ejemplo, añada una política para que los miembros del grupo de acceso test_team_manage_vpcs puedan crear, actualizar y suprimir todos los recursos
de VPC del grupo de recursos test_team.
- Vaya a la interfaz de usuario del grupo IAM en la consola IBM Cloud.
- Seleccione un grupo de acceso. Empezaremos por el grupo de acceso
test_team_manage_vpcs. - En el separador Políticas de acceso, pulse Asignar acceso.
- En la sección Asignar acceso adicional de grupo de acceso, seleccione Servicios IAM.
- En la lista ¿Qué tipo de acceso desea asignar?, seleccione Servicios de infraestructura de VPC.
- En la lista en, seleccione Grupo de recursos: test_team.
- En la lista Tipo de recurso, seleccione Todos los tipos de recursos.
- En el área Acceso de plataforma, seleccione Editor.
- En el área Acceso de grupo de recursos, seleccione Visor.
- En el área Acceso de servicio, seleccione Administrador de la consola.
- Desplácese hasta el final de la página y pulse Añadir.
- En el panel lateral Resumen de acceso, revise los detalles y pulse Asignar.
Como los recursos de IP flotante y el volumen de arranque que se conecta automáticamente a una instancia se crean en el grupo de recursos predeterminado (Default), también debe añadir políticas de acceso para el grupo de recursos Default.
| Grupo de acceso | Grupo de recursos | Tipo de recurso | Rol de acceso a plataforma | Rol de acceso de servicio |
|---|---|---|---|---|
| test_team_manage_vpcs | Valor predeterminado | Block Storage for VPC | Editor | |
| test_team_manage_vpcs | Valor predeterminado | Floating IP for VPC | Editor |
Repite los pasos anteriores para añadir políticas de acceso para los tres grupos de acceso restantes.
| Grupo de acceso | Grupo de recursos | Tipo de recurso | Rol de acceso a plataforma | Rol de acceso de servicio |
|---|---|---|---|---|
| test_team_view_vpcs | test_team | Todos los tipos de recurso | Visor | |
| test_team_view_vpcs | Valor predeterminado | Block Storage for VPC | Visor | |
| test_team_view_vpcs | Valor predeterminado | Floating IP for VPC | Visor | |
| production_team_manage_vpcs | production_team | Todos los tipos de recurso | Editor | Administrador de la consola |
| production_team_manage_vpcs | Valor predeterminado | Block Storage for VPC | Editor | |
| production_team_manage_vpcs | Valor predeterminado | Floating IP for VPC | Editor | |
| production_team_view_vpcs | production_team | Todos los tipos de recurso | Visor | |
| production_team_view_vpcs | Valor predeterminado | Block Storage for VPC | Visor | |
| production_team_view_vpcs | Valor predeterminado | Floating IP for VPC | Visor |
Ahora los equipos están configurados para utilizar las VPC. Ahora los miembros de los grupos de acceso test_team_manage_vpcs y production_team_manage_vpcs pueden crear VPC en sus grupos de recursos asignados (es decir,
en los grupos de recursos test_team y production_team).
Cuando cree una VPC u otros recursos, asegúrese de especificar el grupo de recursos en el que se va a crear el recurso. Si no especifica un grupo de recursos, el recurso se crea en el grupo de recursos predeterminado.
Visualización de los permisos de usuario
Las políticas se pueden ver en el separador Políticas de acceso del usuario.
Puede utilizar los siguientes mandatos de CLI para validar los permisos de grupo de recursos asignados a su usuario, por política o por grupo de acceso:
Validación por política
ibmcloud iam user-policies <username>
Validación por grupo de acceso
ibmcloud iam access-groups -u <username>
Los cambios en las políticas de acceso de IAM para VPC pueden tardar hasta 10 minutos en entrar en vigor.