Visão geral da configuração de perfis confiáveis
Um perfil confiável é um agrupamento de identidades em uma única identidade IAM compartilhada. Crie perfis confiáveis para conceder rapidamente aos usuários, grupos de acesso IAM, recursos de computação, serviços e IDs de serviço acesso à sua conta sem um convite.
Por meio de perfis confiáveis, as empresas podem gerenciar o acesso e as permissões de sua conta IBM Cloud a partir de uma solução IAM local. Pode ser um LDAP (Lightweight Directory Access Protocol) ou algum outro registro de usuários gerenciado pela sua organização. Graças aos perfis confiáveis, as empresas evitam a criação de contas IBM Cloud para cada usuário e podem monitorar, auditar e remover o acesso usando sua solução IAM centralizada.
- Funções necessárias
Para configurar provedores de identidade para perfis confiáveis, você deve ter uma das seguintes funções na conta IBM Cloud :
- Proprietário da conta
- Função de administrador em todos os serviços de gerenciamento de contas
- Função de administrador no IAM Identity Service
Pré-requisitos:
Para configurar perfis confiáveis, você deve primeiro configurar um provedor de identidade ( IBM Cloud SAML ) e um provedor de identidade ( Azure Active Directory ). Para obter mais informações, consulte a documentação do IBM Cloud : Federando com o provedor de serviços (SP) SAML do IBM Cloud
Configurando perfis confiáveis
Para configurar seu perfil confiável:
Faça login na sua conta IBM Cloud e navegue até Gerenciar > Acesso (IAM) > Perfis confiáveis.
Clique em Criar.
Digite o nome do perfil confiável e clique em Continue.
Para o tipo de entidade confiável, selecione Usuários federados.
Para o método de autenticação, selecione Usuários federados por IBM Cloud IdP.
Na caixa de texto Provedor de identidade ( IdP ), adicione o URL do seu endpoint IdP's SAML.

Clique em Adicionar uma condição para começar a adicionar novas condições de acesso.
No menu suspenso Filter attributes (Atributos do filtro ), selecione um atributo que você deseja usar. Por exemplo:
email. Para acessar detalhes sobre o esquema de metadados IdP's, clique no ícone Expandir ao lado de Dados do provedor de identidade.No menu suspenso Qualifier (Qualificador ), selecione uma das condições disponíveis, por exemplo, Equals (Igual )
No campo Value (Valor ), digite o valor da condição, por exemplo,
john.doe@example.come, em seguida, pressione Continue (Continuar ).Para o tipo de acesso, selecione Grupo de acesso ou Política de acesso.
Criar a política: após cada etapa, clique em Next.
- Selecione o serviço ao qual a política de acesso se aplica.
- Selecione os recursos aos quais a política de acesso se aplica.
- Selecione as funções e ações às quais a política de acesso se aplica.
Adicione quaisquer condições opcionais, se aplicável, e clique em Add (Adicionar ). Seu perfil confiável é criado.
Limitações
As limitações a seguir se aplicam:
- Se uma chave API do usuário for necessária para autenticar operações em tempo de execução, essa chave API deverá ser gerada por um dos usuários estáticos de perfis confiáveis. Os usuários estáticos são chamados de
Individual usersdurante o processo de configuração e são adicionados a um perfil confiável com base em sua ID do IAM. Para obter mais informações, consulte “Criação de chaves de acesso com perfis confiáveis ”.
Problemas comuns e soluções
As seções a seguir descrevem problemas comuns que os usuários enfrentam ao trabalhar com perfis confiáveis e como resolvê-los.
O usuário não pode acessar recursos por meio de um perfil confiável
Quando um usuário conectado por meio de um perfil confiável não consegue acessar um recurso, o criador do perfil confiável deve verificar os níveis de acesso concedidos ao perfil confiável na conta IBM Cloud.
Para verificar e conceder acesso:
- Acesse Gerenciar > Acesso (IAM) > Perfis confiáveis.
- Selecione o perfil confiável específico.
- Clique em Acessar.
- Conceda acesso a contas e recursos por meio de grupos de acesso ou políticas de acesso.
Entendendo a precedência de funções com perfis confiáveis
Quando um projeto tem tanto um usuário quanto um perfil de confiança (do qual o usuário faz parte) como colaboradores, aplica-se a precedência de funções.
Se o usuário tiver acesso de nível de administrador e o perfil confiável tiver acesso de nível de visualizador, o perfil confiável receberá acesso de nível de administrador. O privilégio de nível superior tem precedência, mesmo que o perfil confiável esteja configurado como visualizador. O mesmo conceito se aplica aos grupos de acesso e aos grupos de usuários.
O nível de acesso mais alto concedido por qualquer método (acesso direto do usuário, perfil confiável ou grupo de acesso) passa a ser o nível de acesso efetivo.
Criação de chaves de acesso com perfis confiáveis
Se um perfil confiável precisar criar uma chave de acesso, essa chave deverá ser fornecida por um dos membros estáticos do perfil confiável.
Membros estáticos são usuários adicionados a um perfil de confiança com base em seu ID do IAM durante o processo de configuração. Esses usuários são referidos como Individual users na interface de configuração.
Os usuários federados autenticados por meio de um provedor de identidade externo não podem gerar suas próprias chaves de API. Eles devem solicitar uma chave de API a um dos membros estáticos do perfil de confiança.