Segurança da conta da IBM Cloud

Os mecanismos de segurança da conta para Cloud Pak for Data as a Service são fornecidos pela IBM Cloud. Esses mecanismos de segurança, incluindo SSO e baseado em funções, baseado em grupo e controle de acesso baseado em serviços, protegem o acesso a recursos e fornecem autenticação de usuários.

Tabela 1. Mecanismos de segurança de conta para Cloud Pak for Data as a Service
Mecanismo Objetivo Responsabilidade Configurado em
Funções de acesso (IAM) Fornecer controle de acesso baseado em função para serviços Cliente IBM Cloud
Grupos de acesso Configure o acesso a grupos e políticas Cliente IBM Cloud
Grupos de recursos Organize recursos em grupos e designe acesso Cliente IBM Cloud
Funções de nível de serviço Fornecer controle de acesso baseado em função para IBM watsonx.data intelligence Cliente IBM Cloud
IDs de serviço Permite que um aplicativo fora da IBM Cloud acesse os serviços dela Cliente IBM Cloud
Chaves de API de ID de serviço Autentica um aplicativo para um ID de serviço Cliente IBM Cloud
Activity Tracker Monitore eventos relacionados ao Cloud Pak for Data as a Service Cliente IBM Cloud
Autenticação de diversos fatores (MFA) Requeira autenticação de usuários com um método além de ID e senha Cliente IBM Cloud
Autenticação de conexão única Conecte-se a um provedor de identidade ( IdP ) para autenticação por logon único (SSO) usando uma federação d SAML Compartilhado IBM Cloud

Funções de acesso do IAM

É possível usar funções de acesso do IAM para fornecer aos usuários acesso a todos os recursos que pertencem a um grupo de recursos. É possível conceder aos usuários acesso para gerenciar grupos de recursos e criar novas instâncias de serviço designadas a um grupo de recursos.

Para obter instruções passo a passo, consulte Docs da IBM Cloud: designando acesso a recursos

Grupos de acesso

Após configurar e organizar grupos de recursos na conta, é possível usá-los para aperfeiçoar o gerenciamento de acesso. Crie grupos de acesso para organizar um conjunto de usuários e IDs de serviço em uma única entidade. É possível designar uma política a todos os membros do grupo atribuindo a ela um grupo de acesso. Dessa forma, é possível designar uma única política ao grupo de acesso em vez de designar a mesma política várias vezes por usuário individual ou ID de serviço.

Usando grupos de acesso, é possível gerenciar minimamente o número de políticas designadas concedendo o mesmo acesso a todas as identidades no grupo de acesso.

Para mais informações consulte:

Grupos de recursos

Utilize grupos de recursos para organizar os recursos de sua conta em grupos lógicos, o que auxilia no controle de acesso. Em vez de designar acesso a recursos individuais, é possível designá-lo ao grupo. Recursos são qualquer serviço que é gerenciado pelo IAM, como os bancos de dados. Sempre que uma instância de serviço é criada por meio do catálogo da Cloud, ela deve ser designada a um grupo de recursos.

Os grupos de recursos trabalham com políticas de grupo de acesso para fornecerem uma maneira de gerenciar o acesso aos recursos por grupos de usuários. Ao incluir um usuário em um grupo de acesso, e designar o grupo de acesso a um grupo de recursos, você fornece acesso aos recursos contidos no grupo. Esses recursos não estão disponíveis para os não membros. A conta Lite é fornecida com um único grupo de recursos, chamado "Padrão", portanto, todos os recursos são colocados no grupo de recursos Padrão. Com contas pagas, os Administradores podem criar vários grupos de recursos para suportar os negócios e fornecer acesso ao recursos conforme necessário.

Para obter instruções passo a passo, consulte Docs da IBM Cloud: gerenciando grupos de recursos

Para obter dicas sobre como configurar grupos de recursos para fornecer acesso mais seguro, consulte Docs da IBM Cloud: melhores práticas para organizar recursos e designar acesso

Você pode migrar sua instância do watsonx.ai Studio, IBM watsonx.data intelligence, ou watsonx.ai Runtime Service de uma organização e espaço Cloud Foundry para um grupo de recursos em IBM Cloud. Consulte Migrar suas instâncias de serviço de uma organização e espaço Cloud Foundry para um grupo de recursos.

Funções de nível de serviço

As funções de nível de serviço controlam o acesso a IBM watsonx.data intelligence. Funções predefinidas ou customizadas podem ser designadas.

Veja Funções e permissões do usuário

IDs de serviço

É possível criar IDs de serviço no IBM Cloud para permitir que um aplicativo fora do IBM Cloud acesse serviços do IBM Cloud. IDs de serviço não são vinculados a um usuário específico. Se um usuário sair de uma organização e for excluído da conta, o ID de serviço permanecerá intacto para assegurar que o serviço continue funcionando. As políticas de acesso designadas a cada ID de serviço garantem que o aplicativo tenha o acesso adequado para autenticação de serviços da IBM Cloud. Consulte Colaboradores de projeto.

Os IDs de serviço exigem a função de operador para o IAM Identity Service.

Os IDs de serviço e as políticas de acesso podem ser utilizados para gerenciar o acesso aos depósitos do Cloud Object Storage. Consulte Controlando o Acesso aos Depósitos do Cloud Object Storage

Para obter mais informações, consulte os docs IBM Cloud : Criando e trabalhando com IDs de serviço.

Chaves de API do ID de serviço

Para proteção adicional, os IDs de serviço podem ser combinados com chaves de API exclusivas. A chave de API associada a um ID de serviço pode ser configurada para um único uso ou para uso ilimitado. Para obter mais informações, consulte docs doIBM Cloud : Gerenciando chaves de API de IDs de serviço.

IBM Cloud Activity Tracker Roteamento de eventos

O IBM Cloud Activity Tracker Event Routing coleta e armazena registros de auditoria para chamadas de API (eventos) feitas a recursos que são executados no IBM Cloud. Você pode usar o IBM Cloud Activity Tracker Event Routing para monitorar a atividade da sua conta IBM Cloud para investigar atividades anormais e ações críticas e para cumprir os requisitos de auditoria regulamentar. Os eventos coletados obedecem à norma Cloud Auditing Data Federation (CADF). IBM os serviços que geram eventos seguem a política de segurança do site IBM Cloud.

Para obter uma lista de eventos que se aplicam a Cloud Pak for Data as a Service, consulte IBM Cloud Activity Tracker Event Routing.

Para obter instruções sobre como configurar o IBM Cloud Activity Tracker Event Routing, consulte IBM Cloud docs: IBM Cloud Activity Tracker Event Routing (Roteamento de eventos ).

Autenticação de multifatores

A autenticação de diversos fatores (ou MFA) inclui uma camada adicional de segurança exigindo vários tipos de métodos de autenticação no login. Após a inserção de um nome de usuário e senha válidos, os usuários também devem satisfazer um segundo método de autenticação. Por exemplo, uma senha sensível ao tempo é enviada para o usuário por texto ou e-mail. A senha correta deve ser inserida para concluir o processo de login.

Para obter mais informações, consulte IBM Cloud docs: Tipos de autenticação de diversos fatores.

Autenticação de conexão única

Single sign-on (SSO) é um método de autenticação que possibilita que os usuários efetuem o login em múltiplos, aplicativos relacionados que usam um conjunto de credenciais.

O Cloud Pak for Data as a Service suporta a SSO utilizando IDs de federação Security Assertion Markup Language (SAML). A federação SAML requer que a configuração tenha coordenação da IBM. SAML associa os IBMids às credenciais de usuário fornecidas por um provedor de identidade ( IdP ). Para empresas que configuraram a federação SAML com a IBM, os usuários podem efetuar login no Cloud Pak for Data as a Service usando suas credenciais da empresa. A federação SAML é o método recomendado para a configuração de SSO com o Cloud Pak for Data as a Service.

O IBMid Enterprise Federation descreve as etapas necessárias para federar seu provedor de identidadeIdP). É necessário um Patrocinador IBM , que é um funcionário IBM que trabalha como a pessoa de contato entre você e a equipe IBMid .

Para obter uma visão geral da federação do SAML, consulte a documentação do IBM Cloud : Quais opções de federação do SAML estão disponíveis no IBM Cloud?.