Verwendung von IAM-Richtlinie über Ihr Kundencenter
Ziel
In dieser Anleitung erfahren Sie, wie Sie Benutzern eines OVHcloud Kunden-Accounts bestimmte Zugriffsrechte gewähren.
Die OVHcloud Zugangsverwaltung basiert auf einem System zur Verwaltung von Richtlinien. Es können verschiedene Richtlinien erstellt werden, die Benutzern Zugriff auf bestimmte Funktionen der Produkte eines OVHcloud Kunden-Accounts geben.
Eine Richtlinie enthält im Detail:
- Eine oder mehrere Identitäten, auf die sich diese Richtlinie bezieht.
- Es kann sich um Account-IDs, Benutzer oder Benutzergruppen handeln (wie sie auch für den Zugang über Federation verwendet werden - weitere SSO-Hilfen stehen zur Verfügung).
- Eine oder mehrere Ressourcen, die von dieser Richtlinie betroffen sind.
- Eine Ressource ist ein OVHcloud Produkt, das von dieser Richtlinie betroffen ist (ein Domainname, ein Nutanix-Server, ein Load Balancer etc.).
- Eine oder mehrere Aktionen, die von dieser Richtlinie zugelassen oder ausgenommen sind.
- Aktionen sind die spezifischen Rechte, die von dieser Richtlinie betroffen sind (Neustart eines Servers, Erstellung eines E-Mail-Accounts, Kündigung eines Abonnements etc.)
Es kann beispielsweise eine Richtlinie erstellt werden, um einem Benutzer namens John für einen VPS den Zugriff auf die Aktion "Reboot" zu geben.
Diese Anleitung erklärt, wie Sie diese Richtlinien über das OVHcloud Kundencenter deklarieren und welche Identitäten, Ressourcen und Aktionen verfügbar sind.
Voraussetzungen
- Sie haben einen OVHcloud Kunden-Account.
- Sie kennen die Benutzerverwaltung für OVHcloud Kunden-Accounts.
- Sie haben mindestens eine aktive OVHcloud Dienstleistung, die mit diesem Account verbunden sind (Load Balancer, Domainname, VPS etc.)
Zugriff auf das OVHcloud Kundencenter
- Direkter Link: IAM Richtlinien
- Navigationspfad:
Identität, Sicherheit und Operationen>Richtlinien
In der praktischen Anwendung
Menü für IAM aufrufen
Öffnen Sie die Seite IAM-Richtlinien.
Wenn Sie dieses Menü zum ersten Mal aufrufen, wird die folgende Seite angezeigt:
Klicken Sie je nach der gewünschten Aktion auf Richtlinie erstellen oder auf Benutzer erstellen.
Wenn Sie auf „Erweiterter Modus“ klicken, wird eine Liste mit allen OVHcloud Richtlinien angezeigt. Die internen Richtlinien werden automatisch von OVHcloud erstellt, um die bereits bestehende Delegation von NIC Tech (technischer Kontakt) und NIC Admin (Administrator-Kontakt) zur neuen IAM-Funktion zu konvertieren.
Kunden können diese Richtlinien nicht ändern oder löschen.
Wenn Sie bereits Richtlinien oder Benutzer erstellt haben, finden Sie diese auf dem ersten Tab Meine Richtlinien. Der Tab OVHcloud Richtlinien enthält nicht bearbeitbare Policys, die automatisch von OVHcloud erstellt werden.
Jede Richtlinie wird mit Name, Anzahl der verbundenen Identitäten und der Anzahl der darin enthaltenen Aktionen angezeigt.
Verwaltung der Richtlinien
Eine Richtlinie erstellen
Klicken Sie auf den Button Policy erstellen.
Das folgende Formular wird angezeigt:
- Policy-Name (erforderlich): Dies ist der Name, der in den Benutzer-Oberflächen angezeigt wird. Der Name muss eindeutig sein und darf keine Leerzeichen enthalten.
- Identitäten : Wählen Sie die Identitäten aus, die von dieser Richtlinie betroffen sind. Es ist möglich, mehrere Identitätstypen als Ziel zu verwenden.
- Produkttypen: Wählen Sie die Produkttypen aus, um den Umfang der Richtlinie festzulegen. Mehrere Produkttypen können in derselben Richtlinie enthalten sein.
- Ressourcen: Fügen Sie Ressourcen oder Ressourcengruppen hinzu, die durch die Richtlinie abgedeckt werden sollen. Die verfügbaren Ressourcen werden nach dem zuvor ausgewählten Produkttyp gefiltert.
- Aktionen.
Es gibt vier Möglichkeiten, Aktionen hinzuzufügen:
1 - Option „Alle Aktionen zulassen” aktivieren
Wenn Sie diese Option aktivieren, lassen Sie alle Aktionen zu, die sich auf die ausgewählten Produkte beziehen. Dies schließt alle bestehenden und in Zukunft hinzugefügten Aktionen für diese Produktkategorien ein.
2 - Auswählen einer verwalteten Berechtigungsgruppe
Wir stellen Berechtigungsgruppen zur Verfügung, die von OVHcloud vorkonfiguriert und verwaltet werden. Sie können eine oder mehrere Gruppen aus der verfügbaren Liste auswählen.
Details zum Inhalt verwalteter Berechtigungsgruppen finden Sie in der zugehörigen Dokumentation.
Verwaltete Aktionsgruppen können als Ergänzung zu Komponentenaktionen verwendet werden.
3 - Aktionen manuell hinzufügen
Wenn Sie den Namen der Aktion kennen, können Sie sie manuell hinzufügen.
Sie können die Wildcard * am Anfang oder Ende des Aktionsnamens verwenden.
Wenn Sie beispielsweise vps:apiovh:ips/* hinzufügen, geben Sie folgende Rechte:
- vps:apiovh:ips/edit
- vps:apiovh:ips/delete
- vps:apiovh:ips/get
4 - Aktionen aus der Liste auswählen
Aktionen können in der Liste ausgewählt werden.
Die verfügbaren Aktionen hängen vom Ressourcentyp ab und gehören zu einer der folgenden fünf Kategorien:
- Read: Produkte auflisten und dessen Informationen anzeigen (Bsp.: IP eines VPS anzeigen).
- Create: Aktion, um etwas für ein Produkt erstellen zu können (Bsp.: Support-Ticket erstellen).
- Delete: Aktion, um Löschungen bezüglich eines Produkts durchzuführen (Bsp.: Public Cloud Instanz löschen).
- Edit: Aktion zum Ändern eines vorhandenen Elements für ein Produkt (Bsp.: Ändern der TCP-Route eines Load Balancers).
- Operate: Änderungen an der produktbezogenen Infrastruktur ausführen (Bsp.: Neustart eines Dedicated Servers).
Ein Suchfeld ist verfügbar, mit dem Sie eine bestimmte Aktion in der Liste identifizieren können.
Aktionen im Zusammenhang mit Bestellungen und Rechnungen sind im OVHcloud IAM noch nicht verfügbar.
Bedingungen für Richtlinien
Es ist möglich, Bedingungen an IAM-Richtlinien anzuhängen.
Eine Richtlinie mit Bedingungen ist gültig, wenn alle Bedingungen validiert sind.
Es ist möglich, Bedingungen für folgende Elemente festzulegen:
- Tag der Ressource
- Name der Ressource
- Produkttyp
- IP-Adresse der Anfrage
- Wochentag
- Datum
- Uhrzeit
Nachdem sie hinzugefügt wurden, werden die Bedingungen mit der Syntax angezeigt, die in der API verwendet wird.
Richtlinien bearbeiten
Um eine bestehende Richtlinie zu bearbeiten, klicken Sie auf den Button ... rechts neben der Richtlinie und dann auf Richtlinie bearbeiten.
Anschließend können Sie den Geltungsbereich der Richtlinie ändern.
Richtlinie löschen
Um eine bestehende Richtlinie zu löschen, klicken Sie auf ... rechts neben der Richtlinie und dann auf Richtlinie löschen.
In einem Popup-Fenster werden Sie aufgefordert, den Löschvorgang zu bestätigen.
Richtlinien für andere OVHcloud Kunden-Accounts
Zugriffsrichtlinien können auf andere Kunden-Accounts übertragen werden.
Der Ziel-Account der Richtlinie kann die auf diese Weise erhaltenen Rechte in seinen eigenen Richtlinien verwalten, aber niemals die in der Zugriffsrichtlinie festgelegten Berechtigungen überschreiten.
Beispiel: Der Account xx1111-ovh gewährt die Rechte für vps:apiovh:ips/* dem Account xx2222-ovh.
Der Account xx2222-ovh kann dann seinen eigenen Nutzern das Recht vps:apiovh:ips/delete zuweisen, aber nicht das Recht vps:apiovh:reboot.
Der Zugriff auf den Support bleibt weiterhin dem Inhaber der Ressource vorbehalten.
Verwaltung von Identitäten
Um die für Richtlinien verfügbaren Identitäten zu verwalten, gehen Sie zum Menü Identität, Sicherheit und Operationen und danach zum Abschnitt Identitäten.
Details zur Benutzerverwaltung finden Sie in unserer Dokumentation.
Verwaltung von Ressourcengruppen
Richtlinien können auf Ressourcengruppen abzielen (anstatt direkt auf Ressourcen). Diese Ressourcengruppen können Ressourcen aus verschiedenen Produktbereichen zusammenfassen, etwa zum Konfigurieren einer Testumgebung.
Ressourcengruppe erstellen
Um eine Ressourcengruppe zu erstellen, gehen Sie zum Abschnitt Richtlinien und klicken Sie dann auf den Tab Ressourcengruppen:
Klicken Sie auf Ressourcengruppe erstellen.
- Ressourcengruppenname: Dies ist der Name, der in den Benutzer-Oberflächen angezeigt wird. Der Name muss eindeutig sein und darf keine Leerzeichen enthalten.
- Produkttypen: Liste der Produkttypen, die von dieser Ressourcengruppe betroffen sind.
- Ressourcen: Liste der Ressourcen, die die Gruppe enthalten wird.
Ressourcengruppe bearbeiten
Um eine Ressourcengruppe zu bearbeiten, klicken Sie in der Liste auf den entsprechenden Namen.
Ressourcengruppe löschen
Um eine vorhandene Ressourcengruppe zu löschen, klicken Sie rechts neben der Gruppe auf ... und dann auf Ressourcengruppe löschen.
In einem Popup-Fenster werden Sie aufgefordert, den Löschvorgang zu bestätigen.
Weiterführende Informationen
Treten Sie unserer User Community bei.