Configurer le contrôle d'accès avec OVHcloud IAM sur un Managed Rancher Service OVHcloud
Découvrez comment activer et gérer l'authentification OVHcloud IAM pour contrôler l'accès à votre Managed Rancher Service (MRS) à l'aide d'identités et de rôles centralisés
Objectif
Managed Rancher Service (MRS) d'OVHcloud prend en charge l'authentification via OVHcloud IAM, ce qui vous permet de gérer les accès à l'aide d'identités et de rôles utilisateurs centralisés.
Ce guide explique comment activer l'authentification IAM et contrôler l'accès des utilisateurs à votre service Rancher grâce aux utilisateurs et aux rôles OVHcloud IAM.
Prérequis
- Un Managed Rancher Service OVHcloud (consultez le guide Créer, mettre à jour et accéder à un Managed Rancher Service pour plus d'informations).
Instructions
Introduction à OVHcloud IAM
OVHcloud IAM (Identity and Access Management) est un système centralisé qui vous permet de contrôler qui peut accéder à vos services OVHcloud et quelles actions ces personnes peuvent effectuer. Il offre une gestion fine des accès à travers les utilisateurs, les groupes et les rôles.
Lorsqu'il est intégré à Managed Rancher Service (MRS), OVHcloud IAM remplace le système d'authentification local de Rancher. Cela vous permet de :
- Utiliser l'authentification unique (SSO) avec vos identifiants OVHcloud pour accéder à Rancher.
- Attribuer des rôles IAM prédéfinis (tels que base, ovhRestrictedAdmin, standard) afin de définir les niveaux d'accès.
- Gérer les permissions à grande échelle grâce aux groupes et aux projets IAM.
L'intégration d'IAM à votre service Rancher garantit un contrôle d'accès homogène sur l'ensemble de vos ressources OVHcloud, réduisant la gestion manuelle et améliorant la sécurité globale.
Activer/désactiver l'authentification via OVHcloud IAM
Lorsque vous activez l'authentification OVHcloud IAM sur votre Managed Rancher Service :
- Les utilisateurs locaux restent opérationnels : vous pouvez donc continuer à vous connecter avec vos comptes Rancher habituels.
- Si le mot de passe « admin » est régénéré alors que l'authentification IAM est active, ou si aucun utilisateur ne s'est jamais connecté localement, la connexion avec l'utilisateur root IAM sera impossible. Pour rétablir l'accès avec l'utilisateur root IAM, connectez-vous d'abord avec un compte admin local.
À partir de ce moment, les rôles et les politiques IAM régissent l'accès des utilisateurs authentifiés via OVHcloud IAM.
La gestion d'IAM depuis l'espace client OVHcloud n'est pas encore disponible et sera ajoutée dans une prochaine version.
Une fois l'authentification IAM activée sur votre Managed Rancher Service, l'accès à l'interface Rancher est géré par l'authentification unique (SSO) OVHcloud. Les utilisateurs ne se connectent plus avec des identifiants Rancher locaux, mais s'authentifient directement avec leur identité OVHcloud IAM.
Les utilisateurs Rancher locaux restent opérationnels après l'activation d'OVHcloud IAM, mais leur usage n'est pas recommandé. Les accès et les permissions doivent être gérés via les rôles et les politiques OVHcloud IAM, par cohérence et pour des raisons de sécurité.
Pour vous connecter via SSO :
- Ouvrez l'
interface utilisateur Rancherdepuis l'espace client.

- Vous êtes redirigé vers la page d'authentification de Managed Rancher Service.
Aucun utilisateur ne s'est jamais connecté localement
Cliquez sur Use a local user pour accéder à la page de connexion locale.
Pour récupérer le mot de passe admin requis pour l'authentification, utilisez l'appel d'API suivant :
Remplacez :
projectIdpar l'identifiant de votre projet Public Cloud.rancherIdpar l'identifiant du Managed Rancher Service.
Ou avec l'OVHcloud CLI :
Copiez le mot de passe retourné, puis collez-le sur la page d'authentification.
Veillez à cocher la case d'acceptation des End User License Agreement & Terms & Conditions, puis cliquez sur Continue.
Vous pouvez maintenant vous déconnecter et poursuivre votre utilisation habituelle.
Cliquez sur Log in with OIDC : vous êtes redirigé vers la page d'authentification OVHcloud. Connectez-vous alors avec vos identifiants OVHcloud IAM.

- L'accès à Rancher est accordé en fonction du rôle IAM associé à votre compte utilisateur.
Seuls les utilisateurs disposant du rôle IAM approprié (base, standard et ovhRestrictedAdmin) peuvent accéder au registry une fois l'authentification IAM activée.
Gérer les droits d'accès avec OVHcloud IAM
OVHcloud IAM propose trois rôles prédéfinis pour gérer l'accès à votre Managed Rancher Service (MRS) :
- base
- standard
- ovhRestrictedAdmin
Rôle base : les utilisateurs base peuvent uniquement se connecter et ne disposent d'aucune permission supplémentaire.
Rôle standard : les utilisateurs standard peuvent créer de nouveaux clusters et gérer les clusters et les projets auxquels un accès leur a été accordé.
Rôle ovhRestrictedAdmin : les OVHcloud Restricted Admins disposent d'un contrôle total sur toutes les ressources des « downstream clusters », mais n'ont pas accès au cluster local.
Ces rôles sont attribués au moyen de politiques IAM. Pour créer et configurer une politique, connectez-vous à l' et accédez à la section Identity, Security & Operations. Puis, dans le menu de gauche, sous Identity and Access management, cliquez sur Policies, puis sur le bouton Create a policy.

Définissez les utilisateurs et les groupes, nommez votre politique, ajoutez les utilisateurs à inclure et, si vous le souhaitez, ajoutez des groupes d'utilisateurs s'ils ont déjà été créés.

Définissez les permissions pour MRS :
- Dans la section
Product types, sélectionnezPublic Cloud / Managed Rancher Service (MRS) project. - Dans la section
Resources, choisissez le service MRS précis auquel la politique s'appliquera.

Développez Public Cloud / Managed Rancher Service (MRS) project et sélectionnez le rôle souhaité pour les utilisateurs définis dans la politique.

Aller plus loin
Pour aller plus loin, consultez nos guides sur :
-
Pour une formation ou une assistance technique sur la mise en œuvre de nos solutions, contactez votre commercial ou consultez la page Professional Services pour obtenir un devis et faire analyser votre projet par nos experts.
-
Notre équipe reste disponible sur notre chaîne Discord dédiée, n'hésitez pas à nous y rejoindre : https://discord.gg/ovhcloud. Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l'équipe qui développe nos services Container et Orchestration.
-
Échangez avec notre communauté d'utilisateurs.