For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/containers-orchestration/managed-rancher-service/managed-rancher-service-iam-authentication.md.

Configurer le contrôle d'accès avec OVHcloud IAM sur un Managed Rancher Service OVHcloud

Voir en Markdown

Découvrez comment activer et gérer l'authentification OVHcloud IAM pour contrôler l'accès à votre Managed Rancher Service (MRS) à l'aide d'identités et de rôles centralisés

Objectif

Managed Rancher Service (MRS) d'OVHcloud prend en charge l'authentification via OVHcloud IAM, ce qui vous permet de gérer les accès à l'aide d'identités et de rôles utilisateurs centralisés.

Ce guide explique comment activer l'authentification IAM et contrôler l'accès des utilisateurs à votre service Rancher grâce aux utilisateurs et aux rôles OVHcloud IAM.

Prérequis

Instructions

Introduction à OVHcloud IAM

OVHcloud IAM (Identity and Access Management) est un système centralisé qui vous permet de contrôler qui peut accéder à vos services OVHcloud et quelles actions ces personnes peuvent effectuer. Il offre une gestion fine des accès à travers les utilisateurs, les groupes et les rôles.

Lorsqu'il est intégré à Managed Rancher Service (MRS), OVHcloud IAM remplace le système d'authentification local de Rancher. Cela vous permet de :

  • Utiliser l'authentification unique (SSO) avec vos identifiants OVHcloud pour accéder à Rancher.
  • Attribuer des rôles IAM prédéfinis (tels que base, ovhRestrictedAdmin, standard) afin de définir les niveaux d'accès.
  • Gérer les permissions à grande échelle grâce aux groupes et aux projets IAM.

L'intégration d'IAM à votre service Rancher garantit un contrôle d'accès homogène sur l'ensemble de vos ressources OVHcloud, réduisant la gestion manuelle et améliorant la sécurité globale.

Activer/désactiver l'authentification via OVHcloud IAM

Warning

Lorsque vous activez l'authentification OVHcloud IAM sur votre Managed Rancher Service :

  • Les utilisateurs locaux restent opérationnels : vous pouvez donc continuer à vous connecter avec vos comptes Rancher habituels.
  • Si le mot de passe « admin » est régénéré alors que l'authentification IAM est active, ou si aucun utilisateur ne s'est jamais connecté localement, la connexion avec l'utilisateur root IAM sera impossible. Pour rétablir l'accès avec l'utilisateur root IAM, connectez-vous d'abord avec un compte admin local.

À partir de ce moment, les rôles et les politiques IAM régissent l'accès des utilisateurs authentifiés via OVHcloud IAM.

Depuis l'espace client OVHcloud (prochainement)
Via l'API OVHcloud
OVHcloud CLI
Info

La gestion d'IAM depuis l'espace client OVHcloud n'est pas encore disponible et sera ajoutée dans une prochaine version.

Une fois l'authentification IAM activée sur votre Managed Rancher Service, l'accès à l'interface Rancher est géré par l'authentification unique (SSO) OVHcloud. Les utilisateurs ne se connectent plus avec des identifiants Rancher locaux, mais s'authentifient directement avec leur identité OVHcloud IAM.

Info

Les utilisateurs Rancher locaux restent opérationnels après l'activation d'OVHcloud IAM, mais leur usage n'est pas recommandé. Les accès et les permissions doivent être gérés via les rôles et les politiques OVHcloud IAM, par cohérence et pour des raisons de sécurité.

Pour vous connecter via SSO :

  • Ouvrez l'interface utilisateur Rancher depuis l'espace client.

interface utilisateur Rancher

  • Vous êtes redirigé vers la page d'authentification de Managed Rancher Service.
Aucun utilisateur ne s'est jamais connecté localement

Cliquez sur Use a local user pour accéder à la page de connexion locale.

Pour récupérer le mot de passe admin requis pour l'authentification, utilisez l'appel d'API suivant :

Remplacez :

  • projectId par l'identifiant de votre projet Public Cloud.
  • rancherId par l'identifiant du Managed Rancher Service.

Ou avec l'OVHcloud CLI :

ovhcloud cloud managed-rancher reset-admin-credentials <rancher_id> --cloud-project <project_id>

Copiez le mot de passe retourné, puis collez-le sur la page d'authentification.

Veillez à cocher la case d'acceptation des End User License Agreement & Terms & Conditions, puis cliquez sur Continue.

Vous pouvez maintenant vous déconnecter et poursuivre votre utilisation habituelle.

Cliquez sur Log in with OIDC : vous êtes redirigé vers la page d'authentification OVHcloud. Connectez-vous alors avec vos identifiants OVHcloud IAM.

connexion avec le SSO

  • L'accès à Rancher est accordé en fonction du rôle IAM associé à votre compte utilisateur.
Info

Seuls les utilisateurs disposant du rôle IAM approprié (base, standard et ovhRestrictedAdmin) peuvent accéder au registry une fois l'authentification IAM activée.

Gérer les droits d'accès avec OVHcloud IAM

OVHcloud IAM propose trois rôles prédéfinis pour gérer l'accès à votre Managed Rancher Service (MRS) :

  • base
  • standard
  • ovhRestrictedAdmin
Info

Rôle base : les utilisateurs base peuvent uniquement se connecter et ne disposent d'aucune permission supplémentaire.

Rôle standard : les utilisateurs standard peuvent créer de nouveaux clusters et gérer les clusters et les projets auxquels un accès leur a été accordé.

Rôle ovhRestrictedAdmin : les OVHcloud Restricted Admins disposent d'un contrôle total sur toutes les ressources des « downstream clusters », mais n'ont pas accès au cluster local.

Ces rôles sont attribués au moyen de politiques IAM. Pour créer et configurer une politique, connectez-vous à l' et accédez à la section Identity, Security & Operations. Puis, dans le menu de gauche, sous Identity and Access management, cliquez sur Policies, puis sur le bouton Create a policy.

Créer une politique

Définissez les utilisateurs et les groupes, nommez votre politique, ajoutez les utilisateurs à inclure et, si vous le souhaitez, ajoutez des groupes d'utilisateurs s'ils ont déjà été créés.

Créer une politique utilisateurs

Définissez les permissions pour MRS :

  • Dans la section Product types, sélectionnez Public Cloud / Managed Rancher Service (MRS) project.
  • Dans la section Resources, choisissez le service MRS précis auquel la politique s'appliquera.

Créer une politique types de produits

Développez Public Cloud / Managed Rancher Service (MRS) project et sélectionnez le rôle souhaité pour les utilisateurs définis dans la politique.

Créer une politique rôles

Aller plus loin

Pour aller plus loin, consultez nos guides sur :

Cette page vous a-t-elle aidé ?