Come utilizzare le politiche IAM dallo Spazio Cliente
Obiettivo
Questa guida ti mostra come assegnare diritti di accesso specifici agli utenti di un account OVHcloud.
La gestione degli accessi OVHcloud si basa su un sistema di gestione delle politiche. È possibile scrivere diverse politiche che danno accesso agli utenti a funzionalità specifiche sui prodotti associati a un account OVHcloud.
In dettaglio, una politica contiene:
- Una o più identità oggetto di tale politica.
- Può trattarsi di identificativi di account, utenti o gruppi di utenti (come quelli utilizzati in Federation - sono disponibili altre guide SSO).
- Una o più risorse interessate da tale politica.
- Una risorsa è un prodotto OVHcloud che sarà interessato da questa politica (un dominio, un server Nutanix, un Load Balancer, ecc...).
- Una o più azioni autorizzate o escluse da tale politica.
- Le azioni sono i diritti specifici coinvolti in questa politica (riavvio di un server, creazione di un account email, rescissione di un abbonamento, ecc...)
Ad esempio, possiamo creare una politica per dare ad un utente di nome John, per un VPS, l'accesso all'azione "riavviare".
Questa guida ti mostra come definire queste politiche tramite lo Spazio Cliente OVHcloud e come elencare le identità , le risorse e le azioni disponibili.
Prerequisiti
- Disporre di un account OVHcloud
- Sapere gestire gli utenti dell'account
- Uno o più prodotti OVHcloud associati a questo account OVHcloud (Load Balancer, dominio, VPS, ecc...)
Accesso allo Spazio Cliente OVHcloud
- Link diretto: IAM Policies
- Percorso di navigazione:
Identità , sicurezza e operazioni>Policy
Procedura
Accedi al menu IAM
Apri la pagina Policy IAM.
Se si accede per la prima volta a questo menu, viene visualizzata la pagina seguente:
Clicca direttamente su Crea una policy o su Crea utenti in base all’azione che vuoi effettuare.
Cliccare sul pulsante "Modalità avanzata" permette di visualizzare l'elenco di tutte le politiche OVHcloud. Queste politiche vengono create automaticamente da OVHcloud per convertire la delega preesistente delle NIC Tech (contatto tecnico) e NIC Admin (contatto amministratore) sulla nuova funzionalità IAM.
I clienti non sono autorizzati a modificare o eliminare queste politiche.
Se hai già creato policy o utenti, puoi trovarli nella prima scheda Le mie politiche. La scheda Politiche OVHcloud raggruppa le politiche non modificabili create automaticamente da OVHcloud.
Ogni politica è visualizzata con il suo nome, il numero di identità ad essa associate e il numero di azioni che contiene.
Gestione delle politiche
Crea una politica
Clicca su Crea una politica.
Compare il seguente form:
- Nome della politica (obbligatorio): è il nome che comparirà nelle interfacce. Il nome deve essere unico e non deve contenere spazi.
- Identità : selezionare le identità interessate da questo criterio. È possibile assegnare più tipi di identità .
- Tipi di prodotti: seleziona i tipi di prodotto per definire il campo di applicazione della politica. Uno o più tipi di prodotto possono essere inclusi nella stessa politica.
- Risorse: aggiungete risorse o gruppi di risorse che saranno coperti dalla politica. Le risorse disponibili sono filtrate per tipo di prodotto selezionato in precedenza.
- Azioni
Esistono 4 modi per aggiungere azioni:
1 - Attivare l'opzione "Autorizza tutte le azioni"
Al momento dell'attivazione di questa opzione, autorizzi tutte le azioni relative ai prodotti selezionati. Ciò comprende tutte le azioni esistenti e le azioni aggiunte in futuro per queste categorie di prodotti.
2 - Selezionare un gruppo di autorizzazioni gestite
OVHcloud mette a disposizione gruppi di permessi preconfigurati e gestiti da OVHcloud. È possibile selezionare uno o più gruppi selezionandoli dall'elenco disponibile.
I dettagli del contenuto dei gruppi di permessi gestiti sono disponibili nella documentazione associata.
I gruppi di azioni gestite possono essere utilizzati in aggiunta alle azioni unitarie.
3 - Aggiungere manualmente delle azioni
Se conosci il nome dell'azione, puoi aggiungerla manualmente.
Si può utilizzare una wildcard all'inizio o alla fine dell'azione con *.
Ad esempio, l'aggiunta di vps:apiovh:ips/* conferirà i seguenti diritti:
- vps:apiovh:ips/edit
- vps:apiovh:ips/delete
- vps:apiovh:ips/get
4 - Selezionare le azioni dall'elenco
Le azioni possono essere selezionate nell'elenco.
Le azioni disponibili dipendono dal tipo di risorsa e appartengono ad una delle cinque categorie seguenti:
- Read: registra i prodotti e visualizza le informazioni che li riguardano (es: listare un IP VPS).
- Create: azione che permette di creare qualcosa su un prodotto (es: creare un ticket supporto).
- Delete: azione che permette di eliminare qualcosa su un prodotto (es: eliminare un'istanza Public Cloud)
- Edit: azione per modificare un elemento esistente su un prodotto (es: modificare la rotta TCP di un Load Balancer).
- Operate: applicare modifiche all'infrastruttura connessa al prodotto (es.: riavviare un server dedicato).
Per aiutarti a identificare un'azione specifica nella lista, è disponibile un campo di ricerca.
Le azioni legate all'acquisto e alla fatturazione non sono ancora disponibili nell'IAM di OVHcloud.
Condizioni sulle politiche
È possibile aggiungere condizioni alle politiche IAM.
Una politica con condizioni è valida quando tutte le condizioni sono validate.
È possibile applicare condizioni su:
- un tag della risorsa;
- il nome della risorsa;
- il tipo di prodotto;
- l'indirizzo IP della richiesta;
- il giorno della settimana;
- la data;
- l'ora.
Una volta aggiunte, le condizioni vengono visualizzate con la sintassi utilizzata nell'API
Modifica una politica
Per modificare una politica esistente, clicca sul pulsante ... a destra della politica e poi su Modifica la politica.
In seguito, è possibile modificare la portata della politica.
Elimina una politica
Per eliminare una politica esistente, clicca sul pulsante ... a destra della politica e poi su Elimina la politica.
Una finestra contestuale ti chiederà di confermare l'eliminazione.
Caso di policy relative ad altri account cliente OVHcloud
Le policy di accesso possono essere indirizzate ad altri account cliente. L'account destinatario di questa politica potrà gestire i diritti ricevuti nelle proprie politiche di accesso, ma non potrà mai oltrepassare i diritti definiti nella politica di accesso.
Ad esempio un account xx1111-ovh con diritti vps:apiovh:ips/* all’account xx2222-ovh.
L’account xx2222-ovh potrà assegnare il diritto vps:apiovh:ips/delete ai propri utenti, ma non potrà mai assegnare il diritto vps:apiovh:reboot.
L'accesso al supporto resterà riservato all'account proprietario della risorsa.
Gestione delle identitÃ
Per gestire le identità disponibili per le policy, accedi al menu Identità , Sicurezza e Operazioni, poi alla sezione Identità .
Visualizza i dettagli della gestione degli utenti nella documentazione dedicata.
Gestione dei gruppi di risorse
Le politiche possono concentrarsi su gruppi di risorse (invece di indirizzare risorse direttamente). Questi gruppi di risorse possono assemblare risorse provenienti da diversi prodotti, ad esempio per configurare un ambiente di test.
Crea un gruppo di risorse
Per creare un gruppo di risorse, vai alla sezione Policy e clicca sulla scheda Gruppi di risorse:
Clicca su Crea il gruppo di risorse.
- Nome del gruppo di risorse: è il nome che comparirà nelle interfacce. Il nome deve essere unico e non deve contenere spazi.
- Tipi di prodotti: elenco dei tipi di prodotti interessati da questo gruppo di risorse.
- Risorse: elenco delle risorse che il gruppo conterrà .
Modifica un gruppo di risorse
Per modificare un gruppo di risorse, clicca sul nome nella lista.
Elimina un gruppo di risorse
Per eliminare un gruppo di risorse esistente, clicca sul pulsante ... a destra del gruppo e poi su Elimina il gruppo di risorse.
Una finestra contestuale ti chiederà di confermare l'eliminazione.
Per saperne di più
Contatta la nostra Community di utenti.