Zum Inhalt springen

Gilt für die CoCoCo-Plattform v1.0.0-rc.31. Jeder Schritt unten wurde auf dieser Version ausgeführt.

Ein Servicekonto ist eine Identität für eine Maschine — eine Integration, ein Skript, einen Webhook. Es hat eigene Richtlinien und eigene API-Tokens, getrennt von jeder Person. Warum das wichtig ist, erklärt Dienst-Identitäten für Integrationen.

Bevor Sie anfangen: Sie brauchen das Recht, Konten zu sehen und anzulegen (user:list, user:write), Richtlinien zuzuweisen (iam:attachPolicy) und Tokens auszustellen (apitoken:write). Zum Entziehen einer Richtlinie, Widerrufen eines Tokens und Löschen des Kontos brauchen Sie iam:detachPolicy, apitoken:revoke und user:delete. Die Richtlinie, die das Konto bekommen soll, muss schon existieren — siehe Eine IAM-Richtlinie erstellen.

  1. Klicken Sie in der Seitenleiste unter Identity & Access auf Service accounts.
  2. Klicken Sie auf service account hinzufügen. Die Seite New service account öffnet sich.
  3. Geben Sie eine Email ein, die sagt, wofür das Konto da ist, zum Beispiel versand-webhook@example.com. Name ist optional.
  4. Klicken Sie oben rechts auf Save. Die Meldung Service account created erscheint, und die Seite des Kontos öffnet sich.

Ein neues Servicekonto darf nichts, bis es eine Richtlinie hat.

  1. Kreuzen Sie unter Policies die Richtlinie an, die das Konto haben soll. Die Karte ist als Assigned markiert, und der Zähler zeigt (unsaved).
  2. Klicken Sie oben rechts auf Save. Die Meldung Service account updated erscheint. Vor dem Speichern ändert sich nichts.

Um eine Richtlinie wieder zu entziehen, entfernen Sie das Häkchen und klicken erneut auf Save.

  1. Geben Sie unter API Tokens einen Token-Name ein. Ablaufdatum (optional) kann leer bleiben — dann bleibt das Token gültig, bis Sie es widerrufen.
  2. Klicken Sie auf Token erstellen. Der Kasten Neues Token erstellt zeigt das Token. Es wird nur einmal angezeigt: kopieren Sie es jetzt und legen Sie es dort ab, wo die Integration ihre Geheimnisse aufbewahrt.

Das Token handelt als das Servicekonto: es darf genau das, was die Richtlinien des Kontos erlauben, und sonst nichts.

  1. Klicken Sie auf der Seite des Kontos unter API Tokens neben dem Token auf Widerrufen.
  2. Bestätigen Sie Dieses API-Token widerrufen? Diese Aktion kann nicht rückgängig gemacht werden. mit Widerrufen.

Das Token ist dann als Widerrufen markiert und wird ab sofort abgelehnt.

  1. Klicken Sie in der Liste Service accounts neben dem Konto auf Löschen (in einer kurzen Liste ein Papierkorb-Symbol).
  2. Bestätigen Sie service account löschen? mit Löschen.

Hinweis: Diese Seiten sind in dieser Version auch bei deutscher Oberfläche großteils englisch beschriftet. Die Anleitung nennt die Texte so, wie sie auf dem Bildschirm stehen.