Zurück zur Knowledge Base
IAM verstehen: Richtlinien, Berechtigungen und Rollen
Gilt für die CoCoCo-Plattform v1.0.0-rc.31. Jede Regel unten wurde auf dieser Version mit einem Testkonto geprüft.
Was jemand in CoCoCo darf, entscheiden Richtlinien. Diese Seite erklärt, wie sie funktionieren und wo Sie sie verwalten.
Die Bausteine
Abschnitt betitelt „Die Bausteine“- Ein Recht ist eine Aktion auf einer Art von Objekt, geschrieben
ressource:verb— zum Beispielnetwork:list,job:writeoderdevice:delete. Die meisten Objektarten haben die Verbenread,list,writeunddelete; einige haben mehr, etwatask:claimoderiam:attachPolicy. Der Richtlinien-Editor listet alle, nach Objektart gruppiert. - Eine Anweisung (Statement) sagt ALLOW oder DENY für eine Reihe von Aktionen.
- Eine Richtlinie ist eine benannte Liste von Anweisungen.
- Ein Benutzer — eine Person oder ein Servicekonto — bekommt Rechte nur über die Richtlinien, die ihm zugewiesen sind.
Die Regeln
Abschnitt betitelt „Die Regeln“- Ohne Richtlinie ist nichts erlaubt. Ein Benutzer ohne Richtlinie darf nichts, und eine Aktion, die keine Anweisung nennt, ist nicht erlaubt.
- ALLOW gewährt genau die genannten Aktionen. Wer
network:listdarf, darf deshalb nichtjob:list. - DENY gewinnt immer. Erlaubt eine Richtlinie eine Aktion und verbietet eine andere sie, ist sie verboten.
- Ein Stern bedeutet jede Aktion. Die Aktion
*erlaubt alles; die Auswahl All Actions im Editor schreibt genau das. - Änderungen wirken sofort — eine Richtlinie zuweisen, entziehen und löschen.
- Richtlinien gehören zu Benutzern, nicht zu Teams. Ein Team dient dazu, Aufgaben und Custom Apps zu verteilen; es gewährt kein Recht.
Es gibt keine vorgefertigten Rollen zum Auswählen. Eine Rolle ist eine Richtlinie, die Sie anlegen — etwa eine Richtlinie Produktionsleitung mit den Job- und Arbeitsgang-Aktionen, die diese Rolle braucht — und jeder Person in dieser Rolle zuweisen.
Jede Instanz bringt eine Richtlinie mit, Full Access, die * erlaubt. Geben Sie sie nur Administratoren.
Wo Sie das verwalten
Abschnitt betitelt „Wo Sie das verwalten“In der Seitenleiste unter Identity & Access:
- Identität & Zugriff — eine Übersicht mit Zahlen und den neuesten Benutzern und Richtlinien
- Benutzer — die Personen, die sich an dieser Instanz angemeldet haben, und ihre Richtlinien
- Service accounts — Identitäten für Integrationen und Skripte, mit eigenen Richtlinien und Tokens
- Richtlinien — Richtlinien anlegen, ändern und löschen
- Teams — Gruppen von Personen
Wie es weitergeht
Abschnitt betitelt „Wie es weitergeht“- Eine IAM-Richtlinie erstellen
- Einem Benutzer eine Richtlinie zuweisen
- Servicekonten
- Ein Team erstellen