Zum Inhalt springen
Zurück zur Knowledge Base

IAM verstehen: Richtlinien, Berechtigungen und Rollen

Gilt für die CoCoCo-Plattform v1.0.0-rc.31. Jede Regel unten wurde auf dieser Version mit einem Testkonto geprüft.

Was jemand in CoCoCo darf, entscheiden Richtlinien. Diese Seite erklärt, wie sie funktionieren und wo Sie sie verwalten.

  • Ein Recht ist eine Aktion auf einer Art von Objekt, geschrieben ressource:verb — zum Beispiel network:list, job:write oder device:delete. Die meisten Objektarten haben die Verben read, list, write und delete; einige haben mehr, etwa task:claim oder iam:attachPolicy. Der Richtlinien-Editor listet alle, nach Objektart gruppiert.
  • Eine Anweisung (Statement) sagt ALLOW oder DENY für eine Reihe von Aktionen.
  • Eine Richtlinie ist eine benannte Liste von Anweisungen.
  • Ein Benutzer — eine Person oder ein Servicekonto — bekommt Rechte nur über die Richtlinien, die ihm zugewiesen sind.
  1. Ohne Richtlinie ist nichts erlaubt. Ein Benutzer ohne Richtlinie darf nichts, und eine Aktion, die keine Anweisung nennt, ist nicht erlaubt.
  2. ALLOW gewährt genau die genannten Aktionen. Wer network:list darf, darf deshalb nicht job:list.
  3. DENY gewinnt immer. Erlaubt eine Richtlinie eine Aktion und verbietet eine andere sie, ist sie verboten.
  4. Ein Stern bedeutet jede Aktion. Die Aktion * erlaubt alles; die Auswahl All Actions im Editor schreibt genau das.
  5. Änderungen wirken sofort — eine Richtlinie zuweisen, entziehen und löschen.
  6. Richtlinien gehören zu Benutzern, nicht zu Teams. Ein Team dient dazu, Aufgaben und Custom Apps zu verteilen; es gewährt kein Recht.

Es gibt keine vorgefertigten Rollen zum Auswählen. Eine Rolle ist eine Richtlinie, die Sie anlegen — etwa eine Richtlinie Produktionsleitung mit den Job- und Arbeitsgang-Aktionen, die diese Rolle braucht — und jeder Person in dieser Rolle zuweisen.

Jede Instanz bringt eine Richtlinie mit, Full Access, die * erlaubt. Geben Sie sie nur Administratoren.

In der Seitenleiste unter Identity & Access:

  • Identität & Zugriff — eine Übersicht mit Zahlen und den neuesten Benutzern und Richtlinien
  • Benutzer — die Personen, die sich an dieser Instanz angemeldet haben, und ihre Richtlinien
  • Service accounts — Identitäten für Integrationen und Skripte, mit eigenen Richtlinien und Tokens
  • Richtlinien — Richtlinien anlegen, ändern und löschen
  • Teams — Gruppen von Personen
  • Eine IAM-Richtlinie erstellen
  • Einem Benutzer eine Richtlinie zuweisen
  • Servicekonten
  • Ein Team erstellen