Облачная платформаAdvanced

Шаг 2: Настройте правила преобразования идентификации

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

По умолчанию федеративные пользователи в облачной платформе называются FederationUser. Эти пользователи могут только получать доступ к облачной платформе и не имеют других разрешений. Вы можете настроить правила преобразования идентификации в консоли IAM для достижения следующего:

  • Отображать федеративных пользователей с другими именами в облачной платформе.
  • Предоставьте федеративным пользователям разрешения на использование облачных ресурсов, сопоставив их с группами пользователей IAM. Убедитесь, что вы создали необходимые группы пользователей. Подробнее см. Creating a User Group and Assigning Permissions.
Note
  • Изменения правил преобразования идентификации вступят в силу при следующем входе федеративных пользователей.
  • Чтобы изменить разрешения пользователя, измените разрешения группы пользователей, к которой он принадлежит. Затем перезапустите корпоративный IdP, чтобы изменения вступили в силу.

Предварительные условия

Создан объект IdP, и ссылка для входа в IdP доступна. (Подробнее о том, как создать и проверить объект IdP, см. Step 1: Create an IdP Entity.)

Процедура

Если вы настраиваете правила преобразования идентификации, нажимая Create Rule, IAM преобразует параметры правила в формат JSON. Кроме того, вы можете нажать Edit Rule для настройки правил в формате JSON. Подробнее см. Syntax of Identity Conversion Rules.

  • Создание правил
    1. Выберите Identity Providers в панели навигации.
    2. В списке IdP нажмите Modify в строке, содержащей IdP.
    3. В области Identity Conversion Rules нажмите Create Rule. Затем настройте правила в диалоговом окне Create Rule.
      Table 1 Описание параметров

      Parameter

      Description

      Remarks

      Username

      Username федеративных пользователей, отображаемый в облачной платформе.

      Чтобы отличать федеративных пользователей от пользователей облачной платформы, рекомендуется задать имя пользователя как "FederationUser-IdP_XXX". IdP обозначает название IdP, например AD FS или Shibboleth. XXX обозначает пользовательское имя.

      NOTICE:
      • Имя пользователя каждого федеративного пользователя должно быть уникальным в пределах одного IdP. Идентичные имена федеративных пользователей в рамках одного поставщика идентификации будут распознаны как один IAM‑пользователь в облачной платформе.
      • Имя пользователя может содержать только буквы, цифры, пробелы, дефисы (-), подчёркивания (_) и точки (.). Оно не может начинаться с цифры и не может содержать следующие специальные символы: ", \", \\, \n, \r

      User Groups

      Группы пользователей, к которым будут относиться федеративные пользователи в облачной платформе.

      Федеративные пользователи наследуют разрешения от своих групп пользователей.

      NOTE:

      Имя группы пользователей может содержать только буквы, цифры, пробелы, дефисы (-), подчёркивания (_) и точки (.). Оно не может начинаться с цифры и не может содержать следующие специальные символы: ", \", \\, \n, \r

      Rule Conditions

      Условия, которые федеративный пользователь должен выполнить, чтобы получить разрешения от выбранных групп пользователей.

      Федеративные пользователи, которые не соответствуют этим условиям, не могут получить доступ к облачной платформе. Вы можете создать максимум 10 условий для правила преобразования идентификации.

      Параметры Attribute и Value используются enterprise IdP для передачи информации о пользователе в облачную платформу через SAML‑утверждения. Параметр Condition может быть установлен в empty, any_one_of или not_any_of. Подробную информацию об этих параметрах см. в Syntax of Identity Conversion Rules.

      ПРИМЕЧАНИЕ:
      • У правила преобразования идентификации может быть несколько условий. Оно вступает в силу только если выполнены все условия.
      • У IdP может быть несколько правил преобразования идентификации. Если федеративный пользователь не соответствует ни одному из правил, ему не будет разрешён доступ к облачной платформе.

      Например, задайте правило преобразования идентификации для администраторов в системе управления предприятием.

      • Имя пользователя: FederationUser-IdP_admin
      • Группа пользователей: admin
      • Условие правила: _NAMEID_ (attribute), any_one_of (condition) и 000000001 (value).

        Только пользователь с ID 000000001 сопоставлен с IAM‑пользователем FederationUser-IdP_admin и наследует разрешения от группы пользователей admin.

    4. В диалоговом окне Create Rule нажмите OK.
    5. На странице Modify Identity Provider нажмите OK.
  • Редактирование правил
    1. Войдите в облачную платформу как администратор и перейдите в консоль IAM. Затем выберите Identity Providers в панели навигации.
    2. В списке IdP нажмите Modify в строке, содержащей IdP.
    3. В области Identity Conversion Rules нажмите Edit Rule.
    4. Отредактируйте правила преобразования идентификации в формате JSON. Для получения подробной информации см. Syntax of Identity Conversion Rules.
    5. Нажмите Validate, чтобы проверить синтаксис правил.
    6. Если правило корректно, нажмите OK в диалоговом окне Edit Rule и нажмите OK на странице Modify Identity Provider.

      Если отображается сообщение о том, что JSON‑файл неполный, измените операторы или нажмите Cancel, чтобы отменить изменения.

Проверка прав федеративных пользователей

После настройки правил преобразования идентификации проверьте права федеративных пользователей.

  1. Войдите в систему как федеративный пользователь.

    На странице Identity Providers консоли IAM нажмите View в строке, содержащей IdP. Скопируйте отображённую на странице сведений об IdP ссылку для входа, откройте её в браузере и введите имя пользователя и пароль, используемые в системе управления предприятия.

  2. Убедитесь, что у федеративного пользователя есть права, назначенные его группе пользователей.

    Например, настройте правило преобразования идентификации, чтобы сопоставить федеративного пользователя ID1 с группой пользователей admin, чтобы ID1 имел полные права на все облачные сервисы. В консоли управления выберите облачный сервис и проверьте, можете ли вы получить к нему доступ.

Связанные операции

Просмотр правил преобразования идентификации: нажмите View Rule на странице Modify Identity Provider. Правила преобразования идентификации отображаются в формате JSON. Для получения подробной информации о формате JSON см. Syntax of Identity Conversion Rules.