本文介绍如何将企业云账号托管进 IDaaS 云平台特权管理(PAM),包括添加云账号、创建 OIDC 身份提供商与系统角色、检测托管结果等步骤,帮助管理员完成 PAM 配置的第一步。
前提条件
-
已开通 IDaaS EIAM 实例,并具备管理员权限。
-
具备目标云账号(当前支持阿里云)的 RAM 管理权限,可创建角色与权限策略。
托管的目的
托管的目的是让 IDaaS 具备在该云账号中创建 SSO 角色、同步权限策略、发放临时凭证的能力。未托管的云账号无法配置权限模板,也无法被授权。
管理入口位于 IDaaS 控制台左侧导航的云平台特权管理,页面包含云账号管理和授权规则两个页签;工单审批是同级的独立菜单工单审批。
操作步骤
第一步:发起托管
在页签点击托管云账号,页面会提示:选择需要纳入 PAM 特权管理的云账号,托管后可为其配置权限模板,授权用户进行 SSO 登录或按需进行 JIT 申请。若列表中还没有可选云账号,先点击添加云账号。
第二步:填写云账号信息
添加云账号的第一步为云账号信息,需要确认三项内容:
-
云厂商:当前支持阿里云。
-
账号类型:可选当前账号或其他账号。选择当前账号时,系统会自动带出当前登录的阿里云账号 ID,并显示「应用身份服务授权:授权成功」;选择其他账号时需要手动填写目标云账号的账号 ID。
-
身份提供商名称:即将在云账号 RAM 中创建的 OIDC 身份提供商名称,命名规则为必须以
idaas-eiam-为前缀,最多 128 个字符,创建后不可更改,建议保留系统默认值idaas-eiam-oidc-provider。
第三步:完成统一身份配置
第二步统一身份配置即在目标云账号中创建供 IDaaS 使用的系统角色。页面说明为:为实现安全自动的云集成,IDaaS 需您在对应云账号中创建一个专用 RAM 角色,并授予最小只读权限;IDaaS 将扮演该角色完成自动发现并同步云角色列表、拉取主机与容器等云资产信息、校验身份提供商的合规性等工作。该步骤包含四个子操作:
-
创建权限策略。前往阿里云 RAM 控制台的,点击新增权限策略,切换到脚本编辑模式,粘贴页面给出的 JSON 策略内容。该策略为最小必要权限,主要包含 RAM 的 List/GetRole/CreateRole/UpdateRole/CreatePolicy/CreateSAMLProvider/DeleteSAMLProvider/AttachPolicyToRole/DetachPolicyFromRole/GetPolicy,以及 VPC、ECS、容器服务的只读查询权限(
DescribeVpcs、DescribeVSwitches、ecs:Describe*、cs:List*等)。 -
新建角色。前往创建角色,可信主体类型选择身份提供商,并选中上一步创建的 OIDC 身份提供商
idaas-eiam-oidc-provider。角色名称可以不填,默认使用idaas-eiam-system-role,创建后不允许修改。 -
授权角色权限。把第 1 步创建的权限策略授予第 2 步创建的角色。
-
检测配置结果。回到 IDaaS 页面点击开始检测,检测通过后即完成托管。
第四步:确认托管结果
完成后回到云账号列表,可以看到该云账号的记录,列表包含云账号名称、云账号 ID、云账号类型、协议类型(阿里云为 SAML 2.0)、权限模板数量、托管状态、特权管理状态开关和操作列。托管状态显示为托管完成即表示可以正常使用;特权管理状态开关控制该云账号是否对外提供 SSO 与申请能力,关闭后该账号下的授权全部暂停生效。
点击列表操作列的管理进入云账号详情页,页面上半部分是云账号基本信息(云账号名称、托管状态、云账号类型、创建时间、更新时间、云账号 ID、云账号 UID、描述),下半部分是该账号下的权限模板列表。
常见问题
托管检测失败时,最常见的原因是 RAM 角色未使用默认名称 idaas-eiam-system-role、角色的可信主体未选中 IDaaS 创建的 OIDC 身份提供商,或策略未成功绑定到角色。按第三步的四个子操作逐项复核即可。更多问题见常见问题。