IAM no nível do tenant
O que é o IAM descreve o modelo que os seus clientes enxergam: permissões concedidas no nível de customer ou de VDC. Como operador da plataforma você fica acima disso, e existem dois escopos a mais, além de uma regra fácil de errar.
A hierarquia completa
PLATFORM › TENANT › CUSTOMER › VDC
| Escopo | O que abrange | Precisa de alvo |
|---|---|---|
| Plataforma | Toda a plataforma, em todos os tenants. Reservado à equipe EdgeX. | Não |
| Tenant | A sua organização enquanto provedor: seu time, seus customers, contratos e faturamento. | Não |
| Customer | Um customer e todos os VDCs que pertencem a ele. | Sim |
| VDC | Um virtual datacenter. | Sim |
Os seus clientes nunca enxergam os níveis de plataforma e tenant. De dentro de um customer, aquele customer é o topo do mundo.
Esta é a que pega as pessoas de surpresa. Para agir sobre um recurso que vive dentro de um VDC, como uma máquina, um disco, uma regra de firewall ou um backup, a permissão precisa estar concedida naquele VDC ou no customer dono dele. Conceder no escopo de tenant não basta, mesmo o tenant estando mais acima na hierarquia.
O escopo de tenant serve para tocar o tenant: convidar pessoas, gerenciar grupos, customers e contratos. Quem também precisa operar infraestrutura precisa de uma segunda atribuição, mais abaixo.
O motivo é proposital. O escopo de tenant é o nível de suporte e administração, e deixá-lo alcançar silenciosamente a infraestrutura de todo customer significaria um administrador operando máquinas que nunca aparecem na tela dele.
Atribuindo entre customers
Um grupo atribuído no nível de customer desce a todos os VDCs daquele customer, através do contrato que os liga. É essa a forma normal de dar ao seu time de suporte acesso ao ambiente de um cliente: atribua no customer, não no tenant.
Grupos padrão
Apenas dois grupos são criados para um tenant novo, CUSTOMER-ADMIN e VDC-OPERATOR, ambos descritos em O que é o IAM. O nível de plataforma tem o seu próprio grupo, PLATFORM-ADMIN, que carrega a chave de super administrador e pertence à equipe EdgeX.
Se o seu time precisar de um papel válido em todo o tenant, crie um grupo em escopo de tenant com as permissões de que ele realmente precisa, lembrando da regra acima: permissões de infraestrutura nele não valerão dentro dos VDCs.