Pular para o conteúdo principal

IAM no nível do tenant

O que é o IAM descreve o modelo que os seus clientes enxergam: permissões concedidas no nível de customer ou de VDC. Como operador da plataforma você fica acima disso, e existem dois escopos a mais, além de uma regra fácil de errar.

A hierarquia completa

PLATFORM › TENANT › CUSTOMER › VDC
EscopoO que abrangePrecisa de alvo
PlataformaToda a plataforma, em todos os tenants. Reservado à equipe EdgeX.Não
TenantA sua organização enquanto provedor: seu time, seus customers, contratos e faturamento.Não
CustomerUm customer e todos os VDCs que pertencem a ele.Sim
VDCUm virtual datacenter.Sim

Os seus clientes nunca enxergam os níveis de plataforma e tenant. De dentro de um customer, aquele customer é o topo do mundo.

O escopo de tenant não alcança o interior de um VDC

Esta é a que pega as pessoas de surpresa. Para agir sobre um recurso que vive dentro de um VDC, como uma máquina, um disco, uma regra de firewall ou um backup, a permissão precisa estar concedida naquele VDC ou no customer dono dele. Conceder no escopo de tenant não basta, mesmo o tenant estando mais acima na hierarquia.

O escopo de tenant serve para tocar o tenant: convidar pessoas, gerenciar grupos, customers e contratos. Quem também precisa operar infraestrutura precisa de uma segunda atribuição, mais abaixo.

O motivo é proposital. O escopo de tenant é o nível de suporte e administração, e deixá-lo alcançar silenciosamente a infraestrutura de todo customer significaria um administrador operando máquinas que nunca aparecem na tela dele.

Atribuindo entre customers

Um grupo atribuído no nível de customer desce a todos os VDCs daquele customer, através do contrato que os liga. É essa a forma normal de dar ao seu time de suporte acesso ao ambiente de um cliente: atribua no customer, não no tenant.

Grupos padrão

Apenas dois grupos são criados para um tenant novo, CUSTOMER-ADMIN e VDC-OPERATOR, ambos descritos em O que é o IAM. O nível de plataforma tem o seu próprio grupo, PLATFORM-ADMIN, que carrega a chave de super administrador e pertence à equipe EdgeX.

Se o seu time precisar de um papel válido em todo o tenant, crie um grupo em escopo de tenant com as permissões de que ele realmente precisa, lembrando da regra acima: permissões de infraestrutura nele não valerão dentro dos VDCs.

Relacionados