Skip to main content

Acesso a produtos

Acesso a produtos​

A página Acesso reúne:

  • Produtos e papéis: os produtos ativos no catálogo, com os papéis de cada um e as permissões que cada papel concede.
  • Concessões: todas as concessões do tenant, com estado, motivo, origem e filtros por produto e estado, paginadas no servidor.
  • Permissões efetivas: escolha um usuário e veja o que ele pode fazer de fato (Permissões efetivas).

Permissão necessária: iam.access.read.

Conceder papel​

Na tela do usuário, use Conceder acesso (ou Conceder papel na linha de um produto), escolha o produto e o papel. Antes de confirmar, a tela mostra as permissões que o papel concede.

  1. O IAM registra a concessão como Pendente e devolve uma operação, que aparece no Action Center da Console.
  2. O papel é aplicado no realm do tenant (Aplicando).
  3. Depois da confirmação no provedor de identidade, a concessão fica Ativa e a tela mostra o novo acesso.

Se o provisionamento de identidade estiver indisponível, a concessão continua pendente e é retentada, sem nunca aparecer como ativa antes da confirmação. Um erro definitivo deixa a concessão Falhou, com o motivo, sem efeito parcial.

Regras:

  • Só papéis de escopo tenant de produtos ativos no catálogo.
  • Papel reservado (de outro escopo) nunca é concedido nem revogado pelo IAM do tenant (role_not_allowed).
  • Ninguém concede papel do IAM mais forte que o próprio nem a si mesmo.
  • O owner do tenant só é concedido por quem já é owner.
  • Toda concessão é registrada na trilha de auditoria, com quem concedeu.

Permissão necessária: iam.access.manage.

Revogar papel​

Na linha do produto, use Revogar no papel concedido diretamente. Papéis que vêm de um grupo são revogados no grupo; o owner do tenant é revogado pela concessão do owner.

A revogação passa por Revogando e fica Revogada depois da confirmação no provedor de identidade. O último owner do tenant não pode ser revogado.

Permissão necessária: iam.access.manage.

Em quanto tempo a revogação vale​

Depois que a revogação é confirmada no provedor de identidade, o IAM publica uma nova época de acesso da pessoa. A API da Console passa a recusar sessões e tokens anteriores a essa época com reautenticação obrigatória (401 reauth_required). A Console refaz o login em silêncio e a pessoa volta sem o papel revogado; a CLI renova o token.

Na prática, a revogação vale em segundos depois da confirmação, na API e na Console, e não só na tela.

Estados de uma concessão​

EstadoSignificado
Pendenteaceita; a operação ainda não começou
Aplicandoo papel está sendo aplicado no provedor de identidade
Ativaconfirmada no provedor de identidade
Falhouerro definitivo, com o motivo; nada foi aplicado
Revogandoa revogação está sendo aplicada
Revogadaremovida e confirmada
Divergenteo provedor de identidade difere do que o IAM registrou

Uma concessão com origem Adotada foi criada fora do IAM (pelo administrador do realm, por exemplo). O IAM a importa na sincronização, mostra e permite revogar, mas nunca a apaga sozinho.