Grupos
Grupos do tenant
A lista mostra os grupos do realm do seu tenant, sincronizados do provedor de identidade. O detalhe de um grupo mostra o caminho, os papéis da Console concedidos ao grupo e os membros, com paginação no servidor.
- Os membros de um grupo herdam os papéis do grupo. Na tela do usuário, esses papéis aparecem como "via grupo", com o caminho do grupo.
- IAM: grupo criado pelo IAM, com o estado da última operação (Criando, Ativo, Falhou, Apagando). Externo: grupo criado por um produto ou pelo administrador do realm; o IAM mostra, mas nunca edita nem apaga.
Permissão necessária: iam.group.read.
Gerenciar grupos
Os grupos criados pelo IAM são administrados aqui. Cada mudança é assíncrona: ela é aplicada no provedor de identidade e a tela mostra o efeito depois da confirmação.
- Criar grupo: informe o nome (de 1 a 100 caracteres, sem barra). O grupo nasce no topo do realm do tenant. O nome não pode repetir o de outro grupo do IAM nem o de um grupo externo.
- Renomear e Apagar: na tela do grupo. Apagar revoga os papéis do grupo, e os membros perdem o acesso que vinha dele. As contas continuam.
- Incluir membro e Retirar: o membro passa a herdar os papéis do grupo depois da confirmação, ou deixa de herdar.
- Conceder papel e Revogar: os papéis de produto (escopo tenant) do
grupo.
tenant.ownernunca vai para um grupo.
Depois de cada confirmação que muda o acesso de alguém (membro incluído ou retirado, papel do grupo concedido ou revogado, grupo apagado), as sessões antigas das pessoas afetadas passam a exigir reautenticação em segundos.
Regras de segurança:
- Grupo externo é só leitura. Uma tentativa de alterá-lo responde que o
objeto não é do IAM (
identity_object_not_owned). - Quem concede papel do IAM a um grupo precisa ter todas as permissões do papel e não pode ser membro do grupo. Da mesma forma, ninguém se inclui num grupo que tem papel do IAM.
- Operações do mesmo grupo são aplicadas em ordem, e a última reflete o estado mais recente.
Tudo fica registrado na trilha de auditoria (grupos e acesso).
Permissões necessárias: iam.group.manage para grupos e membros, e
iam.access.manage para os papéis do grupo.
Was this page helpful?
Report a problem on this pageDo not send passwords, keys, tokens, or customer data.