Acesso a produtos
Acesso a produtos
A página Acesso reúne:
- Produtos e papéis: os produtos ativos no catálogo, com os papéis de cada um e as permissões que cada papel concede.
- Concessões: todas as concessões do tenant, com estado, motivo, origem e filtros por produto e estado, paginadas no servidor.
- Permissões efetivas: escolha um usuário e veja o que ele pode fazer de fato (Permissões efetivas).
Permissão necessária: iam.access.read.
Conceder papel
Na tela do usuário, use Conceder acesso (ou Conceder papel na linha de um produto), escolha o produto e o papel. Antes de confirmar, a tela mostra as permissões que o papel concede.
- O IAM registra a concessão como Pendente e devolve uma operação, que aparece no Action Center da Console.
- O papel é aplicado no realm do tenant (Aplicando).
- Depois da confirmação no provedor de identidade, a concessão fica Ativa e a tela mostra o novo acesso.
Se o provisionamento de identidade estiver indisponível, a concessão continua pendente e é retentada, sem nunca aparecer como ativa antes da confirmação. Um erro definitivo deixa a concessão Falhou, com o motivo, sem efeito parcial.
Regras:
- Só papéis de escopo tenant de produtos ativos no catálogo.
- Papel reservado (de outro escopo) nunca é concedido nem revogado pelo IAM
do tenant (
role_not_allowed). - Ninguém concede papel do IAM mais forte que o próprio nem a si mesmo.
- O owner do tenant só é concedido por quem já é owner.
- Toda concessão é registrada na trilha de auditoria, com quem concedeu.
Permissão necessária: iam.access.manage.
Revogar papel
Na linha do produto, use Revogar no papel concedido diretamente. Papéis que vêm de um grupo são revogados no grupo; o owner do tenant é revogado pela concessão do owner.
A revogação passa por Revogando e fica Revogada depois da confirmação no provedor de identidade. O último owner do tenant não pode ser revogado.
Permissão necessária: iam.access.manage.
Em quanto tempo a revogação vale
Depois que a revogação é confirmada no provedor de identidade, o IAM publica
uma nova época de acesso da pessoa. A API da Console passa a recusar
sessões e tokens anteriores a essa época com reautenticação obrigatória
(401 reauth_required). A Console refaz o login em silêncio e a pessoa
volta sem o papel revogado; a CLI renova o token.
Na prática, a revogação vale em segundos depois da confirmação, na API e na Console, e não só na tela.
Estados de uma concessão
| Estado | Significado |
|---|---|
| Pendente | aceita; a operação ainda não começou |
| Aplicando | o papel está sendo aplicado no provedor de identidade |
| Ativa | confirmada no provedor de identidade |
| Falhou | erro definitivo, com o motivo; nada foi aplicado |
| Revogando | a revogação está sendo aplicada |
| Revogada | removida e confirmada |
| Divergente | o provedor de identidade difere do que o IAM registrou |
Uma concessão com origem Adotada foi criada fora do IAM (pelo administrador do realm, por exemplo). O IAM a importa na sincronização, mostra e permite revogar, mas nunca a apaga sozinho.
Esta página ajudou?
Reportar um problema nesta páginaNão envie senhas, chaves, tokens ou dados de clientes.