Puedes asignar tus grupos de proveedor de identidad a roles de Atlas. Esto simplifica la configuración de la autorización. Puedes otorgar a un grupo de un proveedor de identidad uno o más roles para simplificar su acceso a organizaciones, proyectos y clústeres de Atlas.
Nota
No puedes editar roles para usuarios específicos en la página Access Manager si configuras asignaciones de roles para grupos de proveedor de identidad.
Proceso de mapeo de roles
Atlas aplica las asignaciones de roles cuando inicias sesión.
Atlas compara los grupos proveedor de identidad denominados memberOf con las asignaciones de roles definidas para tus organizaciones. Estas organizaciones deben usar el mismo proveedor de identidad que utilizó el usuario para autenticarse.
Nota
Si un usuario tiene asignaciones de roles de varios grupos de proveedor de identidad en una organización, Atlas aplica todos los roles que resultan de las membresías de grupo del usuario durante el inicio de sesión. Esto significa que el usuario obtiene todos los permisos de todos sus roles asignados.
Atlas aplica los roles mapeados a usuarios federados si se han definido asignaciones de roles.
Atlas aplica el rol por defecto si:
No tienes mapeos de roles definidos
Los mapeos de roles darían como resultado un usuario sin ningún rol
Las asignaciones de roles de la organización definen el acceso de los usuarios federados a Atlas. Si un usuario federado inicia sesión, pero no pertenece a un grupo de proveedor de identidad mapeado a una organización deseada, Atlas elimina el rol mapeado del usuario en esa organización y sus proyectos. El usuario federado aún puede tener otros grupos de proveedor de identidad.
Ejemplo
Consideremos un escenario en el que un usuario pertenece al grupo IdP de administradores. Ha configurado una asignación de roles de administrador al rol
Organization Owneren la Organización A. Si elimina a ese usuario del grupo IdP de administradores, Atlas eliminará el rolOrganization Ownerde ese usuario la próxima vez que inicie sesión.Cada organización debe tener al menos un usuario que posea el rol de
Organization Owner. Si la remoción de un rol remueve al último propietario de una organización, la remoción falla.
Acceso requerido
Para gestionar la autenticación federada, debes tener acceso Organization Owner a una o más organizaciones que delegan la configuración de federación en la instancia.
Requisitos previos
Para completar este tutorial, debes tener:
Se creó una aplicación proveedor de identidad. Esta aplicación debe tener un atributo SAML llamado memberOf. Asocia este atributo a los atributos de origen del grupo proveedor de identidad. Este atributo enlaza los grupos proveedor de identidad con los roles de Atlas.
Se enlazó un proveedor de identidad a Atlas.
Se asignaron las organizaciones de Atlas al proveedor de identidad.
Creado al menos un grupo en tu proveedor de identidad.
Agregue al menos un usuario en su aplicación IdP a un grupo que haya creado.
Agrega asignaciones de roles en tu Organización y sus proyectos
En Atlas, ir a la consola Federation Management de la organización.
Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.
En la barra lateral, haz clic en Federation en la sección Identity & Access.
Haga clic en Open Federation Management App.
La página de Federación se muestra.
Elije una organización en la que desees asignar roles.
Haga clic en Organizations.
Atlas muestra todas las organizaciones donde eres
Organization Owneren una tabla.Las organizaciones conectadas a la autenticación federada muestran en la columna Actions.
Las organizaciones que no están conectadas a la autenticación federada muestran Connect en la columna Actions.
Para mapear roles en una organización:
Haz clic en Connect para habilitar la autenticación federada para esa organización si es necesario.
Haz clic en y selecciona View.
Asigna roles de organización de Atlas al grupo de proveedor de identidad deseado.
En la etapa Map Group and Assign Roles:
Sección | Acción |
|---|---|
Ingrese el nombre del grupo | Escribe el nombre del grupo tal como se muestra en tu proveedor de identidad en este campo. Atlas asigna este grupo a tu rol de Atlas. Tenga en cuenta que el nombre del grupo no puede superar los 200 caracteres. Si el grupo proveedor de identidad no existe, no podrás introducir un nuevo nombre de grupo para crear un nuevo grupo proveedor de identidad. Si utiliza Microsoft Entra ID como proveedor de identidades y seleccionó Group Id como atributo de origen, introduzca el ID de objeto del grupo en este campo en lugar del nombre del grupo. Para obtener más información, consulte Configurar Microsoft Entra ID como proveedor de identidades. |
Asignar roles de la organización | Haz clic en cada función organizacional de Atlas que deseas asignar al grupo proveedor de identidad. |
Si no necesita asignar ningún rol de proyecto de Atlas a este grupo de IdP, haga clic en Finish. Puede omitir el resto de este procedimiento.
Si necesita asignar roles de proyecto de Atlas a este grupo de IdP, haga clic en Next.
Asigna los roles de proyecto de Atlas al grupo del proveedor de identidad deseado.
La etapa Assign Project Roles muestra una tabla. Esta tabla incluye los nombres de los proyectos y los roles que puedes asignar a estos proyectos. Para cada proyecto, haz clic en los roles del proyecto que deseas asignar al grupo proveedor de identidad.
Si no necesita revisar los roles asignados a este grupo de IdP, haga clic en Finish. Puede omitir el resto de este procedimiento.
Si necesita revisar los roles asignados a este grupo de IdP, haga clic en Next.
Verifica qué roles de Atlas han sido asignados al grupo de proveedor de identidad deseado.
La etapa Review and Confirm muestra la organización y los roles de proyecto asignados al grupo proveedor de identidad.
Si está de acuerdo con las funciones asignadas a este grupo de IdP, haga clic en Finish.
Si necesita cambiar los roles asignados a este grupo de IdP, haga clic en Edit. Atlas regresa a la etapa Map Group and Assign Roles.
Editar asignaciones de rol en la organización y sus proyectos
En Atlas, ir a la consola Federation Management de la organización.
Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.
En la barra lateral, haz clic en Federation en la sección Identity & Access.
Haga clic en Open Federation Management App.
La página de Federación se muestra.
Elige una organización en la que desees editar los mapeos de roles.
Haga clic en Manage Organizations.
Atlas muestra todas las organizaciones donde eres
Organization Owneren una tabla.Haga clic junto al IdP deseado Group Name y seleccione View.
Asigna roles de organización de Atlas al grupo de proveedor de identidad deseado.
En la etapa Map Group and Assign Roles:
Sección | Acción |
|---|---|
Ingrese el nombre del grupo | Escribe el nombre del grupo tal como se muestra en tu proveedor de identidad en este campo. Atlas asigna este grupo a tu rol de Atlas. Tenga en cuenta que el nombre del grupo no puede superar los 200 caracteres. Si el grupo proveedor de identidad no existe, no podrás introducir un nuevo nombre de grupo para crear un nuevo grupo proveedor de identidad. Si utiliza Microsoft Entra ID como proveedor de identidades y seleccionó Group Id como atributo de origen, introduzca el ID de objeto del grupo en este campo en lugar del nombre del grupo. Para obtener más información, consulte Configurar Microsoft Entra ID como proveedor de identidades. |
Asignar roles de la organización | Haz clic en cada función organizacional de Atlas que deseas asignar al grupo proveedor de identidad. |
Si no necesita asignar ningún rol de proyecto de Atlas a este grupo de IdP, haga clic en Finish. Puede omitir el resto de este procedimiento.
Si necesita asignar roles de proyecto de Atlas a este grupo de IdP, haga clic en Next.
Asigna los roles de proyecto de Atlas al grupo del proveedor de identidad deseado.
La etapa Assign Project Roles muestra una tabla. Esta tabla incluye los nombres de los proyectos y los roles que puedes asignar a estos proyectos. Para cada proyecto, haz clic en los roles del proyecto que deseas asignar al grupo proveedor de identidad.
Si no necesita revisar los roles asignados a este grupo de IdP, haga clic en Finish. Puede omitir el resto de este procedimiento.
Si necesita revisar los roles asignados a este grupo de IdP, haga clic en Next.
Verifica qué roles de Atlas han sido asignados al grupo de proveedor de identidad deseado.
La etapa Review and Confirm muestra la organización y los roles de proyecto asignados al grupo proveedor de identidad.
Si está de acuerdo con las funciones asignadas a este grupo de IdP, haga clic en Finish.
Si necesita cambiar los roles asignados a este grupo de IdP, haga clic en Edit. Atlas regresa a la etapa Map Group and Assign Roles.
Remueve una asignación de roles en tu organización y sus proyectos
En Atlas, ir a la consola Federation Management de la organización.
Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.
En la barra lateral, haz clic en Federation en la sección Identity & Access.
Haga clic en Open Federation Management App.
La página de Federación se muestra.
Elije una organización en la que desees asignar roles.
Haga clic en Manage Organizations.
Atlas muestra todas las organizaciones donde eres
Organization Owneren una tabla.Las organizaciones conectadas a la autenticación federada muestran en la columna Actions.
Las organizaciones que no están conectadas a la autenticación federada muestran Connect en la columna Actions.
Para mapear roles en una organización:
Haz clic en Connect para habilitar la autenticación federada para esa organización si es necesario.
Haz clic en y selecciona View.
Navega a la página Organization Role Mappings.
Haga clic en Create Role Mappings.
Atlas muestra la página Organization Role Mappings.
Haz clic en Delete a la derecha del grupo de proveedor de identidad que deseas remover.
Atlas muestra el modal Delete role mappings for this group.
Haga clic en Delete para remover todas las asignaciones de roles de este grupo proveedor de identidad.
Si no quieres remover todas las asignaciones de roles, haz clic en Cancel.