계정에는 무엇이 있습니까?
IBM Cloud® 계정에는 리소스, 사용자 및 액세스 관리를 위해 상호작용하는 여러 컴포넌트와 시스템이 포함되어 있습니다. 특정 컴포넌트가 연결되는 방법 또는 액세스가 작동하는 방법 등에 대한 개념은 계정을 설정하는 방법을 이해하는 데 도움을 줍니다.
다음 다이어그램에는 반드시 이해해야 하는, 계정 계층 구조의 구성요소에 대한 두 가지 기본 개념이 포함되어 있습니다. 실선과 점선의 사용은 예를 들어 사용자가 액세스 그룹에 추가되는 등 일부 구성 요소가 다른 구성 요소 안에 포함되어 있음을 설명하는 데 도움이 됩니다. 그러나 일부 컴포넌트는 멤버십 대신 액세스 제공을 위해 기타 컴포넌트와 상호작용합니다. 예를 들어, 사용자는 리소스 그룹에 대한 액세스를 부여받지만 액세스 그룹에 대한 것과 동일한 방식으로 리소스 그룹의 구성원은 아닙니다.
- 사용자
- 사용자는 계정에 초대되고 계정의 리소스에 대한 액세스를 부여받습니다.
- 서비스 ID
- 서비스 ID는 사용자 ID가 사용자를 식별하는 방식과 유사하게 서비스 또는 애플리케이션을 식별합니다. 작성된 서비스 ID를 사용하여 IBM Cloud 외부의 애플리케이션이 서비스에 액세스하도록 허용할 수 있습니다. 특정 서비스 사용을 위해 권한을 제한하거나 여러 서비스에 액세스하기 위해 권한을 결합하는 특정 액세스 정책을 서비스 ID에 지정할 수 있습니다. 서비스 ID가 특정 사용자에 연계되어 있지 않으므로 사용자가 우연히 조직에서 나가고 계정에서 삭제되어도 서비스 ID는 그대로 유지되며, 이에 따라 애플리케이션 또는 서비스는 여전히 구동되어 실행됩니다. 자세한 정보는 서비스 ID 작성 및 작업을 참조하십시오.
- 신뢰할 수 있는 프로파일
- 신뢰할 수 있는 프로필은 페더레이션 사용자, 컴퓨팅 리소스, IBM Cloud 서비스, 서비스 ID 또는 동일한 IBM Cloud Identity and Access Management (IAM) 액세스가 부여될 수 있는 엔티티의 조합을 그룹화한 것입니다. 신뢰할 수 있는 프로파일을 적용하면 세션의 지속 시간 동안 임시 보안 인증 정보가 제공됩니다. 단일 프로파일을 적용하도록 허용된 모든 ID가 동일한 액세스 권한을 상속합니다. 자세한 정보는 신뢰 프로파일 작성을 참조하십시오.
- 서비스 인스턴스 또는 리소스
- IBM Cloud 의 서비스는 리소스 그룹 기반입니다. 리소스 그룹에 추가하고 IAM을 사용하여 관리할 수 있는 서비스 인스턴스를 리소스라고 합니다. 자세한 정보는 리소스 작성을 참조하십시오.
- API 키
- API 키는 호출 애플리케이션이나 사용자를 식별하기 위해 API에 전달되는 고유 코드입니다. 사용자 ID와 연관된 플랫폼 API 키를 사용할 수 있으며 서비스 ID에 대해 기타 API 키를 작성할 수 있습니다. 자세한 정보는 API 키 이해하기를 참조하십시오.
- 액세스 그룹
- 사용자는 사용자, 서비스 ID 및 신뢰할 수 있는 프로파일 세트를 단일 엔티티로 구성하고 권한을 쉽게 지정하기 위해 액세스 그룹을 작성할 수 있습니다. 개별 사용자 또는 서비스 ID마다 동일한 액세스 권한을 여러 번 지정하는 대신 그룹에 단일 정책을 지정할 수 있습니다. 자세한 정보는 액세스 그룹 설정을 참조하십시오.
- 리소스 그룹
- 리소스 그룹을 사용하면 한 번에 둘 이상의 리소스에 대한 사용자 액세스를 신속하게 지정할 수 있도록 사용자 정의할 수 있는 그룹화에서 계정 리소스를 구성할 수 있습니다. IAM 액세스 제어를 사용하여 관리되는 계정 리소스는 계정 내의 리소스 그룹에 속합니다. 사용자는 리소스 그룹에 추가되지 않지만 사용자에게 리소스 그룹 내의 리소스에 대한 액세스가 제공되거나 사용자가 리소스 그룹을 관리할 수 있습니다. 리소스 그룹을 관리하기 위한 액세스 권한을 부여받은 사용자는 그룹 내에 새 인스턴스를 작성하거나, 다른 사용자의 그룹 작업 액세스 권한을 관리하거나, 지정된 IAM 역할을 기반으로 그룹 이름을 편집할 수 있습니다. 계정당 최대 1000개의 리소스 그룹을 보유할 수 있습니다. 자세한 정보는 리소스 구성 및 액세스 지정에 대한 우수 사례를 참조하십시오.
이전 다이어그램의 또 다른 중요한 측면은 계정 사용자에게 계정 내 리소스에 대한 액세스 권한을 제공하는 데 사용할 수 있는 두 가지 유형의 액세스 관리 시스템을 묘사한 것입니다.
- IAM 액세스 역할을 사용하여 사용자에게 리소스 그룹에 속한 모든 리소스에 대한 액세스를 제공할 수 있습니다. 또한 사용자에게 리소스 그룹을 관리하고 리소스 그룹에 지정된 새 서비스 인스턴스를 작성하기 위한 액세스 권한을 부여할 수도 있습니다.
- 클래식 인프라 권한을 사용하여 사용자에게 클래식 인프라 리소스에 대한 보다 세부 단위의 권한을 부여할 수 있습니다. 디바이스 액세스 및 VPN 서브넷 액세스는 별도로 지정합니다.