사용자 관리

관리할 공급자 조직을 만들고 API Connect에 매핑하여 각 공급자 조직에 포함된 카탈로그 및 스페이스에 대한 사용자 권한을 지정하는 IBM Cloud IAM 액세스 그룹에 매핑합니다.

API Connect 예약에서 사용자는 공급자 조직으로 그룹화됩니다. 각 공급자 조직은 API, 제품, 카탈로그, 스페이스 및 개발자 포털을 포함한 일련의 자산을 소유하며, 해당 공급자 조직의 구성원인 사용자는 해당 자산에 대한 액세스 수준을 결정하는 역할에 할당될 수 있습니다. 사용자 액세스는 IBM Cloud Identity and Access Management (IAM) 서비스를 통해 관리됩니다. 사용자가 예약된 인스턴스에 로그인하면 IAM 설정에 따라 권한이 결정되며 API Connect UI에 설정된 모든 역할 정의를 덮어쓰게 됩니다.

사용자 지정 역할은 IAM 서비스에서 지원되지 않으므로 API Connect에서 사용자 지정 역할을 만들면 다음에 각 사용자가 로그인할 때 삭제되고 해당 권한이 IAM 서비스와 동기화됩니다.

각 사용자에게 미리 정의된 역할을 할당하여 리소스에 액세스할 수 있도록 해야 합니다. API Connect에서 리소스는 다음 계층 구조로 관리됩니다:

리소스 계층 구조
계층 구조

특정 공급자 조직이 소유한 API Connect 리소스에 대한 권한을 사용자에게 부여하려면 해당 공급자 조직에 사용자를 추가합니다. 제공자 조직에 대해 사용자에게 할당된 역할은 해당 조직 내의 카탈로그와 각 카탈로그 내의 스페이스에 의해 상속됩니다. 사용자를 다른 역할에 할당하여 하위 수준에서 이 액세스 권한을 재정의할 수 있습니다. 예를 들어 사용자에게 특정 스페이스에서만 수정 권한이 있도록 하려면 사용자를 공급자 조직의 리더 역할에 할당하고 선택한 스페이스에서 수정 권한이 있는 역할에 사용자를 할당합니다. 사용자는 여전히 스페이스를 소유한 카탈로그, 동일한 카탈로그 내의 다른 모든 스페이스 및 알와일드카드에 대한 리더 액세스 권한만 갖게 됩니다. l 제공자 조직이 소유한 다른 카탈로그 및 스페이스에 대한 액세스 권한만 갖게 됩니다.

각 사용자에게는 최소한 예약된 인스턴스와 보기가 허용된 각 공급자 조직에서 리더 역할이 할당되어야 합니다. 그런 다음 공급자 조직과 그 안의 각 카탈로그 및 스페이스에 각각 어떤 추가 역할을 할당할지 결정할 수 있습니다.

다음 작업을 완료하여 IBM Cloud 계정의 구성원에게 예약된 인스턴스의 리소스에 대한 적절한 액세스 권한을 부여하세요.

제공자 조직 작성

단일 공급자 조직을 만들거나(예: 직원이 적은 회사에서) 여러 공급자 조직을 만들 수 있습니다(예: 직원이 많은 회사에서 여러 부서에서). 일부 사용자는 여러 제공자 조직에 속할 수 있으며 각각에 대해 다른 레벨의 액세스 권한을 받을 수 있습니다.

필요한 제공자 조직 수 결정

API Connect Reserved에서 제공자 조직의 모든 구성원은 API Connect에 대해 동일한 레벨의 액세스 권한을 받습니다. 회사 IBM Cloud 계정의 구성원과 API Connect에서 누가 무엇을 하는지에 대한 설명을 검토하고 작성해야 하는 제공자 조직 수를 결정하십시오.

API Connect에서 제공자 조직 작성

API Connect 관리 콘솔을 사용하여 제공자 조직을 만들고 새 IAM 액세스 그룹에 맵핑하십시오.

  1. API Connect Reserved 인스턴스의 관리 콘솔을 여십시오.

    a. 로그인에서 IBM Cloud로 이동합니다.

    b. 대시보드에서 메뉴 아이콘을 클릭하고 API Management를 선택하십시오.

    c. 탐색 목록에서 API Connect를 펼치고 서비스를 클릭하십시오.

    d. 서비스 페이지에서 예약된 인스턴스의 이름을 클릭하여 해당 인스턴스의 관리 콘솔을 엽니다.

    서비스 페이지에서 예약된 인스턴스는 "인프라"로 레이블이 지정됩니다.

  2. 관리 콘솔의 홈 페이지에서 제공자 조직 타일을 클릭하십시오.

  3. 공급자 조직 페이지에서 공급자 조직 만들기를 클릭합니다.

  4. 공급자 조직 만들기 페이지에서 제목을 입력하고 리소스 그룹을 선택한 다음 만들기를 클릭합니다.

    제목은 제공자 조직의 표시 이름입니다. 제목의 소문자 버전이 내부 사용을 위해 제공자 조직의 이름으로 자동 생성됩니다.

각 추가 제공자 조직에 대해 3-4 단계를 반복하십시오. 그런 다음 각 제공자 조직에 맵핑하고 사용자 권한을 정의할 IAM 액세스 그룹을 작성하십시오.

IAM 액세스 그룹 작성

API Connect에서 제공자 조직을 작성한 후에는 IBM Cloud IAM(Identity and Access Management) 서비스를 사용하여 해당 조직에 대한 권한을 설정하십시오. API Connect의 각 제공자 조직 내에서 권한을 결정하는 정책으로 IAM 액세스 그룹을 정의한 다음 사용자를 제공자 조직에 맵핑하는 적절한 액세스 그룹에 회사 IBM Cloud 계정의 구성원을 추가할 수 있습니다.

사용자에 대한 액세스 요구 판별

각 제공자 조직에 대해 IAM 액세스 그룹을 작성하고 적절한 권한을 지정해야 합니다. 각 액세스 그룹(제공자 조직)에 필요한 권한 유형을 결정하려면 표 1을 검토하여 API Connect의 제안된 작업이 IAM의 액세스 역할에 맵핑되는 방식을 확인하십시오.

각 사용자는 예약된 인스턴스와 볼 수 있는 각 공급자 조직에서 최소한 리더 역할에 할당되어야 합니다. 사용자가 공급자 조직을 볼 수 있는 경우 해당 조직 내의 모든 카탈로그와 스페이스도 볼 수 있습니다. 사용자는 공급자 조직 내의 모든 카탈로그와 스페이스를 볼 수 있지만 해당 리소스에 필요한 수준의 권한을 제공하는 역할에 할당하지 않으면 변경할 수 없습니다.

표 1은 사용자가 수행하는 일반적인 API Connect 작업에 대한 IAM 역할을 제안합니다. IAM 역할의 전체 목록과 API Connect V10 예약에서 사용되는 방식은 액세스 관리하기를 참조하세요.

API Connect 작업을 IAM 역할에 매핑하기
API Connect 작업 필요한 IAM 역할 허용된 조치
API 개발자 서비스: 작성자 API 작성, 편집 및 게시
API 관리자 서비스: 관리자, 플랫폼: 편집자 API 작성, 편집 및 게시, 서비스 내 데이터 완전 제어, 서비스 인스턴스 수정
제품 관리자 플랫폼: 운영자 API 작성, 편집 및 게시
관리자 플랫폼: 관리자 서비스 인스턴스의 완전 제어

IAM 서비스는 '플랫폼'(예약 인스턴스 자체)과 '서비스'(예약 인스턴스에서 제공되는 제품 기능) 모두에 대한 역할을 제공합니다. API Connect 관리자와 API 관리자는 플랫폼 역할을 사용하는 작업(예: 서비스 인스턴스 프로비저닝 및 이에 대한 사용자 액세스 관리 등)을 수행합니다. 다른 사용자는 서비스 역할을 사용하는 태스크를 수행합니다(예: API 작성 또는 이벤트 분석 보기).

IAM에서 액세스 그룹 작성

IAM에서 액세스 그룹에는 동일한 IBM Cloud 리소스에 대한 동일한 액세스 역할에 지정된 일련의 사용자가 포함됩니다. 목적을 위해 각 액세스 그룹은 공급자 조직을 나타내며 해당 공급자 조직에 적합한 액세스 역할에 할당되어야 합니다.

  1. 로그인에서 IBM Cloud로 이동합니다.

  2. IBM Cloud 대시보드에서 "사용자 액세스" 타일을 찾고 사용자 관리를 클릭하십시오.

    AM 서비스 대시보드가 열리고 액세스(IAM) 페이지가 표시됩니다.

  3. 액세스(IAM ) 페이지의 탐색 메뉴에서 액세스 그룹을 클릭합니다.

  4. 그룹 액세스 페이지에서 만들기를 클릭합니다.

  5. 액세스 그룹 만들기 상자에서 새 액세스 그룹의 이름과 설명을 입력한 다음 만들기를 클릭합니다.

각 액세스 그룹에 대해 4단계와 5단계를 반복하십시오.

액세스 그룹에 액세스 정책 지정

IAM 액세스 정책은 액세스 그룹에 역할(각 역할이 권한 세트를 나타냄)을 지정합니다. IAM의 각 액세스 그룹에 하나 이상의 역할을 추가하고 각 API Connect 제공자 조직에 하나 이상의 액세스 그룹을 맵핑할 수 있습니다.

  1. 액세스 그룹 페이지에서 액세스 탭을 클릭합니다.

  2. 액세스 탭에서 액세스 권한 할당을 클릭합니다.

  3. 액세스 권한 할당 페이지에서 IAM 서비스를 선택합니다.

    IAM 사용 서비스인 API Connect에 대한 액세스만 정의합니다.

  4. 어떤 서비스에 할당하시겠습니까? API Connect 을 선택하고 다음을 클릭합니다.

    제공자 조직은 API Connect Reserved에만 적용됩니다.

  5. 공급자 조직을 선택합니다:

    a. 어떤 서비스에 액세스 권한을 할당하시겠습니까? 에서 특정 리소스를 선택합니다.

    b. 특정 리소스의 경우 서비스 인스턴스와 플러스를 선택합니다:

    • 첫 번째 목록에서 문자열 같음을 선택하십시오.

    • 두 번째(서비스 인스턴스) 목록에서 액세스 정책을 적용하려는 공급자 조직의 이름을 선택합니다.

    새 액세스 정책은 지정된 공급자 조직에만 적용됩니다. 정책을 제공자 조직에 직접 맵핑하면 실수로 사용자에게 Reserved 인스턴스에 대한 더 넓은 범위의 권한을 부여하지 않도록 할 수 있습니다.

    c. 다음 을 클릭하십시오.

  6. 선택 사항으로 공급자 조직이 소유한 카탈로그를 하나 이상 선택합니다.

    해당 공급자 조직 내의 모든 카탈로그 대신 특정 카탈로그에만 액세스 권한을 할당하려면 조건 추가를 클릭하고 더하기를 클릭합니다:

    • 첫 번째 목록에서 리소스를 선택합니다.

    • 두 번째 목록에서 문자열 같음 또는 문자열 일치를 선택합니다. 문자열(*) 및 숫자(?)에 와일드카드를 사용하는 경우 문자열 일치 항목을 선택합니다. 그렇지 않으면 문자열 같음을 선택합니다.

    • 세 번째 목록에서 액세스 정책을 적용할 카탈로그의 이름을 선택하거나 입력합니다. 문자열(*)과 숫자(?)에 와일드카드를 사용할 수 있습니다. 예를 들어 "catalog-1"로 시작하는 모든 카탈로그에 액세스 권한을 적용하려면 "catalog-1a, catalog-1b와 같이 임의의 문자를 입력한 후 "catalog-1*"를 입력합니다.

    제목을 표시하는 대신 카탈로그 이름을 지정합니다.

  7. 선택적으로 지정된 카탈로그 내에서 하나 이상의 스페이스를 선택합니다.

    선택한 카탈로그 내의 특정 스페이스에만 액세스 권한을 할당하려면 카탈로그 이름에 스페이스 이름과 함께 "/"를 추가합니다. 제목을 표시하는 대신 스페이스 이름을 지정합니다. 문자와 숫자에 와일드카드를 사용할 수 있습니다.

    예를 들어 이전 단계에서 catalog-1a을 지정했는데 이제 해당 카탈로그에 space-1a만 포함하려면 리소스 이름을 "catalog-1a/space-1a"로 업데이트합니다.

  8. 이 액세스 그룹의 구성원에게 지정하려는 역할을 선택하십시오.

    각 역할 옆에 있는 숫자를 클릭하면 해당 역할에서 사용할 수 있는 권한의 상세 목록을 볼 수 있습니다.

  9. 선택한 역할을 액세스 그룹에 추가하려면 추가를 선택하십시오.

  10. '액세스 요약' 섹션을 검토하고 할당을 클릭하여 액세스 그룹을 액세스 정책과 함께 저장합니다.

그런 다음, 방금 구성한 권한이 사용자에게 지정될 수 있도록 액세스 그룹에 사용자를 추가하십시오.

액세스 그룹에 사용자 추가

액세스 그룹에 사용자를 추가하면 해당 액세스 그룹과 연결된 제공자 조직에 맵핑되고 해당 제공자 조직에 로그인할 때 API Connect에서 사용자의 권한이 결정됩니다.

  1. 액세스 그룹에 대한 페이지에서 사용자 탭을 클릭하십시오.

  2. 사용자 탭에서 사용자 추가를 클릭합니다.

    회사 IBM Cloud 계정에 속한 모든 사용자의 이름이 표시됩니다.

  3. 액세스 그룹에 추가할 사용자를 선택하십시오.

    테이블 시작 부분에 있는 사용자 옆의 선택란을 클릭하여 목록의 모든 사용자를 빠르게 추가할 수 있습니다.

  4. 표 시작 부분에서 그룹에 추가를 클릭하십시오.

제공자 조직을 사용할 수 있음을 사용자에게 알림

사용자에 대한 IAM 액세스를 설정할 때 자동 알림이 없습니다. 제공자 조직에 대한 액세스 구성을 완료한 후 해당 구성원에게 알려 API Connect 작업을 시작할 수 있게 해야 합니다. 예를 들어, 이메일을 보내거나 사용자가 볼 수 있는 위치에 메시지를 게시할 수 있습니다. 사용자에게 다음 정보를 알려야 합니다.

  • Reserved 인스턴스의 이름(특히 둘 이상 프로비저닝한 경우)
  • 사용자가 지정된 제공자 조직의 이름
  • 문서를 찾을 수 있는 위치: https://cloud.ibm.com/docs/apiconnect

각 사용자는 IBM Cloud에서 로그아웃한 다음 다시 로그인해야 권한 변경 사항을 적용할 수 있습니다.

IBM Cloud 로그아웃 로그아웃
IBM Cloud

제공자 조직 관리

사용자를 추가 및 제거하고 사용자 권한을 관리하려면 IAM을 사용하십시오.

API Connect V10 예약에서 공급자 조직 삭제를 요청해도 공급자 조직이 시스템에서 즉시 제거되지는 않습니다. 이 지연은 리소스 재생 프로세스의 일부이며 공급자 조직을 즉시 다시 생성하지 못할 수도 있습니다. 삭제 후 즉시 공급자 조직을 다시 생성해야 하는 경우 자원 재생 사용 에 설명된 대로 삭제된 공급자 조직의 조기 재생을 강제로 수행하여 프로세스 속도를 높일 수 있습니다. 또한 삭제된 공급자 조직을 복원하기로 결정한 경우 리소스 재생 프로세스를 통해 제한된 시간 내에 리소스를 복원할 수 있습니다.

제공자 조직의 소유권 지정

모든 제공자 조직을 직접 관리하는 대신, 다른 사용자를 소유자로 지정하고 해당 사용자에게 적절한 액세스 권한을 부여할 수 있습니다. 제공자 조직에 대한 소유자 레벨의 액세스 권한을 지정하려면 제공자 조직에 대한 관리 액세스 권한이 있는 IAM 액세스 그룹을 작성한 후 해당 액세스 그룹에 사용자를 추가하십시오.

사용자 권한 관리

API Connect에서 사용자 권한을 변경하려면 해당 사용자가 포함된 IAM 액세스 그룹에 지정된 역할을 변경하거나 해당 사용자를 다른 액세스 그룹으로 이동하십시오.

제공자 조직에서 사용자 제거

제공자 조직에서 사용자를 제거하려면 IAM의 해당 액세스 역할에서 이 사용자를 삭제하십시오. 다음 번에 사용자가 제공자 조직에 로그인하려고 하면 로그인이 허용되지 않습니다.

액세스 그룹에서 사용자를 제거할 때 이미 API Connect에 로그인되어 있는 사용자는 로그인 상태로 유지되므로 제공자 조직의 자산에 계속 액세스할 수 있습니다. 사용자가 자산에 대해 작업하는 것을 즉시 중지하려면 Reserved 인스턴스 내의 모든 카탈로그 및 공간 멤버십에서 해당 사용자를 제거하십시오.