Identity and Access Management 통합 (IAM)
2세대
계정 내 사용자의 ‘ Cloud Databases ’ 서비스 인스턴스에 대한 관리자 접근 권한은 IAM(IBM Cloud® Identity and Access Management) 을 통해 제어됩니다. 이 문서는 Cloud Identity and Access Management 와 Cloud Databases 간의 연동에 대해 다룹니다: Databases for PostgreSQL 및 Databases for MongoDB.
IAM은 관리 기능을 수행하는 데 필요한 권한과 작업을 통제하는 상위 수준의 서비스 액세스 기능과만 통합되어 있습니다. 데이터베이스 레벨의 사용자와 권한은 통제하지 않습니다. 데이터베이스 액세스는 데이터베이스에서 제공하는 표준 액세스 제어를 통해 통제됩니다. IAM은 데이터베이스 사용자를 제어하지 않습니다.
IBM Cloud에서 사용자 역할 지정에 대한 자세한 정보는 IAM 액세스 관리를 참조하십시오.
2세대 Cloud Databases 는 액세스 관리를 위해 서비스 자격 증명을 사용합니다. 이는 다음과 같은 의미입니다:
- 인스턴스/배포 비밀번호는 더 이상 존재하지 않으며, 표시되는 모든 자격 증명은 IBM Cloud® 서비스 자격 증명이며, 이 자격 증명에는 다양한 역할(예: 관리자, 작성자, 읽기 권한자)이 부여될 수 있습니다.
- 플랫폼을 통해 새로운 서비스 자격 증명을 생성할 수는 있지만, 기존 비밀번호를 변경하는 기능은 지원되지 않습니다.
- 데이터베이스 수준의 사용자 관리를 위해서는 선호하는 방법을 사용하여 데이터베이스 내에서 직접 사용자를 생성하고 관리하는 것이 좋습니다.
다음 표는 플랫폼에 매핑된 작업에 대한 일반적인 개요를 보여줍니다. 서비스 관리 역할을 통해 서비스 수준에서 서비스 리소스에 대한 작업을 수행할 수 있습니다. 예를 들어, 서비스에 대한 사용자 액세스를 지정하고, 서비스 ID를 작성 또는 삭제하고, 인스턴스를 작성하며, 인스턴스를 애플리케이션에 바인딩하십시오.
| 플랫폼 역할 | 조치에 대한 설명 | 예제 조치 |
|---|---|---|
| 뷰어 | 뷰어로서 데이터베이스 인스턴스를 볼 수 있지만 구성을 변경할 수는 없습니다. | 서비스 개요를 확인하고 알림을 확인하세요. |
| 운영자 | 운영자로서 데이터베이스 인스턴스를 보고 데이터베이스 인증 정보 관리를 포함하는 구성 변경사항을 작성할 수 있습니다. | 배포를 확장하고, 새 사용자 비밀번호/서비스 자격 증명을 생성합니다. |
| 편집자 | 편집자로서 계정을 관리하고 액세스 정책을 지정하는 것을 제외한 모든 플랫폼 조치(구성 변경 및 인증 정보 관리 포함)를 수행할 수 있습니다. | 배포 규모를 조정하고, 새 사용자 비밀번호/서비스 자격 증명을 생성합니다. |
| 관리자 | 관리자로서 다른 사용자에게 액세스 정책 지정을 포함한 모든 플랫폼 조치를 수행할 수 있습니다. | 배포를 확장하고, 새로운 서비스 자격 증명을 생성하며, 액세스 정책을 생성 및 삭제합니다. |
Cloud Databases API에 대한 조치
Gen 2 Cloud Databases 에 대한 IAM 액세스는 더 이상 Cloud Databases API나 CLI 플러그인을 통해 관리되지 않으며, 이제 IBM Cloud 리소스 컨트롤러를 통해 처리됩니다.
특정 API 엔드포인트 및 요청에 대한 액세스는 역할에 의해 통제됩니다. 다음은 Cloud Databases 의 각 역할별 액세스 정책을 나열한 것입니다.
뷰어
뷰어 역할에 허용되는 조치입니다.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
운영자 및 편집자
운영자 및 편집자 역할은 Cloud Databases에 대해 기능적으로 동일합니다. 이 목록에는 운영자 및 편집자 역할에 허용되는 조치가 포함됩니다.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/remotes
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Set scaling values on a specified group.
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Closes all the connections on a deployment. Available for PostgreSQL and EnterpriseDB ONLY.
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
관리자
관리자 역할에 허용되는 조치입니다.
GET /v5/ibm/deployables
Read Deployables
---
GET /v5/ibm/regions
Read Discover available regions
---
GET /v5/ibm/tasks/:task_id
Read a Task
---
GET /v5/ibm/backups/:backup_id
Read a Backup
---
GET /v5/ibm/deployments/:deployment_id
Read a Deployment
---
GET /v5/ibm/deployables/:deployable_id/groups
Read deployable group
---
GET /v5/ibm/deployments/:deployment_id/point_in_time_recovery_data
Read all deployment point-in-time-recovery data
---
GET /v5/ibm/deployments/:deployment_id/tasks
Read all deployment tasks
---
GET /v5/ibm/backups/:backup_id
Read all deployment backups
---
POST /v5/ibm/deployments/:deployment_id/backups
Create an on-demand backup
---
GET /v5/ibm/deployments/:deployment_id/backups
Read all deployment remotes
---
POST /v5/ibm/deployments/:deployment_id/remotes/resync
Resync remote replica
---
GET /v5/ibm/deployables/:deployable_id/groups
Read all deployment groups
---
PATCH /v5/ibm/deployments/:deployment_id/groups/:group_id
Read deployment group
---
DELETE /v5/ibm/deployments/:deployment_id/management/database_connections
Kill all database connections
---
PATCH /v5/ibm/deployments/:deployment_id/configuration
Update deployment configuration
---
GET /v5/ibm/deployments/:deployment_id/configuration/schema
Read deployment configuration schema
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type
Create a user based on user type
---
PATCH /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Update a DeploymentUser
---
DELETE /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id
Remove a user based on user type
---
GET /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Read deployment user connections
---
POST /v5/ibm/deployments/:deployment_id/users/:user_type/:user_id/connections/:endpoint_type
Create deployment user connections
---
GET /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Read Allowlisted IP Addresses
---
POST /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Create an Allowlisted IP Addresses
---
DELETE /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses/:ip_address_id
Remove an Allowlisted IP Addresses
---
PUT /v5/ibm/deployments/:deployment_id/allowlists/ip_addresses
Bulk allowlist IP addresses
---
POST /v5/ibm/deployments/:deployment_id/elasticsearch/file_syncs
Create elasticsearch file sync
독립적인 백업 IAM 권한
다음 표에는 각 역할별로 사용할 수 있는 작업이 나열되어 있습니다.
| 조치 | 필수 역할 |
|---|---|
| 독립적인 백업 생성 | 독립형 백업 서비스의 편집자 또는 관리자 |
| 독립형 백업 보기 | 독립형 백업 서비스의 뷰어, 운영자, 편집자 또는 관리자 |
| 독립 백업 삭제 | 독립형 백업 서비스의 관리자 |
| 별도의 백업에서 복원 | 독립형 백업 서비스의 뷰어, 운영자, 편집자 또는 관리자 |