데이터 액세스 규칙
데이터 액세스 규칙 기능을 사용하면 권한이 있는 사용자만 데이터에 액세스할 수 있도록 제한하여 보안 및 규제 표준을 준수할 수 있습니다.
데이터에 대한 액세스 권한을 부여하고 관리하기 위한 데이터 액세스 규칙, 즉 정책을 정의하고 시행하여 역할과 권한에 따라 권한이 있는 사람만 정보를 볼 수 있도록 할 수 있습니다.
데이터 액세스 규칙을 구성할 때 이러한 작업을 완료해야 합니다:
-
IBM Cloud® Identity and Access Management 구성합니다 서비스 운영을 위해 사용자 또는 신뢰할 수 있는 프로필에 부여된 권한과 해당 사용자가 볼 수 있는 데이터를 결정하는 데이터 액세스 규칙에 대한 권한을 지정하는 IAM(권한 관리) 정책을 구성합니다.
서비스를 운영할 수 있는 권한을 부여하려면 사용자당 1개의 IAM 정책을 정의해야 합니다. 데이터 액세스 규칙에 대한 권한을 부여하려면 하나 이상의 IAM 정책을 정의해야 합니다.
-
IBM Cloud Logs 데이터 액세스 규칙에서 표시되는 데이터에 대한 정책을 정의하는 데이터 액세스 규칙을 구성합니다.
각 데이터 액세스 규칙의 유효성을 검사하는 것은 사용자의 책임입니다. 데이터 액세스 규칙에 의해 필터링된 데이터가 반환하려는 데이터만 보고하는지 확인합니다.
전제조건
- IBM Cloud 계정
- IBM Cloud Logs 인스턴스.
- IBM Cloud 권한으로 정책을 구성할 수 있습니다.
- IBM Cloud Logs 데이터 액세스 규칙을 구성할 수 있는 권한이 필요합니다. logs.data-usage.manage 작업이 포함된 관리자 역할이 필요합니다. 자세한 내용은 IAM 시작하기를 참조하세요.
IBM Cloud Logs 서비스에서 규칙을 만듭니다
다음 단계를 완료하십시오.
-
IBM Cloud Logs 인스턴스로 이동합니다: 통합 가시성 > 로깅 > 클라우드 로그 > 서비스 인스턴스 > 대시보드 열기로 이동합니다.
-
대시보드에서 데이터 파이프라인 > 데이터 액세스 규칙을 클릭합니다.
서비스 인스턴스 대시보드. -
새 규칙을 만들려면 + 새 규칙 만들기를 클릭합니다.
-
이름을 입력하십시오.
-
원하는 로그 데이터와 일치하는 DataPrime 표현식 언어(DPXL)를 사용하여 쿼리를 입력합니다.
<v1>'은 버전 식별자이며, 그 뒤에 리터럴, 논리 및 비교 구문, 키 경로 액세스, 함수 등 실제 부울 표현식이 이어집니다.DPXL에 대한 자세한 내용은 DataPrime 표현식 언어(DPXL)참조를 참조하세요.
예를 들어, DataPrime 표현식 언어(DPXL) 예제인 '
<v1>$m.severity == ERROR'을 사용하여 유형 오류의 심각도가 있는 로그 레코드를 필터링할 수 있습니다.DPXL 표현식의 기초로 사용할 수 있는 DPXL 예시를 참조하세요.
-
-
작성을 클릭하십시오.
-
생성된 규칙의 규칙 ID를 복사합니다.
새 규칙을 만들었습니다.
서비스와 함께 작동하도록 IAM 정책 구성하기
이 단계는 사용자당, 액세스 그룹당 또는 신뢰할 수 있는 프로필당 한 번만 필요합니다.
다음 단계를 완료하여 액세스 그룹을 통해 사용자 또는 신뢰할 수 있는 프로필에 서비스 작업에 대한 권한을 부여합니다:
-
IBM Cloud 콘솔에서 관리 > 액세스(IAM) 를 클릭합니다.
-
액세스 그룹, 사용자 또는 신뢰할 수 있는 프로필을 선택합니다.
-
액세스 탭에서 액세스 권한 할당을 클릭합니다.
-
Cloud Logs서비스를 선택하고 다음을 클릭합니다. -
리소스 섹션에서 선택한 리소스 속성에 따라 범위를 특정 리소스로 설정합니다.
특정 리소스를 선택합니다.
Service Instance을 선택합니다.데이터 액세스 규칙을 적용하려는 인스턴스를 선택합니다.
다음 을 클릭하십시오.
-
역할 및 작업 섹션에서 IBM Cloud 서비스를 운영할 권한을 정의하는 플랫폼 역할과 서비스 작업 권한을 정의하는 서비스 역할을 선택합니다.
-
플랫폼 역할: 사용자가 '
ObservabilityUI에서 인스턴스를 보고 대시보드를 시작할 수 있도록 최소 권한은 뷰어(Viewer )로 부여해야 합니다. -
서비스 역할: 사용자가 IBM Cloud Logs 액세스할 수 있도록 부여해야 하는 최소 권한은 리더입니다 UI에 액세스하고 제공된 보기 및 대시보드 등을 통해 데이터를 볼 수 있어야 합니다.
-
-
검토 > 할당을 클릭하여 액세스 그룹에 추가 액세스 권한을 할당합니다.
-
작성을 클릭하십시오.
데이터 액세스 규칙을 할당하도록 IAM 정책 구성하기
액세스 권한을 부여하려는 IBM Cloud Logs 인스턴스의 각 데이터 액세스 규칙에 대해 데이터 액세스 규칙 정책을 정의해야 합니다.
데이터 액세스 규칙을 통해 필터링된 데이터에 대한 권한을 부여하려면 다음 단계를 완료하세요:
-
IBM Cloud 콘솔에서 관리 > 액세스(IAM) 를 클릭합니다.
-
액세스 그룹, 사용자 또는 신뢰할 수 있는 프로필을 선택합니다.
-
액세스 탭에서 액세스 권한 할당을 클릭합니다.
-
Cloud Logs서비스를 선택하고 다음을 클릭합니다. -
리소스 섹션에서 선택한 리소스 속성에 따라 범위를 특정 리소스로 설정합니다.
특정 리소스를 선택합니다.
Service Instance을 선택합니다. 그런 다음 데이터 액세스 규칙을 적용하려는 인스턴스를 선택합니다.Data access rule을 선택합니다. 그런 다음 생성된 규칙의 'Rule ID'을 데이터 액세스 규칙 조건에 붙여넣습니다. 규칙 ID는 IBM Cloud Logs 확인할 수 있습니다 UI에서 데이터 액세스 규칙 기능을 열면 됩니다.
특정 리소스에 대한 액세스 범위를 지정합니다. 다음 을 클릭하십시오.
-
역할 및 작업 섹션에서 서비스 역할 데이터 액세스 리더를 선택합니다.
-
검토 > 할당을 클릭하여 액세스 그룹에 추가 액세스 권한을 할당합니다.
-
작성을 클릭하십시오.
데이터 액세스 규칙 확인
데이터 액세스 규칙이 예상대로 작동하는지 확인하려면 다음 단계를 완료하세요:
-
데이터 액세스 규칙 데이터 범위를 매핑하는 쿼리를 사용하여 뷰를 만듭니다. 그런 다음 필터링된 데이터가 해당 쿼리에 대해 예상한 데이터인지 확인합니다.
-
사용자, 액세스 그룹의 사용자 또는 신뢰할 수 있는 프로필로 로그인하는 사용자는 데이터 액세스 규칙의 조건과 같이 데이터를 필터링하기 위해 만든 보기에서만 데이터를 볼 수 있도록 유효성을 검사합니다.