IAM 시작하기

IBM Cloud® Identity and Access Management(IAM)를 사용하여 사용자를 안전하게 인증하고 IBM Cloud에서 모든 클라우드 리소스에 대한 액세스를 일관되게 제어할 수 있습니다. 계정 사용자의 서비스 IBM Cloud Logs 인스턴스에 대한 액세스는 IBM Cloud Identity and Access Management(IAM)에서 제어됩니다.

계정에서 사용자를 지정하는 액세스 정책을 통해 사용자가 선택하는 서비스 또는 특정 인스턴스의 컨텍스트 내에서 수행할 수 있는 조치가 결정됩니다. 허용 가능한 조치는 IBM Cloud Logs을(를) 통해 서비스에 대해 수행할 수 있는 오퍼레이션으로 사용자 정의 및 정의됩니다. 조치는 사용자에게 지정할 수 있는 IAM 플랫폼 또는 서비스 역할에 맵핑됩니다.

정책 및 권한 부여를 생성할 수 있는 IAM 권한이 있는 경우 대상 서비스의 사용자로서 갖는 액세스 수준만 부여할 수 있습니다. 예를 들어 대상 서비스에 대한 뷰어 액세스 권한이 있는 경우 권한 부여를 위해 뷰어 역할만 할당할 수 있습니다. 관리자와 같은 더 높은 권한을 할당하려고 하면 권한이 부여된 것처럼 보일 수 있지만, 실제로는 대상 서비스에 대해 사용자가 가진 가장 높은 수준의 권한, 즉 뷰어 권한만 할당됩니다.

IBM Cloud 플랫폼 역할

다음 표에서는 플랫폼 역할에 매핑되는 작업에 대해 자세히 설명합니다.

플랫폼 역할을 사용하면 사용자가 플랫폼 레벨에서 서비스 리소스에 대한 태스크를 수행할 수 있습니다. 예를 들어, 서비스에 대한 사용자 액세스를 지정하고, 인스턴스를 작성하거나 삭제하고, 애플리케이션에 인스턴스를 바인드할 수 있습니다.

계정에서 IBM Cloud Logs을(를) 구성할 때 각 역할에 허용되는 태스크 유형에 대한 설명은 다음 표를 검토하십시오.

다음 표를 참조하여 계정 관리 IBM Cloud Logs 플랫폼 역할에서 사용자에게 다음 플랫폼 작업을 실행하도록 부여할 수 있는 IBM Cloud 역할을 확인합니다:

IBM Cloud Logs 에 대한 IAM 플랫폼 역할
플랫폼 역할 조치에 대한 설명
뷰어 뷰어는 서비스 인스턴스를 볼 수 있지만, 수정할 수는 없습니다.
운영자 운영자는 서비스 인스턴스를 구성하고 운영하는 데 필요한 플랫폼 조치(예: 서비스 대시보드 보기)를 수행할 수 있습니다.
편집자 편집자는 계정 관리 및 액세스 정책 지정을 제외한 모든 플랫폼 조치를 수행할 수 있습니다.
관리자 관리자는 다른 사용자에게 액세스 정책을 할당하는 등 역할이 할당되는 리소스를 기반으로 모든 플랫폼 작업을 수행할 수 있습니다.
서비스 구성 독자 서비스 구성 리더로서 거버넌스 관리를 위한 서비스 구성을 읽을 수 있습니다.
키 매니저 키 관리자로서 리소스 키를 관리할 수 있습니다. 예를 들어 리소스 인스턴스에 대한 새 리소스 키를 생성할 수 있습니다.

IBM Cloud 서비스 역할

다음 표에는 IBM Cloud 에서 사용할 수 있는 서비스 역할이 나열되어 있습니다.

IBM Cloud Logs 에 대한 IAM 서비스 역할
서비스 역할 설명
관리자 관리자는 작성자 역할을 넘어서 데이터 사용 지표, 데이터 액세스 규칙, TCO 정책, 보강, 지표에 대한 이벤트, 버전 벤치마크 태그 관리 등의 권한 있는 작업을 완료할 수 있는 권한을 갖습니다.
작성자 작성자는 작업, 알림 및 인시던트, 대시보드 및 보기, 보강, 구문 분석 규칙 및 웹훅을 관리하거나 분석, 데이터 액세스 규칙 및 TCO 정책을 볼 수 있는 권한 등 독자 역할을 넘어서는 권한을 갖습니다.
독자 독자는 로그 쿼리, 대시보드 보기 등 데이터에 대한 읽기 전용 작업을 수행할 수 있습니다.
발신인 발신자는 IBM Cloud Logs 서비스 인스턴스로 로그를 보낼 수 있지만 쿼리 로그나 테일 로그는 보낼 수 없습니다. 이 역할은 로그를 전송하는 에이전트와 라우터에서 사용되도록 설계되었습니다.
데이터 액세스 리더 데이터 액세스 독자 권한이 있으면 특정 규칙에 따라 정의된 로그 데이터에 액세스할 수 있습니다. 이러한 규칙은 데이터 액세스 규칙 속성을 사용하여 설정됩니다.

IBM Cloud 동적 값을 갖는 리소스 속성

다음 표에는 동적 값을 포함한 사용 가능한 IBM Cloud 리소스 속성이 나열되어 있습니다.

IBM Cloud Logs 에 대한 리소스 속성
자원 속성
데이터 접근 규칙 로그에 대한 액세스를 제한하는 데 사용할 규칙을 지정합니다. 이 속성은 데이터 액세스 리더 서비스 역할과 연결되어야 합니다.

IAM 플랫폼 작업

다음 플랫폼 작업에 대한 액세스 권한을 할당할 수 있습니다.

IAM 플랫폼 작업
조치 설명
cbr.rule.create 컨텍스트 기반 제한 규칙을 만듭니다.
cbr.rule.delete 컨텍스트 기반 제한 규칙 삭제
cbr.rule.read 컨텍스트 기반 제한 규칙을 확인합니다.
cbr.rule.update 컨텍스트 기반 제한 규칙을 업데이트합니다.
global-search-tagging.resource.read 글로벌 검색 및 태그 지정 검색 API를 사용하여 리소스를 찾아보세요.
global-search-tagging.tag.attach-user-tag 리소스에 사용자 태그를 첨부합니다.
global-search-tagging.tag.detach-user-tag 리소스에서 사용자 태그를 분리합니다.
global-search-tagging.tag.attach-access-tag 리소스에 액세스 관리 태그를 첨부합니다.
global-search-tagging.tag.detach-access-tag 리소스에서 액세스 관리 태그를 분리합니다.
iam.delegationPolicy.create 다른 서비스에 위임할 수 있는 정책을 만듭니다.
iam.delegationPolicy.update 다른 서비스에 위임할 수 있는 정책을 업데이트합니다.
iam.policy.create 정책을 만듭니다.
iam.policy.delete 정책을 삭제합니다.
iam.policy.read 정책 보기
iam.policy.update 정책을 업데이트합니다.
iam.service.read 서비스를 봅니다.
iam.role.assign 정책에 역할을 할당합니다.
iam.role.read 역할 보기

플랫폼 역할 매핑별 IBM Cloud Logs 작업에 대한 자세한 내용은 플랫폼 역할별 IAM 작업을 참조하세요.

IAM 서비스 작업

IBM Cloud Logs 서비스 역할별 작업 매핑에 대한 자세한 내용은 서비스 역할별 IAM 작업을 참조하세요.

IBM Cloud Logs에 대한 액세스 지정

액세스 할당에 대한 자세한 내용은 IBM Cloud Logs 에 대한 액세스 부여를 참조하세요.

나에게 설정된 액세스 정책은 어떻게 알 수 있습니까?

IBM Cloud UI 콘솔에서 어떤 액세스 정책이 설정되어 있는지 확인할 수 있습니다.

  1. IAM 사용자 액세스 로 이동합니다.
  2. 사용자 테이블에서 본인의 이름을 클릭하십시오.
  3. 액세스 > 액세스 정책 탭을 클릭하여 액세스 정책을 확인합니다.
  4. 액세스 > 액세스 그룹 탭을 클릭하여 회원으로 가입한 액세스 그룹을 확인합니다. 각 그룹에 대한 정책을 확인하십시오.