수집을 위한 IAM 권한 부여하기

수집 REST API를 사용하거나 로깅 에이전트 IBM Cloud Logs 인스턴스로 로그를 전송할 수 있습니다.

수집 REST API를 사용하여 로그를 전송하려면 IBM Cloud® Identity and Access Management (IAM) 액세스 토큰을 받아야 요청을 인증할 수 있습니다. 액세스 토큰을 얻기 위해 사용하는 엔티티에 IBM Cloud Logs 서비스에 대한 ' Sender ' 역할이 있는지 확인합니다.

IBM Cloud Logs 인스턴스로 로그를 보내려면 다음 옵션 중 하나를 인증 방법으로 사용할 수 있습니다:

  • IAM API 키입니다: API 키는 ' IBM Cloud Logs 수집 엔드포인트에 대한 보안 웹 소켓을 열어 ' 로깅 에이전트 '를 ' IBM Cloud Logs ' 서비스로 인증하는 데 사용됩니다.
  • 신뢰할 수 있는 프로필

' 로깅 에이전트'을 사용하여 ' IBM Cloud Logs ' 인스턴스로 로그 전송 권한을 요청하는 데 사용하는 API 키 또는 신뢰할 수 있는 프로필에 ' Sender ' 권한을 부여해야 합니다.

다음 옵션 중 하나를 선택하여 ' 로깅 에이전트 를 사용하여 ' IBM Cloud Logs ' 인스턴스로 로그를 전송합니다:

로그를 전송하는 메소드별 인증 방법
환경 서비스 ID API 키 신뢰할 수 있는 프로파일
IBM CloudKubernetes 클러스터 지원됨 지원됨
IBM CloudOpenShift 클러스터 지원됨 지원됨
IBM CloudVirtual Server for VPC 지원됨 지원됨
온프레미스 또는 다른 클라우드의 Kubernetes 클러스터 지원됨 지원되지 않음
온프레미스 또는 기타 클라우드의 OpenShift 클러스터 지원됨 지원되지 않음
온프레미스 또는 기타 클라우드의 Linux 서버 지원됨 지원되지 않음

컴퓨팅 리소스와 인스턴스가 동일한 계정에 있는 경우에만 ' IBM Cloud Logs ' 인스턴스로 ' IBM Cloud ' 리소스를 인증하는 데 신뢰할 수 있는 프로필을 사용할 수 있습니다.

IBM Cloud Logs 인스턴스와 다른 IBM Cloud 계정으로 프로비저닝된 Kubernetes 클러스터에서 로그를 전송하려면, 에이전트의 권한 부여 방법으로 서비스 ID API 키만 사용할 수 있습니다.

로깅 에이전트 구성에 사용자 ID API 키를 사용하지 않는 것이 좋습니다.

수집 권한 설정

로그를 ' IBM Cloud Logs 인스턴스로 직접 전송하려면 API 키 또는 신뢰할 수 있는 프로필에 ' IBM Cloud Logs ' 서비스에 대한 ' Sender ' 역할이 있어야 합니다.

ID 유형에 적합한 명령을 사용합니다:

ID 유형별로 IAM 권한을 부여하는 명령
신원 유형 명령
서비스 ID ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs
신뢰 프로파일 ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs

IAM API 키 생성

IAM API 키를 사용할 때 다음 정보를 고려하세요:

  • 서비스 ID에 ' Sender ' 권한을 부여해야 합니다.
  • 서비스 ID에 로그 전송 권한 ' Sender '이 부여된 후 새 서비스 ID API 키를 생성해야 합니다.
  • ' 로깅 에이전트'의 인증 방법으로 API 키를 사용하는 경우 ' 로깅 에이전트 '는 ' IBM Cloud®'의 내부와 외부 모두에서 호스팅할 수 있습니다.

API 키를 생성하는 방법에 대한 자세한 내용은 인증에 서비스 ID를 사용하여 수집을 위한 API 키 생성을 참조하세요.

신뢰할 수 있는 프로파일 작성

신뢰할 수 있는 프로필을 사용할 때는 다음 정보를 고려하세요:

  • 신뢰할 수 있는 프로필은 ' IBM Cloud Logs ' 인스턴스로 ' IBM Cloud ' 리소스를 인증하는 데만 사용할 수 있습니다.
  • 신뢰할 수 있는 프로필, 컴퓨팅 리소스 및 IBM Cloud Logs 인스턴스는 동일한 계정에 있어야 합니다.
  • 프로필을 사용하기 전에 신뢰할 수 있는 프로필에 ' Sender ' 권한을 부여해야 합니다.

신뢰할 수 있는 프로필을 만드는 방법에 대한 자세한 내용은 수집을 위한 신뢰할 수 있는 프로필 생성을 참조하세요.