수집을 위한 IAM 권한 부여하기
수집 REST API를 사용하거나 로깅 에이전트 IBM Cloud Logs 인스턴스로 로그를 전송할 수 있습니다.
수집 REST API를 사용하여 로그를 전송하려면 IBM Cloud® Identity and Access Management (IAM) 액세스 토큰을 받아야 요청을 인증할 수 있습니다. 액세스 토큰을 얻기 위해 사용하는 엔티티에 IBM Cloud Logs 서비스에 대한 ' Sender ' 역할이 있는지 확인합니다.
IBM Cloud Logs 인스턴스로 로그를 보내려면 다음 옵션 중 하나를 인증 방법으로 사용할 수 있습니다:
- IAM API 키입니다: API 키는 ' IBM Cloud Logs 수집 엔드포인트에 대한 보안 웹 소켓을 열어 ' 로깅 에이전트 '를 ' IBM Cloud Logs ' 서비스로 인증하는 데 사용됩니다.
- 신뢰할 수 있는 프로필
' 로깅 에이전트'을 사용하여 ' IBM Cloud Logs ' 인스턴스로 로그 전송 권한을 요청하는 데 사용하는 API 키 또는 신뢰할 수 있는 프로필에 ' Sender ' 권한을 부여해야 합니다.
다음 옵션 중 하나를 선택하여 ' 로깅 에이전트 를 사용하여 ' IBM Cloud Logs ' 인스턴스로 로그를 전송합니다:
| 환경 | 서비스 ID API 키 | 신뢰할 수 있는 프로파일 |
|---|---|---|
| IBM CloudKubernetes 클러스터 | 지원됨 | 지원됨 |
| IBM CloudOpenShift 클러스터 | 지원됨 | 지원됨 |
| IBM CloudVirtual Server for VPC | 지원됨 | 지원됨 |
| 온프레미스 또는 다른 클라우드의 Kubernetes 클러스터 | 지원됨 | 지원되지 않음 |
| 온프레미스 또는 기타 클라우드의 OpenShift 클러스터 | 지원됨 | 지원되지 않음 |
| 온프레미스 또는 기타 클라우드의 Linux 서버 | 지원됨 | 지원되지 않음 |
컴퓨팅 리소스와 인스턴스가 동일한 계정에 있는 경우에만 ' IBM Cloud Logs ' 인스턴스로 ' IBM Cloud ' 리소스를 인증하는 데 신뢰할 수 있는 프로필을 사용할 수 있습니다.
IBM Cloud Logs 인스턴스와 다른 IBM Cloud 계정으로 프로비저닝된 Kubernetes 클러스터에서 로그를 전송하려면, 에이전트의 권한 부여 방법으로 서비스 ID API 키만 사용할 수 있습니다.
로깅 에이전트 구성에 사용자 ID API 키를 사용하지 않는 것이 좋습니다.
수집 권한 설정
로그를 ' IBM Cloud Logs 인스턴스로 직접 전송하려면 API 키 또는 신뢰할 수 있는 프로필에 ' IBM Cloud Logs ' 서비스에 대한 ' Sender ' 역할이 있어야 합니다.
ID 유형에 적합한 명령을 사용합니다:
| 신원 유형 | 명령 |
|---|---|
| 서비스 ID | ibmcloud iam service-policy-create <serviceID> --roles Sender --service-name logs |
| 신뢰 프로파일 | ibmcloud iam tp-policy-create <trustedProfile> --roles Sender --service-name logs |
IAM API 키 생성
IAM API 키를 사용할 때 다음 정보를 고려하세요:
- 서비스 ID에 '
Sender' 권한을 부여해야 합니다. - 서비스 ID에 로그 전송 권한 '
Sender'이 부여된 후 새 서비스 ID API 키를 생성해야 합니다. - ' 로깅 에이전트'의 인증 방법으로 API 키를 사용하는 경우 ' 로깅 에이전트 '는 ' IBM Cloud®'의 내부와 외부 모두에서 호스팅할 수 있습니다.
API 키를 생성하는 방법에 대한 자세한 내용은 인증에 서비스 ID를 사용하여 수집을 위한 API 키 생성을 참조하세요.
신뢰할 수 있는 프로파일 작성
신뢰할 수 있는 프로필을 사용할 때는 다음 정보를 고려하세요:
- 신뢰할 수 있는 프로필은 ' IBM Cloud Logs ' 인스턴스로 ' IBM Cloud ' 리소스를 인증하는 데만 사용할 수 있습니다.
- 신뢰할 수 있는 프로필, 컴퓨팅 리소스 및 IBM Cloud Logs 인스턴스는 동일한 계정에 있어야 합니다.
- 프로필을 사용하기 전에 신뢰할 수 있는 프로필에 '
Sender' 권한을 부여해야 합니다.
신뢰할 수 있는 프로필을 만드는 방법에 대한 자세한 내용은 수집을 위한 신뢰할 수 있는 프로필 생성을 참조하세요.