IAM 개요
IBM Cloud Identity and Access Management (IAM) 서비스는 IBM Cloud 플랫폼에서 일관되게 사용자를 안전하게 인증하고 모든 리소스에 대한 액세스를 제어합니다.
자세한 정보는 IAM 계정 개요 를 참조하십시오.
ID 관리
ID 관리에는 사용자, 서비스 및 리소스의 상호작용이 포함됩니다. 사용자는 IBM ID로 식별됩니다. 서비스는 서비스 ID로 식별됩니다. 그리고 리소스는 CRN을 사용하여 식별되고 주소 지정됩니다.
IBM Cloud IAM 토큰 서비스는 사용자 및 서비스에 대한 API 키를 작성, 업데이트, 삭제 및 사용하는 데 사용됩니다. 이러한 API키는 API 호출 또는 IBM Cloud® 플랫폼 콘솔의 ID및 액세스 섹션을 사용하여 작성됩니다. 동일한 키를 여러 서비스에서 사용할 수 있습니다. 키 순환 시나리오와 단일 키의 노출을 제한하기 위해 다른 목적에 서로 다른 키를 사용하는 시나리오를 지원하도록 각 사용자는 여러 API 키를 보유합니다.
자세한 정보는 IAM 문서를 참조하십시오.
사용자와 API 키
IBM Cloud 사용자가 자동화 및 스크립팅 목적으로 API 키를 작성하고 사용할 수 있습니다. Identity and Access Management UI에서 또는 ibmcloud CLI를 사용하여 API 키를 작성할 수 있습니다.
서비스 ID와 API 키
사용자가 서비스 ID 및 서비스 ID에 대한 API 키를 작성할 수도 있습니다. 서비스 ID는 "기능 ID" 또는 "애플리케이션 ID"와 유사하며 사용자를 나타내기 위해서가 아니라 서비스를 인증하는 데 사용됩니다.
사용자는 서비스 ID를 작성하여 IBM Cloud Platform 계정, CloudFoundry 조직 또는 CloudFoundry 영역과 같은 범위에 바인드합니다. 서비스 ID를 IBM Cloud 플랫폼 계정에 바인드하는 것이 가장 좋습니다. 이 바인딩은 서비스 ID가 상주할 컨테이너를 제공하기 위해 수행됩니다. 또한 이 컨테이너는 서비스 ID를 업데이트하고 삭제할 수 있는 사용자 및 해당 서비스 ID와 연관된 API 키를 작성하고, 업데이트하고, 읽고, 삭제할 수 있는 사용자를 정의합니다. 서비스 ID는 사용자와 관련이 없다는 점을 아는 것이 중요합니다.
키 순환
유출된 키로 인해 발생하는 보안 위반을 방지하기 위해 정기적으로 API 키를 순환할 수 있습니다.
Access Management
IAM 액세스 제어는 IBM Cloud 리소스에 대한 사용자 역할을 지정하는 일반적인 방법을 제공하며 사용자가 이러한 리소스에 대해 수행할 수 있는 조치를 제어합니다. 사용자는 자신에게 부여된 액세스 옵션에 따라 계정 또는 조직에서 사용자를 보고 관리할 수 있습니다. 예를 들어, 계정 소유자에게 Identity and Access Management에 대한 계정 관리자 역할이 자동으로 지정되어 계정의 모든 구성원에 대한 서비스 정책을 지정하고 관리할 수 있습니다.
사용자, 역할, 리소스 및 정책
IAM 액세스 제어는 지정된 컨텍스트 내에서 리소스 및 사용자를 관리할 수 있도록 하기 위한 액세스 레벨을 허용하기 위해 각 서비스 또는 서비스 인스턴스에 대해 정책을 지정할 수 있도록 합니다. 정책은 해당되는 리소스 세트를 정의하는 속성의 조합을 사용하여 사용자에게 리소스 세트에 대한 역할을 부여합니다. 사용자에게 정책을 지정할 때는 먼저 서비스를 지정한 후 지정할 역할을 지정합니다. 선택하는 서비스에 따라 추가 구성 옵션이 사용 가능할 수도 있습니다.
역할은 조치의 콜렉션이지만, 이러한 역할에 맵핑되는 조치는 서비스별로 다릅니다. 각 서비스는 온보딩 프로세스 중에 이 역할 대 조치 맵핑을 판별하며 이 맵핑은 서비스의 모든 사용자에게 영향을 미칩니다. 역할 및 액세스 정책은 정책 관리 지점(PAP)을 통해 구성되며 정책 적용 지점(PEP) 및 정책 결정 지점(PDP)을 통해 적용됩니다.
자세히 알아보려면 리소스 구성 및 액세스 지정을 위한 우수 사례 를 참조하십시오.