UI를 사용하여 단일 Object Storage 버킷에 대한 액세스 제한하기
IBM Cloud IAM 리소스 그룹 및 액세스 정책을 통해 관리자는 다양한 서비스 인스턴스에 대한 사용자 액세스를 제한할 수 있습니다. 하지만 IBM Cloud 사용자 인터페이스를 사용하고 있고 서비스 인스턴스 내에서 제한된 수의 버킷에만 액세스해야 하는 경우에는 어떻게 해야 할까요? 이는 사용자 지정 역할과 좁게 조정된 IAM 정책을 사용하여 수행할 수 있습니다.
이 튜토리얼에서는 Object Storage 버킷에 액세스해야 하는 사용자에게 단일 IBM Cloud UI에 대한 액세스 권한을 부여하는 방법에 대해 소개합니다.
IBM Cloud® Object Storage에 익숙하지 않은 경우 IBM Cloud Object Storage 로 시작하면 빠르게 개요를 파악할 수 있습니다. 또한 IAM에 익숙하지 않은 경우 IAM 시작하기 방법을 참조하세요.
시작하기 전에
Object Storage 또는 IAM의 인스턴스를 이미 관리하고 있는 경우에는 추가로 만들 필요가 없습니다. 그러나 이 튜토리얼에서는 작업 중인 인스턴스를 수정하고 구성하므로 프로덕션 환경에서 사용 중인 계정이나 서비스가 없는지 확인하세요.
이 튜토리얼에서는 프로세스에서 새 액세스 정책과 새 사용자 지정 역할을 만듭니다.
이 튜토리얼에는 다음이 필요합니다:
- IBM Cloud® 플랫폼 계정
- IBM Cloud Object Storage 인스턴스입니다. COS 인스턴스가 없는 경우 생성할 수 있습니다. 이 튜토리얼에서는 인스턴스 이름을
COS-BUCKET-LIMIT-EX로 지정합니다. - 사용자를 제한해야 하는 버킷입니다. 튜토리얼을 위해 새 인스턴스를 만든 경우 COS 인스턴스를 만든 후 여러 개의 버킷을 만드세요. 이 튜토리얼에서는 COS 서비스 인스턴스에서 버킷 중 하나에만 액세스 권한을 제공하는 방법을 설명합니다.
- 서비스에 대한 액세스 관리 단계를 완료하려면 사용자 ID에 관리자 플랫폼 권한이 있어야 IAM 정책을 구성할 수 있습니다. 계정 관리자에게 문의하거나 계정 관리자와 협력해야 할 수도 있습니다.
개별 사용자에게 버킷 수준 액세스 권한 제공
-
사용자 지정 COS 서비스 역할 만들기(예를 들어
COS ListBucketsInAccount이라고 부름)을 만들고 이 사용자 지정 역할에cloud-object-storage.account.get_account_buckets작업을 할당합니다. -
예를 들어 IAM 액세스 그룹 만들기 를 만들고
BUCKET_ACCESS_GROUP_1라고 부릅니다. -
해당 새 액세스 그룹에서 인스턴스에 대한 인스턴스 수준 액세스 정책
COS-BUCKET-LIMIT-EX을 만들고 플랫폼 역할Viewer과 방금 만든 사용자 지정 역할인COS ListBucketsInAccount을 할당합니다. -
동일한 액세스 그룹에서 인스턴스의 버킷 중 하나에 대한 버킷 수준 액세스 정책을 만들고 COS 서비스 역할
Content Reader및Object Writer를 할당합니다.여기서 원하는 액세스 수준에 따라 지정하는 역할이 결정됩니다. 이 예는 최소한의 개체 목록을 위한 것으로, 하나의 버킷에서 업로드와 다운로드가 이루어집니다. 자세한 내용은 여기를 참조하세요: 개별 버킷에 액세스 권한 할당하기
-
사용자가 계정에 대한 초대를 수락하면 해당 사용자를 액세스 그룹
BUCKET_ACCESS_GROUP_1에 추가합니다. -
이제 사용자가 로그인할 때 이미 다른 IBM Cloud® 계정의 회원인 경우 콘솔 헤더의 계정 선택기에서 올바른 IBM Cloud® 계정을 선택했는지 확인합니다.
-
사용자가 계정 선택기에서 올바른 계정을 선택하면 콘솔 리소스 보기에 하나의 COS 인스턴스만 표시됩니다(
COS-BUCKET-LIMIT-EX). -
인스턴스를 선택하십시오.
두 버킷이 모두 나열되지만 사용자는 액세스 권한이 부여된 버킷의 개체만 나열할 수 있으며, 제공한 액세스 권한에 따라 해당 버킷에서 개체를 다운로드하고 해당 버킷에 개체를 업로드할 수 있습니다.
사용자는 다른 버킷을 선택한 것처럼 보일 수 있지만 개체를 나열할 수 없고, 개체를 다운로드할 수 없으며, 다른 버킷에 업로드할 수 없습니다.
다음 단계
방금 사용자 액세스에 IBM Cloud 사용자 인터페이스를 사용해야 하는 경우 단일 버킷으로 사용자 액세스를 제한하는 정책을 설정하셨군요.