기업 관리 권한 정책 템플릿 만들기
기업을 위해 미리 정의된 권한 부여 정책을 만들어, 소스 서비스가 할당된 역할 집합에 따라 대상 서비스에 액세스할 수 있도록 하세요. 권한 부여에서, 소스 서비스는 대상 서비스에 대한 액세스 권한이 부여되는 서비스입니다. 소스 서비스는 권한 부여가 작성되는 계정과 동일한 계정에 있거나 다른 계정에 있을 수 있습니다. 대상 서비스는 지정되는 역할을 기반으로 소스 서비스가 액세스할 수 있도록 권한을 부여하는 서비스입니다. 대상 서비스는 항상 권한 부여가 작성되는 계정에 있습니다.
| 소스 | 대상 | 설명 |
|---|---|---|
| 이 계정 | 하위 계정 | 기업 계정의 서비스는 템플릿이 할당된 하위 계정의 서비스에 액세스할 수 있습니다. |
| 지정된 계정 | 하위 계정 | 할당된 하위 계정의 서비스는 같은 하위 계정의 다른 서비스에 액세스할 수 있습니다. |
| 특정 계정 | 하위 계정 | 지정된 하위 계정의 서비스는 템플릿이 할당된 하위 계정의 서비스에 액세스할 수 있습니다. |
다음 시나리오를 검토하여 권한 부여 정책 템플릿이 많은 권한 부여 정책의 생성 및 관리를 어떻게 단순화하는지 이해하십시오
-
기업의 다양한 하위 계정에서 권한 관계를 복제합니다.
- 예를 들어, ‘
File Storage for VPC’ 서비스를 사용하는 기업은 중요 데이터에 대한 리전 간 복제를 활성화하여 재해 복구 체계를 구축하고자 할 수 있습니다. 데이터 복제를 활성화하려면 권한 부여 정책 템플릿을 생성하고 각 하위 계정에 할당해야 합니다. 권한 부여 정책은 하나의 VPC에 있는 파일 서비스가 동일한 계정의 다른 지역에 위치한 다른 VPC의 파일 서비스와 상호 작용할 수 있도록 허용합니다. 권한 정책 템플릿을 생성하고, 소스와 대상 모두에 대해 ‘File Storage for VPC’를 지정할 수 있습니다. 이 권한 부여 정책 템플릿에 대한 자세한 예는 이 주제의 예제를 검토하십시오. 자세한 내용은 ‘ File Storage for VPC 에 대한 서비스 간 권한 설정’을 참조하십시오.
- 예를 들어, ‘
-
기업 계정의 서비스 인스턴스가 여러 하위 계정의 리소스에 액세스할 수 있도록 허용.
- 예를 들어, 어떤 기업은 자회사 계정에 있는 암호화 키를 사용하여 볼륨을 암호화하는 중앙 집중식 데이터 저장소를 원할 수 있습니다. 권한 정책 템플릿을 생성하여, 소스 서비스인 엔터프라이즈 계정의
Block Storage서비스와 대상 서비스인 하위 계정의Key Management Service간의 서비스 간 권한 부여를 정의할 수 있습니다. 이 템플릿을 하위 계정에 할당하면, 각 하위 계정에Block Storage서비스가Key Management Service에 액세스할 수 있도록 허용하는 권한 정책이 자동으로 생성됩니다.
- 예를 들어, 어떤 기업은 자회사 계정에 있는 암호화 키를 사용하여 볼륨을 암호화하는 중앙 집중식 데이터 저장소를 원할 수 있습니다. 권한 정책 템플릿을 생성하여, 소스 서비스인 엔터프라이즈 계정의
콘솔에서 권한 정책 템플릿 생성하기
권한 정책 템플릿을 생성하려면 다음 단계를 따르십시오
- 콘솔에서 [ 관리] > [액세스(IAM)] > [템플릿] 으로 이동합니다.
- 권한을 선택하고 생성을 클릭합니다.
- 기업 사용자를 위한 권한 부여 템플릿의 목적과 설명을 입력합니다.
- 기업 관리 권한 정책에 대한 설명을 입력하여 자식 계정 사용자의 목적을 설명합니다.
- 작성을 클릭하십시오.
다음으로 다음 단계를 완료하여 권한 부여 규칙을 만듭니다
-
권한 부여로 이동하여 권한 부여 정책의 세부 사항을 지정합니다.
-
원본 서비스가 다른 서비스에 대한 액세스를 요청하는 계정을 선택합니다. 이 예에서는 할당된 계정을 선택하지만, 고려해야 할 몇 가지 옵션이 있습니다
- 이 계정: 단일 루트 기업 계정
- 할당된 계정: 권한 부여 템플릿을 하위 계정에 할당하면, 소스 계정이 대상 하위 계정과 동일한 계정에 채워집니다. 이 계정은 액세스 중인 리소스를 보유하고 있습니다.
- 특정 계정: 기업 내의 단일 특정 계정.
대상은 항상 템플릿이 할당된 하위 계정에 있습니다. 소스는 대상(할당된 계정), 루트 기업 계정(이 계정) 또는 기업 내 특정 계정(특정 계정)과 동일한 하위 계정일 수 있습니다.
-
다음으로, 소스 서비스와 자원을 선택합니다. 이 예제에서는 목록에서 VPC 인프라 서비스를 선택합니다. 다음을 클릭하십시오.
- 특정 리소스를 클릭하여 범위를 선택합니다.
- 속성 선택을 클릭합니다.
- 목록에서 리소스 유형을 선택합니다.
- 다음 필드에서, 선택 File Storage for VPC.
- 다음 을 클릭하십시오.
-
대상 서비스의 경우, 목록에서 VPC 인프라 서비스를 선택합니다. 다음을 클릭하십시오.
- 특정 리소스를 클릭하여 범위를 선택합니다.
- 속성 선택을 클릭합니다.
- 목록에서 리소스 유형을 선택합니다.
- 다음 필드에서, 선택 File Storage for VPC.
- 다음 을 클릭하십시오.
-
Editor역할을 선택하십시오. -
‘검토’를 클릭한 다음 ‘저장’을 클릭하세요.
-
이제 이 템플릿을 자식 계정에 커밋하고 할당할 준비가 되었습니다.
이 예는 템플릿이 할당된 다양한 하위 계정에서 데이터 복제를 가능하게 하는 권한 부여 정책을 만듭니다.
템플릿은 여러 계정에 적용할 수 있을 만큼 일반적일 때만 가치가 있습니다. 이전 예제에서는 소스와 대상 모두에 대해 File Storage for VPC 을 지정하고 있지만, 구체적인 인스턴스 ID는 포함되어 있지 않습니다. 이는 각 하위 계정의 리소스에 따라 달라지기 때문입니다.
콘솔에서 권한 정책 템플릿 삭제하기
승인 정책 템플릿을 삭제하면 해당 템플릿의 모든 버전이 삭제됩니다. 초안 또는 확정된 상태의 권한 부여 정책 템플릿을 삭제할 수 있습니다. 할당된 상태의 권한 부여 정책 템플릿은 삭제할 수 없습니다. 먼저 할당을 해제해야 합니다.
콘솔에서 정책 템플릿을 삭제하려면 다음 단계를 따르십시오
- IBM Cloud 에서 [관리] > [액세스(IAM)] > [템플릿] 으로 이동합니다.
- 권한을 클릭하십시오.
- 작업 아이콘을 클릭하십시오
> 템플릿 삭제.
- 템플릿을 삭제하시겠습니까? 확인하십시오.
콘솔에서 권한 부여 정책 템플릿 버전 삭제하기
특정 버전만 삭제하려면 다음 단계를 따르십시오
- IBM Cloud 에서 [관리] > [액세스(IAM)] > [템플릿] 으로 이동합니다.
- 권한을 클릭하십시오.
- 작업 아이콘을 클릭하십시오
> 버전 삭제.
- 해당 버전을 삭제하시겠습니까?
CLI를 사용하여 권한 부여 정책 템플릿 만들기
승인 정책 템플릿을 생성하려면 CLI에서 다음 단계를 완료하십시오
-
권한 부여 정책 템플릿의 정의를 구성하는 JSON 파일을 만듭니다. JSON 파일에서 사용할 수 있는 속성에 대한 자세한 정보는 IAM 정책 관리 API를 참조하십시오.
다음 예제 JSON 파일은 템플릿의
name와description, 그리고 기업 계정의account_id를 지정합니다. 그러면, "authorization policy"의 정의가 정의됩니다. 이 권한 템플릿은 할당된 계정의 모든File Storage for VPC에 대해 ‘편집자’ 역할을 부여합니다.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
authorization-policy-template-create명령을 다음과 같이 사용하십시오
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
CLI를 사용하여 권한 정책 템플릿 업데이트하기
승인 템플릿의 역할, 대상, 출처, 이름, 설명은 승인하기 전에 언제든지 업데이트할 수 있습니다.
CLI를 사용하여 권한 부여 템플릿을 업데이트하려면 다음 단계를 수행하십시오
-
JSON 파일을 새로운 권한 부여 템플릿 정의로 업데이트하십시오. JSON 파일에서 사용할 수 있는 속성에 대한 자세한 정보는 IAM 정책 관리 API를 참조하십시오.
템플릿 이름을 업데이트하면 모든 버전의 이름이 업데이트됩니다.
-
authorization-policy-template-version-update명령을 다음과 같이 사용하십시오iam authorization-policy-template-version-update VPC_REGIONAL_REPLICATOR 1 --file /path/to/vpc-share-authorization-template-updated.json이 작업은 업데이트된 JSON 파일을 참조하여
VPC_REGIONAL_REPLICATOR권한 부여 템플릿의 버전1을 업데이트합니다.기존 템플릿을 업데이트할 때, "account_id"를 제거하십시오
템플릿을 커밋한 후에 업데이트해야 하는 경우, 새로운 버전을 만드십시오.
CLI를 사용하여 권한 부여 템플릿 버전 커밋하기
승인 템플릿을 검토하고 커밋하여 버전에서 더 이상 변경할 수 없도록 합니다. 이렇게 하면 템플릿 할당 관리자가 준비가 완료되었다는 확인을 받은 후에만 버전을 할당할 수 있습니다.
-
authorization-policy-template-version승인 정책 템플릿을 적용하기 전에 승인 정책 템플릿을 검토하십시오. 승인 정책 템플릿을 적용하기 전에 승인 정책 템플릿을 검토하십시오. 승인 정책 템플릿을 적용하기 전에 승인 정책 템플릿을 검토하십시오. 승인 정책 템플릿을 적용하기 전에 승인 정책 템플릿을 검토하십시오. 승인 정책 템플릿을 적용하기 전에 승인ibmcloud iam authorization-policy-template-version VPC_REGIONAL_REPLICATOR 1 -
CLI를 사용하여 권한 부여 템플릿을 커밋하려면 다음 샘플 요청에 표시된 것처럼 '
authorization-policy-template-version-commit' 메서드를 사용하십시오ibmcloud iam authorization-policy-template-version-commit VPC_REGIONAL_REPLICATOR 1
CLI를 사용하여 권한 부여 템플릿으로 액세스 권한 할당
CLI를 사용하여 기업 내의 계정에 권한 부여 템플릿을 할당하여 해당 계정에 기본 권한 부여 정책을 생성합니다.
-
다음과 같은 샘플 요청에 나와 있는 것처럼 '
authorization-policy-assignment-create' 명령을 사용하여 권한 부여 템플릿을 만듭니다iam authorization-policy-assignment-create VPC_REGIONAL_REPLICATOR 1 --target-type Account --target <<ACCOUNT_ID>> -
authorization-policy-assignment명령을 사용하여 다음과 같이 할당의 상태를 확인하거나 새로 고침할 수 있습니다iam authorization-policy-assignment <<POLICY_ASSIGNMENT_GUID>>
할당 작업이 기본 자원을 생성하고 적절한 상태를 표시하는 데 몇 초가 걸릴 수 있습니다.
CLI를 사용하여 권한 템플릿 할당 해제하기
권한 정책 할당을 해제하면 하위 계정 내에 할당으로 인해 생성된 모든 기본 리소스가 제거됩니다. CLI를 사용하여 권한 부여 템플릿의 할당을 해제하려면 다음 명령을 실행하십시오
authorization-policy-assignment-delete명령을 사용하여 특정 권한 정책 할당에 대해 할당 해제를 실행합니다.iam authorization-policy-assignment-delete <<POLICY_ASSIGNMENT_GUID>>
CLI를 사용하여 액세스 정책 템플릿의 버전을 생성하기
기업의 팀에 대한 액세스 요구 사항이 변화함에 따라 새로운 요구 사항을 충족하기 위해 권한 부여 템플릿의 다른 버전을 만들어야 할 수도 있습니다. CLI를 사용하여 새로운 권한 부여 템플릿 버전을 생성하려면 다음 단계를 완료하십시오
-
JSON 파일을 편집하여 권한 부여 템플릿 정의에 대한 업데이트를 포함시키십시오. JSON 파일에서 사용할 수 있는 속성에 대한 자세한 정보는 IAM 정책 관리 API를 참조하십시오
-
authorization-policy-template-version-create명령을 다음과 같이 사용하십시오ibmcloud iam authorization-policy-template-version-create VPC_REGIONAL_REPLICATOR --file /path/to/vpc-share-authorization-template-updated_v2.json
CLI를 사용하여 권한 부여 정책 템플릿의 버전을 삭제하기
초안 또는 확정된 상태의 권한 부여 정책 템플릿의 특정 버전을 삭제할 수 있습니다. 할당된 상태의 권한 부여 정책 템플릿은 삭제할 수 없습니다. 먼저 할당을 해제해야 합니다.
CLI에서 권한 부여 정책 템플릿의 버전을 삭제하려면 다음 단계를 완료하십시오
-
다음과 같은 샘플 요청에 나와 있는 것처럼
authorization-policy-template명령을 사용하여 인증 정책 템플릿의 ID와 버전을 확인하십시오ibmcloud iam authorization-policy-templates -
다음과 같은 샘플 요청에 나와 있는 것처럼 '
authorization-policy-template-version-delete' 명령을 사용하여 특정 버전을 삭제합니다ibmcloud iam authorization-policy-template-version-delete VPC_REGIONAL_REPLICATOR 2
이 예는 VPC_REGIONAL_REPLICATOR 정책 템플릿의 버전 2 을 삭제합니다.