컨텍스트 기반 제한으로 IAM 서비스 보호하기
컨텍스트 기반 제한을 통해 계정 소유자와 관리자는 액세스 요청의 컨텍스트에 따라 IBM Cloud® 리소스에 대한 액세스 제한을 정의하고 적용할 수 있습니다. 컨텍스트 기반 제한과 ID 및 액세스 관리(IAM) 정책으로 IAM 리소스에 대한 액세스를 제어할 수 있습니다. IAM 액세스 및 컨텍스트 기반 제한사항이 모두 액세스를 허용하므로, 컨텍스트 기반 제한사항은 손상되거나 관리되지 않은 인증 정보의 경우에도 보호를 제공합니다. 자세한 정보는 컨텍스트 기반 제한사항은 무엇입니까?를 참조하십시오.
이러한 제한은 ID를 기반으로 하는 기존 IAM 정책과 함께 작동하여 또 다른 보호 계층을 제공합니다. IAM 정책과는 달리, 컨텍스트 기반 제한사항으로 액세스 권한이 부여되지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트에서 액세스 요청이 발생하는지 확인합니다.
규칙을 만들거나 업데이트하거나 삭제할 대상으로 지정하려는 특정 IAM 서비스에 대한 관리자 역할이 사용자에게 있어야 합니다. 또한 사용자가 규칙에 네트워크 영역을 보고 추가하려면 컨텍스트 기반 제한 서비스에서 최소한 Viewer(보기) 역할이 있어야 합니다. 컨텍스트 기반 제한 서비스의 편집자 또는 관리자 역할은 사용자에게 네트워크 영역을 생성, 업데이트 또는 삭제할 수 있는 권한을 부여합니다.
생성된 IBM Cloud Activity Tracker 또는 감사 로그 이벤트는 IAM 서비스가 아닌 컨텍스트 기반 제한 서비스에서 발생합니다. 자세한 내용은 컨텍스트 기반 제한 모니터링하기를 참조하세요.
컨텍스트 기반 제한으로 IAM 리소스를 보호하기 시작하려면 컨텍스트 기반 제한을 활용하여 리소스 보호하기 튜토리얼을 참조하세요.
IAM이 컨텍스트 기반 제한과 통합되는 방법
특정 IAM 서비스 또는 모든 IAM 계정 관리 서비스 그룹을 보호하려면 다음 단계를 완료하세요:
- IBM Cloud 콘솔에서 관리 > 컨텍스트 기반 제한을 클릭하고 규칙을 선택합니다.
- 작성을 클릭하십시오.
- 개별 IAM 서비스를 선택하거나 모든 IAM 계정 관리 서비스를 그룹화할 수 있습니다.
- 그런 후 다음 을 클릭하십시오.
- 전체 서비스 또는 서비스 그룹을 보호하려면 제한 범위를 모든 리소스로 지정하세요.
- 특정 작업 집합만 보호하려면 특정 리소스로 제한 범위를 지정합니다.
- 속성을 선택하고 값을 선택하거나 입력합니다. 특정 작업 집합을 제한하는 방법에 대해 자세히 알아보려면 3단계에서 타겟팅하는 서비스에 대한 섹션을 검토하세요.
- 검토 > 계속을 클릭하십시오.
- 하나 이상의 컨텍스트를 추가합니다. 엔드포인트 유형 및 네트워크 구역을 선택하고 추가를 클릭하십시오. 자세한 내용은 규칙 만들기를 참조하세요.
- 계속을 클릭합니다.
- 고유한 설명을 입력합니다.
- 규칙 적용 방법을 선택합니다. 규칙을 만들 때 규칙 적용 방법을 결정하고 언제든지 규칙 적용을 업데이트할 수 있습니다. 자세한 내용은 규칙 시행을 참조하세요.
IAM 액세스 그룹 서비스를 대상으로 하는 규칙을 만든다고 가정해 보겠습니다. IAM 액세스 그룹 서비스 작업을 완료하려면 사용자에게 IAM 액세스 정책으로 올바른 역할이 할당되어야 하며 컨텍스트 기반 제한 규칙을 충족해야 합니다. 예를 들어, IAM 액세스 그룹 서비스에서 Viewer 역할이 있는 사용자는 올바른 네트워크 영역에서 요청을 보내고 규칙을 충족하는 경우 iam-groups.members.read 작업을 완료할 수 있습니다. Viewer 역할을 가진 동일한 사용자가 그룹(iam-groups.members.add)에 멤버를 추가하려고 하면 편집자나 관리자가 아니기 때문에 규칙을 충족하더라도 해당 요청을 완료할 수 없습니다.
서비스와 연결된 작업을 보려면 IBM Cloud® 콘솔의 역할 페이지로 이동하세요.
IAM이 컨텍스트 기반 제한과 통합되는 방법
특정 IAM 서비스 또는 모든 IAM 계정 관리 서비스 그룹을 보호하려면 다음 속성을 사용하여 규칙을 작성하세요:
| Service | 이름 | 값 |
|---|---|---|
| IAM 액세스 그룹 서비스 | serviceName |
iam-groups |
| IAM 액세스 관리 서비스 | serviceName |
iam-access-management |
| IAM ID 서비스 | serviceName |
iam-identity |
| user management service | serviceName |
user-management |
| 모든 IAM Account Management 서비스 | service_group_id |
IAM |
서비스와 관련된 모든 작업을 보호하려면 특정 리소스나 API로 범위를 한정하지 않고 규칙을 만드세요. 자세한 내용은 규칙 만들기를 참조하세요. 특정 작업 집합만 보호하려면 표 1에 링크된 다음 섹션을 검토하세요.
IAM 액세스 그룹 서비스 보호하기
IAM 액세스 그룹 서비스에는 액세스 그룹을 만들고, 편집하고, 삭제하는 기능이 포함되어 있습니다. 이 기능은 그룹에서 사용자를 추가 또는 제거하고, 그룹에 액세스 권한을 할당하고, 다른 사람들이 액세스 그룹으로 작업할 수 있도록 액세스 권한을 관리하는 것까지 확장됩니다. 서비스와 관련된 모든 작업을 포함하여 전체 서비스를 보호할 수 있습니다.
특정 액세스 그룹 관리 기능 제한하기
규칙의 범위를 Resource ID 속성으로 지정하여 특정 액세스 그룹을 관리하는 기능을 보호할 수 있습니다. Resource ID 속성으로 범위가 지정된 규칙을 만들면 해당 특정 액세스 그룹에 대한 서비스와 관련된 모든 작업이 보호됩니다.
이 규칙을 구성하려면 IAM 액세스 그룹 서비스를 대상으로 하고, 규칙의 범위를 특정 리소스로 지정한 다음 Resource ID 속성을 선택합니다. 그런 다음 보호하려는 액세스 그룹의 ID를 입력합니다. 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
액세스 그룹 ID를 찾으려면 관리 > 액세스(IAM) > 액세스 그룹으로 이동합니다. 규칙에서 보호하려는 액세스 그룹을 클릭합니다. 그런 다음 세부 정보를 클릭합니다. 원하는 값은 AccessGroupId 로 시작합니다.
API를 사용하여 특정 액세스 그룹 관리 기능 제한하기
규칙의 범위를 resource 속성으로 지정하여 특정 액세스 그룹을 관리하는 기능을 보호할 수 있습니다. resource 속성으로 범위가 지정된 규칙을 만들면 해당 특정 액세스 그룹에 대한 서비스와 관련된 모든 작업이 보호됩니다.
다음 예는 특정 액세스 그룹을 보호하는 JSON 형식의 규칙을 보여줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-groups"
},
{
"name": "resource",
"value": "AccessGroupId1234",
"operator": "stringEquals"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
액세스 그룹 ID를 찾으려면 액세스 그룹 나열 방법을 사용합니다.
IAM 액세스 관리 서비스 보호
IAM 액세스 관리 서비스에는 사용자 지정 역할 관리, 액세스 정책 할당, IAM 설정 관리 등의 기능이 포함되어 있습니다. 전체 서비스를 보호하거나 요청의 컨텍스트에 따라 특정 작업 집합을 제한할 수 있습니다.
콘솔에서 사용자 지정 역할을 관리하는 기능 제한하기
규칙의 범위를 Role Management 리소스 유형으로 지정하여 사용자 지정 역할을 관리하는 기능을 보호할 수 있습니다. Role Management 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-access-management.customRole.createiam-access-management.customRole.updateiam-access-management.customRole.deleteiam-access-management.customRole.read
이 규칙을 구성하려면 IAM 액세스 관리 서비스를 대상으로 지정하고 특정 리소스 > 리소스 유형으로 제한 범위를 지정한 다음 역할 관리를 선택합니다. 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
역할 관리 작업을 완료하려면 사용자에게 IAM 액세스 정책으로 올바른 역할이 할당되어야 하며, 컨텍스트 기반 제한 규칙을 충족해야 합니다. 예를 들어, IAM 액세스 관리 서비스에서 Viewer 역할이 있는 사용자는 올바른 네트워크 영역에서 요청을 보내고 규칙을 충족하는 경우 iam-access-management.customRole.read 작업을 완료할 수 있습니다. 동일한 사용자가 사용자 지정 역할을
만들려고 하면 관리자가 아니기 때문에 규칙을 충족하더라도 해당 요청을 완료할 수 없습니다.
콘솔에서 정책 관리 기능 제한하기
규칙의 범위를 Policy Management 리소스 유형으로 지정하여 IAM 정책을 관리하는 기능을 보호할 수 있습니다. Policy Management 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam.delegationPolicy.createiam.delegationPolicy.updateiam.policy.readiam.policy.createiam.policy.updateiam.policy.delete
이 규칙을 구성하려면 IAM 액세스 관리 서비스를 대상으로 지정하고 특정 리소스 > 리소스 유형으로 제한 범위를 지정한 다음 정책 관리를 선택합니다. 자세한 내용은 규칙 만들기를 참조하세요.
정책 관리 작업을 완료하려면 사용자에게 IAM 액세스 정책이 있는 서비스에서 역할이 할당되어야 하며 컨텍스트 기반 제한 규칙을 충족해야 합니다. 예를 들어, IAM 액세스 관리 서비스에서 Viewer 역할이 있는 사용자는 올바른 네트워크 영역에서 요청을 보내고 규칙을 충족하는 경우 iam.policy.read 작업을 완료할 수 있습니다. 동일한 사용자가 정책을 만들려고 하면 관리자가 아니기 때문에 규칙을
충족하더라도 해당 요청을 완료할 수 없습니다.
콘솔에서 인사이트 보기 기능 제한하기
규칙의 범위를 insights 리소스 유형으로 지정하여 비활성 ID 및 비활성 정책 보고서와 같은 인사이트를 볼 수 있는 기능을 보호할 수 있습니다. insights 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-access-management.insight.get
이 규칙을 구성하려면 IAM 액세스 관리 서비스를 대상으로 지정하고 특정 리소스 > 리소스 유형으로 제한 범위를 지정한 다음 AM 인사이트를 선택합니다. 자세한 내용은 규칙 만들기를 참조하세요.
설정 작업을 완료하려면 사용자에게 IAM 액세스 정책으로 올바른 역할이 할당되어야 하며 컨텍스트 기반 제한 규칙을 충족해야 합니다. 예를 들어, IAM 액세스 관리 서비스에서 편집자 역할이 있는 사용자는 올바른 네트워크 영역에서 요청을 보내고 규칙을 충족하는 경우 iam-access-management.insight.get 작업을 완료할 수 있습니다. 뷰어 역할이 있는 사용자는 편집자나 관리자가 아니므로
규칙을 충족하더라도 해당 요청을 완료할 수 없습니다.
API를 사용하여 사용자 지정 역할을 관리하는 기능 제한하기
규칙의 범위를 customRole 리소스 유형으로 지정하여 사용자 지정 역할을 관리하는 기능을 보호할 수 있습니다. customRole 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-access-management.customRole.createiam-access-management.customRole.updateiam-access-management.customRole.deleteiam-access-management.customRole.read
다음 예는 사용자 지정 역할 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "customRole"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
역할 관리 작업을 완료하려면 사용자에게 IAM 액세스 정책으로 올바른 역할이 할당되어야 하며 컨텍스트 기반 제한 규칙을 충족해야 합니다. 예를 들어, IAM 액세스 관리 서비스에서 Viewer 역할이 있는 사용자는 올바른 네트워크 영역에서 요청을 보내고 규칙을 충족하는 경우 iam-access-management.customRole.read 작업을 완료할 수 있습니다. 동일한 사용자가 사용자 지정 역할을
만들려고 하면 관리자가 아니기 때문에 규칙을 충족하더라도 해당 요청을 완료할 수 없습니다.
API를 사용하여 정책 관리 기능 제한하기
규칙의 범위를 policy 리소스 유형으로 지정하여 IAM 정책을 관리하는 기능을 보호할 수 있습니다. Policy Management 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam.delegationPolicy.createiam.delegationPolicy.updateiam.policy.readiam.policy.createiam.policy.updateiam.policy.deleteiam.service.readiam.role.readiam.role.assign
다음 예는 정책 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "policy"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
API를 사용하여 인사이트 보기 기능 제한하기
규칙의 범위를 insights 리소스 유형으로 지정하여 비활성 ID 및 비활성 정책 보고서와 같은 인사이트를 볼 수 있는 기능을 보호할 수 있습니다. insights 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-access-management.insight.get
다음 예는 정책 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "8293c49bc2724a07999910b1da94c4d6"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "insight"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
설정 작업을 완료하려면 사용자에게 IAM 액세스 정책으로 올바른 역할이 할당되어야 하며 컨텍스트 기반 제한 규칙을 충족해야 합니다. 예를 들어, IAM 액세스 관리 서비스에서 편집자 역할이 있는 사용자는 올바른 네트워크 영역에서 요청을 보내고 규칙을 충족하는 경우 iam-access-management.insight.get 작업을 완료할 수 있습니다. 뷰어 역할이 있는 사용자는 편집자나 관리자가 아니므로
규칙을 충족하더라도 해당 요청을 완료할 수 없습니다.
IAM ID 서비스 보호
IAM 신원 서비스에는 서비스 ID, API 키, ID 공급자( IdPs ) 및 신뢰할 수 있는 프로필을 보고, 업데이트하고, 삭제하는 기능이 포함되어 있습니다. 서비스 ID 및 신뢰할 수 있는 프로필에 대한 액세스 권한을 할당할 수도 있습니다. 모든 사용자가 서비스 ID를 만들 수 있으므로 서비스 작업은 다른 사용자가 만든 계정 내의 서비스 ID, API 키 및 IdPs 에 적용됩니다.
전체 서비스를 보호하거나 요청의 컨텍스트에 따라 특정 작업 집합을 제한할 수 있습니다. 특정 작업 집합만 보호하려면 다음 섹션을 검토하세요.
IAM 토큰 API에는 컨텍스트 기반 제한이 적용되지 않습니다. IAM 신원 서비스를 대상으로 하는 모든 규칙은 토큰 API에서 적용되지 않습니다. 토큰 API는 다른 메커니즘을 사용하여 사용자가 토큰을 획득하는 동안 계정에 로그인하는 사용자에 대한 IP 주소 제한을 설정합니다. 자세한 내용은 계정에 특정 IP 주소 허용하기를 참조하세요.
콘솔에서 서비스 ID 및 해당 API 키를 관리하는 기능 제한하기
규칙의 범위를 serviceid 리소스 유형으로 지정하여 서비스 ID 및 해당 API 키를 관리하는 기능을 보호할 수 있습니다. serviceid 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.serviceid.getiam-identity.serviceid.updateiam-identity.serviceid.deleteiam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
이 규칙을 구성하려면 IAM 신원 서비스를 대상으로 하고 규칙의 범위를 특정 리소스로 지정한 다음 Resource type 속성을 선택합니다. 그런 다음 serviceid 값을 입력합니다. 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
API를 사용하여 서비스 ID 및 해당 API 키를 관리하는 기능 제한하기
규칙의 범위를 serviceid 리소스 유형으로 지정하여 서비스 ID 및 해당 API 키를 관리하는 기능을 보호할 수 있습니다. serviceid 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.serviceid.getiam-identity.serviceid.updateiam-identity.serviceid.deleteiam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
다음 예는 serviceid 리소스 유형 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "serviceid"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
콘솔에서 사용자 API 키 관리 기능 제한하기
규칙의 범위를 apikey 리소스 유형으로 지정하여 사용자 API 키를 관리하는 기능을 보호할 수 있습니다. apikey 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
이 규칙을 구성하려면 IAM 신원 서비스를 대상으로 하고 규칙의 범위를 특정 리소스로 지정한 다음 Resource type 속성을 선택합니다. 그런 다음 apikey 값을 입력합니다. 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
API를 사용하여 사용자 API 키를 관리하는 기능 제한하기
규칙의 범위를 apikey 리소스 유형으로 지정하여 사용자 API 키를 관리하는 기능을 보호할 수 있습니다. apikey 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
다음 예는 apikey 리소스 유형 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "apikey"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
콘솔에서 신뢰할 수 있는 프로필 관리 기능 제한하기
규칙의 범위를 profile 리소스 유형으로 지정하여 신뢰할 수 있는 프로필을 관리하는 기능을 보호할 수 있습니다. profile 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.profile.createiam-identity.profile.updateiam-identity.profile.deleteiam-identity.profile.getiam-identity.profile.get_sessioniam-identity.profile.revoke_sessioniam-identity.profile.linkToResource
이 규칙을 구성하려면 IAM 신원 서비스를 대상으로 하고 규칙의 범위를 특정 리소스로 지정한 다음 Resource type 속성을 선택합니다. 그런 다음 profile 값을 입력합니다. 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
API를 사용하여 신뢰할 수 있는 프로필을 관리하는 기능 제한하기
규칙의 범위를 profile 리소스 유형으로 지정하여 신뢰할 수 있는 프로필을 관리하는 기능을 보호할 수 있습니다. profile 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.profile.createiam-identity.profile.updateiam-identity.profile.deleteiam-identity.profile.getiam-identity.profile.get_sessioniam-identity.profile.revoke_sessioniam-identity.profile.linkToResource
다음 예는 profile 리소스 유형 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "profile"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
콘솔에서 계정 설정 관리 기능 제한하기
규칙의 범위를 settings 리소스 유형으로 지정하여 계정 설정 관리 기능을 보호할 수 있습니다. settings 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.account.getiam-identity.account.createiam-identity.account.updateiam-identity.account.createiam-identity.account.updateiam-identity.account.enable_idpiam-identity.account.disable_idpiam-identity.account.deleteiam-identity.session.manage
이 규칙을 구성하려면 IAM 신원 서비스를 대상으로 하고 규칙의 범위를 특정 리소스로 지정한 다음 Resource type 속성을 선택합니다. 그런 다음 settings 값을 입력합니다. 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
API를 사용하여 계정 설정 관리 기능 제한하기
규칙의 범위를 settings 리소스 유형으로 지정하여 계정 설정 관리 기능을 보호할 수 있습니다. settings 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.account.getiam-identity.account.createiam-identity.account.updateiam-identity.account.createiam-identity.account.updateiam-identity.account.enable_idpiam-identity.account.disable_idpiam-identity.account.deleteiam-identity.session.manage
다음 예는 settings 리소스 유형 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "settings"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
콘솔에서 ID 공급자를 관리하는 기능 제한하기
규칙의 범위를 idp 리소스 유형으로 지정하여 ID 공급자( IdPs )를 관리하는 기능을 보호할 수 있습니다. ipd 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.idp.getiam-identity.idp.listiam-identity.idp.createiam-identity.idp.updateiam-identity.idp.deleteiam-identity.idp.testiam-identity.idp.metadata
이 규칙을 구성하려면 IAM 신원 서비스를 대상으로 하고 규칙의 범위를 특정 리소스로 지정한 다음 Resource type 속성을 선택합니다. 그런 다음 idp 값을 입력합니다. 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
API를 사용하여 ID 공급자를 관리하는 기능 제한하기
규칙의 범위를 idp 리소스 유형으로 지정하여 ID 공급자( IdPs )를 관리하는 기능을 보호할 수 있습니다. idp 리소스 유형으로 범위가 지정된 규칙을 만들면 다음 작업을 보호할 수 있습니다:
iam-identity.idp.getiam-identity.idp.listiam-identity.idp.createiam-identity.idp.updateiam-identity.idp.deleteiam-identity.idp.testiam-identity.idp.metadata
다음 예는 idp 리소스 유형 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "idp"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
사용자 관리 서비스 보호
사용자 관리 서비스에는 계정의 사용자 보기, 사용자 초대 및 제거, 사용자 프로필 설정 보기 및 업데이트 기능이 포함되어 있습니다. 이 서비스와 관련된 모든 작업을 보호하는 규칙을 만들 수 있습니다.
사용자 관리 서비스의 보기 역할은 일반적으로 지원 사례를 보거나 관리하도록 역할이 배정된 사용자에게 할당됩니다. 계정 소유자가 IAM 설정에서 사용자 목록의 가시성을 제한하면 사용자는 계정의 다른 사용자가 연 지원 케이스를 볼 수 없습니다. 하지만 사용자 관리 서비스의 뷰어 역할이 지정된 경우, 사용자 목록 가시성 설정은 계정에서 케이스를 볼 수 있는 기능에 영향을 주지 않습니다.
이 규칙을 구성하려면 사용자 관리 서비스를 대상으로 합니다. 콘솔에서 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
다음 예는 모든 user-management 작업을 보호하는 JSON 형식의 규칙을 보여줍니다:
{
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "user-management"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
}
모든 IAM 계정 관리 서비스 보호
모든 IAM 계정 관리 서비스는 계정 관리 서비스의 하위 집합을 그룹화한 것으로, 여기에는 IAM 신원, IAM 액세스 관리, IAM 사용자 관리 및 IAM 그룹이 포함됩니다. 이러한 서비스와 관련된 모든 작업을 보호하는 규칙을 만들 수 있습니다.
이 규칙을 구성하려면 모든 IAM 계정 관리 서비스를 대상으로 지정합니다. 콘솔에서 규칙을 설정하는 단계에 대한 자세한 내용은 IAM이 컨텍스트 기반 제한과 통합되는 방법을 참조하세요.
다음 예는 IAM 서비스 그룹화와 관련된 모든 작업을 보호하는 JSON 형식의 규칙을 보여 줍니다:
{
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "service_group_id",
"value": "IAM"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
}