계정 관리 서비스에 대한 액세스 권한 지정
계정 소유자 또는 계정 관리 서비스의 관리자는 사용자 액세스를 부여하여 계정에 사용자를 초대하거나, 청구 및 사용량을 추적하거나, 지원 케이스에 대해 작업할 수 있습니다. 계정 관리 액세스 정책이 있는 사용자는 서비스 ID, 액세스 정책, 카탈로그 항목, 액세스 그룹, Compliance Manager 서비스의 리소스 또한 관리할 수 있으며, 컨텍스트 기반 제한사항에 대해 작업할 수 있습니다.
콘솔에서의 액세스 권한 지정
하나 또는 모든 계정 관리 서비스에 대한 액세스를 지정하려면 다음 단계를 완료하십시오.
- IBM Cloud® 콘솔에서 관리 > **액세스(IAM)**를 클릭한 다음 사용자를 선택하십시오.
- 액세스 권한을 할당할 사용자를 클릭한 다음 액세스 > 액세스 권한 할당으로 이동합니다.
- 서비스에 대해서는 모든 계정 관리 서비스를 선택하거나 특정 계정 관리 서비스를 선택하십시오. 그리고 나서 다음을 클릭하십시오.
- 액세스의 범위를 모든 리소스 또는 특정 리소스로 지정하십시오. 그런 후 다음 을 클릭하십시오.
- 역할 또는 권한의 조합을 선택하고 검토를 클릭하십시오.
- 추가를 클릭하여 정책 요약에 정책 구성을 추가하십시오.
- 지정을 클릭하십시오.
사용자 액세스 및 모든 IAM 사용 계정 리소스의 관리를 위해 계정에 대한 전체 액세스 권한을 다른 사용자에게 부여하려면 두 개의 정책을 지정해야 합니다. 첫 번째 정책을 만들려면 관리자 플랫폼 역할 및 관리자 서비스 역할이 있는 모든 ID 및 액세스 사용 서비스를 선택합니다. 두 번째 정책을 만들려면 관리자 역할이 할당된 모든 계정 관리 서비스를 선택합니다.
계정 관리 서비스에 대한 관리자 역할이 있는 사용자는 다른 사용자의 액세스 권한을 변경하고 관리자 역할이 있는 다른 사용자를 포함하여 계정에서 사용자를 제거할 수 있습니다.
계정 관리 서비스에 대한 조치 및 역할
다음 표에는 각 계정 관리 서비스에 대한 특정 역할이 지정된 경우 사용자가 수행할 수 있는 조치가 간략히 설명되어 있습니다. 이 정보를 검토하여 사용자에게 올바른 액세스 권한 레벨을 지정하고 있는지 확인하십시오.
모든 계정 관리 서비스
사용자에게 광범위한 계정 관리 액세스 권한을 신속하게 부여하려면 모든 계정 관리 서비스에 대한 정책을 할당할 수 있습니다. 사용자가 모든 계정 관리 서비스에서 역할을 할당받으면 각 개별 서비스에 대해 해당 역할과 관련된 모든 작업을 완료할 수 있습니다.
사용자에게 모든 계정 관리 서비스 그룹에 대한 액세스 권한을 부여하여 다음 서비스를 사용할 수 있도록 합니다:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
- 비용 청구
- 카탈로그 관리
- 컨텍스트 기반 제한사항
- Enterprise
- 글로벌 카탈로그
- IBM Cloud 쉘 설정
- 라이센스 및 권한
- 파트너 센터
- 파트너 센터 - 판매
- 프로젝트
- Security and Compliance Center
- 소프트웨어 인스턴스
- 지원 센터
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정 관리 서비스의 모든 뷰어 역할 조치 |
| 운영자 | 계정 관리 서비스의 모든 운영자 역할 조치 |
| 편집자 | 계정 관리 서비스의 모든 편집자 역할 조치 및 리소스 그룹을 작성할 수 있음 |
| 관리자 | 계정 관리 서비스의 모든 관리자 역할 조치 및 리소스 그룹을 작성할 수 있음 |
모든 IAM Account Management 서비스
Identity and Access Management (IAM) 서비스는 모든 계정 관리 서비스의 하위 집합을 구성합니다. 사용자가 다음 서비스를 사용할 수 있도록 모든 IAM 계정 관리 서비스 그룹에 대한 액세스 권한을 부여하세요:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
| 역할 | 조치 |
|---|---|
| 뷰어 | IAM 서비스에 대한 모든 뷰어 역할 작업 |
| 운영자 | IAM 서비스에 대한 모든 운영자 역할 작업 |
| 편집자 | IAM 서비스에 대한 모든 편집자 역할 작업 및 리소스 그룹 만들기 기능 |
| 관리자 | IAM 서비스에 대한 모든 관리자 역할 작업 및 리소스 그룹 만들기 기능 |
| 사용자 API 키 작성자 | API 키 생성을 제한하는 계정 설정이 활성화된 경우 API 키 만들기 |
| 서비스 ID 작성자 | 서비스 ID 생성을 제한하는 계정 설정이 활성화된 경우 서비스 ID 만들기 |
| 템플리트 관리자 | 액세스 그룹, 신뢰할 수 있는 프로필, 계정 설정 및 정책에 대한 엔터프라이즈 IAM 템플릿을 만듭니다. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. |
| 템플릿 할당 관리자 | 엔터프라이즈 IAM 템플릿을 하위 계정에 할당하세요. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. |
모든 IAM 계정 관리 서비스에 대한 정책에서 할당할 수 있는 일부 역할은 특정 리소스에만 영향을 줍니다. 예를 들어, 서비스 ID 작성자 역할은 IAM 신원 서비스에만 관련됩니다.
비용 청구
계정 설정을 업데이트하고, 구독을 보고, 오퍼를 보고, 구독 및 기능 코드를 적용하고, 구매 한도를 업데이트하고, 청구 서비스를 사용하여 사용량을 추적할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 구독 잔액 보기 및 사용량 추적 |
| 운영자 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 및 변경 |
| 편집자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드의 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 |
| 관리자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 엔터프라이즈 작성 |
계정 설정 페이지에서 구독 밸런스 및 사용량을 볼 수 있지만 뷰어 또는 운영자 역할이 포함된 계정 설정 페이지는 볼 수 없습니다. 해당 페이지에서 계정 설정 페이지 및 구독 정보에 액세스하려면 편집자 이상의 역할이 필요합니다.
카탈로그 관리
사설 카탈로그 및 카탈로그 필터를 보고 사설 카탈로그를 작성하고 사설 카탈로그에 소프트웨어를 추가하고 카탈로그 필터를 설정하기 위한 액세스 권한을 사용자에게 지정할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | IBM Cloud 카탈로그에 대해 설정된 계정 레벨 필터 보기
개인용 카탈로그 보기 |
| 운영자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
| 편집자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
| 관리자 | IBM Cloud 카탈로그에 대한 계정 레벨 필터 설정
개인용 카탈로그 작성, 업데이트 및 삭제 IBM 승인 제품 공개 액세스 정책 지정 |
| 공개자 | 사설 카탈로그에서 IBM에 의해 승인된 제품 공개 |
컨텍스트 기반 제한사항
네트워크 구역을 보고, 작성하고, 업데이트하고, 제거할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 서비스에 대한 컨텍스트 기반 제한 규칙을 만들려면 규칙을 만들려는 서비스에 대해 관리자 역할의 IAM 정책이 할당되어야 합니다. 예를 들어, 인스턴스를 보호하는 규칙을 만들려면 Key Protect 인스턴스를 보호하는 규칙을 만들려면 해당 서비스에서 관리자 역할이 할당되어야 하며 Key Protect 서비스에는 관리자 역할을, 컨텍스트 기반 제한 서비스에는 뷰어 역할 이상을 할당해야 합니다.
컨텍스트 기반 제한 서비스의 뷰어 역할을 사용하면 규칙에 네트워크 영역을 추가할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 네트워크 구역 보기 |
| 편집자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
| 관리자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
Enterprise
예를 들어, 엔터프라이즈 내 계정을 작성하고, 계정을 계정 그룹에 지정하고, 계정 그룹의 이름을 지정하여 엔터프라이즈를 관리할 수 있는 액세스 권한을 사용자에게 지정하는 데 엔터프라이즈 서비스를 사용할 수 있습니다. 이 유형의 정책은 엔터프라이즈 계정 내에 지정된 경우에만 작동합니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 엔터프라이즈, 계정 그룹 및 계정 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 사용량 보고서 보기, 계정 가져오기 |
| 관리자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 계정 그룹 간 계정 이동, 기존 계정 가져오기, 사용량 보고서 보기 |
| 사용량 보고서 뷰어 | 엔터프라이즈, 계정 및 계정 그룹 보기, 엔터프라이즈의 모든 계정에 대한 사용량 보고서 보기 |
글로벌 카탈로그
카탈로그에서 개인용 제품을 보거나 계정의 다른 사용자를 위해 개인용 제품의 가시성을 변경할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 개인 서비스 보기 |
| 운영자 | 개인 서비스 보기 |
| 편집자 | 오브젝트 메타데이터를 변경할 수 있지만 개인 서비스의 가시성을 변경할 수는 없음 |
| 관리자 | 오브젝트 메타데이터 또는 개인 서비스의 가시성을 변경하고, 퍼블릭 서비스의 가시성을 제한할 수 있음 |
IAM 액세스 그룹
IAM 액세스 그룹 서비스를 사용하여 계정의 액세스 그룹을 보고, 작성하고, 편집하고, 삭제할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 액세스 그룹 및 구성원 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 그룹 보기, 작성, 편집 및 삭제
그룹에서 사용자 추가 또는 제거 |
| 관리자 | 그룹 보기, 만들기, 수정 및 삭제하기
다른 관리자를 포함한 사용자 추가 또는 제거하기 그룹에 액세스 권한 할당하기 액세스 그룹 작업을 위한 액세스 권한 관리하기 계정 수준에서 리소스에 대한 공개 액세스 활성화 또는 비활성화하기 |
IAM 액세스 관리 서비스
사용자에게 액세스 정책 및 사용자 지정 역할을 관리할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 액세스 정책 및 사용자 지정 역할 보기 |
| 운영자 | 액세스 정책 및 사용자 지정 역할 보기 |
| 편집자 | 사용자 지정 역할 보기 및 편집
IAM 인사이트, 정책 및 설정 보기 |
| 관리자 | 사용자 지정 역할 보기, 만들기, 편집 및 삭제하기
IAM 설정 보기 및 업데이트하기 그룹에 액세스 권한 할당하기 액세스 정책 보기, 만들기, 편집 및 삭제하기 |
역할 관리
계정의 서비스에 대한 사용자 정의 역할을 작성하고, 업데이트하고, 삭제할 수 있는 사용자 액세스 권한을 제공할 수 있습니다. IAM 액세스 관리 서비스의 하위 서비스입니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 사용자 정의 역할 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 계정의 사용자 역할 편집 및 업데이트 |
| 관리자 | 계정의 사용자 역할 작성, 편집, 업데이트 및 삭제 |
IAM ID 서비스
IAM ID 서비스를 사용하여 서비스 ID 및 ID 제공자(IdP)를 관리할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 이러한 조치는 사용자가 작성하지 않았던 계정 내 서비스 ID 및 IdP에 적용됩니다. 모든 사용자가 서비스 ID를 작성할 수 있습니다. 이들은 해당 ID의 관리자이며 연결된 API 키 및 액세스 정책을 생성할 수 있지만 운영자 및 관리자 역할을 가진 사용자만 IdP를 작성할 수 있습니다. 이 계정 관리 서비스는 다른 사용자가 작성한 계정의 서비스 ID를 보고, 업데이트하고, 삭제하고, 해당 액세스 권한을 지정하는 기능에 적용됩니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | ID 보기 |
| 운영자 | ID 및 API 키의 작성 및 삭제
IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 삭제 |
| 편집자 | ID 및 API 키 생성 및 업데이트
IdPs 보기 및 업데이트 서비스 ID 및 사용자 API 키 생성을 위한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로필 업데이트 |
| 관리자 | ID 및 API 키 작성, 업데이트 및 삭제
ID에 액세스 정책 지정 IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 작성 |
| 사용자 API 키 작성자 | API 키 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 API 키를 작성할 수 있습니다. |
| 서비스 ID 작성자 | 서비스 ID 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 서비스 ID를 작성할 수 있습니다. |
IBM Cloud Shell 설정
계정에 대한 IBM Cloud Shell 설정을 보고 업데이트하는 액세스 권한을 사용자에게 지정할 수 있습니다. 계정 소유자 또는 IBM Cloud Shell 관리자 역할이 있는 사용자만 설정을 보고 업데이트할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 해당사항 없음 |
| 운영자 | 해당사항 없음 |
| 편집자 | 해당사항 없음 |
| 관리자 | IBM Cloud Shell 설정 보기 및 업데이트 |
| 클라우드 운영자 | Cloud Shell 리소스를 관리할 IBM Cloud 환경을 작성합니다. |
| 클라우드 개발자 | Cloud Shell 리소스를 관리하고 IBM Cloud용 애플리케이션을 개발할 IBM Cloud 환경을 작성합니다(웹 미리보기 사용 가능). |
| File Manager | Cloud Shell 리소스를 관리하고 작업공간의 파일을 관리할 IBM Cloud 환경을 작성합니다(파일 업로드 및 파일 다운로드 사용 가능). |
라이센스 및 권한
계정 내에서 라이센스 및 인타이틀먼트를 관리하기 위해 사용자 액세스를 지정할 수 있습니다. 계정의 모든 구성원이 계정의 권한을 보고 사용할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 해당사항 없음 |
| 운영자 | 해당사항 없음 |
| 편집자 | 편집자는 권한을 작성하고 획득한 권한만 보거나, 업데이트하거나, 바인드하거나, 삭제할 수 있습니다. |
| 관리자 | 관리자는 권한을 작성하고 계정의 모든 권한을 보거나, 업데이트하거나, 바인드하거나 삭제할 수 있습니다. |
Platform Analytics
사용자에게 데이터 차트를 보고, 만들고, 공유할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 데이터 및 차트 보기, 검색, 작성, 업데이트 및 공유 |
| 관리자 | 데이터와 차트를 보고, 검색하고, 만들고, 업데이트하고, 공유할 수 있습니다. Platform Analytics 에 액세스 권한을 할당합니다. |
파트너 센터
사용자에게 파트너 프로파일 세부사항, 오퍼, 패스트 트랙을 보고 편집할 수 있는 액세스 권한, 그리고 지원 케이스를 작성하고 볼 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 파트너 프로파일, 오퍼, 패스트 트랙, 지원 케이스에 대한 세부사항을 봅니다. |
| 편집자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. |
| 운영자 | |
| 관리자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. |
파트너 센터 - 판매
사용자에게 제품 온보딩, 유효성 검사 및 게시에 대한 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 관리자 | 제품 작성, 편집, 유효성 검증 및 공개 |
| 편집자 | 제품 유효성 검증 및 편집 |
| 승인자 | 워크플로우 인스턴스의 태스크를 승인하거나 거부함 |
프로젝트
사용자에게 코드형 인프라( IaC ) 배포를 구성, 검증 및 모니터링할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 프로젝트, 구성 및 배포에 대한 자세한 내용을 확인하세요. |
| 운영자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사하기 구성 편집하기 |
| 편집자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 파기 |
| 관리자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 삭제. 유효성 검사에 실패한 변경 사항 강제 승인 |
Compliance Manager
액세스 권한이 지정된 계정의 Compliance Manager 서비스에 대한 리소스를 작성하고, 업데이트하고, 삭제할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 사용 가능한 프로필 및 첨부 파일 보기
범위, 자격 증명 또는 규칙과 같은 생성된 리소스 보기 서비스의 글로벌 설정 보기 |
| 운영자 | Compliance Manager 대시보드에 액세스하여 현재 상태 및 결과 보기
규정 준수 활동 모니터링을 위한 감사 로그 만들기 |
| 편집자 | 범위, 인증 정보 및 콜렉터와 같은 오브젝트 작성, 업데이트 또는 삭제
목표의 매개변수 설정 업데이트 규칙 및 템플리트 작성, 업데이트 또는 삭제 서비스의 글로벌 관리자 설정 편집 |
| 관리자 | 이 역할이 지정되는 리소스에 따라 모든 플랫폼 조치를 수행합니다(다른 사용자에게 액세스 정책을 지정하는 것 포함). |
| 관리자 | 작성자 역할보다 높은 권한으로, 서비스에 의해 정의된, 권한이 필요한 조치를 완료하는 데 필요합니다. 또한 서비스 특정 리소스를 작성하고 편집할 수 있습니다. |
| 독자 | 서비스 고유 리소스 보기와 같은 서비스 내 읽기 전용 조치를 수행합니다. |
| 작성자 | 독자 역할보다 높은 권한으로, 서비스 고유 리소스의 작성 및 편집을 포함합니다. |
소프트웨어 인스턴스
소프트웨어 인스턴스를 작성, 삭제 또는 업데이트할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 또한 소프트웨어 인스턴스의 세부사항 페이지와 로그를 볼 수 있는 액세스 권한을 사용자에게 부여할 수도 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 소프트웨어 인스턴스 세부사항 페이지 보기 |
| 운영자 | 소프트웨어 인스턴스 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
| 편집자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
| 관리자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 소프트웨어 인스턴스의 로그 보기 IAM 권한 지정 |
지원 센터
지원 케이스를 관리할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 케이스 보기
케이스 검색 |
| 운영자 | 해당사항 없음 |
| 편집자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
| 관리자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
지원 센터 액세스 정책 외에도 사용자 관리 서비스에 대한 뷰어 역할을 사용자에게 지정하여 사용자 목록 가시성 설정에 관계없이 사용자가 계정의 모든 케이스를 볼 수 있도록 합니다. 사용자 목록 가시성이 제한됨으로 설정된 경우, 이는 사용자가 계정에서 직접 열지 않은 지원 케이스를 보거나, 검색하거나 관리하는 것을 제한할 수 있습니다.
사용자 관리
계정의 사용자 보고, 사용자를 초대 및 제거하고, 사용자 프로파일 설정을 보고 업데이트할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
| 운영자 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
| 편집자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
| 관리자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
사용자 관리 서비스에 대한 뷰어 역할은 지원 케이스를 보거나 관리하기 위해 역할이 지정된 사용자에게 일반적으로 지정되는 역할입니다. 계정 소유자가 IAM 설정에서 사용자 목록의 가시성을 제한하면 사용자는 계정의 다른 사용자가 연 지원 케이스를 볼 수 없습니다. 하지만 사용자 관리 서비스의 뷰어 역할이 지정된 경우, 사용자 목록 가시성 설정은 계정에서 케이스를 볼 수 있는 기능에 영향을 주지 않습니다.
Activity Tracker Event Routing
사용자에게 플랫폼 작업을 실행할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. |
| 운영자 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. |
| 편집자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제. |
| 관리자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제.
계정의 다른 사용자에게 Activity Tracker Event Routing 리소스를 관리할 수 있는 액세스 정책을 할당합니다. |
계정 관리 서비스 이름
CLI 또는 API를 사용하여 액세스 권한을 지정하고 있는 경우 계정 관리 서비스는 다음 속성 및 값을 사용합니다.
| 계정 관리 서비스 | 속성 및 값 |
|---|---|
| 모든 계정 관리 서비스 | serviceType=platform_service |
| 모든 IAM Account Management 서비스 | service_group_id=IAM |
| 비용 청구 | serviceName=billing |
| 카탈로그 관리 | serviceName=globalcatalog-collection |
| 컨텍스트 기반 제한사항 | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| 글로벌 카탈로그 | serviceName=globalcatalog |
| IAM 액세스 그룹 서비스 | serviceName=iam-groups |
| IAM ID 서비스 | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| 라이센스 및 권한 | serviceName=entitlement |
| 프로젝트 | serviceName=project |
| 역할 관리 | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| 지원 센터 | serviceName=support |
| 사용자 관리 | serviceName=user-management |
API를 사용한 액세스 권한 지정
다음 예제는 IAM 액세스 그룹 계정 관리 서비스에 대한 관리자 역할이 있는 정책을 지정합니다.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "iam-groups"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("iam-groups")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'iam-groups',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='iam-groups')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("iam-groups"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
다음 예에서는 모든 계정 관리 서비스에서 관리자 역할의 정책을 할당합니다.
curl -X POST \
'https://iam.cloud.ibm.com/v1/policies' \
-H 'Authorization: $TOKEN'\
-H 'Content-Type: application/json'\
-d '{
"type": "access",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceType",
"value": "platform-service"
}
]
}
]
}'
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("EXAMPLE_USER_ID")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:iam::::role:Administrator")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("exampleAccountId")
.operator("stringEquals")
.build();
ResourceAttribute serviceTypeResourceAttribute = new ResourceAttribute.Builder()
.name("serviceType")
.value("platform-service")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceTypeResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: "exampleUserId",
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:iam::::role:Administrator',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'exampleAccountId',
operator: 'stringEquals',
};
const serviceTypeResourceAttribute = {
name: 'serviceType',
value: 'platform-service',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceTypeResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='example_user_id')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:iam::::role:Administrator')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value=example_account_id)
service_name_resource_attribute = ResourceAttribute(
name='serviceType', value='platform-service')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_type_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("exampleUserID"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:iam::::role:Administrator"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceTypeResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceType"),
Value: core.StringPtr("platform-service"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceTypeResourceAttribute},
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
계정 관리 서비스에 대한 조치 및 역할
다음 표에는 각 계정 관리 서비스에 대한 특정 역할이 지정된 경우 사용자가 수행할 수 있는 조치가 간략히 설명되어 있습니다. 이 정보를 검토하여 사용자에게 올바른 액세스 권한 레벨을 지정하고 있는지 확인하십시오.
모든 계정 관리 서비스
사용자에게 광범위한 계정 관리 액세스 권한을 신속하게 부여하려면 모든 계정 관리 서비스에 대한 정책을 할당할 수 있습니다. 사용자가 모든 계정 관리 서비스에서 역할을 할당받으면 각 개별 서비스에 대해 해당 역할과 관련된 모든 작업을 완료할 수 있습니다.
모든 계정 관리 서비스 그룹에는 다음 서비스가 포함됩니다:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
- 비용 청구
- 카탈로그 관리
- 컨텍스트 기반 제한사항
- Enterprise
- 글로벌 카탈로그
- IBM Cloud 쉘 설정
- 라이센스 및 권한
- 파트너 센터
- 파트너 센터 - 판매
- 프로젝트
- Security and Compliance Center
- 소프트웨어 인스턴스
- 지원 센터
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 계정 관리 서비스의 모든 뷰어 역할 조치 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 계정 관리 서비스의 모든 운영자 역할 조치 | crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 계정 관리 서비스의 모든 편집자 역할 조치 및 리소스 그룹을 작성할 수 있음 | crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 계정 관리 서비스의 모든 관리자 역할 조치 및 리소스 그룹을 작성할 수 있음 | crn:v1:bluemix:public:iam::::role:Administrator |
모든 IAM Account Management 서비스
Identity and Access Management (IAM) 서비스는 모든 계정 관리 서비스의 하위 집합을 구성합니다. 사용자에게 모든 IAM 계정 관리 서비스에 대한 액세스 권한을 부여하여 다음 서비스를 사용할 수 있도록 하세요:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | IAM 서비스에 대한 모든 뷰어 역할 작업 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | IAM 서비스에 대한 모든 운영자 역할 작업 | crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | IAM 서비스에 대한 모든 편집자 역할 작업 및 리소스 그룹 만들기 기능 | crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | IAM 서비스에 대한 모든 관리자 역할 작업 및 리소스 그룹 만들기 기능 | crn:v1:bluemix:public:iam::::role:Administrator |
| 사용자 API 키 작성자 | API 키 생성을 제한하는 계정 설정이 활성화된 경우 API 키 만들기 | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| 서비스 ID 작성자 | 서비스 ID 생성을 제한하는 계정 설정이 활성화된 경우 서비스 ID 만들기 | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
| 템플리트 관리자 | 액세스 그룹, 신뢰할 수 있는 프로필, 계정 설정 및 정책에 대한 엔터프라이즈 IAM 템플릿을 만듭니다. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. | crn:v1:bluemix:public:iam::::role:TemplateAdministrator |
| 템플릿 할당 관리자 | 엔터프라이즈 IAM 템플릿을 하위 계정에 할당하세요. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. | crn:v1:bluemix:public:iam::::role:TemplateAssignmentAdministrator |
모든 IAM 계정 관리 서비스에 대한 정책에서 할당할 수 있는 일부 역할은 특정 리소스에만 영향을 줍니다. 예를 들어, 서비스 ID 작성자 역할은 IAM 신원 서비스에만 관련됩니다.
비용 청구
계정 설정을 업데이트하고, 구독을 보고, 오퍼를 보고, 구독 및 기능 코드를 적용하고, 구매 한도를 업데이트하고, 청구 서비스를 사용하여 사용량을 추적할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 구독 잔액 보기 및 사용량 추적 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 및 변경 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드의 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 엔터프라이즈 작성 |
crn:v1:bluemix:public:iam::::role:Administrator |
계정 설정 페이지에서 구독 밸런스 및 사용량을 볼 수 있지만 뷰어 또는 운영자 역할이 포함된 계정 설정 페이지는 볼 수 없습니다. 해당 페이지에서 계정 설정 페이지 및 구독 정보에 액세스하려면 편집자 이상의 역할이 필요합니다.
카탈로그 관리
사설 카탈로그 및 카탈로그 필터를 보고 사설 카탈로그를 작성하고 사설 카탈로그에 소프트웨어를 추가하고 카탈로그 필터를 설정하기 위한 액세스 권한을 사용자에게 지정할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | IBM Cloud 카탈로그에 대해 설정된 계정 레벨 필터 보기
개인용 카탈로그 보기 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | IBM Cloud 카탈로그에 대한 계정 레벨 필터 설정
개인용 카탈로그 작성, 업데이트 및 삭제 IBM 승인 제품 공개 액세스 정책 지정 |
crn:v1:bluemix:public:iam::::role:Administrator |
| 공개자 | 사설 카탈로그에서 IBM에 의해 승인된 제품 공개 | crn:v1:bluemix:public:globalcatalog-collection::::serviceRole:Promoter |
컨텍스트 기반 제한사항
네트워크 구역을 보고, 작성하고, 업데이트하고, 제거할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 서비스에 대한 컨텍스트 기반 제한 규칙을 만들려면 규칙을 만들려는 서비스에 대해 관리자 역할의 IAM 정책이 할당되어야 합니다. 예를 들어, 인스턴스를 보호하는 규칙을 만들려면 Key Protect 인스턴스를 보호하는 규칙을 만들려면 해당 서비스에서 관리자 역할이 할당되어야 하며 Key Protect 서비스에는 관리자 역할을, 컨텍스트 기반 제한 서비스에는 뷰어 역할 이상을 할당해야 합니다.
컨텍스트 기반 제한 서비스의 뷰어 역할을 사용하면 규칙에 네트워크 영역을 추가할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 네트워크 구역 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 편집자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
crn:v1:bluemix:public:iam::::role:Administrator |
컨텍스트 기반 제한사항 및 네트워크 구역을 보고, 작성하고, 업데이트하고, 제거할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
Enterprise
예를 들어, 엔터프라이즈 내 계정을 작성하고, 계정을 계정 그룹에 지정하고, 계정 그룹의 이름을 지정하여 엔터프라이즈를 관리할 수 있는 액세스 권한을 사용자에게 지정하는 데 엔터프라이즈 서비스를 사용할 수 있습니다. 이 유형의 정책은 엔터프라이즈 계정 내에 지정된 경우에만 작동합니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 엔터프라이즈, 계정 그룹 및 계정 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 해당사항 없음 | |
| 편집자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 사용량 보고서 보기, 계정 가져오기 | crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 계정 그룹 간 계정 이동, 기존 계정 가져오기, 사용량 보고서 보기 | crn:v1:bluemix:public:iam::::role:Administrator |
| 사용량 보고서 뷰어 | 엔터프라이즈, 계정 및 계정 그룹 보기, 엔터프라이즈의 모든 계정에 대한 사용량 보고서 보기 | crn:v1:bluemix:public:enterprise::::serviceRole:UsageReportsViewer |
글로벌 카탈로그
카탈로그에서 개인용 제품을 보거나 계정의 다른 사용자를 위해 개인용 제품의 가시성을 변경할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 개인 서비스 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 해당사항 없음 | crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 오브젝트 메타데이터를 변경할 수 있지만 개인 서비스의 가시성을 변경할 수는 없음 | crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 오브젝트 메타데이터 또는 개인 서비스의 가시성을 변경하고, 퍼블릭 서비스의 가시성을 제한할 수 있음 | crn:v1:bluemix:public:iam::::role:Administrator |
IAM 액세스 그룹
IAM 액세스 그룹 서비스를 사용하여 계정의 액세스 그룹을 보고, 작성하고, 편집하고, 삭제할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 액세스 그룹 및 구성원 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 해당사항 없음 | |
| 편집자 | 그룹 보기, 작성, 편집 및 삭제
그룹에서 사용자 추가 또는 제거 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 그룹 보기, 작성, 편집 및 삭제
사용자 추가 또는 제거 그룹에 액세스 지정 액세스 그룹 작업을 위한 액세스 관리 계정 레벨에서 리소스에 대한 공용 액세스 사용 또는 사용 안함 |
crn:v1:bluemix:public:iam::::role:Administrator |
IAM 액세스 관리 서비스
사용자에게 액세스 정책 및 사용자 지정 역할을 관리할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 액세스 정책 및 사용자 지정 역할 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 액세스 정책 및 사용자 지정 역할 보기 | crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 사용자 지정 역할 보기 및 편집
IAM 인사이트, 정책 및 설정 보기 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 사용자 지정 역할 보기, 만들기, 편집 및 삭제하기
IAM 설정 보기 및 업데이트하기 그룹에 액세스 권한 할당하기 액세스 정책 보기, 만들기, 편집 및 삭제하기 |
crn:v1:bluemix:public:iam::::role:Administrator |
역할 관리
계정의 서비스에 대한 사용자 정의 역할을 작성하고, 업데이트하고, 삭제할 수 있는 사용자 액세스 권한을 제공할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 사용자 정의 역할 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 해당사항 없음 | |
| 편집자 | 계정의 사용자 역할 편집 및 업데이트 | crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 계정의 사용자 역할 작성, 편집, 업데이트 및 삭제 | crn:v1:bluemix:public:iam::::role:Administrator |
IAM ID 서비스
IAM ID 서비스를 사용하여 서비스 ID 및 ID 제공자(IdP)를 관리할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 이러한 조치는 사용자가 작성하지 않았던 계정 내 서비스 ID 및 IdP에 적용됩니다. 모든 사용자가 서비스 ID를 작성할 수 있습니다. 이들은 해당 ID의 관리자이며 연결된 API 키 및 액세스 정책을 생성할 수 있지만 운영자 및 관리자 역할을 가진 사용자만 IdP를 작성할 수 있습니다. 이 계정 관리 서비스는 다른 사용자가 작성한 계정의 서비스 ID를 보고, 업데이트하고, 삭제하고, 해당 액세스 권한을 지정하는 기능에 적용됩니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | ID 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | ID 및 API 키의 작성 및 삭제
IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 삭제 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | ID 및 API 키 생성 및 업데이트
IdPs 보기 및 업데이트 서비스 ID 및 사용자 API 키 생성을 위한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로필 업데이트 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | ID 및 API 키 작성, 업데이트 및 삭제
ID에 액세스 정책 지정 IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 작성 |
crn:v1:bluemix:public:iam::::role:Administrator |
| 사용자 API 키 작성자 | API 키 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 API 키를 작성할 수 있습니다. | crn:v1:bluemix:public:iam-identity::::serviceRole:UserApiKeyCreator |
| 서비스 ID 작성자 | 서비스 ID 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 서비스 ID를 작성할 수 있습니다. | crn:v1:bluemix:public:iam-identity::::serviceRole:ServiceIdCreator |
IBM Cloud Shell 설정
계정에 대한 IBM Cloud Shell 설정을 보고 업데이트하는 액세스 권한을 사용자에게 지정할 수 있습니다. 계정 소유자 또는 IBM Cloud Shell 관리자 역할이 있는 사용자만 설정을 보고 업데이트할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 해당사항 없음 | |
| 운영자 | 해당사항 없음 | |
| 편집자 | 해당사항 없음 | |
| 관리자 | IBM Cloud Shell 설정 보기 및 업데이트 | crn:v1:bluemix:public:iam::::role:Administrator |
| 클라우드 운영자 | Cloud Shell 리소스를 관리할 IBM Cloud 환경을 작성합니다. | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudOperator |
| 클라우드 개발자 | Cloud Shell 리소스를 관리하고 IBM Cloud용 애플리케이션을 개발할 IBM Cloud 환경을 작성합니다(웹 미리보기 사용 가능). | crn:v1:bluemix:public:cloudshell::::serviceRole:CloudDeveloper |
| File Manager | Cloud Shell 리소스를 관리하고 작업공간의 파일을 관리할 IBM Cloud 환경을 작성합니다(파일 업로드 및 파일 다운로드 사용 가능). | crn:v1:bluemix:public:cloudshell::::serviceRole:FileManager |
라이센스 및 권한
계정 내에서 라이센스 및 인타이틀먼트를 관리하기 위해 사용자 액세스를 지정할 수 있습니다. 계정의 모든 구성원이 계정의 권한을 보고 사용할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 해당사항 없음 | |
| 운영자 | 해당사항 없음 | |
| 편집자 | 편집자는 권한을 작성하고 획득한 권한만 보거나, 업데이트하거나, 바인드하거나, 삭제할 수 있습니다. | crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 관리자는 권한을 작성하고 계정의 모든 권한을 보거나, 업데이트하거나, 바인드하거나 삭제할 수 있습니다. | crn:v1:bluemix:public:iam::::role:Administrator |
Platform Analytics
사용자에게 데이터 차트를 보고, 만들고, 공유할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 데이터 및 차트 보기, 검색, 작성, 업데이트 및 공유 | crn:v1:bluemix:public:iam::::role:Viewer |
| 관리자 | 데이터와 차트를 보고, 검색하고, 만들고, 업데이트하고, 공유할 수 있습니다. Platform Analytics 에 액세스 권한을 할당합니다. | crn:v1:bluemix:public:iam::::role:Administrator |
파트너 센터
사용자에게 파트너 프로파일 세부사항, 오퍼, 패스트 트랙을 보고 편집할 수 있는 액세스 권한, 그리고 지원 케이스를 작성하고 볼 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 파트너 프로파일, 오퍼, 패스트 트랙, 지원 케이스에 대한 세부사항을 봅니다. | crn:v1:bluemix:public:iam::::role:Viewer |
| 편집자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. | crn:v1:bluemix:public:iam::::role:Editor |
| 운영자 | ||
| 관리자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. | crn:v1:bluemix:public:iam::::role:Administrator |
파트너 센터 - 판매
사용자에게 제품 온보딩, 유효성 검사 및 게시에 대한 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 관리자 | 제품 작성, 편집, 유효성 검증 및 공개 | |
| 편집자 | 제품 유효성 검증 및 편집 | crn:v1:bluemix:public:iam::::role:Editor |
| 승인자 | 워크플로우 인스턴스의 태스크를 승인하거나 거부함 | crn:v1:bluemix:public:product-lifecycle::::serviceRole:LifecycleApprover |
프로젝트
사용자에게 코드형 인프라( IaC ) 배포를 구성, 검증 및 모니터링할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 프로젝트, 구성 및 배포에 대한 자세한 내용을 확인하세요. | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사하기 구성 편집하기 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 파기 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 삭제. 유효성 검사에 실패한 변경 사항 강제 승인 |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
액세스 권한이 지정된 계정의 Compliance Manager 서비스에 대한 리소스를 작성하고, 업데이트하고, 삭제할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 사용 가능한 프로필 및 첨부 파일 보기
범위, 자격 증명 또는 규칙과 같은 생성된 리소스 보기 서비스의 글로벌 설정 보기 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | Compliance Manager 대시보드에 액세스하여 현재 상태 및 결과 보기
규정 준수 활동 모니터링을 위한 감사 로그 만들기 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 범위, 인증 정보 및 콜렉터와 같은 오브젝트 작성, 업데이트 또는 삭제
목표의 매개변수 설정 업데이트 규칙 및 템플리트 작성, 업데이트 또는 삭제 서비스의 글로벌 관리자 설정 편집 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 이 역할이 지정되는 리소스에 따라 모든 플랫폼 조치를 수행합니다(다른 사용자에게 액세스 정책을 지정하는 것 포함). | crn:v1:bluemix:public:iam::::role:Administrator |
| 관리자 | 작성자 역할보다 높은 권한으로, 서비스에 의해 정의된, 권한이 필요한 조치를 완료하는 데 필요합니다. 또한 서비스 특정 리소스를 작성하고 편집할 수 있습니다. | crn:v1:bluemix:public:iam::::serviceRole:Manager |
| 독자 | 서비스 고유 리소스 보기와 같은 서비스 내 읽기 전용 조치를 수행합니다. | crn:v1:bluemix:public:iam::::serviceRole:Reader |
| 작성자 | 독자 역할보다 높은 권한으로, 서비스 고유 리소스의 작성 및 편집을 포함합니다. | crn:v1:bluemix:public:iam::::serviceRole:Writer |
소프트웨어 인스턴스
소프트웨어 인스턴스를 작성, 삭제 또는 업데이트할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 또한 소프트웨어 인스턴스의 세부사항 페이지와 로그를 볼 수 있는 액세스 권한을 사용자에게 부여할 수도 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 소프트웨어 인스턴스 세부사항 페이지 보기 | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 소프트웨어 인스턴스 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 소프트웨어 인스턴스의 로그 보기 IAM 권한 지정 |
crn:v1:bluemix:public:iam::::role:Administrator |
지원 센터
지원 케이스를 관리할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 케이스 보기
케이스 검색 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 해당사항 없음 | crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
crn:v1:bluemix:public:iam::::role:Administrator |
지원 센터 액세스 정책 외에도 사용자 관리 서비스에 대한 뷰어 역할을 사용자에게 지정하여 사용자 목록 가시성 설정에 관계없이 사용자가 계정의 모든 케이스를 볼 수 있도록 합니다. 사용자 목록 가시성이 제한됨으로 설정된 경우, 사용자가 계정에서 직접 열지 않은 지원 케이스를 보거나, 검색하거나 관리하는 것이 제한될 수 있습니다.
사용자 관리
계정의 사용자 보고, 사용자를 초대 및 제거하고, 사용자 프로파일 설정을 보고 업데이트할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
crn:v1:bluemix:public:iam::::role:Administrator |
사용자 관리 서비스에 대한 뷰어 역할은 지원 케이스를 보거나 관리하기 위해 역할이 지정된 사용자에게 일반적으로 지정되는 역할입니다. 계정 소유자가 IAM 설정에서 사용자 목록의 가시성을 제한하면 사용자는 계정의 다른 사용자가 연 지원 케이스를 볼 수 없습니다. 하지만 사용자 관리 서비스의 뷰어 역할이 지정된 경우, 사용자 목록 가시성 설정은 계정에서 케이스를 볼 수 있는 기능에 영향을 주지 않습니다.
Activity Tracker Event Routing
사용자에게 플랫폼 작업을 실행할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. | crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제. | crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제.
계정의 다른 사용자에게 Activity Tracker Event Routing 리소스를 관리할 수 있는 액세스 정책을 할당합니다. |
crn:v1:bluemix:public:iam::::role:Administrator |
계정 관리 서비스 이름
CLI 또는 API를 사용하여 액세스 권한을 지정하고 있는 경우 계정 관리 서비스는 다음 속성 및 값을 사용합니다.
| 계정 관리 서비스 | 속성 및 값 |
|---|---|
| 모든 계정 관리 서비스 | serviceType=platform_service |
| 모든 IAM Account Management 서비스 | service_group_id=IAM |
| 비용 청구 | serviceName=billing |
| 카탈로그 관리 | serviceName=globalcatalog-collection |
| 컨텍스트 기반 제한사항 | serviceName=context-based-restrictions |
| Enterprise | serviceName=enterprise |
| 글로벌 카탈로그 | serviceName=globalcatalog |
| IAM 액세스 그룹 서비스 | serviceName=iam-groups |
| IAM ID 서비스 | serviceName=iam-identity |
| IBM Cloud Shell | serviceName=cloudshell |
| 라이센스 및 권한 | serviceName=entitlement |
| 프로젝트 | serviceName=project |
| 역할 관리 | serviceName=iam-access-management |
| Compliance Manager | serviceName=security-compliance |
| 지원 센터 | serviceName=support |
| 사용자 관리 | serviceName=user-management |
CLI를 사용한 액세스 권한 지정
액세스를 지정하려면 user-policy-create 명령을 실행하십시오. 자세한 정보는 ibmcloud iam user-policy-create를 참조하십시오. 다음 명령 예는 IAM ID 계정 관리 서비스에 대한 사용자 API 키 작성자 역할이 있는
정책을 지정합니다.
ibmcloud iam user-policy-create name@example.com --roles "User API key creator" --service-name iam-identity
CLI 명령에서 각 계정 관리 서비스에 대해 사용할 서비스 이름은 표 1을 참조하십시오. 그러나 CLI의 모든 계정 관리 서비스에 대한 정책의 경우 --account-management 대신 --service-name SERVICE_NAME를 사용하십시오. 둘 이상의 단어로 구성된 역할의 경우에는 따옴표가 있는 표시 이름을 사용하십시오.
다음 예제 명령은 모든 계정 관리 서비스에 대해 관리자 역할이 있는 정책을 할당합니다.
ibmcloud iam user-policy-create name.example.com --roles Administrator --attributes serviceType=service
계정 관리 서비스에 대한 조치 및 역할
다음 표에는 각 계정 관리 서비스에 대한 특정 역할이 지정된 경우 사용자가 수행할 수 있는 조치가 간략히 설명되어 있습니다. 이 정보를 검토하여 사용자에게 올바른 액세스 권한 레벨을 지정하고 있는지 확인하십시오.
모든 계정 관리 서비스
사용자에게 광범위한 계정 관리 액세스 세트를 신속하게 제공하기 위해 모든 계정 관리 서비스에 정책을 지정할 수 있습니다. 사용자가 모든 계정 관리 서비스에서 역할을 할당받으면 각 개별 서비스에 대해 해당 역할과 관련된 모든 작업을 완료할 수 있습니다.
모든 계정 관리 서비스 그룹에는 다음 서비스가 포함됩니다:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
- 비용 청구
- 카탈로그 관리
- 컨텍스트 기반 제한사항
- Enterprise
- 글로벌 카탈로그
- IBM Cloud 쉘 설정
- 라이센스 및 권한
- 파트너 센터
- 파트너 센터 - 판매
- 프로젝트
- Security and Compliance Center
- 소프트웨어 인스턴스
- 지원 센터
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정 관리 서비스의 모든 뷰어 역할 조치 |
| 운영자 | 계정 관리 서비스의 모든 운영자 역할 조치 |
| 편집자 | 계정 관리 서비스의 모든 편집자 역할 조치 및 리소스 그룹을 작성할 수 있음 |
| 관리자 | 계정 관리 서비스의 모든 관리자 역할 조치 및 리소스 그룹을 작성할 수 있음 |
모든 IAM Account Management 서비스
Identity and Access Management (IAM) 서비스는 모든 계정 관리 서비스의 하위 집합을 구성합니다. 사용자에게 모든 IAM 계정 관리 서비스에 대한 액세스 권한을 부여하여 다음 서비스를 사용할 수 있도록 하세요:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
| 역할 | 조치 |
|---|---|
| 뷰어 | IAM 서비스에 대한 모든 뷰어 역할 작업 |
| 운영자 | IAM 서비스에 대한 모든 운영자 역할 작업 |
| 편집자 | IAM 서비스에 대한 모든 편집자 역할 작업 및 리소스 그룹 만들기 기능 |
| 관리자 | IAM 서비스에 대한 모든 관리자 역할 작업 및 리소스 그룹 만들기 기능 |
| 사용자 API 키 작성자 | API 키 생성을 제한하는 계정 설정이 활성화된 경우 API 키 만들기 |
| 서비스 ID 작성자 | 서비스 ID 생성을 제한하는 계정 설정이 활성화된 경우 서비스 ID 만들기 |
| 템플리트 관리자 | 액세스 그룹, 신뢰할 수 있는 프로필, 계정 설정 및 정책에 대한 엔터프라이즈 IAM 템플릿을 만듭니다. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. |
| 템플릿 할당 관리자 | 엔터프라이즈 IAM 템플릿을 하위 계정에 할당하세요. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. |
모든 IAM 계정 관리 서비스에 대한 정책에서 할당할 수 있는 일부 역할은 특정 리소스에만 영향을 줍니다. 예를 들어, 서비스 ID 작성자 역할은 IAM 신원 서비스에만 관련됩니다.
비용 청구
계정 설정을 업데이트하고, 구독을 보고, 오퍼를 보고, 구독 및 기능 코드를 적용하고, 구매 한도를 업데이트하고, 청구 서비스를 사용하여 사용량을 추적할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 구독 잔액 보기 및 사용량 추적 |
| 운영자 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 및 변경 |
| 편집자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드의 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 |
| 관리자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 엔터프라이즈 작성 |
계정 설정 페이지에서 구독 밸런스 및 사용량을 볼 수 있지만 뷰어 또는 운영자 역할이 포함된 계정 설정 페이지는 볼 수 없습니다. 해당 페이지에서 계정 설정 페이지 및 구독 정보에 액세스하려면 편집자 이상의 역할이 필요합니다.
카탈로그 관리
사설 카탈로그 및 카탈로그 필터를 보고 사설 카탈로그를 작성하고 사설 카탈로그에 소프트웨어를 추가하고 카탈로그 필터를 설정하기 위한 액세스 권한을 사용자에게 지정할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | IBM Cloud 카탈로그에 대해 설정된 계정 레벨 필터 보기
개인용 카탈로그 보기 |
| 운영자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
| 편집자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
| 관리자 | IBM Cloud 카탈로그에 대한 계정 레벨 필터 설정
개인용 카탈로그 작성, 업데이트 및 삭제 IBM 승인 제품 공개 액세스 정책 지정 |
| 공개자 | 사설 카탈로그에서 IBM에 의해 승인된 제품 공개 |
컨텍스트 기반 제한사항
네트워크 구역을 보고, 작성하고, 업데이트하고, 제거할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 서비스에 대한 컨텍스트 기반 제한 규칙을 만들려면 규칙을 만들려는 서비스에 대해 관리자 역할의 IAM 정책이 할당되어야 합니다. 예를 들어, 인스턴스를 보호하는 규칙을 만들려면 Key Protect 인스턴스를 보호하는 규칙을 만들려면 해당 서비스에서 관리자 역할이 할당되어야 하며 Key Protect 서비스에는 관리자 역할을, 컨텍스트 기반 제한 서비스에는 뷰어 역할 이상을 할당해야 합니다.
컨텍스트 기반 제한 서비스의 뷰어 역할을 사용하면 규칙에 네트워크 영역을 추가할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 네트워크 구역 보기 |
| 편집자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
| 관리자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
Enterprise
예를 들어, 엔터프라이즈 내 계정을 작성하고, 계정을 계정 그룹에 지정하고, 계정 그룹의 이름을 지정하여 엔터프라이즈를 관리할 수 있는 액세스 권한을 사용자에게 지정하는 데 엔터프라이즈 서비스를 사용할 수 있습니다. 이 유형의 정책은 엔터프라이즈 계정 내에 지정된 경우에만 작동합니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 엔터프라이즈, 계정 그룹 및 계정 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 사용량 보고서 보기, 계정 가져오기 |
| 관리자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 계정 그룹 간 계정 이동, 기존 계정 가져오기, 사용량 보고서 보기 |
| 사용량 보고서 뷰어 | 엔터프라이즈, 계정 및 계정 그룹 보기, 엔터프라이즈의 모든 계정에 대한 사용량 보고서 보기 |
글로벌 카탈로그
카탈로그에서 개인용 제품을 보거나 계정의 다른 사용자를 위해 개인용 제품의 가시성을 변경할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 개인 서비스 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 오브젝트 메타데이터를 변경할 수 있지만 개인 서비스의 가시성을 변경할 수는 없음 |
| 관리자 | 오브젝트 메타데이터 또는 개인 서비스의 가시성을 변경하고, 퍼블릭 서비스의 가시성을 제한할 수 있음 |
IAM 액세스 그룹
IAM 액세스 그룹 서비스를 사용하여 계정의 액세스 그룹을 보고, 작성하고, 편집하고, 삭제할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 액세스 그룹 및 구성원 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 그룹 보기, 작성, 편집 및 삭제
그룹에서 사용자 추가 또는 제거 |
| 관리자 | 그룹 보기, 작성, 편집 및 삭제
사용자 추가 또는 제거 그룹에 액세스 지정 액세스 그룹 작업을 위한 액세스 관리 계정 레벨에서 리소스에 대한 공용 액세스 사용 또는 사용 안함 |
IAM 액세스 관리 서비스
사용자에게 액세스 정책 및 사용자 지정 역할을 관리할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 액세스 정책 및 사용자 지정 역할 보기 |
| 운영자 | 액세스 정책 및 사용자 지정 역할 보기 |
| 편집자 | 사용자 지정 역할 보기 및 편집
IAM 인사이트, 정책 및 설정 보기 |
| 관리자 | 사용자 지정 역할 보기, 만들기, 편집 및 삭제하기
IAM 설정 보기 및 업데이트하기 그룹에 액세스 권한 할당하기 액세스 정책 보기, 만들기, 편집 및 삭제하기 |
역할 관리
계정의 서비스에 대한 사용자 정의 역할을 작성하고, 업데이트하고, 삭제할 수 있는 사용자 액세스 권한을 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 사용자 정의 역할 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 계정의 사용자 역할 편집 및 업데이트 |
| 관리자 | 계정의 사용자 역할 작성, 편집, 업데이트 및 삭제 |
IAM ID 서비스
IAM ID 서비스를 사용하여 서비스 ID 및 ID 제공자(IdP)를 관리할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 이러한 조치는 사용자가 작성하지 않았던 계정 내 서비스 ID 및 IdP에 적용됩니다. 모든 사용자가 서비스 ID를 작성할 수 있습니다. 이들은 해당 ID의 관리자이며 연결된 API 키 및 액세스 정책을 생성할 수 있지만 운영자 및 관리자 역할을 가진 사용자만 IdP를 작성할 수 있습니다. 이 계정 관리 서비스는 다른 사용자가 작성한 계정의 서비스 ID를 보고, 업데이트하고, 삭제하고, 해당 액세스 권한을 지정하는 기능에 적용됩니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | ID 보기 |
| 운영자 | ID 및 API 키의 작성 및 삭제
IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 삭제 |
| 편집자 | ID 및 API 키 생성 및 업데이트
IdPs 보기 및 업데이트 서비스 ID 및 사용자 API 키 생성을 위한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로필 업데이트 |
| 관리자 | ID 및 API 키 작성, 업데이트 및 삭제
ID에 액세스 정책 지정 IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 작성 |
| 사용자 API 키 작성자 | API 키 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 API 키를 작성할 수 있습니다. |
| 서비스 ID 작성자 | 서비스 ID 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 서비스 ID를 작성할 수 있습니다. |
IBM Cloud Shell 설정
계정에 대한 IBM Cloud Shell 설정을 보고 업데이트하는 액세스 권한을 사용자에게 지정할 수 있습니다. 계정 소유자 또는 IBM Cloud Shell 관리자 역할이 있는 사용자만 설정을 보고 업데이트할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 해당사항 없음 |
| 운영자 | 해당사항 없음 |
| 편집자 | 해당사항 없음 |
| 관리자 | IBM Cloud Shell 설정 보기 및 업데이트 |
| 클라우드 운영자 | Cloud Shell 리소스를 관리할 IBM Cloud 환경을 작성합니다. |
| 클라우드 개발자 | Cloud Shell 리소스를 관리하고 IBM Cloud용 애플리케이션을 개발할 IBM Cloud 환경을 작성합니다(웹 미리보기 사용 가능). |
| File Manager | Cloud Shell 리소스를 관리하고 작업공간의 파일을 관리할 IBM Cloud 환경을 작성합니다(파일 업로드 및 파일 다운로드 사용 가능). |
라이센스 및 권한
계정 내에서 라이센스 및 인타이틀먼트를 관리하기 위해 사용자 액세스를 지정할 수 있습니다. 계정의 모든 구성원이 계정의 권한을 보고 사용할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 해당사항 없음 |
| 운영자 | 해당사항 없음 |
| 편집자 | 편집자는 권한을 작성하고 획득한 권한만 보거나, 업데이트하거나, 바인드하거나, 삭제할 수 있습니다. |
| 관리자 | 관리자는 권한을 작성하고 계정의 모든 권한을 보거나, 업데이트하거나, 바인드하거나 삭제할 수 있습니다. |
Platform Analytics
사용자에게 데이터 차트를 보고, 만들고, 공유할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 데이터 및 차트 보기, 검색, 작성, 업데이트 및 공유 |
| 관리자 | 데이터와 차트를 보고, 검색하고, 만들고, 업데이트하고, 공유할 수 있습니다. Platform Analytics 에 액세스 권한을 할당합니다. |
파트너 센터
사용자에게 파트너 프로파일 세부사항, 오퍼, 패스트 트랙을 보고 편집할 수 있는 액세스 권한, 그리고 지원 케이스를 작성하고 볼 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 파트너 프로파일, 오퍼, 패스트 트랙, 지원 케이스에 대한 세부사항을 봅니다. |
| 편집자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. |
| 운영자 | |
| 관리자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. |
파트너 센터 - 판매
사용자에게 제품 온보딩, 유효성 검사 및 게시에 대한 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 관리자 | 제품 작성, 편집, 유효성 검증 및 공개 |
| 편집자 | 제품 유효성 검증 및 편집 |
| 승인자 | 워크플로우 인스턴스의 태스크를 승인하거나 거부함 |
프로젝트
사용자에게 코드형 인프라( IaC ) 배포를 구성, 검증 및 모니터링할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 | role_ID 값 |
|---|---|---|
| 뷰어 | 프로젝트, 구성 및 배포에 대한 자세한 내용을 확인하세요. | crn:v1:bluemix:public:iam::::role:Viewer |
| 운영자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사하기 구성 편집하기 |
crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 파기 |
crn:v1:bluemix:public:iam::::role:Editor |
| 관리자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 삭제. 유효성 검사에 실패한 변경 사항 강제 승인 |
crn:v1:bluemix:public:iam::::role:Administrator |
Compliance Manager
액세스 권한이 지정된 계정의 Compliance Manager 서비스에 대한 리소스를 작성하고, 업데이트하고, 삭제할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 사용 가능한 프로필 및 첨부 파일 보기
범위, 자격 증명 또는 규칙과 같은 생성된 리소스 보기 서비스의 글로벌 설정 보기 |
| 운영자 | Compliance Manager 대시보드에 액세스하여 현재 상태 및 결과 보기
규정 준수 활동 모니터링을 위한 감사 로그 만들기 |
| 편집자 | 범위, 인증 정보 및 콜렉터와 같은 오브젝트 작성, 업데이트 또는 삭제
목표의 매개변수 설정 업데이트 규칙 및 템플리트 작성, 업데이트 또는 삭제 서비스의 글로벌 관리자 설정 편집 |
| 관리자 | 이 역할이 지정되는 리소스에 따라 모든 플랫폼 조치를 수행합니다(다른 사용자에게 액세스 정책을 지정하는 것 포함). |
| 관리자 | 작성자 역할보다 높은 권한으로, 서비스에 의해 정의된, 권한이 필요한 조치를 완료하는 데 필요합니다. 또한 서비스 특정 리소스를 작성하고 편집할 수 있습니다. |
| 독자 | 서비스 고유 리소스 보기와 같은 서비스 내 읽기 전용 조치를 수행합니다. |
| 작성자 | 독자 역할보다 높은 권한으로, 서비스 고유 리소스의 작성 및 편집을 포함합니다. |
소프트웨어 인스턴스
소프트웨어 인스턴스를 작성, 삭제 또는 업데이트할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 또한 소프트웨어 인스턴스의 세부사항 페이지와 로그를 볼 수 있는 액세스 권한을 사용자에게 부여할 수도 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 소프트웨어 인스턴스 세부사항 페이지 보기 |
| 운영자 | 소프트웨어 인스턴스 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
| 편집자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
| 관리자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 소프트웨어 인스턴스의 로그 보기 IAM 권한 지정 |
지원 센터
지원 케이스를 관리할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 케이스 보기
케이스 검색 |
| 운영자 | 해당사항 없음 |
| 편집자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
| 관리자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
지원 센터 액세스 정책 외에도 사용자 관리 서비스에 대한 뷰어 역할을 사용자에게 지정하여 사용자 목록 가시성 설정에 관계없이 사용자가 계정의 모든 케이스를 볼 수 있도록 합니다. 사용자 목록 가시성이 제한됨으로 설정된 경우, 이는 사용자가 계정에서 직접 열지 않은 지원 케이스를 보거나, 검색하거나 관리하는 것을 제한할 수 있습니다.
사용자 관리
계정의 사용자 보고, 사용자를 초대 및 제거하고, 사용자 프로파일 설정을 보고 업데이트할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
| 운영자 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
| 편집자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
| 관리자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
사용자 관리 서비스에 대한 뷰어 역할은 지원 케이스를 보거나 관리하기 위해 역할이 지정된 사용자에게 일반적으로 지정되는 역할입니다. 계정 소유자가 IAM 설정에서 사용자 목록의 가시성을 제한하면 사용자는 계정의 다른 사용자가 연 지원 케이스를 볼 수 없습니다. 하지만 사용자 관리 서비스의 뷰어 역할이 지정된 경우, 사용자 목록 가시성 설정은 계정에서 케이스를 볼 수 있는 기능에 영향을 주지 않습니다.
Activity Tracker Event Routing
사용자에게 플랫폼 작업을 실행할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. |
| 운영자 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. |
| 편집자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제. |
| 관리자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제.
계정의 다른 사용자에게 Activity Tracker Event Routing 리소스를 관리할 수 있는 액세스 정책을 할당합니다. |
Terraform을 사용하여 액세스 권한 지정
Terraform을 사용하여 액세스 권한을 할당하려면 먼저 다음을 완료해야 합니다:
- Terraform CLI를 설치하고 IBM Cloud 제공자 플러그인을 구성합니다. 자세한 내용은 테라폼 시작하기 IBM Cloud® 튜토리얼을 참조하세요. 플러그인은 이 태스크를 완료하는 데 사용되는 IBM Cloud API를 요약합니다.
- 이름이
main.tf인 Terraform 구성 파일을 작성하십시오. 이 파일에서는 HashiCorp 구성 언어를 사용하여 리소스를 정의합니다. 자세한 내용은 테라폼 문서를 참조하세요.
테라폼을 사용하여 액세스 권한을 할당하려면 다음 단계를 따르세요:
-
main.tf파일에 인수를 생성합니다. 다음 예에서는 IAM Access 그룹 계정 관리 서비스에서Viewer역할을 가진 정책을 할당합니다.resource "ibm_iam_access_group" "accgrp" { name = "test" } resource "ibm_iam_access_group_policy" "policy" { access_group_id = ibm_iam_access_group.accgrp.id roles = ["Viewer"] }access_group_id옵션에서 액세스 그룹의 ID를 지정할 수 있습니다. 자세한 내용은 Terraform Identity and Access Management(IAM) 페이지의 인수 참조 세부 정보를 참조하세요. -
구성 파일 빌드를 완료한 후 Terraform CLI를 초기화합니다. 자세한 내용은 작업 디렉터리 초기화를 참조하세요.
terraform init -
main.tf파일에서 리소스를 프로비저닝합니다. 자세한 내용은 Terraform으로 인프라 프로비저닝을 참조하세요.-
terraform plan을 실행하여 테라폼 실행 계획을 생성하여 제안된 작업을 미리 볼 수 있습니다.terraform plan -
terraform apply을 실행하여 플랜에 정의된 리소스를 만듭니다.terraform apply
-
계정 관리 서비스에 대한 조치 및 역할
다음 표에는 각 계정 관리 서비스에 대한 특정 역할이 지정된 경우 사용자가 수행할 수 있는 조치가 간략히 설명되어 있습니다. 이 정보를 검토하여 사용자에게 올바른 액세스 권한 레벨을 지정하고 있는지 확인하십시오.
모든 계정 관리 서비스
사용자에게 광범위한 계정 관리 액세스 세트를 신속하게 제공하기 위해 모든 계정 관리 서비스에 정책을 지정할 수 있습니다. 사용자가 모든 계정 관리 서비스에서 역할을 할당받으면 각 개별 서비스에 대해 해당 역할과 관련된 모든 작업을 완료할 수 있습니다.
모든 계정 관리 서비스 그룹에는 다음 서비스가 포함됩니다:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
- 비용 청구
- 카탈로그 관리
- 컨텍스트 기반 제한사항
- Enterprise
- 글로벌 카탈로그
- IBM Cloud 쉘 설정
- 라이센스 및 권한
- 파트너 센터
- 파트너 센터 - 판매
- 프로젝트
- Security and Compliance Center
- 소프트웨어 인스턴스
- 지원 센터
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정 관리 서비스의 모든 뷰어 역할 조치 |
| 운영자 | 계정 관리 서비스의 모든 운영자 역할 조치 |
| 편집자 | 계정 관리 서비스의 모든 편집자 역할 조치 및 리소스 그룹을 작성할 수 있음 |
| 관리자 | 계정 관리 서비스의 모든 관리자 역할 조치 및 리소스 그룹을 작성할 수 있음 |
모든 IAM Account Management 서비스
Identity and Access Management (IAM) 서비스는 모든 계정 관리 서비스의 하위 집합을 구성합니다. 사용자에게 모든 IAM 계정 관리 서비스에 대한 액세스 권한을 부여하여 다음 서비스를 사용할 수 있도록 하세요:
- IAM 액세스 그룹
- IAM ID 서비스
- IAM 액세스 관리
- 역할 관리
- User Management
| 역할 | 조치 |
|---|---|
| 뷰어 | IAM 서비스에 대한 모든 뷰어 역할 작업 |
| 운영자 | IAM 서비스에 대한 모든 운영자 역할 작업 |
| 편집자 | IAM 서비스에 대한 모든 편집자 역할 작업 및 리소스 그룹 만들기 기능 |
| 관리자 | IAM 서비스에 대한 모든 관리자 역할 작업 및 리소스 그룹 만들기 기능 |
| 사용자 API 키 작성자 | API 키 생성을 제한하는 계정 설정이 활성화된 경우 API 키 만들기 |
| 서비스 ID 작성자 | 서비스 ID 생성을 제한하는 계정 설정이 활성화된 경우 서비스 ID 만들기 |
| 템플리트 관리자 | 액세스 그룹, 신뢰할 수 있는 프로필, 계정 설정 및 정책에 대한 엔터프라이즈 IAM 템플릿을 만듭니다. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. |
| 템플릿 할당 관리자 | 엔터프라이즈 IAM 템플릿을 하위 계정에 할당하세요. 이 역할은 루트 엔터프라이즈 계정에서만 사용할 수 있습니다. |
모든 IAM 계정 관리 서비스에 대한 정책에서 할당할 수 있는 일부 역할은 특정 리소스에만 영향을 줍니다. 예를 들어, 서비스 ID 작성자 역할은 IAM 신원 서비스에만 관련됩니다.
비용 청구
계정 설정을 업데이트하고, 구독을 보고, 오퍼를 보고, 구독 및 기능 코드를 적용하고, 구매 한도를 업데이트하고, 청구 서비스를 사용하여 사용량을 추적할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 구독 잔액 보기 및 사용량 추적 |
| 운영자 | 계정 기능 설정 보기
계정의 구독 보기 계정 이름 보기 및 변경 |
| 편집자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드의 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 |
| 관리자 | 계정 기능 설정 보기 및 업데이트
계정의 구독 보기 계정의 오퍼 보기 구독 및 기능 코드 보기 및 적용 계정 이름 보기 및 변경 구매 한도 보기 및 업데이트 구매 알림 설정 구독 잔액 보기 및 사용량 추적 엔터프라이즈 작성 |
계정 설정 페이지에서 구독 밸런스 및 사용량을 볼 수 있지만 뷰어 또는 운영자 역할이 포함된 계정 설정 페이지는 볼 수 없습니다. 해당 페이지에서 계정 설정 페이지 및 구독 정보에 액세스하려면 편집자 이상의 역할이 필요합니다.
카탈로그 관리
사설 카탈로그 및 카탈로그 필터를 보고 사설 카탈로그를 작성하고 사설 카탈로그에 소프트웨어를 추가하고 카탈로그 필터를 설정하기 위한 액세스 권한을 사용자에게 지정할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | IBM Cloud 카탈로그에 대해 설정된 계정 레벨 필터 보기
개인용 카탈로그 보기 |
| 운영자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
| 편집자 | 개인용 카탈로그 작성
개인용 카탈로그에 대한 필터 설정 소프트웨어 추가 및 업데이트 계정 레벨 필터 보기 |
| 관리자 | IBM Cloud 카탈로그에 대한 계정 레벨 필터 설정
개인용 카탈로그 작성, 업데이트 및 삭제 IBM 승인 제품 공개 액세스 정책 지정 |
| 공개자 | 사설 카탈로그에서 IBM에 의해 승인된 제품 공개 |
컨텍스트 기반 제한사항
네트워크 구역을 보고, 작성하고, 업데이트하고, 제거할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 서비스에 대한 컨텍스트 기반 제한 규칙을 만들려면 규칙을 만들려는 서비스에 대해 관리자 역할의 IAM 정책이 할당되어야 합니다. 예를 들어, 인스턴스를 보호하는 규칙을 만들려면 Key Protect 인스턴스를 보호하는 규칙을 만들려면 해당 서비스에서 관리자 역할이 할당되어야 하며 Key Protect 서비스에는 관리자 역할을, 컨텍스트 기반 제한 서비스에는 뷰어 역할 이상을 할당해야 합니다.
컨텍스트 기반 제한 서비스의 뷰어 역할을 사용하면 규칙에 네트워크 영역을 추가할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 네트워크 구역 보기 |
| 편집자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
| 관리자 | 네트워크 구역 보기
네트워크 구역 작성 네트워크 구역 업데이트 네트워크 구역 제거 |
Enterprise
예를 들어, 엔터프라이즈 내 계정을 작성하고, 계정을 계정 그룹에 지정하고, 계정 그룹의 이름을 지정하여 엔터프라이즈를 관리할 수 있는 액세스 권한을 사용자에게 지정하는 데 엔터프라이즈 서비스를 사용할 수 있습니다. 이 유형의 정책은 엔터프라이즈 계정 내에 지정된 경우에만 작동합니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 엔터프라이즈, 계정 그룹 및 계정 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 사용량 보고서 보기, 계정 가져오기 |
| 관리자 | 엔터프라이즈 이름 및 도메인 보기, 엔터프라이즈 이름 및 도메인 업데이트, 계정 및 계정 그룹 작성, 계정 그룹 간 계정 이동, 기존 계정 가져오기, 사용량 보고서 보기 |
| 사용량 보고서 뷰어 | 엔터프라이즈, 계정 및 계정 그룹 보기, 엔터프라이즈의 모든 계정에 대한 사용량 보고서 보기 |
글로벌 카탈로그
카탈로그에서 개인용 제품을 보거나 계정의 다른 사용자를 위해 개인용 제품의 가시성을 변경할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 개인 서비스 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 오브젝트 메타데이터를 변경할 수 있지만 개인 서비스의 가시성을 변경할 수는 없음 |
| 관리자 | 오브젝트 메타데이터 또는 개인 서비스의 가시성을 변경하고, 퍼블릭 서비스의 가시성을 제한할 수 있음 |
IAM 액세스 그룹
IAM 액세스 그룹 서비스를 사용하여 계정의 액세스 그룹을 보고, 작성하고, 편집하고, 삭제할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 액세스 그룹 및 구성원 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 그룹 보기, 작성, 편집 및 삭제
그룹에서 사용자 추가 또는 제거 |
| 관리자 | 그룹 보기, 작성, 편집 및 삭제
사용자 추가 또는 제거 그룹에 액세스 지정 액세스 그룹 작업을 위한 액세스 관리 계정 레벨에서 리소스에 대한 공용 액세스 사용 또는 사용 안함 |
IAM 액세스 관리 서비스
사용자에게 액세스 정책 및 사용자 지정 역할을 관리할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 액세스 정책 및 사용자 지정 역할 보기 |
| 운영자 | 액세스 정책 및 사용자 지정 역할 보기 |
| 편집자 | 사용자 지정 역할 보기 및 편집
IAM 인사이트, 정책 및 설정 보기 |
| 관리자 | 사용자 지정 역할 보기, 만들기, 편집 및 삭제하기
IAM 설정 보기 및 업데이트하기 그룹에 액세스 권한 할당하기 액세스 정책 보기, 만들기, 편집 및 삭제하기 |
역할 관리
계정의 서비스에 대한 사용자 정의 역할을 작성하고, 업데이트하고, 삭제할 수 있는 사용자 액세스 권한을 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 사용자 정의 역할 보기 |
| 운영자 | 해당사항 없음 |
| 편집자 | 계정의 사용자 역할 편집 및 업데이트 |
| 관리자 | 계정의 사용자 역할 작성, 편집, 업데이트 및 삭제 |
IAM ID 서비스
IAM ID 서비스를 사용하여 서비스 ID 및 ID 제공자(IdP)를 관리할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 이러한 조치는 사용자가 작성하지 않았던 계정 내 서비스 ID 및 IdP에 적용됩니다. 모든 사용자가 서비스 ID를 작성할 수 있습니다. 이들은 해당 ID의 관리자이며 연결된 API 키 및 액세스 정책을 생성할 수 있지만 운영자 및 관리자 역할을 가진 사용자만 IdP를 작성할 수 있습니다. 이 계정 관리 서비스는 다른 사용자가 작성한 계정의 서비스 ID를 보고, 업데이트하고, 삭제하고, 해당 액세스 권한을 지정하는 기능에 적용됩니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | ID 보기 |
| 운영자 | ID 및 API 키의 작성 및 삭제
IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 삭제 |
| 편집자 | ID 및 API 키 생성 및 업데이트
IdPs 보기 및 업데이트 서비스 ID 및 사용자 API 키 생성을 위한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로필 업데이트 |
| 관리자 | ID 및 API 키 작성, 업데이트 및 삭제
ID에 액세스 정책 지정 IdP 보기, 작성, 업데이트 및 삭제 서비스 ID 및 사용자 API 키 작성에 대한 IAM 계정 설정 업데이트 신뢰할 수 있는 프로파일 작성 |
| 사용자 API 키 작성자 | API 키 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 API 키를 작성할 수 있습니다. |
| 서비스 ID 작성자 | 서비스 ID 작성을 제한하기 위한 계정 설정이 사용으로 설정되면 서비스 ID를 작성할 수 있습니다. |
IBM Cloud Shell 설정
계정에 대한 IBM Cloud Shell 설정을 보고 업데이트하는 액세스 권한을 사용자에게 지정할 수 있습니다. 계정 소유자 또는 IBM Cloud Shell 관리자 역할이 있는 사용자만 설정을 보고 업데이트할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 해당사항 없음 |
| 운영자 | 해당사항 없음 |
| 편집자 | 해당사항 없음 |
| 관리자 | IBM Cloud Shell 설정 보기 및 업데이트 |
| 클라우드 운영자 | Cloud Shell 리소스를 관리할 IBM Cloud 환경을 작성합니다. |
| 클라우드 개발자 | Cloud Shell 리소스를 관리하고 IBM Cloud용 애플리케이션을 개발할 IBM Cloud 환경을 작성합니다(웹 미리보기 사용 가능). |
| File Manager | Cloud Shell 리소스를 관리하고 작업공간의 파일을 관리할 IBM Cloud 환경을 작성합니다(파일 업로드 및 파일 다운로드 사용 가능). |
라이센스 및 권한
계정 내에서 라이센스 및 인타이틀먼트를 관리하기 위해 사용자 액세스를 지정할 수 있습니다. 계정의 모든 구성원이 계정의 권한을 보고 사용할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 해당사항 없음 |
| 운영자 | 해당사항 없음 |
| 편집자 | 편집자는 권한을 작성하고 획득한 권한만 보거나, 업데이트하거나, 바인드하거나, 삭제할 수 있습니다. |
| 관리자 | 관리자는 권한을 작성하고 계정의 모든 권한을 보거나, 업데이트하거나, 바인드하거나 삭제할 수 있습니다. |
Platform Analytics
사용자에게 데이터 차트를 보고, 만들고, 공유할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 데이터 및 차트 보기, 검색, 작성, 업데이트 및 공유 |
| 관리자 | 데이터와 차트를 보고, 검색하고, 만들고, 업데이트하고, 공유할 수 있습니다. Platform Analytics 에 액세스 권한을 할당합니다. |
파트너 센터
사용자에게 파트너 프로파일 세부사항, 오퍼, 패스트 트랙을 보고 편집할 수 있는 액세스 권한, 그리고 지원 케이스를 작성하고 볼 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 파트너 프로파일, 오퍼, 패스트 트랙, 지원 케이스에 대한 세부사항을 봅니다. |
| 편집자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. |
| 운영자 | |
| 관리자 | 파트너 프로파일, 오퍼 및 패스트 트랙을 보고 편집합니다. 지원 케이스를 작성하고, 편집하고, 봅니다. |
파트너 센터 - 판매
사용자에게 제품 온보딩, 유효성 검사 및 게시에 대한 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 관리자 | 제품 작성, 편집, 유효성 검증 및 공개 |
| 편집자 | 제품 유효성 검증 및 편집 |
| 승인자 | 워크플로우 인스턴스의 태스크를 승인하거나 거부함 |
프로젝트
사용자에게 코드형 인프라( IaC ) 배포를 구성, 검증 및 모니터링할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 프로젝트, 구성 및 배포에 대한 자세한 내용을 확인하세요. |
| 운영자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사하기 구성 편집하기 |
| 편집자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 파기 |
| 관리자 | 프로젝트, 구성 및 배포에 대한 세부 정보 보기
구성 유효성 검사 구성 편집 프로젝트 만들기 프로젝트 편집 프로젝트 삭제 구성 만들기 구성 초안 삭제 구성 변경 사항 배포 리소스 삭제. 유효성 검사에 실패한 변경 사항 강제 승인 |
Compliance Manager
액세스 권한이 지정된 계정의 Compliance Manager 서비스에 대한 리소스를 작성하고, 업데이트하고, 삭제할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 사용 가능한 프로필 및 첨부 파일 보기
범위, 자격 증명 또는 규칙과 같은 생성된 리소스 보기 서비스의 글로벌 설정 보기 |
| 운영자 | Compliance Manager 대시보드에 액세스하여 현재 상태 및 결과 보기
규정 준수 활동 모니터링을 위한 감사 로그 만들기 |
| 편집자 | 범위, 인증 정보 및 콜렉터와 같은 오브젝트 작성, 업데이트 또는 삭제
목표의 매개변수 설정 업데이트 규칙 및 템플리트 작성, 업데이트 또는 삭제 서비스의 글로벌 관리자 설정 편집 |
| 관리자 | 이 역할이 지정되는 리소스에 따라 모든 플랫폼 조치를 수행합니다(다른 사용자에게 액세스 정책을 지정하는 것 포함). |
| 관리자 | 작성자 역할보다 높은 권한으로, 서비스에 의해 정의된, 권한이 필요한 조치를 완료하는 데 필요합니다. 또한 서비스 특정 리소스를 작성하고 편집할 수 있습니다. |
| 독자 | 서비스 고유 리소스 보기와 같은 서비스 내 읽기 전용 조치를 수행합니다. |
| 작성자 | 독자 역할보다 높은 권한으로, 서비스 고유 리소스의 작성 및 편집을 포함합니다. |
소프트웨어 인스턴스
소프트웨어 인스턴스를 작성, 삭제 또는 업데이트할 수 있는 액세스 권한을 사용자에게 부여할 수 있습니다. 또한 소프트웨어 인스턴스의 세부사항 페이지와 로그를 볼 수 있는 액세스 권한을 사용자에게 부여할 수도 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 소프트웨어 인스턴스 세부사항 페이지 보기 |
| 운영자 | 소프트웨어 인스턴스 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
| 편집자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 |
| 관리자 | 소프트웨어 인스턴스 작성, 삭제, 업데이트
소프트웨어 인스턴스의 세부사항 페이지 보기 소프트웨어 인스턴스의 로그 보기 IAM 권한 지정 |
지원 센터
지원 케이스를 관리할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 케이스 보기
케이스 검색 |
| 운영자 | 해당사항 없음 |
| 편집자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
| 관리자 | 케이스 보기
케이스 검색 케이스 업데이트 케이스 작성 |
지원 센터 액세스 정책 외에도 사용자 관리 서비스에 대한 뷰어 역할을 사용자에게 지정하여 사용자 목록 가시성 설정에 관계없이 사용자가 계정의 모든 케이스를 볼 수 있도록 합니다. 사용자 목록 가시성이 제한됨으로 설정된 경우, 이는 사용자가 계정에서 직접 열지 않은 지원 케이스를 보거나, 검색하거나 관리하는 것을 제한할 수 있습니다.
사용자 관리
계정의 사용자 보고, 사용자를 초대 및 제거하고, 사용자 프로파일 설정을 보고 업데이트할 수 있는 액세스 권한을 사용자에게 제공할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
| 운영자 | 계정의 사용자 보기
사용자 프로파일 설정 보기 |
| 편집자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
| 관리자 | 계정의 사용자 보기, 초대, 제거 및 업데이트
사용자 프로파일 설정 보기 및 업데이트 |
사용자 관리 서비스에 대한 뷰어 역할은 지원 케이스를 보거나 관리하기 위해 역할이 지정된 사용자에게 일반적으로 지정되는 역할입니다. 계정 소유자가 IAM 설정에서 사용자 목록의 가시성을 제한하면 사용자는 계정의 다른 사용자가 연 지원 케이스를 볼 수 없습니다. 하지만 사용자 관리 서비스의 뷰어 역할이 지정된 경우, 사용자 목록 가시성 설정은 계정에서 케이스를 볼 수 있는 기능에 영향을 주지 않습니다.
Activity Tracker Event Routing
사용자에게 플랫폼 작업을 실행할 수 있는 액세스 권한을 부여할 수 있습니다.
| 역할 | 조치 |
|---|---|
| 뷰어 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. |
| 운영자 | Activity Tracker Event Routing 경로 및 대상과 같은 구성 리소스 보기. |
| 편집자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제. |
| 관리자 | Activity Tracker Event Routing 리소스 보기, 만들기, 업데이트 및 삭제.
계정의 다른 사용자에게 Activity Tracker Event Routing 리소스를 관리할 수 있는 액세스 정책을 할당합니다. |