IAM용 활동 추적 이벤트

IBM Cloud Identity and Access Management (IAM)은 활동 추적 이벤트를 생성합니다.

활동 추적 이벤트는 IBM Cloud 에서 서비스 상태를 변경하는 활동에 대한 보고서를 작성합니다. 이벤트를 사용하여 비정상적인 활동과 중요한 조치를 조사하고 규제 감사 요건을 준수할 수 있습니다.

플랫폼 서비스인 IBM Cloud Activity Tracker Event Routing 를 사용하여 활동 추적 이벤트가 전송되는 위치를 정의하는 대상과 경로를 구성하여 계정의 감사 이벤트를 원하는 대상에 라우팅할 수 있습니다. 자세한 정보는 IBM Cloud Activity Tracker Event Routing 정보를 참조하십시오.

IBM Cloud Logs 을 사용하여 계정에서 생성되어 IBM Cloud Activity Tracker Event Routing 에 의해 IBM Cloud Logs 인스턴스로 라우팅되는 이벤트를 시각화하고 알림을 보낼 수 있습니다.

활동 추적 이벤트가 전송되는 위치 IBM Cloud Activity Tracker Event Routing

IAM은 IBM Cloud Activity Tracker Event Routing 으로 활동 추적 이벤트를 프랑크푸르트(eu-de) 지역으로 보냅니다.

Observability 페이지에서 IBM Cloud Logs 시작하기

IBM Cloud Logs UI 시작에 대한 자세한 내용은 IBM Cloud Logs 에서 UI 시작하기를 참조하세요

IAM에 대한 활동 추적 이벤트 보기

IBM Cloud Logs 을 사용하여 계정에서 생성되어 IBM Cloud Activity Tracker Event Routing 에 의해 IBM Cloud Logs 인스턴스로 라우팅되는 이벤트를 시각화하고 알림을 보낼 수 있습니다.

IAM 서비스는 이 문서에 나열된 작업에 대한 글로벌 활동 추적 이벤트를 생성합니다. IBM Cloud Activity Tracker Event Routing 경로를 구성할 때 감사 이벤트를 보낼 위치로 Platform events (global) 을 선택합니다.

IBM Cloud Logs 대시보드에서 IAM 이벤트를 보려면 하위 시스템 필터로 이동하여 접두사 iam- 가 포함된 값을 선택합니다. 예: iam-am, iam-identity, 또는 iam-groups.

액세스 그룹 이벤트

계정 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

액세스 그룹에 대해 생성되는 이벤트
조치 설명
iam-groups.account-settings.read 개시자가 액세스 그룹 서비스에 대한 계정 설정을 보면 이벤트가 생성됩니다.
iam-groups.account-settings.update 개시자가 액세스 그룹 서비스에 대해 계정 설정을 업데이트하면 이벤트가 생성됩니다.

액세스 그룹 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

액세스 그룹에 대해 생성되는 이벤트
조치 설명
iam-groups.group.create 개시자가 액세스 그룹을 작성할 때 이벤트가 생성됩니다.
iam-groups.group.read 개시자가 액세스 그룹을 보면 이벤트가 생성됩니다.
iam-groups.group.update 개시자가 그룹 이름 또는 설명을 업데이트할 때 이벤트가 생성됩니다.
iam-groups.group.delete 개시자가 액세스 그룹을 삭제할 때 이벤트가 생성됩니다.
iam-groups.groups.list 개시자가 액세스 그룹을 보면 이벤트가 생성됩니다.

구성원 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

액세스 그룹에 대해 생성되는 이벤트
조치 설명
iam-groups.federated-member.add 개시자가 계정에 로그인하여 액세스 그룹에 대한 연합 멤버십을 얻을 때 이벤트가 생성됩니다.
iam-groups.member.add 개시자가 액세스 그룹에 구성원을 추가할 때 이벤트가 생성됩니다.
iam-groups.member.delete 개시자가 액세스 그룹에서 구성원을 제거할 때 이벤트가 생성됩니다.
iam-groups.member.read 개시자가 구성원의 멤버십을 보면 이벤트가 생성됩니다.
iam-groups.members.list 개시자가 액세스 그룹의 구성원을 보면 이벤트가 생성됩니다.

규칙 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

액세스 그룹에 대해 생성되는 이벤트
조치 설명
iam-groups.rule.read 개시자가 액세스 그룹의 규칙을 볼 때 이벤트가 생성됩니다.
iam-groups.rule.create 개시자가 액세스 그룹에 규칙을 추가할 때 이벤트가 생성됩니다.
iam-groups.rule.update 개시자가 규칙 이름을 수정할 때 이벤트가 생성됩니다.
iam-groups.rule.delete 개시자가 액세스 그룹에서 규칙을 제거할 때 이벤트가 생성됩니다.
iam-groups.rules.list 개시자가 액세스 그룹에 대한 규칙을 보면 이벤트가 생성됩니다.

신뢰 프로파일 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

신뢰할 수 있는 프로필에 대해 생성되는 이벤트
조치 설명
iam-identity.account-profile.create 개시자가 신뢰 프로파일을 작성할 때 이벤트가 생성됩니다.
iam-identity.account-profile.update 개시자가 신뢰 프로파일을 업데이트할 때 이벤트가 생성됩니다.
iam-identity.account-profile.delete 개시자가 신뢰 프로파일을 삭제할 때 이벤트가 생성됩니다.

정책 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

정책 작업에 대해 생성되는 이벤트
조치 설명
iam-am.policy.create 개시자가 사용자나 액세스 그룹에 정책을 추가할 때 이벤트가 생성됩니다.
iam-am.policy.update 개시자가 사용자나 액세스 그룹의 정책에 대한 권한을 수정할 때 이벤트가 생성됩니다.
iam-am.policy.delete 개시자가 사용자나 액세스 그룹에 지정된 정책을 삭제할 때 이벤트가 생성됩니다.

서비스 ID 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

서비스 ID 작업에 대해 생성되는 이벤트
조치 설명
iam-identity.account-serviceid.create 개시자가 서비스 ID를 작성할 때 이벤트가 생성됩니다.
iam-identity.account-serviceid.update 개시자가 서비스 ID의 이름을 바꾸거나 해당 설명을 수정할 때 이벤트가 생성됩니다.
iam-identity.account-serviceid.delete 개시자가 서비스 ID를 삭제할 때 이벤트가 생성됩니다.

API 키 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

API 키 작업에 대해 생성되는 이벤트
조치 설명
iam-identity.user-apikey.create 개시자가 API 키를 작성할 때 이벤트가 생성됩니다.
iam-identity.user-apikey.update 개시자가 API 키의 이름을 바꾸거나 해당 설명을 수정할 때 이벤트가 생성됩니다.
iam-identity.user-apikey.delete 개시자가 API 키를 삭제할 때 이벤트가 생성됩니다.
iam-identity.serviceid-apikey.create 개시자가 서비스 ID의 API 키를 작성할 때 이벤트가 생성됩니다.
iam-identity.serviceid-apikey.delete 개시자가 서비스 ID의 API 키를 삭제할 때 이벤트가 생성됩니다.
iam-identity.serviceid-apikey.update 개시자가 서비스 ID의 API 키 이름을 바꾸거나 해당 설명을 수정할 때 이벤트가 생성됩니다.

로그인 및 로그아웃 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

사용자 로그인 및 로그아웃 작업에 대해 생성되는 이벤트
조치 설명
iam-identity.user-apikey.login 사용자가 API 키를 사용하여 IBM Cloud에 로그인할 때 이벤트가 생성됩니다.
iam-identity.serviceid-apikey.login 개시자가 서비스 ID와 연관된 API 키를 사용하여 IBM Cloud에 로그인할 때 이벤트가 생성됩니다.
iam-identity.user-identitycookie.login 개시자가 조치를 실행하기 위해 ID 쿠키를 요청할 때 생성되는 이벤트입니다.
iam-identity.user-refreshtoken.login 이는 개시자가 IBM Cloud에 로그인할 때 또는 이미 로그인된 개시자가 조치를 실행하기 위해 새 새로 고치기 토큰을 요청할 때 생성되는 이벤트입니다.
iam-identity.user-passcode.login iam-identity.trustedprofile-apikey.login 이는 개시자가 신뢰 프로파일을 적용하여 IBM Cloud에 로그인할 때 또는 신뢰 프로파일을 적용하여 이미 로그인한 개시자가 조치를 실행하기 위해 새 새로 고치기 토큰을 요청할 때 생성되는 이벤트입니다.
iam-identity.user.logout 이 이벤트는 시작자가 IBM Cloud 에서 로그아웃할 때 생성되는 이벤트입니다.

엔터프라이즈 IAM 이벤트

정책 템플리트 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

엔터프라이즈 관리형 IAM 정책 템플릿 작업에 대해 생성되는 이벤트
조치 설명
iam-access-management.policy-template.create 사용자가 기업에서 관리하는 IAM 정책 템플릿을 만들면 이벤트가 생성됩니다.
iam-access-management.policy-template.update 사용자가 기업에서 관리하는 IAM 정책 템플릿을 업데이트하면 이벤트가 생성됩니다.
iam-access-management.policy-template.delete 사용자가 기업에서 관리하는 IAM 정책 템플릿을 삭제하면 이벤트가 생성됩니다.
iam-access-management.policy-template.read 사용자가 기업에서 관리하는 IAM 정책 템플릿을 읽으면 이벤트가 생성됩니다.
iam-access-management.policy-assignment.create 사용자가 엔터프라이즈에서 관리하는 IAM 정책 템플릿을 하위 계정에 할당하면 이벤트가 생성됩니다.
iam-access-management.policy-assignment.update 사용자가 기업에서 관리하는 IAM 정책 템플릿 할당을 업데이트하면 이벤트가 생성됩니다.
iam-access-management.policy-assignment.delete 사용자가 기업에서 관리하는 IAM 정책 템플릿 할당을 삭제하면 이벤트가 생성됩니다.
iam-access-management.policy-assignment.read 사용자가 기업에서 관리하는 IAM 정책 템플릿 할당을 읽으면 이벤트가 생성됩니다.

그룹 템플리트 이벤트에 액세스

다음 표는 이벤트를 생성하는 조치를 나열합니다.

엔터프라이즈에서 관리하는 사용자 IAM 액세스 그룹 템플릿 작업에 대해 생성되는 이벤트
조치 설명
iam-groups.groups-template.create 사용자가 기업에서 관리하는 IAM 액세스 그룹 템플릿을 만들면 이벤트가 생성됩니다.
iam-groups.groups-template.delete 사용자가 기업에서 관리하는 IAM 액세스 그룹 템플릿을 삭제하면 이벤트가 생성됩니다.
iam-groups.groups-template.update 사용자가 기업에서 관리하는 IAM 액세스 그룹 템플릿을 업데이트하면 이벤트가 생성됩니다.
iam-groups.groups-template.read 사용자가 기업에서 관리하는 IAM 액세스 그룹 템플릿을 읽으면 이벤트가 생성됩니다.
iam-groups.groups-template.assign 사용자가 엔터프라이즈에서 관리하는 IAM 액세스 그룹 템플릿을 하위 계정에 할당하면 이벤트가 생성됩니다.
iam-groups.groups-template.remove 사용자가 기업에서 관리하는 IAM 액세스 그룹 템플릿 할당을 제거하면 이벤트가 생성됩니다.
iam-groups.groups-template.assignment-read 사용자가 기업에서 관리하는 IAM 액세스 그룹 템플릿 할당을 읽으면 이벤트가 생성됩니다.
iam-groups.groups-template.assignment-update 사용자가 기업에서 관리하는 IAM 액세스 그룹 템플릿 할당을 업데이트하면 이벤트가 생성됩니다.

신뢰할 수 있는 프로필 템플리트 이벤트

다음 표는 이벤트를 생성하는 조치를 나열합니다.

엔터프라이즈에서 관리하는 사용자 IAM 신뢰할 수 있는 프로필 템플릿 작업에 대해 생성되는 이벤트
조치 설명
iam-identity.profile-template.create 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿을 만들면 이벤트가 생성됩니다.
iam-identity.profile-template.delete 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿을 삭제하면 이벤트가 생성됩니다.
iam-identity.profile-template.update 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿을 업데이트하면 이벤트가 생성됩니다.
iam-identity.profile-template.read 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿을 읽으면 이벤트가 생성됩니다.
iam-identity.profile-template.assign 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿을 하위 계정에 할당하면 이벤트가 생성됩니다.
iam-identity.profile-template.remove 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿 할당을 제거하면 이벤트가 생성됩니다.
iam-identity.profile-template.assignment-read 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿 할당을 읽으면 이벤트가 생성됩니다.
iam-identity.profile-template.assignment-update 사용자가 기업에서 관리하는 IAM 신뢰할 수 있는 프로필 템플릿 할당을 업데이트하면 이벤트가 생성됩니다.

템플리트 이벤트 설정

다음 표는 이벤트를 생성하는 조치를 나열합니다.

사용자 엔터프라이즈 관리 IAM 설정 템플릿 작업에 대해 생성되는 이벤트
조치 설명
iam-identity.account-settings-template.create 사용자가 기업에서 관리하는 IAM 설정 템플릿을 만들면 이벤트가 생성됩니다.
iam-identity.account-settings-template.delete 사용자가 기업에서 관리하는 IAM 설정 템플릿을 삭제하면 이벤트가 생성됩니다.
iam-identity.account-settings-template.update 사용자가 기업에서 관리하는 IAM 설정 템플릿을 업데이트하면 이벤트가 생성됩니다.
iam-identity.account-settings-template.read 사용자가 기업에서 관리하는 IAM 설정 템플릿을 읽으면 이벤트가 생성됩니다.
iam-identity.account-settings-template.assign 사용자가 엔터프라이즈에서 관리하는 IAM 설정 템플릿을 하위 계정에 할당하면 이벤트가 생성됩니다.
iam-identity.account-settings-template.remove 사용자가 기업에서 관리하는 IAM 설정 템플릿 할당을 제거하면 이벤트가 생성됩니다.
iam-identity.account-settings-template.assignment-read 사용자가 기업에서 관리하는 IAM 설정 템플릿 할당을 읽으면 이벤트가 생성됩니다.
iam-identity.account-settings-template.assignment-update 사용자가 기업에서 관리하는 IAM 설정 템플릿 할당을 업데이트하면 이벤트가 생성됩니다.

IAM 활동 추적 이벤트 분석

로그인 이벤트

IBM Cloud에서는 계정에서 올바른 액세스 권한을 보유하고 있는 사용자 또는 관리자에게 사용자의 로그인 설정을 관리할 수 있는 다양한 옵션이 제공됩니다. 예를 들어 관리자는 외부 인증 옵션을 정렬하거나, 로그인 중 일회성 패스코드를 사용할 수 있도록 설정하거나, 로그인 시 보안 질문을 사용으로 설정하거나, 비밀번호 만료 기간을 설정할 수 있습니다. 자세한 정보는 다단계 인증 유형을 참조하십시오.

  • 사용자는 사용자 ID와 비밀번호를 사용하여 로그인할 수 있습니다.
  • 회사 또는 엔터프라이즈 싱글 사인온 ID를 사용하는 연합 사용자는 일회성 패스코드 또는 API 키를 사용하여 명령행 인터페이스(CLI)에서 IBM Cloud에 로그인할 수 있습니다. 자세한 정보는 연합 ID로 로그인을 참조하십시오.
  • 사용자는 API 키를 사용하여 로그인할 수 있습니다.
  • 회사 또는 엔터프라이즈 싱글 사인온 ID를 사용하는 연합 사용자는 신뢰 프로파일을 적용하여 IBM Cloud에 로그인할 수 있습니다.

다음 필드에는 추가 정보가 포함되어 있습니다:

  • initiator.name은 계정에 로그인하는 사용자에 대한 정보를 제공합니다.
  • X-Global-Transaction-Id는 추가 정보를 얻어야 할 경우 지원 티켓을 열 때 사용할 수 있는 ID를 제공합니다.

IBM Cloud UI에서 로그인

사용자가 IBM Cloud UI에서 로그인할 경우 iam-identity.user-refreshtoken.login 조치와 관련된 이벤트가 계정에 생성됩니다.

다음 필드에는 추가 정보가 포함되어 있습니다:

  • requestData에서 client_id 필드는 HOP55v1CCT로 설정되어 있습니다. 이 값은 UI 요청을 나타냅니다.

일회성 패스코드 또는 API 키를 사용하여 IBM Cloud CLI에서 연합 ID로 로그인

사용자가 일회성 패스코드를 사용하여 IBM Cloud CLI에서 로그인하는 경우 조치 iam-identity.user-refreshtoken.login을 사용하여 계정의 이벤트를 가져옵니다.

사용자가 API 키를 사용하여 IBM Cloud CLI에서 로그인하는 경우 조치 iam-identity.user-apikey.login을 사용하여 계정의 이벤트를 가져옵니다.

다음 필드에는 추가 정보가 포함되어 있습니다:

  • requestData에서 client_id 필드는 bx로 설정되어 있습니다. 이 값은 CLI 요청을 나타냅니다.

신뢰 프로파일을 사용하여 연합 ID로 로그인

사용자가 신뢰 프로파일을 사용하여 연합 ID로 로그인하면 iam-identity.trustedprofile-apikey.login 조치와 관련된 이벤트가 계정에 생성됩니다.

로그인 조치 실패

사용자가 IBM Cloud에 로그인할 경우 사용자 ID(IBM ID)와 인증 정보의 유효성이 먼저 검증됩니다. 이때 사용자는 계정을 선택하지 않습니다. 사용자는 여러 계정에 속해 있을 수 있습니다.

사용자 ID가 IBM Cloud에서 성공적으로 인증되면 사용자가 계정을 선택할 수 있습니다. 프로세스의 이 시점에서 계정이 로그인 요청과 연관되고 iam-identity.user-refreshtoken.login 또는 iam-identity.user-apikey.login 조치와 연관된 이벤트가 계정에 생성됩니다.

IBM Cloud Activity Tracker Event Routing 에서 내 계정과 연결된 이벤트를 확인할 수 있습니다. 로그인 조치가 실패할 경우 계정에서 모니터할 수 있는 이벤트가 생성되지 않습니다.

로그아웃 이벤트

사용자가 IBM Cloud 에서 로그아웃하면 iam-identity.user.logout 이벤트가 생성됩니다.

계정 서비스 ID 업데이트

서비스 ID는 사용자 ID가 사용자를 식별하는 방식과 유사하게 서비스 또는 애플리케이션을 식별합니다.

서비스 ID 업데이트 조치가 요청되면 iam-identity.account-serviceid.update 조치와 관련된 이벤트가 계정에 생성됩니다.

다음 필드에는 추가 정보가 포함되어 있습니다:

  • initiator.name 필드는 서비스 ID 업데이트를 요청한 사람에 대한 정보를 제공합니다.
  • target.name 필드는 변경된 서비스 ID에 대한 정보를 제공합니다.
  • initiator.host.agent 필드는 요청이 UI 또는 CLI에서 생성되었는지 여부를 나타냅니다. 필드가 설정되지 않음으로 설정되면 요청은 UI에서 시작됩니다. 필드가 IBM Cloud CLI로 설정되면 요청은 명령행에서 시작됩니다.

서비스 ID 잠금 및 잠금 해제

다음 필드에는 추가 정보가 포함되어 있습니다:

  • requestData에서 서비스 ID가 잠겨 있는 경우 lock 필드가 true로 설정되고, 잠금 해제되어 있는 경우 false로 설정됩니다.

설명 추가 또는 수정

설명 변경 요청이 이벤트를 생성하는 경우 다음 필드는 이 조치를 판별하는 데 도움이 되는 정보를 제공합니다.

  • requestData에서 lock 필드는 false로 설정되어 있습니다.
  • requestData에서 prev_instance_name 필드 및 instance_name 필드가 동일한 값으로 설정되어 있습니다.

서비스 ID의 이름 변경

다음 필드에는 추가 정보가 포함되어 있습니다:

  • requestData에서 lock 필드는 false로 설정되어 있습니다.
  • requestData에서 instance_name 필드는 API 키의 새 이름을 제공합니다.
  • requestData에서 prev_instance_name 필드는 API 키가 변경되기 전 이름을 제공합니다.

이벤트 제한

계정에서 허용되는 서비스 ID, API 키, 신뢰할 수 있는 프로필 및 정책의 수에는 제한이 있습니다. 계정이 서비스 ID, API 키, 신뢰할 수 있는 프로필 및 정책에 대한 한도의 90%에 도달하면 이벤트가 생성됩니다.

다음은 계정이 최대 서비스 ID 수에 가까워졌을 때의 메시지 예시입니다:

경고: 계정에 허용된 최대 서비스 ID 수의 90%에 도달했습니다 10t2tyv8d1f88940dfc56af370b1f109. 현재 개수는 1800개이며 한도는 2000개입니다. 한도에 도달하기 전에 서비스 ID 수를 줄여 새 서비스 ID 생성이 차단되지 않도록 하세요.

다음 검색어를 적용하면 모든 제한 이벤트를 확인할 수 있습니다:

  • the maximum number of allowed

더 이상 필요하지 않은 비활성 ID는 먼저 제거하세요. 자세한 정보는 비활성 ID 식별을 참조하십시오.

사용자 API 키 또는 서비스 ID API 키 업데이트

API 키 업데이트 조치가 요청되면 다음 조치 중 하나와 관련된 이벤트가 계정에 생성됩니다.

  • 사용자 API 키를 업데이트하려는 경우 조치는 iam-identity.user-apikey.update입니다.
  • 서비스 ID API 키를 업데이트하려는 경우 조치는 iam-identity.account-serviceid.update입니다.

다음 필드에는 추가 정보가 포함되어 있습니다:

  • initiator.name 필드는 API 키 업데이트를 요청한 사람에 대한 정보를 제공합니다.
  • target.name 필드는 변경된 API 키에 대한 정보를 제공합니다.
  • initiator.host.agent 필드는 요청이 UI 또는 CLI에서 생성되었는지 여부를 나타냅니다. 필드가 설정되지 않음으로 설정되면 요청은 UI에서 시작됩니다. 필드가 IBM Cloud CLI로 설정되면 요청은 명령행에서 시작됩니다.

서비스 ID 잠금 및 잠금 해제

다음 필드에는 추가 정보가 포함되어 있습니다:

  • requestData에서 API 키가 잠겨 있는 경우 lock 필드가 true로 설정되고, 잠금 해제되어 있는 경우 false로 설정됩니다.

설명 추가 또는 수정

설명 변경 요청이 이벤트를 생성하는 경우 다음 필드는 이 조치를 판별하는 데 도움이 되는 정보를 제공합니다.

  • requestData에서 lock 필드는 false로 설정되어 있습니다.
  • requestData에서 prev_instance_name 필드 및 instance_name 필드가 동일한 값으로 설정되어 있습니다.

서비스 ID의 이름 변경

다음 필드에는 추가 정보가 포함되어 있습니다:

  • requestData에서 lock 필드는 false로 설정되어 있습니다.
  • requestData에서 instance_name 필드는 API 키의 새 이름을 제공합니다.
  • requestData에서 prev_instance_name 필드는 API 키가 변경되기 전 이름을 제공합니다.

실패한 이벤트 분석

개시자에게 권한이 부여되지 않았습니다. API 키 또는 서비스 ID 업데이트 요청이 실패합니다.

예를 들어 사용자를 API 키를 사용하여 계정에 로그인할 경우 사용자가 계정에 액세스하도록 인증됩니다. 그러나 이 API 키가 계정에서 API 키 또는 서비스 ID를 수정하는 조치를 실행할 수 있는 권한을 보유하고 있지 않을 수 있습니다. 이 경우 다음 메시지 중 하나가 표시됩니다.

  • IAM ID 서비스: update user-apikey APIKeyName -failure
  • IAM ID 서비스: update account-serviceid ServiceIDName -failure

API 키 또는 서비스 ID 변경을 요청한 사용자에 대한 정보를 찾으려면 이벤트의 개시자 필드를 확인하십시오.

계정에서 이 조치를 실행할 수 있는 권한이 사용자에게 없는 경우 실패 이벤트가 생성됩니다.

  • initiator.name 필드가 비어 있습니다. 이벤트가 생성되는 당시에는 이 정보가 제공되지 않습니다.
  • IBM Cloud 계정에서 사용자 ID가 인증되었습니다.
  • 조치 대상이 사용자의 계정입니다.
  • 계정에서 이 조치를 실행할 수 있는 권한이 사용자 ID에 부여되지 않았습니다.

API 키 또는 서비스 ID를 수정하려고 시도한 사용자를 찾으려면 다음 단계를 완료하십시오.

  1. initiator.id의 값을 복사하십시오. 이 필드는 계정에서 이 조치를 실행하려고 시도하는 사용자의 ID를 제공합니다.

  2. 사용자와 연관된 이메일 주소를 가져오십시오. 이 단계를 완료하려면 계정에 관리자 권한이 있어야 합니다. 다음 명령을 실행하십시오.

    ibmcloud account users --output json | grep -A 1 InitiatorID
    

    여기서 InitiatorID 는 initiator.id 필드의 값으로, IBMid-XXXXXXXXXX 형식을 사용합니다.

    이 명령의 출력은 2개의 필드를 리턴합니다. ibmUniqueId 필드에는 이벤트 initiator.name 필드와 일치하는 사용자의 ID가 표시됩니다. email 필드에는 해당 ID와 연관된 이메일 주소가 표시됩니다.

조치가 요청되어 실패한 API 키를 확인하려면 requestData에서 prev_instance_name 필드를 참조하십시오.

리소스가 잠겨 있습니다. 서비스 ID 또는 API 키 업데이트 요청이 실패합니다.

서비스 ID 또는 API 키가 잠겨 있으면 속성을 변경할 수 없습니다. 생성되는 이벤트에서 outcomefailure입니다.

리소스 유형에 따라 다음 메시지가 표시될 수 있습니다.

  • 서비스 ID: IAM ID 서비스: update account-serviceid ServiceIDName -failure 메시지가 표시됩니다. 여기서 ServiceIDName은 서비스 ID 이름입니다.
  • 사용자 API 키: IAM ID 서비스: update user-apikey APIkeyName -failure 메시지가 표시됩니다. 여기서 APIkeyName은 API 키 이름입니다.
  • 계정 API 키: IAM ID 서비스: update account-apikey APIkeyName -failure 메시지가 표시됩니다. 여기서 APIkeyName은 API 키 이름입니다.

이벤트에서 requestData의 lock 필드가 true로 설정되어 있습니다. 이는 이 조치가 실패했기 때문입니다. 서비스 ID의 속성을 성공적으로 변경하려면 lock 필드를 false로 설정해야 합니다.

severity 필드는 critical로 설정되어 있습니다. 누군가가 계정에서 잠긴 서비스 ID를 수정하려고 합니다.