사용자 정의 역할 작성
각 서비스는 플랫폼 또는 서비스 역할에 대해 서비스 컨텍스트 내에서 수행할 수 있는 특정 조치를 맵핑합니다. IBM Cloud® Identity and Access Management (IAM)의 역할 페이지에서 계정에서 사용 가능한 모든 역할과 특정 서비스에 대한 모든 역할(각각에 매핑된 작업 포함)을 볼 수 있습니다. 특정 서비스에 대한 모든 역할에서 조치를 선택하여 선택한 사용자 정의 역할에 결합할 수 있습니다.
여러 서비스는 플랫폼 또는 서비스 역할을 구별하기 위해 서로 다른 조치 세트를 맵핑합니다. 그러나 서비스에 대해 현재 여러 역할에 확장되어 있는 일부 조치를 결합하여 사용자 정의 유스 케이스를 충족하도록 지정하려고 할 수 있습니다. 예를 들어 사용자 지정 역할을 사용하면 서로 다른 역할에 매핑되는 작업을 선택하여 다음에 서비스에 대한 액세스 권한을 할당할 때 세 가지 역할을 선택할 필요가 없도록 할 수 있습니다.
고유 사용 시나리오로서 액세스 관리 태그의 제어를 위한 자체 사용자 정의 역할을 작성할 수 있습니다. 리소스에서 액세스 관리 태그를 첨부 및 분리하기 위한 권한을 분리할 수 있습니다. 예를 들어, 사용자가 리소스에 대해 액세스 관리 태그를 첨부할 수 있는 사용자 정의 역할을 작성할 수 있지만 이로부터 해당 태그의 제거 또는 그 반대의 경우는 허용되지 않습니다.
이름이 다르지만 정확한 작업 집합을 가진 두 개의 역할을 만들면 실패합니다. IAM은 이름이 고유하더라도 동일한 권한을 가진 역할을 중복으로 취급합니다.
필수 액세스 권한
누구나 역할 페이지에서 계정에서 사용 가능한 역할을 볼 수 있지만 사용자 지정 역할을 만들거나 수정 또는 삭제하려면 역할 관리 계정 관리 서비스에 대한 특정 액세스 권한이 할당되어 있어야 합니다.
| 역할 | 조치 |
|---|---|
| 편집자 | 역할 표시 이름, 설명 및 맵핑된 조치를 편집하고 업데이트할 수 있습니다. |
| 관리자 | 사용자 정의 역할을 작성하고, 편집하고, 업데이트 및 삭제하며 계정의 다른 사용자에게 역할 관리 서비스에 대한 액세스 권한을 지정할 수 있습니다. |
콘솔에서 사용자 지정 역할 만들기
단일 서비스로 범위가 지정된 새 역할을 작성할 수 있습니다. 이는 사용자 정의 역할의 서로 다른 두 개 서비스에 대해 조치를 결합할 수 없지만, 단일 서비스에 대한 새 역할에는 원하는 만큼 여러 조치를 결합할 수 있습니다. 선택한 이름으로 사용자 정의 역할을 작성하고 나면, 특정 서비스에 대한 액세스 권한을 지정할 수 있는 계정 사용자는 액세스를 지정할 때 해당 역할을 사용할 수 있습니다.
개별 IAM 사용 서비스에 대해서만 사용자 정의 역할을 작성할 수 있습니다. 모든 계정 관리 서비스 또는 모든 IAM 사용 서비스의 옵션에 대한 사용자 정의 역할을 작성할 수 없습니다.
-
IBM Cloud® 콘솔에서 관리 > **액세스(IAM)**로 이동하여 역할을 선택하십시오.
-
작성을 클릭하십시오.
-
역할의 이름을 입력하십시오. 이 이름은 계정 내에서 고유해야 합니다. 사용자가 서비스에 대한 액세스 권한을 지정하면 사용자는 콘솔에서 이 역할 이름을 볼 수 있습니다.
-
역할에 대한 ID를 입력하십시오. 이 ID는 CRN에 사용되며, API를 사용하여 액세스를 지정할 때 사용됩니다. 역할 ID는 대문자로 시작해야 하고 영숫자만 사용해야 합니다.
-
선택사항: 액세스 권한을 지정하는 사용자가 사용자에게 제공되는 이 역할 지정의 액세스 레벨을 파악하는 데 도움이 되는 간략하고 유용한 설명을 입력하십시오. 또한 이 설명은 사용자가 서비스에 대한 액세스 권한을 지정할 때 콘솔에 표시됩니다.
-
역할을 작성하려는 서비스를 선택하십시오.
-
사용 가능한 조치를 검토하고 새 역할에서 원하는 모든 조치에 대해 추가를 선택하십시오.
새 역할을 성공적으로 만들려면 서비스 정의 작업을 하나 이상 추가하세요. 서비스에서 정의하는 조치가 무엇인지 확실하지 않은 경우에는 유형 열을 검색하십시오.
-
추가 조치 수행을 완료하면 작성을 클릭하십시오.
서비스가 사용자 정의 역할에서 사용하는 조치를 제거하는 경우 사용자 정의 역할이 업데이트되지 않으며 역할에 제거된 조치만 있는 경우에는 더 이상 유효하지 않을 수 있습니다.
더 이상 필요하지 않으므로 사용자 정의 역할을 삭제하려는 경우 역할 관리 서비스에서 관리자 역할을 지정해야 합니다. 사용자 정의 역할을 삭제하면 사용자, 액세스 그룹 또는 해당 역할을 사용하여 지정된 서비스 ID에 대한 액세스 권한이 자동으로 업데이트되어 기존 정책에서 제거됩니다.
Terraform을 사용하여 사용자 지정 역할 만들기
테라폼을 사용하여 사용자 지정 역할을 만들려면 먼저 다음 사항을 완료해야 합니다:
- Terraform CLI를 설치하고 IBM Cloud 제공자 플러그인을 구성합니다. 자세한 내용은 테라폼 시작하기 IBM Cloud® 튜토리얼을 참조하세요. 플러그인은 이 태스크를 완료하는 데 사용되는 IBM Cloud API를 요약합니다.
- 이름이
main.tf인 Terraform 구성 파일을 작성하십시오. 이 파일에서는 HashiCorp 구성 언어를 사용하여 리소스를 정의합니다. 자세한 내용은 테라폼 문서를 참조하세요.
사용자 지정 역할을 만들려면 다음 단계를 따르세요:
-
main.tf파일에 인수를 생성합니다. 다음 예에서는ibm_iam_custom_role리소스를 사용하여 사용자 지정 역할을 만듭니다. 여기서name은 사용자 지정 역할을 식별하는 고유 이름입니다. 새 역할을 성공적으로 만들려면 서비스 정의action를 하나 이상 추가하세요.resource "ibm_iam_custom_role" "customrole" { name = "Role1" display_name = "Role1" description = "This is a custom role" service = "kms" actions = ["kms.secrets.rotate"] }service옵션에서 사용자 지정 역할을 만들려는 서비스의 이름을 지정할 수 있습니다. 자세한 내용은 Terraform Identity and Access Management(IAM) 페이지의 인수 참조 세부 정보를 참조하세요. -
구성 파일 빌드를 완료한 후 Terraform CLI를 초기화합니다. 자세한 내용은 작업 디렉터리 초기화를 참조하세요.
terraform init -
main.tf파일에서 리소스를 프로비저닝합니다. 자세한 내용은 Terraform으로 인프라 프로비저닝을 참조하세요.-
terraform plan을 실행하여 테라폼 실행 계획을 생성하여 제안된 작업을 미리 볼 수 있습니다.terraform plan -
terraform apply을 실행하여 플랜에 정의된 리소스를 만듭니다.terraform apply
-