사용자, 서비스 및 워크로드에 대한 ID 유형

IBM Cloud 는 안전한 워크로드 인증을 위해 페더레이션 사용자, 서비스 ID, 신뢰할 수 있는 프로필, API 키 등 다양한 ID 유형을 지원합니다.

ID 개념은 사용자 ID, 서비스 및 앱 ID, 사용자 및 서비스 ID에 대한 API 키, 신뢰할 수 있는 프로파일, 그리고 리소스 ID로 구성됩니다. 사용자는 자신의 IBMid, SoftLayer ID, App ID 사용자 ID 또는 연합 사용자 속성으로 식별됩니다.

IBM Cloud IAM은 정책을 사용하여 개별 ID 또는 ID 그룹에 대한 액세스 권한을 부여합니다. 이 정책을 통해 사용자는 역할과 범위가 지정된 리소스를 활용하여 최소 권한 원칙을 준수하면서 액세스 권한을 부여할 수 있습니다. 계정 소유자를 제외한 사용자 아이디에는 기본적으로 액세스 권한이 부여되지 않습니다. 각 액세스 권한은 다른 액세스 권한과 독립적이며, 권한이 있는 사용자는 콘솔과 API를 사용하여 리소스에 액세스할 수 있습니다. 허용되는 작업은 고객의 필요에 따라 단일 API 또는 API 그룹에 대한 것일 수 있습니다. 고객의 필요에 따라 리소스 그룹에 대해 높은 수준의 액세스 권한을 부여하거나 단일 리소스로 범위를 지정할 수 있습니다.

비활성 ID의 액세스 권한을 제거하면 IBM Cloud 리소스에 대한 무단 액세스의 위험을 줄이고 액세스를 보다 효율적으로 관리하는 데 도움이 됩니다. 자세한 정보는 비활성 ID 식별을 참조하십시오.

사용자

사용자 ID는 계정에서 사용자가 디지털 ID를 필요로 하는 경우 가장 적합합니다. 사용자는 계정에 초대되고 계정의 리소스에 대한 액세스를 부여받습니다. 사용자는 자신의 IBMid, SoftLayer ID, App ID 사용자 ID 또는 연합 사용자 ID를 사용하여 로그인합니다. 각 사용자는 IAM ID라는 생성된 ID에 의해서도 식별됩니다.

IAM ID는 사용자의 제공자(예: IBMid 또는 외부 ID 제공자)를 식별하는 영역을 항상 포함합니다. IAM ID에서, 영역 뒤에는 고유 식별자인 일련의 번호가 옵니다. 예를 들어, IBMid가 있는 사용자의 IAM ID는 IBMid-20000AB1C과(와) 같습니다.

IAM ID는 API를 사용하여 다른 사용자에게 액세스 권한을 지정할 때 가장 일반적으로 사용됩니다. 이들은 사용자, 서비스 ID, 신뢰할 수 있는 프로파일 또는 리소스를 식별하는 데 사용됩니다. IAM ID는 콘솔, CLI 또는 API에서 사용될 때 토큰에 포함됩니다. IAM 토큰에서 확인할 수 있는 ID는 IAM ID이므로, 액세스 정책은 이를 사용하여 정의됩니다.

자신의 IAM ID를 찾아보려면 관리 > **액세스(IAM)**로 이동하십시오. 내 사용자 세부사항 섹션에서 자신의 IAM ID를 볼 수 있습니다. 다른 사용자의 IAM ID를 보려면 관리 > 액세스(IAM) > 사용자로 이동한 후 목록에서 사용자 이름을 선택하고 세부사항을 클릭하십시오.

사용자 API 키

IBM Cloud API 키는 사용자의 ID와 연관된 인증 정보입니다. 사용자에 지정된 액세스 권한은 사용자가 구성원인 다중 계정의 정책에서 올 수 있습니다. 사용자 API 키 인증 정보는 API 및 CLI 호출을 수행하는 데 사용할 수 있습니다. 사용자 API 키는 직접 사용하거나 토큰을 생성하는 데 사용할 수 있습니다.

사용자 ID와 연관된 API 키 사용에 대한 자세한 정보는 사용자 API 키 관리를 참조하십시오.

사용자를 IBM Cloud와 연합

IBM Cloud 는 직원들이 회사 자격 증명으로 IBM Cloud 에 액세스할 수 있도록 하는 두 가지 페더레이션 옵션을 제공합니다: IBMid 과 페더레이션하거나 IBM Cloud App ID 서비스 인스턴스를 만드는 것입니다. 자세한 정보는 외부 ID 제공자에서 인증 사용을 참조하십시오.

두 옵션 모두 사용자가 계정 회원이어야 하거나 신뢰할 수 있는 프로필을 통해 액세스할 수 있어야 합니다. IBMid 페더레이션을 사용하면 계정 소유자 또는 관리자가 사용자를 초대해야 하며, 사용자는 수락 후 활성 회원이 됩니다. App ID 을 사용하면 초대 없이도 사용자가 자동으로 온보딩됩니다. 두 경우 모두 페더레이션 사용자는 할당된 액세스 권한에 따라 IAM 지원 리소스 및 기존 인프라에 액세스할 수 있습니다.

신뢰할 수 있는 프로필은 페더레이션 사용자를 다르게 처리합니다. 사용자의 SAML 기반 IdP 속성은 로그인 시 평가되며, 신뢰할 수 있는 프로필 조건을 충족하는 경우 하나 이상의 프로필을 적용하라는 메시지가 표시됩니다. 신뢰할 수 있는 프로필은 특수한 작업에 대해 시간 제한 액세스 권한(일반적으로 1~4시간)을 부여하여 보안 위험을 줄이기 위해 자주 인증을 확인할 수 있습니다. 사용자는 온보딩 없이 신뢰 관계를 통해 자동으로 추가됩니다. 사용자가 회사를 떠나는 경우 디렉터리에서 회사 ID를 삭제하면 IBM Cloud 액세스 권한이 취소됩니다.

기능 ID

기능 ID는 애플리케이션이나 서비스에 디지털 ID가 필요하고 IAM 지원 리소스 또는 클래식 인프라 리소스에 대한 액세스가 필요할 때 가장 일반적으로 사용됩니다. Kubernetes Service과(와) 같은 일부 서비스는 서비스 인스턴스를 작성할 때 기능 ID를 필요로 합니다.

기능 ID는 ID 제공자(IdP)의 사용자 디렉토리에 존재하되 특정 사용자에게 연결되지는 않는 사용자 ID 유형입니다. 기능 ID를 작성하려면 사용자 디렉토리에 새 사용자를 작성한 후 IBM Cloud 계정에 초대해야 합니다.

이 기능 ID는 Kubernetes Service 클러스터와 같은 서비스 인스턴스를 작성하는 데 사용됩니다. 이 방법은 인스턴스가 특정 사용자에게 연결되지 않도록 하며, 따라서 연결된 사용자가 회사를 떠남으로써 인스턴스에 소유자가 없어지는 상황을 방지합니다. 일반적으로 기능 ID는 IBM Cloud에서 서비스 ID보다 더 많은 역할을 수행할 수 있습니다. 예를 들면, 기능 ID는 사용자 ID와 마찬가지로 액세스 정책을 통해 서비스 및 애플리케이션에 대한 액세스 권한을 부여받을 수 있습니다.

사용자의 IBM Cloud API 키를 작성하여 기능 ID와 연관시킬 수 있습니다. 특정 서비스가 다른 서비스 또는 애플리케이션과의 상호작용에 사용자 API 키를 필요로 하는 경우에는 기능 ID API 키를 사용하십시오. 기능 ID와 연관된 API 키를 사용하여 해당 서비스에 필요한 액세스 권한만 제공할 수 있습니다.

기능 ID를 계정 소유자로 사용하는 경우에는 대체 계정 소유자 설정을 고려하세요. 이 기능은 클래식 인프라 계정에만 사용할 수 있습니다.

서비스 ID

서비스 ID는 계정에서 사용되는 또 다른 유형의 ID입니다. 서비스 ID는 서비스와 애플리케이션에 대해 별도의 ID를 제공하기 위해 사용됩니다. 서비스 ID는 애플리케이션 또는 서비스가 디지털 ID를 필요로 하며 IAM 사용 리소스에 대한 액세스 권한만 필요로 하는 경우 가장 적합합니다. 개별 사용자 인증 정보의 사용이 필요 없도록 IBM Cloud 서비스에 액세스해야 하는 애플리케이션이 사용할 서비스 ID를 작성할 수 있습니다.

서비스 ID API 키

또한 서비스 ID와 연결된 API 키를 생성하여 애플리케이션을 특정 서비스 ID로 인증할 수도 있습니다. 이렇게 하면 애플리케이션이 해당 특정 서비스 ID에 할당된 리소스에 액세스할 수 있습니다. 서비스 API 키 인증 정보는 API 및 CLI 호출을 수행하는 데 사용할 수 있습니다. 서비스 ID와 연관된 API 키 작성에 대한 자세한 정보는 서비스 ID API 키 관리를 참조하십시오.

신뢰할 수 있는 프로파일

IAM 내의 다른 ID와 마찬가지로, 신뢰할 수 있는 프로파일은 IAM 정책에서 액세스 권한이 부여되는 대상으로 취급됩니다.

일반적으로 사용자가 계정 내에서 자원에 대한 조치를 수행하려면 해당 ID를 명시적으로 계정에 추가해야 합니다. 신뢰할 수 있는 프로파일을 사용하면 사용자가 계정에 초대되지 않고서도 조치를 완료할 수 있습니다. 대신 로그인 중에 신뢰 프로파일 ID를 적용할 때 자원에 대한 액세스가 자동으로 부여됩니다. 외부 IdP에 의해 연합된 사용자만 SAML 기반 속성을 평가하여 해당 ID를 적용할 수 있는 프로파일을 결정하여 로그인하는 동안 신뢰 프로파일에 맵핑할 수 있습니다.

마찬가지로 서비스 ID를 작성하고, API 키를 생성하고, 애플리케이션이 해당 키를 저장하고 유효성 검증하도록 하는 대신, 컴퓨팅 리소스에 대한 신뢰할 수 있는 프로파일을 작성하여 컴퓨팅 리소스에서 실행 중인 모든 애플리케이션에 대한 세분화된 권한 부여를 정의할 수 있습니다. 컴퓨팅 리소스는 신뢰할 수 있는 프로파일의 일부로 사용되는 경우 ID가 됩니다. 컴퓨팅 리소스에 대한 신뢰는 리소스 속성에 기반한 조건에 의해 구축되거나, 특정 리소스에 대한 직접 링크를 작성하여 구축됩니다.

또한 계정에서 작업을 실행해야 하는 IBM Cloud 서비스와 신뢰를 설정할 수도 있습니다. 또는 신뢰할 수 있는 프로필을 사용하여 다른 계정의 서비스 ID에 내 계정에 대한 액세스 권한을 부여합니다.

리소스 ID

IAM에서 ID 개념의 마지막 부분은 클라우드 리소스 이름특정 클라우드 리소스에 대한 글로벌 고유 ID입니다. 값은 버전, 인스턴스, 유형, 위치 및 범위별로 계층적으로 세그먼트화되며 콜론으로 구분됩니다. (CRN)으로 식별되는 IBM Cloud 리소스입니다. 카탈로그로부터 작성된 모든 리소스는 해당 CRN으로 식별됩니다. 이러한 CRN은 IAM에서 서비스 대 서비스 권한 부여에 사용됩니다. 또한, API를 사용할 때 특정 리소스에 대한 액세스 권한을 지정하는 경우에도 CRN을 사용합니다. 자세한 내용은 클라우드 리소스 이름권한을 사용하여 서비스 간 액세스 권한을 부여하기를 참조하세요.