컴퓨팅 리소스에서 앱에 대한 액세스 관리
이 튜토리얼에서는 서비스 ID를 작성하거나 애플리케이션에 대한 API 키 라이프사이클을 관리하지 않고 컴퓨팅 리소스에서 실행 중인 모든 애플리케이션에 대한 세분화된 권한 부여를 중앙에서 관리하는 단계를 안내합니다. 이 튜토리얼을 완료하여 신뢰 프로파일을 작성하고, 특정 속성을 기반으로 컴퓨팅 리소스와의 신뢰를 확립하고, 리소스에 대한 액세스 권한을 지정하기 위한 정책을 정의하는 방법에 대해 알아봅니다.
신뢰 프로파일을 사용하면 다른 IBM Cloud® 리소스에 액세스하도록 컴퓨팅 리소스에서 실행 중인 앱에 대해 유연하고 안전한 방법을 설정할 수 있습니다. 이름, 네임스페이스, 태그 또는 지역과 같은 특정 속성을 공유하는 모든 컴퓨팅 리소스 인스턴스는 공통 프로파일에 맵핑되며 IBM Cloud 리소스에 대한 액세스를 공유할 수 있습니다. 이 공통 ID를 사용하면 클러스터별 클러스터가 아닌 한 번에 외부 리소스에 액세스할 수 있는 다양한 컴퓨팅 리소스에 애플리케이션을 제공할 수 있습니다.
신뢰할 수 있는 프로필 ID를 적용하려면 Kubernetes 클러스터에서 서비스 계정 토큰 볼륨 투영을 사용하도록 설정해야 합니다. 자세한 정보는 IAM 신뢰 프로파일을 사용하여 IBM Cloud 서비스에 클러스터의 팟(Pod) 권한 부여를 참조하십시오
IBM Cloud® Kubernetes Service 클러스터에서 새 챗봇 앱을 실행할 계획인 팀 프로젝트의 수석 개발자라고 가정해 보겠습니다. 앱이 IAM 사용 서비스에 액세스할 수 있지만 코드에는 인증 정보를 저장하지 않기를 원합니다. 관리자가 계정에 관리자 액세스 권한을 부여하여 신뢰 프로파일을 작성하고 런타임 환경이 챗봇 앱을 빌드하는 데 필요한 리소스에 액세스할 수 있도록 합니다.
시작하기 전에
- 이 튜토리얼에서는 비용이 발생할 수 있습니다. Cost Estimator를 사용하여 예상 사용량을 기반으로 비용 추정값을 생성하십시오.
- 다음과 같은 액세스가 있는지 확인하십시오.
- 신뢰 프로파일을 작성하기 위한 계정의 관리자 역할
- 액세스를 지정하는 특정 자원에 대한 관리자 역할
- IBM Cloud Kubernetes Service 버전 1.21 이상을 실행하는 클러스터를 작성하십시오. 클러스터 작성에 대한 정보는 IBM Cloud Kubernetes Service 시작하기를 참조하십시오.
신뢰 프로파일 작성
먼저 신뢰 프로파일을 작성하십시오.
- IBM Cloud 콘솔에서 관리 > **액세스(IAM)**로 이동하여 신뢰 프로파일을 선택합니다.
- 프로파일 작성을 클릭합니다.
- 프로파일 이름을
Chatbot Project로 지정하십시오. - 설명에서 프로파일에 지정할 액세스 레벨을 나열하십시오. 그러면 신뢰 프로파일 목록에서 다른 프로파일을 신속하게 식별할 수 있습니다. 이 경우:
- 작성자
- 관리자
- 계속을 클릭합니다.
프로파일 이름이 짧고 사용자가 읽을 수 있는지 확인하십시오. 컴퓨팅 리소스의 경우, 프로파일의 이름이 컴퓨팅 리소스 토큰을 가져오는 데 필요하므로 간단한 이름을 사용해야 개발자가 프로그램에서 쉽게 사용할 수 있습니다.
Kubernetes 클러스터와의 신뢰 확립
신뢰 프로파일을 작성했으므로 프로젝트에 대해 작성한 Kubernetes 클러스터와의 신뢰를 확립할 수 있습니다.
-
신뢰 엔티티 유형의 경우 컴퓨팅 리소스를 선택하십시오.
-
컴퓨팅 서비스의 경우 목록에서 Kubernetes를 선택하십시오.
-
하나 이상의 기존 컴퓨팅 리소스 인스턴스와 신뢰를 설정하려면 특정 리소스를 선택하십시오.
-
다른 리소스 추가를 클릭하십시오.
-
이 튜토리얼에 맞게 작성한 클러스터를 선택하십시오.
-
namespace및service account필드의 값을 입력하십시오.입력하는 Kubernetes 네임스페이스 및 서비스 계정 이름은 이미 존재하지 않아도 됩니다. 이러한 이름을 가진 향후 네임스페이스 또는 서비스 계정은 신뢰를 확립할 수 있습니다. 기존 네임스페이스를 나열하려면 클러스터에 로그인하고
kubectl get ns를 실행하십시오. 기존 서비스 계정을 나열하려면 클러스터에 로그인하여kubectl get sa -n <namespace>을(를) 실행하십시오. 또한 둘 다에default을(를) 입력할 수 있습니다. -
계속을 클릭합니다.
다른 IBM Cloud 서비스에 대한 액세스 권한 지정
이제 액세스 정책을 작성하여 팀의 챗봇 프로젝트에 필요한 기타 다른 IBM Cloud 서비스에 대한 액세스 권한을 컴퓨팅 리소스 인스턴스에 부여할 수 있습니다.
- 액세스 정책을 선택하십시오.
- 서비스 목록에서 Watson Assistant를 선택하십시오. 자신에게 이 프로파일에서 액세스 권한을 부여할 서비스에 대한 액세스 권한이 있는지 확인하십시오. 다음을 클릭하십시오.
- 액세스의 범위를 선택된 속성에 기반한 특정 리소스로 지정하십시오.
- 서비스 인스턴스를 선택하고 서비스 인스턴스 이름을 입력하여 특정 인스턴스에 대한 권한을 부여하십시오. 다음을 클릭하십시오.
- 작성자 및 관리자 역할을 선택하여 액세스의 범위를 정의하고 검토를 클릭하십시오.
- 추가를 클릭하여 정책 요약에 정책 구성을 추가하십시오.
- 지정을 클릭하십시오.
다음 단계
Kubernetes 클러스터와의 신뢰 구축에 대해 자세히 알아보려면 Kubernetes 및 OpenShift 클러스터에서 신뢰할 수 있는 프로파일 사용을 참조하십시오. VPC 가상 서버 인스턴스에서 신뢰할 수 있는 프로필을 사용하는 방법을 알아보려면 VPC 가상 서버 인스턴스를 위한 신뢰할 수 있는 프로필 소개를 참조하세요.
신뢰 프로파일을 작성하는 방법에 대한 기본 사항에 대해 알아보았으므로 추가적인 컴퓨팅 리소스를 사용하여 신뢰 확립을 지속할 수 있습니다. 자세한 정보는 신뢰 프로파일 업데이트를 참조하십시오.
Activity Tracker을(를) 사용하여 어느 연합 사용자 및 컴퓨팅 리소스가 신뢰할 수 있는 프로파일을 적용하는지 모니터할 수도 있습니다. 자세한 정보는 신뢰할 수 있는 프로파일에 대한 로그인 세션 모니터링을 참조하십시오.