컴퓨팅 리소스에서 앱에 대한 액세스 관리

이 튜토리얼에서는 서비스 ID를 작성하거나 애플리케이션에 대한 API 키 라이프사이클을 관리하지 않고 컴퓨팅 리소스에서 실행 중인 모든 애플리케이션에 대한 세분화된 권한 부여를 중앙에서 관리하는 단계를 안내합니다. 이 튜토리얼을 완료하여 신뢰 프로파일을 작성하고, 특정 속성을 기반으로 컴퓨팅 리소스와의 신뢰를 확립하고, 리소스에 대한 액세스 권한을 지정하기 위한 정책을 정의하는 방법에 대해 알아봅니다.

신뢰 프로파일을 사용하면 다른 IBM Cloud® 리소스에 액세스하도록 컴퓨팅 리소스에서 실행 중인 앱에 대해 유연하고 안전한 방법을 설정할 수 있습니다. 이름, 네임스페이스, 태그 또는 지역과 같은 특정 속성을 공유하는 모든 컴퓨팅 리소스 인스턴스는 공통 프로파일에 맵핑되며 IBM Cloud 리소스에 대한 액세스를 공유할 수 있습니다. 이 공통 ID를 사용하면 클러스터별 클러스터가 아닌 한 번에 외부 리소스에 액세스할 수 있는 다양한 컴퓨팅 리소스에 애플리케이션을 제공할 수 있습니다.

신뢰할 수 있는 프로필 ID를 적용하려면 Kubernetes 클러스터에서 서비스 계정 토큰 볼륨 투영을 사용하도록 설정해야 합니다. 자세한 정보는 IAM 신뢰 프로파일을 사용하여 IBM Cloud 서비스에 클러스터의 팟(Pod) 권한 부여를 참조하십시오

IBM Cloud® Kubernetes Service 클러스터에서 새 챗봇 앱을 실행할 계획인 팀 프로젝트의 수석 개발자라고 가정해 보겠습니다. 앱이 IAM 사용 서비스에 액세스할 수 있지만 코드에는 인증 정보를 저장하지 않기를 원합니다. 관리자가 계정에 관리자 액세스 권한을 부여하여 신뢰 프로파일을 작성하고 런타임 환경이 챗봇 앱을 빌드하는 데 필요한 리소스에 액세스할 수 있도록 합니다.

시작하기 전에

  • 이 튜토리얼에서는 비용이 발생할 수 있습니다. Cost Estimator를 사용하여 예상 사용량을 기반으로 비용 추정값을 생성하십시오.
  • 다음과 같은 액세스가 있는지 확인하십시오.
    • 신뢰 프로파일을 작성하기 위한 계정의 관리자 역할
    • 액세스를 지정하는 특정 자원에 대한 관리자 역할
  • IBM Cloud Kubernetes Service 버전 1.21 이상을 실행하는 클러스터를 작성하십시오. 클러스터 작성에 대한 정보는 IBM Cloud Kubernetes Service 시작하기를 참조하십시오.

신뢰 프로파일 작성

먼저 신뢰 프로파일을 작성하십시오.

  1. IBM Cloud 콘솔에서 관리 > **액세스(IAM)**로 이동하여 신뢰 프로파일을 선택합니다.
  2. 프로파일 작성을 클릭합니다.
  3. 프로파일 이름을 Chatbot Project로 지정하십시오.
  4. 설명에서 프로파일에 지정할 액세스 레벨을 나열하십시오. 그러면 신뢰 프로파일 목록에서 다른 프로파일을 신속하게 식별할 수 있습니다. 이 경우:
    1. 작성자
    2. 관리자
  5. 계속을 클릭합니다.

프로파일 이름이 짧고 사용자가 읽을 수 있는지 확인하십시오. 컴퓨팅 리소스의 경우, 프로파일의 이름이 컴퓨팅 리소스 토큰을 가져오는 데 필요하므로 간단한 이름을 사용해야 개발자가 프로그램에서 쉽게 사용할 수 있습니다.

Kubernetes 클러스터와의 신뢰 확립

신뢰 프로파일을 작성했으므로 프로젝트에 대해 작성한 Kubernetes 클러스터와의 신뢰를 확립할 수 있습니다.

  1. 신뢰 엔티티 유형의 경우 컴퓨팅 리소스를 선택하십시오.

  2. 컴퓨팅 서비스의 경우 목록에서 Kubernetes를 선택하십시오.

  3. 하나 이상의 기존 컴퓨팅 리소스 인스턴스와 신뢰를 설정하려면 특정 리소스를 선택하십시오.

  4. 다른 리소스 추가를 클릭하십시오.

  5. 이 튜토리얼에 맞게 작성한 클러스터를 선택하십시오.

  6. namespaceservice account 필드의 값을 입력하십시오.

    입력하는 Kubernetes 네임스페이스 및 서비스 계정 이름은 이미 존재하지 않아도 됩니다. 이러한 이름을 가진 향후 네임스페이스 또는 서비스 계정은 신뢰를 확립할 수 있습니다. 기존 네임스페이스를 나열하려면 클러스터에 로그인하고 kubectl get ns를 실행하십시오. 기존 서비스 계정을 나열하려면 클러스터에 로그인하여 kubectl get sa -n <namespace>을(를) 실행하십시오. 또한 둘 다에 default을(를) 입력할 수 있습니다.

  7. 계속을 클릭합니다.

다른 IBM Cloud 서비스에 대한 액세스 권한 지정

이제 액세스 정책을 작성하여 팀의 챗봇 프로젝트에 필요한 기타 다른 IBM Cloud 서비스에 대한 액세스 권한을 컴퓨팅 리소스 인스턴스에 부여할 수 있습니다.

  1. 액세스 정책을 선택하십시오.
  2. 서비스 목록에서 Watson Assistant를 선택하십시오. 자신에게 이 프로파일에서 액세스 권한을 부여할 서비스에 대한 액세스 권한이 있는지 확인하십시오. 다음을 클릭하십시오.
  3. 액세스의 범위를 선택된 속성에 기반한 특정 리소스로 지정하십시오.
  4. 서비스 인스턴스를 선택하고 서비스 인스턴스 이름을 입력하여 특정 인스턴스에 대한 권한을 부여하십시오. 다음을 클릭하십시오.
  5. 작성자 및 관리자 역할을 선택하여 액세스의 범위를 정의하고 검토를 클릭하십시오.
  6. 추가를 클릭하여 정책 요약에 정책 구성을 추가하십시오.
  7. 지정을 클릭하십시오.

다음 단계

Kubernetes 클러스터와의 신뢰 구축에 대해 자세히 알아보려면 Kubernetes 및 OpenShift 클러스터에서 신뢰할 수 있는 프로파일 사용을 참조하십시오. VPC 가상 서버 인스턴스에서 신뢰할 수 있는 프로필을 사용하는 방법을 알아보려면 VPC 가상 서버 인스턴스를 위한 신뢰할 수 있는 프로필 소개를 참조하세요.

신뢰 프로파일을 작성하는 방법에 대한 기본 사항에 대해 알아보았으므로 추가적인 컴퓨팅 리소스를 사용하여 신뢰 확립을 지속할 수 있습니다. 자세한 정보는 신뢰 프로파일 업데이트를 참조하십시오.

Activity Tracker을(를) 사용하여 어느 연합 사용자 및 컴퓨팅 리소스가 신뢰할 수 있는 프로파일을 적용하는지 모니터할 수도 있습니다. 자세한 정보는 신뢰할 수 있는 프로파일에 대한 로그인 세션 모니터링을 참조하십시오.