신뢰 프로파일을 사용하여 연합 사용자에 대한 액세스 관리

이 학습서에서는 외부 ID 제공자 스펙에 따라 연합 사용자에게 사용자 계정에 대한 액세스를 자동으로 부여하는 단계를 안내합니다. 이 튜토리얼을 완료하여 신뢰 프로파일을 작성하고, 회사 사용자 디렉토리에 정의된 속성을 기반으로 연합 사용자와의 신뢰를 확립하고, 리소스에 대한 액세스를 지정하는 정책을 정의하는 방법에 대해 알아봅니다.

신뢰 프로파일을 사용하여 연합 사용자가 작업을 수행하는 데 필요한 IBM Cloud® 리소스에 액세스할 수 있도록 유연하고 안전한 방법을 설정할 수 있습니다. 회사 사용자 디렉토리에 정의된 특정 속성을 공유하는 모든 연합 사용자는 공통 프로파일에 맵핑되며 IBM Cloud 리소스에 대한 액세스를 공유할 수 있습니다. 이 공통 ID를 사용하면 각 사용자를 계정에 추가한 직접 또는 액세스 그룹을 사용하여 액세스 권한을 부여하지 않고 한 번에 액세스 요구사항을 공유하는 조직의 구성원에게 한 번에 자원에 대한 자동 액세스 권한을 부여할 수 있습니다.

Marla는 한 항공사의 개발팀 팀장입니다. 팀은 IBM Cloud Kubernetes Service 클러스터에서 자신의 HR 웹 사이트에 대해 새로운 챗봇 앱을 실행할 계획입니다. Marla는 팀이 테스트 환경에서 IAM 사용 서비스에 액세스하여 개발자가 일상 업무를 수행할 수 있기를 원합니다. Marla는 또한 팀이 프로덕션 환경에서 의도하지 않게 작업을 수행하지 않도록 하려고 합니다. 이 경우, Marla는 두 개의 신뢰 프로파일을 작성합니다. 하나는 Chatbot Dev (test) 이고 하나는 Chatbot Ops (prod)입니다. Marla는 많은 개발자를 관리하며 일반적으로 하루 중 팀 구성원에게 개별적으로 액세스 권한을 할당하는 데 상당한 시간이 걸립니다. Marla는 신뢰 프로파일을 사용하여 연합 사용자를 계정에 초대하고 한 번에 하나씩 액세스 권한을 지정할 필요 없이 필요한 리소스에 대한 액세스 권한을 자동으로 부여할 수 있습니다. 이 튜토리얼에서는 회사 사용자 디렉토리와 다를 수 있는 가상의 ID 제공자 속성을 사용합니다.

시작하기 전에

  • 다음 액세스 권한이 할당되었는지 확인하세요:
    • 신뢰 프로파일을 작성하기 위한 계정의 관리자 역할
    • 액세스를 지정하는 특정 자원에 대한 관리자 역할
  • 외부 ID 제공자에서 인증을 사용으로 설정하십시오. 자세한 정보는 외부 ID 제공자에서 인증 사용을 참조하십시오.
  • 다음 서비스의 인스턴스를 작성하여 이 튜토리얼의 리소스 그룹에 추가하십시오.
    • IBM Cloud Kubernetes Service
    • IBM Watson® Tone Analyzer

신뢰 프로파일 작성

먼저, Marla는 테스트 환경에 맞게 신뢰 프로파일을 작성합니다.

  1. IBM Cloud 콘솔에서 관리 > **액세스(IAM)**로 이동하여 신뢰 프로파일을 선택합니다.
  2. 프로파일 작성을 클릭합니다.
  3. 프로파일 이름을 Chatbot Dev (test)로 지정합니다.
  4. 설명에서 프로파일에 지정할 액세스 레벨을 나열하십시오. 설명은 팀이 신뢰 프로파일 목록에서 다른 프로파일을 신속하게 식별하는 데 도움이 됩니다. 이 경우:
    1. 플랫폼: 뷰어
    2. 서비스: 독자
  5. 계속을 클릭합니다.

연합 사용자와의 신뢰 구축

이제 Marla는 신뢰할 수 있는 프로필을 만들었으므로 이 프로필에 적용할 수 있는 연합 사용자에 대한 기준을 설정하려고 합니다. 이를 수행하기 위해 회사의 회사 사용자 디렉토리에 있는 속성을 기반으로 조건을 작성합니다. Marla와 팀원의 절반은 아일랜드에 기반을 두고 있고 나머지 절반은 미국에 기반을 두고 있습니다.

  1. 신뢰 엔티티 유형의 경우 연합 사용자를 선택하십시오.

  2. 인증 메소드의 경우 목록에서 IBM Cloud App ID에 의해 연합된 사용자를 선택하십시오.

    신뢰할 수 있는 프로파일 작성의 대상인 사용자가 IBM Cloud App ID을(를) 사용하는 경우에는 해당 신뢰할 수 있는 프로파일을 App ID 사용자로서 작성해야 하며, IBMid의 경우에도 마찬가지입니다. 이러한 방식으로 자체 SAML 속성을 사용하면 신뢰할 수 있는 프로파일 조건을 구성하는 방법에 대한 아이디어를 얻을 수 있습니다. 동일한 IdP를 가지고 있는 다른 사용자들은 다른 SAML 속성을 가질 수 있으며, 사용자는 자신만의 속성을 힌트로 사용해야 합니다. 소유한 것과 다른 속성을 청구에서 사용하려면 수동으로 입력하십시오. {: tip}

  3. 인증 방법에서 인증 방법으로 IBM Cloud SAML 으로 페더레이션된 사용자를 선택하고 1단계에서 활성화한 기본 ID 공급자( IdP )를 입력합니다.

  4. 사용자가 작성한 기본 ID 제공자(IdP)를 선택하십시오.

  5. ID 제공자(IdP) 데이터 보기를 클릭합니다. Marla는 다음 단계에서 이를 사용하여 조건을 만드는 데 사용할 수 있는 속성을 확인합니다.

  6. 조건 추가를 클릭하십시오.

  7. 필터 속성을 클릭하고 country를 선택하십시오.

    • 이 속성은 개인 데이터에서 사용할 수 있는 속성입니다.
  8. 규정자Equals으로 설정하십시오.

  9. 에 대해 수동으로 추가를 클릭하고 us를 입력하십시오. 이렇게 하면 Marla는 개인 ID 제공자 데이터에 할당되지 않은 속성 값을 입력할 수 있습니다.

  10. 조건 추가를 클릭하고 6-8단계를 반복하십시오. us대신 ire를 입력하십시오.

  11. 조건 추가를 다시 클릭하고 수동으로 추가를 클릭하십시오.

    1. 관리자별로 직원의 팀을 식별하는 회사 사용자 디렉토리에서 team이라는 속성이 있다고 가정합니다. team 조건은 marla와 같습니다.
  12. 조건 추가를 다시 클릭하고 수동으로 추가를 클릭하십시오.

    1. 직원의 작업 역할을 식별하는 회사 사용자 디렉토리에서 job-role이라는 속성이 있다고 가정합니다. job-role 조건은 dev와 같습니다.
  13. 세션 지속 기간을 8시간으로 설정하십시오.

  14. 계속을 클릭합니다.

신뢰할 수 있는 프로파일에 대한 조건을 작성하는 데 사용되는 필드에 대한 자세한 정보는 IAM 조건 특성을 참조하십시오.

액세스 권한 지정

Marla는 챗봇 테스트 환경에서 작업하는 팀의 개발자만 인증하는 세분화된 조건을 만들었습니다. 이제 그녀는 프로젝트에 필요한 IBM Cloud 서비스 및 플랫폼 액세스 권한을 부여하는 정책을 만들 수 있습니다.

  1. 액세스 정책 선택
  2. 서비스 목록에서 Kubernetes Service을(를) 선택합니다. 다음을 클릭하십시오.
  3. 액세스의 범위를 선택된 속성에 기반한 특정 리소스로 지정하십시오.
  4. 자원 그룹을 선택합니다. Marla는 챗봇 프로젝트를 위해 만들어진 리소스 그룹의 이름을 선택하거나 입력할 수 있습니다.
  5. 뷰어 및 독자 역할을 선택하여 액세스의 범위를 정의하고 검토를 클릭하십시오.
  6. 추가를 클릭하여 정책 요약에 정책 구성을 추가하십시오.
  7. 서비스 목록에서 IBM Watson® Tone Analyzer을(를) 선택합니다.
  8. 액세스의 범위를 선택된 속성에 기반한 특정 리소스로 지정하십시오.
  9. 자원 그룹을 선택합니다. Marla는 챗봇 프로젝트를 위해 만들어진 리소스 그룹의 이름을 선택하거나 입력할 수 있습니다.
  10. 뷰어 및 독자 역할을 선택하여 액세스의 범위를 정의하고 검토를 클릭하십시오.
  11. 추가를 클릭하여 정책 요약에 정책 구성을 추가하십시오.
  12. 프로파일 요약을 검토하고 작성을 클릭합니다.

다음 단계

신뢰 프로파일을 작성하는 방법에 대한 기본사항을 학습했으므로 더 넓은 권한이 필요한 직원에게 더 많은 액세스 권한을 부여하는 Chatbot Ops (prod) 신뢰 프로파일을 작성할 수 있습니다. 이를 수행하려면 1단계를 반복하십시오. 2.11.a 단계에서 job-role와(과) dev-lead이(가) 동일함 조건을 입력하십시오. 이 프로파일 편집자 및 작성자 액세스를 지정합니다. 자세한 정보는 신뢰 프로파일 작성을 참조하십시오.

Activity Tracker을(를) 사용하여 어느 연합 사용자 및 컴퓨팅 리소스가 신뢰할 수 있는 프로파일을 적용하는지 모니터할 수도 있습니다. 자세한 정보는 신뢰할 수 있는 프로파일에 대한 로그인 세션 모니터링을 참조하십시오.