권한에 대한 플랫폼 및 서비스 액세스 역할

플랫폼 관리 역할 및 서비스 액세스 역할로 사용자 권한을 정의하여 최소 권한 액세스를 구현하세요. 조직의 특정 요구 사항을 충족하는 세분화된 액세스 관리를 위해 사용자 지정 역할을 만드세요.

계정의 리소스 그룹으로 구성된 모든 서비스는 IBM Cloud Identity and Access Management(IAM)를 사용하여 관리됩니다. 계정 소유자에게는 계정 관리자 역할이 자동으로 지정됩니다. 계정 관리자는 사용자에 대한 액세스를 지정하고 관리하며, 리소스 그룹을 작성하고, 액세스 그룹을 작성하고, 신뢰할 수 있는 프로파일을 작성하고, 청구 세부사항을 보고 사용을 추적하고 서비스 인스턴스를 작성할 수 있습니다. 허용되는 액세스 유형을 정의하는 역할 및 액세스할 정책의 주제에 대한 대상을 설정하는 정책을 작성하여 사용자, 서비스 ID, 액세스 그룹 및 신뢰할 수 있는 프로파일에 대한 액세스를 제공합니다.

IAM 역할

계정에서 리소스 및 사용자의 특정 역할을 기반으로 액세스 권한을 관리하고 정의할 수 있습니다.

  • 플랫폼 관리 역할에는 인스턴스 생성 및 삭제, 자격 증명 관리, 액세스 관리 등 다양한 작업이 포함됩니다. 플랫폼 역할로는 관리자, 편집자, 운영자, 뷰어가 있습니다. 플랫폼 관리 역할은 사용자가 계정 관리 서비스에 대해 지정된 역할에 따라 사용자를 초대하고, 서비스 ID, 액세스 정책 및 카탈로그 항목을 관리하고, 청구 및 사용량을 추적할 수 있도록 하는 계정 관리 서비스에도 적용됩니다.

  • 서비스 액세스 역할은 서비스 인스턴스에 대한 조치를 수행하기 위한 사용자 또는 서비스의 기능을 정의합니다(예: 콘솔에 액세스 또는 API 호출 수행). 가장 일반적인 서비스 액세스 역할로는, 관리자, 작성자, 독자가 있습니다. 각 서비스는 서비스에 대한 작업을 수행하기 위해 특정 조치를 각 역할에 맵핑합니다.

    선택한 서비스에 사용 가능한 역할만 표시되므로 UI에서 정책을 지정할 때 여기에 옵션으로 나열되는 일부 역할이 표시되지 않을 수도 있습니다. 사용되는 역할 및 각 액세스 역할이 서비스마다 허용하는 조치에 대한 자세한 정보는 해당 서비스에 대한 문서를 참조하십시오.

  • 서비스의 사용자 정의 역할은 역할 관리 서비스에서 관리자 역할이 지정된 사용자 또는 계정 소유자가 IAM 역할 페이지에서 작성할 수 있습니다.

    역할 페이지로 이동하여 자세히 알아보려는 서비스를 선택하면 특정 서비스에 대해 사용 가능한 역할 및 관련 작업을 검토할 수 있습니다. 이는 콘솔에서 사용자 정의 역할을 작성할 수 있는 동일한 페이지입니다.

플랫폼 관리 역할

플랫폼 관리 역할을 사용하면 계정 및 서비스 내에서 플랫폼 조치를 수행할 수 있는 다양한 권한 레벨을 사용자에게 지정할 수 있습니다. 예를 들어, 카탈로그 리소스에 대해 지정된 플랫폼 관리 역할을 통해 사용자는 서비스 인스턴스 작성, 삭제, 편집, 보기와 같은 조치를 완료할 수 있습니다. 그리고 계정 관리 서비스에 대해 지정된 플랫폼 관리 역할을 통해 사용자는 사용자 초대 및 제거, 리소스 그룹에 대한 작업, 청구 정보 보기와 같은 조치를 완료할 수 있습니다. 계정 관리 서비스에 대한 자세한 정보는 계정 관리 서비스에 대한 액세스 권한 지정을 참조하십시오.

정책을 작성할 때 적용할 모든 역할을 선택하십시오. 각 역할을 통해 별도의 조치를 완료할 수 있으며 더 작은 역할의 조치를 상속하지 않습니다.

다음 표에서는 사용자가 카탈로그 리소스 및 리소스 그룹 컨텍스트 내에서 수행할 수 있는 일부 플랫폼 관리 조치의 예를 제공합니다. 각 카탈로그 제품의 설명서를 참조하여 사용 중인 서비스의 컨텍스트 내에서 사용자에게 역할이 어떻게 적용되는지 파악하세요.

계정의 서비스에 대한 플랫폼 관리 역할 및 작업 예시
표의 첫 번째 행은 정책을 만들 때 선택할 수 있는 개별 옵션에 대해 설명하고 첫 번째 열은 정책에서 선택한 역할에 대해 설명합니다. 나머지 셀은 첫 번째 열에서 선택한 역할에 맵핑되고 첫 번째 행에서 선택한 정책에 맵핑됩니다.
플랫폼 관리 역할 하나 또는 모든 IAM 사용 서비스 리소스 그룹의 선택된 서비스 리소스 그룹 액세스 권한
뷰어 역할 인스턴스 및 자격 증명 보기 리소스 그룹의 지정된 인스턴스만 보기 리소스 그룹 보기
운영자 역할 인스턴스 보기 및 자격 증명 관리 해당사항 없음 해당사항 없음
편집자 역할 인스턴스를 작성, 삭제, 편집하고 봅니다. 인증 정보 관리 리소스 그룹의 지정된 인스턴스만 작성, 삭제, 편집, 일시중단, 재개, 보기 및 바인드 리소스 그룹의 이름 보기 및 편집
관리자 역할 서비스에 대한 모든 관리 조치 리소스 그룹의 지정된 인스턴스에 대한 모든 관리 조치 리소스 그룹에 대한 액세스 보기, 편집 및 관리

계정 관리 서비스에 지정된 역할을 기반으로 사용자가 수행할 수 있는 특정 조치에 대한 자세한 정보는 계정 관리 서비스에 대한 액세스 권한 지정을 참조하십시오.

일부 서비스는 서비스 액세스가 아닌 서비스 관리와 관련된 플랫폼 관리 역할에 특정 조치를 맵핑할 수 있습니다. 한 예로, 이러한 역할에 맵핑된 Kubernetes Service 서비스 조치를 자세히 설명하는 다음 표를 참조하십시오.

Kubernetes Service 서비스에 대한 플랫폼 관리 역할 및 작업 예시
플랫폼 관리 역할 조치 Kubernetes Service에 대한 조치 예
뷰어 서비스 인스턴스를 볼 수 있지만 수정할 수는 없습니다. -클러스터 나열
-클러스터에 대한 세부사항 보기
편집자 계정 관리 및 액세스 정책 지정을 제외하고 모든 플랫폼 조치를 수행합니다. -서비스를 클러스터에 바인드
-웹 후크 작성
운영자 서비스 인스턴스 구성 및 작동에 필요한 플랫폼 조치를 수행합니다(서비스 대시보드 보기 등). -작업자 노드 추가 또는 제거
-작업자 노드 다시 시작 또는 다시 로드
-서비스를 클러스터에 바인드
관리자 이 역할이 지정되는 리소스에 따라 모든 플랫폼 조치를 수행합니다(다른 사용자에게 액세스 정책 지정 포함). -클러스터 제거
-클러스터 작성
-사용자 액세스 정책 업데이트
-뷰어, 편집자 및 운영자가 수행할 수 있는 모든 조치

서비스 액세스 역할

서비스 액세스 역할은 서비스 API 호출 및 서비스에 대한 UI 액세스를 위한 다양한 권한 레벨이 사용자에게 지정되도록 합니다. 다음 표에서는 Object Storage 서비스의 사용을 기반으로 하여 지정된 역할에 따라 취할 수 있는 조치의 예를 제공합니다.

지정된 각 역할에서 수행할 수 있는 조치는 정책에 대해 선택한 서비스에 따라 다릅니다. 일부 서비스에서는 해당 유형의 역할을 사용하지 않습니다. 자세한 정보는 서비스 문서를 참조하십시오.

서비스 액세스 사용자 역할 및 작업 예시
서비스 액세스 역할 조치 Object Storage 서비스의 예제 조치
독자 서비스 특정 리소스 보기와 같은 서비스 내 읽기 전용 조치를 수행합니다. 오브젝트 나열 및 다운로드
작성자 서비스 특정 리소스 작성 및 편집을 포함해 독자 역할 이상의 권한을 갖습니다. 버킷 및 오브젝트 작성 및 영구 삭제
관리자 서비스에서 정의한 대로 권한 부여된 조치를 완료하고 서비스별 리소스를 작성하고 편집하기 위해 작성자 역할 이상의 권한을 갖습니다. 모든 측면의 데이터 스토리지 관리, 버킷 및 오브젝트 작성 및 영구 삭제

사용자 정의 액세스 역할

계정 소유자 또는 역할 관리 서비스에서 관리자 역할이 지정된 사용자는 IAM 역할 페이지에서 서비스에 대한 사용자 정의 역할을 작성할 수 있습니다. 플랫폼 또는 서비스 역할을 위해 서비스에 사용할 수 있는 여러 조치를 결합할 수 있으며 이름 지정된 사용자 정의 역할에 추가할 수 있습니다.

역할이 작성되고 나면 해당 서비스에 대해 액세스 권한을 지정할 수 있는 사용자에게는 새 사용자 역할이 옵션으로 표시됩니다. 자세한 정보는 사용자 정의 역할 작성을 참조하십시오.