IBM Cloud Logs Routing에 대한 IAM 액세스 관리
계정의 사용자에 대한 IBM® Cloud Logs Routing 서비스 인스턴스에 대한 액세스는 IBM Cloud® ID 및 액세스 관리(IAM)에 의해 제어됩니다. 계정의 IBM Cloud Logs Routing 서비스에 액세스하는 모든 사용자에게 IAM 역할과 함께 액세스 정책이 지정되어야 합니다. IBM Cloud Logs Routing 에 대한 액세스 권한을 할당하는 가장 좋은 방법을 결정하는 데 도움이 되도록 다음 역할, 행동 등을 검토하십시오.
계정에서 사용자에게 할당하는 액세스 정책에 따라 사용자가 선택한 서비스 또는 특정 인스턴스 내에서 수행할 수 있는 작업이 결정됩니다. 허용되는 작업은 서비스에서 수행할 수 있는 작업으로, 서비스 제공자( IBM Cloud Logs Routing )가 정의하고 사용자 지정합니다. 각 조치는 사용자에게 지정할 수 있는 IAM 플랫폼 또는 서비스 역할에 맵핑됩니다. IAM 액세스 정책을 사용하면 서로 다른 레벨에서 액세스 권한을 부여할 수 있습니다.
역할을 할당할 때는 IBM Cloud Logs Routing 내에서 수행해야 하는 작업에 따라 적절한 IAM 역할을 선택합니다. 자세한 내용은 작업별 IAM 작업 를 참조하세요.
IBM Cloud CLI를 사용하여 역할을 할당하는 방법에 대한 자세한 내용은 CLI를 사용하여 IAM 권한 부여하기 를 참조하세요.
정책 및 권한 부여를 만들 수 있는 IAM 권한이 있는 경우 대상 서비스의 사용자로서 보유한 액세스 수준만 부여할 수 있습니다. 예를 들어, 대상 서비스에 대한 뷰어 액세스 권한이 있는 경우, 권한 부여에 뷰어 역할만 할당할 수 있습니다. 관리자 등의 상위 권한을 할당하려고 하면 권한이 부여된 것처럼 보일 수 있지만 대상 서비스에 대한 가장 높은 수준의 권한, 즉 보기 권한만 할당됩니다.
특정 역할과 그 역할의 행동이 여러분이 해결하고자 하는 사용 사례의 필요를 충족시키지 못하는 경우, 사용자 지정 역할을 생성 하고 포함할 행동을 선택할 수 있습니다.
액세스 그룹을 사용하여 액세스 관리
액세스 그룹은 사용자, 서비스 ID 및 신뢰할 수 있는 프로파일 세트를, 액세스 권한을 쉽게 지정할 수 있도록 하는 단일 엔티티로 구성하기 위해 작성될 수 있습니다. 사용자는 개별 사용자 또는 서비스 ID에 대해 동일한 액세스 권한을 여러 번 지정하는 대신 그룹에 하나의 정책을 지정할 수 있습니다.
액세스 그룹에는 해당 그룹의 구성원에게 역할 및 권한을 부여하는 정책이 지정됩니다. 액세스 그룹의 구성원에는 사용자, 서비스 ID 및 신뢰할 수 있는 프로파일과 같은 여러 ID 유형이 포함될 수 있습니다. 구성원은 액세스 그룹에 할당된 정책, 역할 및 권한을 상속하고 개별적으로 할당된 역할도 유지합니다.
자세한 정보는 액세스 그룹 설정을 참조하십시오.
액세스 그룹을 사용하여 액세스를 관리하거나 사용자에게 새 액세스 권한을 할당하려면 계정에서 모든 ID 및 액세스 사용 서비스의 계정 소유자, 관리자 또는 편집자여야 합니다. 또는 IAM 액세스 그룹 서비스에 대해 지정된 관리자 또는 편집자가 될 수 있습니다.
IBM Cloud에서 액세스 그룹을 관리하려면 다음 조치 중 하나를 선택하십시오.
빠른 액세스 권한 할당을 위한 액세스 그룹을 설정하고, 사용자를 계정에 초대하고, 사용자의 액세스 권한을 관리하여 IAM을 빠르게 시작하고 실행하려면 액세스 그룹을 사용하여 리소스에 대한 액세스 권한 할당하기 를 참조하세요.
신뢰할 수 있는 프로필 구성
신뢰할 수 있는 프로필을 사용할 수 있습니다:
- 계정의 리소스에 다른 IBM Cloud® ID에 액세스 권한을 부여합니다
- 회사 디렉토리의 SAML 속성에 기반한 조건으로 연합 사용자에게 계정에 대한 액세스 권한을 자동으로 부여합니다.
- 컴퓨팅 리소스에서 실행 중인 애플리케이션에 대한 세분화된 권한 부여를 설정하세요. 이렇게 하면 계산 리소스의 서비스 ID 또는 API 키를 작성할 필요가 없습니다.
- 교차 계정 액세스 권한을 부여하려면 다른 계정의 서비스 또는 서비스 ID로 IBM Cloud® 서비스와 신뢰를 설정하세요.
IBM Cloud 에서 신뢰 프로필을 관리하려면 다음 작업 중 하나를 선택하십시오
- 신뢰할 수 있는 프로필을 만들려면 신뢰할 수 있는 프로필 만들기 를 참조하세요.
- 신뢰할 수 있는 프로필을 업데이트하려면 신뢰하는 프로필 업데이트하기 를 참조하세요.
- 신뢰한 프로필을 삭제하려면 신뢰한 프로필 삭제하기 를 참조하세요.
인증에 신뢰할 수 있는 프로필을 사용할 때는 Compute Resource 을 올바른 값으로 구성하는 것이 중요합니다. 필요한 경우 아래 단계에 따라 신뢰할 수 있는 프로필에 '컴퓨팅 리소스'를 추가하거나 업데이트하세요:
컴퓨팅 리소스 추가 또는 업데이트:
-
IBM Cloud 콘솔로 이동하여 관리 > 액세스(IAM) 을 클릭합니다.
-
메뉴에서 신뢰할 수 있는 프로필를 선택합니다.
-
신뢰할 수 있는 프로필을 열고
Compute Resource섹션으로 이동합니다. 기존 조건을 편집하거나 새 조건을 만들 수 있는 목록이 표시됩니다.- 적절한 서비스 유형를 선택합니다.
Namespace조건을ibm-observe에 추가합니다.
이러한 조건 값은 상담원 설치의 기본 구성과 일치합니다. 상담원 구성 값이 수정되었거나 추가 조건이 필요한 경우 그에 따라 값을 구성해야 합니다.
사용자 또는 서비스 ID에 직접 정책을 할당하여 액세스 관리하기
리소스에 대한 사용자 액세스 권한를 지정하려면 계정의 모든 서비스에 대한 관리자이거나 특정 서비스 또는 서비스 인스턴스에 대한 지정된 관리자여야 합니다. 서비스 ID에 액세스 권한을 지정하려면 ID 서비스 또는 특정 서비스 ID에 대한 관리자여야 합니다.
다음 작업 중 하나를 선택하여 IAM 정책을 사용하여 사용자 또는 서비스 ID에 대한 액세스를 관리합니다:
- 권한을 부여하려면 액세스 할당하기 를 참조하세요.
- 권한을 취소하려면 액세스 제거를 참조하십시오.
- 할당된 권한을 검토하려면 할당된 액세스 권한 검토하기 를 참조하세요.
서비스 ID 정보
서비스 ID는 사용자 ID가 사용자를 식별하는 방식과 유사하게 서비스 또는 애플리케이션을 식별합니다. 서비스 ID를 사용하면 IBM Cloud®의 내부나 외부에 있는 애플리케이션을 IBM Cloud® 서비스에 연결할 수 있습니다. 서비스 ID API 키는 특정 서비스 ID에 지정된 모든 액세스 권한을 상속합니다.
특정 서비스 사용을 위해 권한을 제한하거나 여러 서비스에 액세스하기 위해 권한을 결합하는 특정 액세스 정책을 서비스 ID에 지정할 수 있습니다. 서비스 ID는 특정 사용자에게 연결되지 않으므로 사용자가 조직에서 퇴사하여 계정에서 삭제되더라도 서비스 ID는 그대로 유지됩니다. 이렇게 하면 애플리케이션이나 서비스를 계속 가동할 수 있습니다.
자세한 정보는 서비스 ID 작성 및 작업을 참조하십시오.
- 서비스 ID 만들기.
- 서비스 ID 업데이트하기.
- 서비스 ID 삭제하기.
- 서비스 ID가 삭제되어 서비스 사용자에게 중단이나 장애가 발생하는 상황을 피하기 위해 서비스 ID를 잠글 수 있는 옵션이 있습니다. 서비스 ID를 잠그면 액세스 정책 변경, 삭제 또는 지정을 수행할 수 없습니다. 자세한 내용은 서비스 ID 잠그기 를 참조하세요.
작업별 IAM 작업
사용 가능한 플랫폼과 서비스 역할, 그리고 액세스 권한을 할당하는 데 도움이 되는 각 역할에 매핑된 작업을 검토합니다.
| 조치 | IAM 조치 | 관리자 | 편집자 | 운영자 | 뷰어 |
|---|---|---|---|---|---|
| 콘솔 보기 | logs-router.dashboard.view |
예 | 예 | 예 | 아니오 |
| 조치 | IAM 조치 | 관리자 | 작성자 | 독자 |
|---|---|---|---|---|
| 플랫폼 로그 구성 | logs-router.tenant.create |
예 | 아니오 | 아니오 |
| 플랫폼 로그 구성 삭제 | logs-router.tenant.delete |
예 | 아니오 | 아니오 |
| 플랫폼 로그 구성 편집(업데이트) | logs-router.tenant.update |
예 | 아니오 | 아니오 |
| 플랫폼 로그 구성 보기 | logs-router.tenant.read |
아니오 | 아니오 | 예 |
| 로그 데이터를 대상으로 보내기 | logs-router.event.send |
아니오 | 예 | 아니오 |
IBM Cloud 플랫폼 역할
다음 표는 플랫폼 역할에 매핑된 작업을 자세히 보여줍니다.
플랫폼 역할을 사용하면 사용자가 플랫폼 레벨에서 서비스 리소스에 대한 태스크를 수행할 수 있습니다. 예를 들어, 서비스에 대한 사용자 액세스를 지정하고, 인스턴스를 작성하거나 삭제하고, 애플리케이션에 인스턴스를 바인드할 수 있습니다.
계정에서 IBM Cloud Logs을(를) 구성할 때 각 역할에 허용되는 태스크 유형에 대한 설명은 다음 표를 검토하십시오.
다음 표를 사용하여 계정 관리 IBM Cloud Logs RoutingIBM Cloud 에서 부여할 수 있는 플랫폼 역할은 다음과 같은 플랫폼 작업을 실행할 수 있습니다
| 플랫폼 역할 | 조치에 대한 설명 |
|---|---|
| 뷰어 | 뷰어는 서비스 인스턴스를 볼 수 있지만, 수정할 수는 없습니다. |
| 운영자 | 운영자는 서비스 인스턴스를 구성하고 운영하는 데 필요한 플랫폼 조치(예: 서비스 대시보드 보기)를 수행할 수 있습니다. |
| 편집자 | 편집자는 계정 관리 및 액세스 정책 지정을 제외한 모든 플랫폼 조치를 수행할 수 있습니다. |
| 관리자 | 관리자는 역할이 할당된 리소스를 기반으로 모든 플랫폼 작업을 수행할 수 있으며, 여기에는 다른 사용자에게 액세스 정책을 할당하는 작업도 포함됩니다. |
| 서비스 구성 독자 | 서비스 구성 리더로서 거버넌스 관리를 위한 서비스 구성을 읽을 수 있습니다 |
| 키 관리자 | 키 관리자는 리소스 인스턴스에 대한 새 리소스 키를 만드는 등 리소스 키를 관리할 수 있습니다 |
IBM Cloud 서비스 역할
다음 표에는 IBM Cloud에서 사용할 수 있는 서비스 역할이 나와 있습니다.
| 서비스 역할 | 설명 |
|---|---|
| 관리자 | 관리자(manager)는 서비스에서 정의한 대로 권한이 있는 조치를 완료하기 위해 작성자 역할 이상의 권한을 갖습니다. 또한 서비스 특정 리소스를 작성하고 편집할 수 있습니다. |
| 작성자 | 작성자는 서비스 특정 리소스 작성 및 편집을 포함하여 독자 역할 이상의 권한을 갖습니다. |
| 독자 | 독자는 서비스 내 읽기 전용 조치(예:서비스 특정 리소스 보기)를 수행할 수 있습니다. |