IAM을 통해 액세스 제어

IBM Cloud® Identity and Access Management(IAM)를 사용하면 안전하게 사용자를 인증하고 IBM Cloud에서 모든 클라우드 리소스에 대한 액세스를 일관되게 제어할 수 있습니다. 계정의 IBM Cloud Monitoring 서비스에 정의하는 정책을 통해 권한을 부여합니다.

계정의 사용자에게는 인스턴스를 관리하고 IBM Cloud에서 모니터링 UI를 실행할 수 있는 플랫폼 역할을 지정해야 합니다. 또한 사용자는 IBM Cloud Monitoring 작업 권한을 정의하는 서비스 역할을 가지고 있어야 합니다.

정책은 선택한 서비스 또는 인스턴스의 컨텍스트 내에서 사용자가 수행할 수 있는 조치를 판별합니다. 조치는 서비스에 대해 수행할 수 있는 오퍼레이션으로 사용자 정의되고 정의됩니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다.

정책을 사용하면 서로 다른 레벨에서 액세스 권한이 부여될 수 있습니다. 일부 옵션에는 다음이 포함됩니다.

  • 계정에 있는 모든 IAM 사용 서비스의 경우
  • 계정의 단일 지역에서 서비스의 모든 인스턴스 간에 액세스
  • 계정의 개별 서비스 인스턴스에 액세스
  • 리소스 그룹의 컨텍스트 내에서 서비스의 모든 인스턴스에 액세스
  • 리소스 그룹의 컨텍스트 내에서 단일 지역의 서비스의 모든 인스턴스에 액세스
  • 리소스 그룹의 컨텍스트 내에서 모든 IAM 사용 서비스에 액세스

역할은 사용자 또는 serviceID가 실행할 수 있는 조치를 정의합니다. IBM Cloud에는 상이한 유형의 역할이 있습니다.

  • 플랫폼 관리 역할을 사용할 경우 사용자는 플랫폼 레벨에서 서비스 리소스에 대한 태스크를 수행할 수 있습니다(예: 서비스에 대한 사용자 액세스 지정, 서비스 ID 작성 및 삭제, 인스턴스 작성, 다른 사용자에게 서비스에 대한 정책 지정 및 애플리케이션에 인스턴스 바인드).
  • 서비스 액세스 역할을 사용할 경우 서비스의 API를 호출하거나 모니터링 UI의 조치를 실행할 때 다양한 레벨의 권한을 사용자에게 지정할 수 있습니다.

IAM 권한을 더 쉽게 관리할 수 있도록 사용자와 서비스 ID 세트를 단일 엔티티로 구성하려면 액세스 그룹을 사용하십시오. 개별 사용자 또는 서비스 ID 각각에 대해 동일한 액세스를 여러 번 지정하는 대신 그룹에 단일 정책을 지정할 수 있습니다.

정책 및 권한 부여를 만들 수 있는 IAM 권한이 있는 경우 대상 서비스의 사용자로서 보유한 액세스 수준만 부여할 수 있습니다. 예를 들어, 대상 서비스에 대한 뷰어 액세스 권한이 있는 경우, 권한 부여에 뷰어 역할만 할당할 수 있습니다. 관리자 등의 상위 권한을 할당하려고 하면 권한이 부여된 것처럼 보일 수 있지만 대상 서비스에 대한 가장 높은 수준의 권한, 즉 보기 권한만 할당됩니다.

액세스 그룹을 사용하여 액세스 관리

액세스 그룹을 관리하려면 계정의 모든 ID 및 액세스 사용 서비스에 대한 편집자 또는 관리자, 계정 소유자이거나 IAM 액세스 그룹 서비스에 대한 지정 관리자 또는 편집자여야 합니다.

IBM Cloud에서 IAM 액세스 그룹을 관리하려면 다음 조치를 사용하십시오.

사용자에게 직접 정책을 지정하여 액세스 관리

IAM 정책을 사용하여 액세스 권한을 관리하거나 사용자에게 새 액세스 권한을 지정하려면 계정 소유자, 계정의 모든 서비스에 대한 관리자 또는 특정 서비스 또는 서비스 인스턴스의 관리자여야 합니다.

IBM Cloud에서 IAM 정책을 관리하려면 다음 조치를 사용하십시오.

IBM Cloud 플랫폼 역할

사용자가 계정의 IBM Cloud Monitoring 서비스를 보고 관리할 수 있도록 하려면 사용자에게 플랫폼 역할을 부여해야 합니다. IBM Cloud 계정의 모든 인스턴스에 대해 작업할 수 있는 권한을 부여하거나 개별 인스턴스에 대한 액세스를 제한할 수 있습니다.

다음 표는 지정된 플랫폼 조치를 실행하기 위해 IBM Cloud의 사용자에게 부여할 수 있는 플랫폼 역할을 보여줍니다.

IAM 사용자 역할 및 조치
플랫폼 조치 관리자 편집자 운영자 뷰어
Grant other account members access to work with the service 체크표시 아이콘
Provision a service instance 체크표시 아이콘 체크표시 아이콘
Delete a service instance 체크표시 아이콘 체크표시 아이콘
Create a service ID 체크표시 아이콘 체크표시 아이콘
View details of a service instance 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
View service instances in the Observability Monitoring dashboard 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘

관리자 역할의 사용자에게는 서비스 관리자 역할 권한이 자동으로 부여됩니다.

IBM Cloud 서비스 역할

다음 표는 지정된 조치를 실행하기 위해 IBM Cloud의 사용자에게 부여할 수 있는 서비스 역할을 보여줍니다.

서비스 역할 및 작업
조치 설명 관리자 작성자 독자 관리자
sysdig-monitor.launch.admin 특권 태스크를 실행하십시오. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.launch.viewer 서비스 내에서 읽기 전용 조치를 수행합니다. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.secure.manager [*] 특권 태스크를 실행하십시오. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.secure.user [*] 서비스 내에서 읽기 전용 조치를 수행합니다. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.secure.viewer [*] 서비스 내에서 읽기 전용 조치를 수행합니다. 체크표시 아이콘
sysdig-monitor.agent-installation.read 에이전트 설치 액세스. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods CLI에 대한 네트워크 호출에 액세스합니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.agent.cli.agent-status CLI에서 에이전트 상태에 액세스합니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.agent.cli.view CLI를 보기 위한 액세스. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.agent.cli.view-configuration CLI에서 구성을 보기 위한 액세스. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.alert-events.edit 경보 이벤트를 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.alert-events.read 경보 이벤트를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.alert.edit 경보를 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.alerts.read 경보를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.api-token.edit API 토큰을 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.api-token.read API 토큰을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.captures.edit 캡처를 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.captures.read 캡처를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.custom-events.edit 사용자 정의 이벤트를 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.custom-events.read 사용자 정의 이벤트를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.dashboard-metrics-data.read 대시보드 메트릭을 읽으십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.dashboard.edit 대시보드를 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.dashboards.read 대시보드를 보십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.datastream.read 데이터 스트림을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.downtimes.read 작동 중지 시간을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.events-forwarder.read 이벤트 전달을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.explore.edit 탐색 보기를 수정하십시오. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.explore.read 탐색 보기를 사용하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.file-storage-config.read 파일 스토리지 구성을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.global.notification-channels.read 글로벌 알림 채널을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.groupings.edit 그룹 편집 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.groupings.read 그룹 보기 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.helmsrenderer.read Helm 렌더러에 액세스하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.infrastructure.read 인프라에 액세스하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.integrations.read 통합에 액세스합니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.manual-integrations.edit 수동 통합을 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.memberships.edit 멤버십을 편집하십시오. 체크표시 아이콘
sysdig-monitor.metrics-data.read 메트릭 데이터를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.metrics-descriptors.read 메트릭 디스크립터를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.notification-channels.edit 알림 채널을 편집하십시오. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.notification-channels.view 알림 채널을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.overviews.read 개요를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.promcat.integration.edit PromCat 통합을 편집하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.promcat.integrations.read PromCat 통합을 보십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.promcat.integrations.validates PromCat 통합이 올바르게 구성되었는지 테스트하여 확인하십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.promql-metadata.read PromQL 메타데이터를 보십시오. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.providers.read 제공자를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.spotlight.read 스포트라이트를 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.sysdig-storage.read 서비스 스토리지 사용을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.team.sharing.groupings.toggle 팀 공유를 구성하십시오. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.teams.manage 팀을 구성하십시오. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.teams.read 팀 구성을 봅니다. 체크표시 아이콘
sysdig-monitor.token.view 토큰을 봅니다. 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.user.read 사용자를 봅니다. 체크표시 아이콘
sysdig-monitor.system-role.admin 시스템 역할을 구성하십시오. 체크표시 아이콘 체크표시 아이콘
sysdig-monitor.platform-metric.publish [**]

[*]-이 서비스 역할은 IBM Cloud Monitoring 이 IBM Cloud Security and Compliance Center Workload Protection 인스턴스에 연결될 때 사용됩니다. 이 역할은 IBM Cloud Security and Compliance Center Workload Protection에도 정의되어야 합니다. IBM Cloud Security and Compliance Center Workload Protection 함수에 대한 자세한 정보는 IBM Cloud Security and Compliance Center Workload Protection 문서를 참조하십시오.

[**]-이 서비스 역할은 내부용으로만 사용되며 사용자 환경에서 사용되지 않습니다.

인스턴스에 액세스하려면 sysdig-monitor.launch.viewer 조치를 최소한 지정해야 합니다. 지정되지 않은 경우 오류가 리턴됩니다.

Supertenant Metrics Publisher 의 추가 역할은 IAM에서 볼 수 있는 역할입니다. 이 역할은 내부 전용이며 사용자 환경에서 사용되지 않습니다.

나에게 설정된 액세스 정책은 어떻게 알 수 있습니까?

IBM Cloud 의 UI 콘솔 에서 어떤 액세스 정책이 설정되어 있는지 확인할 수 있습니다.

  1. IAM 사용자 액세스로 이동하십시오.
  2. 사용자 테이블에서 본인의 이름을 클릭하십시오.
  3. 액세스 정책 탭을 클릭하여 액세스 정책을 확인하십시오.
  4. 액세스 그룹 탭을 클릭하여 본인이 구성원으로 있는 액세스 그룹을 확인하십시오. 각 그룹에 대한 정책을 확인하십시오.