Monitoring 서비스 작업을 위한 액세스 권한 부여
IBM Cloud® Identity and Access Management(IAM)를 사용하면 안전하게 사용자를 인증하고 IBM Cloud에서 모든 클라우드 리소스에 대한 액세스를 일관되게 제어할 수 있습니다.
다음 단계를 완료하여 사용자나 서비스 ID에 IBM Cloud Monitoring 서비스에 대해 작업할 권한을 부여하십시오.
전제조건
사용자 ID에 관리자 플랫폼 권한이 있어야 IBM Cloud Monitoring 서비스를 관리할 수 있습니다. 계정 소유자는 사용자 액세스를 관리하고 계정 리소스를 관리할 목적으로 계정에 대한 액세스 권한을 사용자에게 부여할 수 있습니다. 자세히 보기
1단계. 액세스 그룹 작성
액세스 그룹을 작성하려면 다음 단계를 완료하십시오.
- 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
- 작성을 클릭하십시오.
- 그룹의 이름과 선택적 설명을 입력하고 작성을 클릭하십시오.
그룹 제거 옵션을 선택하여 그룹을 삭제할 수 있습니다. 계정에서 그룹을 제거하면 그룹 및 그룹에 지정된 모든 액세스에서 모든 사용자와 서비스 ID를 제거합니다.
CLI를 사용하여 액세스 그룹을 작성하려면 ibmcloud iam access-group-create 명령을 사용할 수 있습니다.
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
2단계. Observability UI에서 Monitoring 인스턴스를 볼 수 있는 권한을 추가합니다
그룹을 설정한 다음 그룹에 공통 액세스 정책을 지정할 수 있습니다. 관찰 기능성 UI에서 Monitoring 인스턴스를 보거나, IBM Cloud에서 인스턴스를 관리하거나, 둘 다 수행할 수 있는 권한을 추가해야 합니다.
액세스 그룹에 설정한 모든 정책이 그룹에 있는 모든 엔티티, 사용자 및 서비스 ID에 적용됩니다.
정책 및 권한 부여를 만들 수 있는 IAM 권한이 있는 경우 대상 서비스의 사용자로서 보유한 액세스 수준만 부여할 수 있습니다. 예를 들어 대상 서비스에 대한 뷰어 액세스 권한이 있는 경우 권한 부여를 위해 뷰어 역할만 할당할 수 있습니다. 관리자 등의 상위 권한을 할당하려고 하면 권한이 부여된 것처럼 보일 수 있지만 대상 서비스에 대한 가장 높은 수준의 권한, 즉 보기 권한만 할당됩니다.
UI를 사용하거나 명령행을 통해 정책을 지정할 수 있습니다.
정책을 정의할 때 플랫폼 역할을 선택해야 합니다. 플랫폼 관리 역할은 인스턴스 작성 및 삭제 기능, 별명, 바인딩, 인증 정보 관리 기능, 액세스 관리 기능을 포함하여 다양한 조치를 포함합니다. 올바른 플랫폼 역할은 관리자, 편집자, 운영자 및 뷰어입니다.
CLI를 통해 권한 추가
CLI를 사용하여 액세스 그룹 정책을 작성하려면 ibmcloud iam access-group-policy-create 명령을 사용할 수 있습니다.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
올바른 roles는 Administrator, Editor, Operator 및 Viewer입니다.
예를 들어, 다음 명령을 실행하여 사용자에게 뷰어 권한을 부여할 수 있습니다.
ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
UI를 통해 권한 추가
UI를 통해 액세스 그룹에 정책을 지정하려면 다음 단계를 완료하십시오.
-
메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
-
액세스를 지정할 그룹의 이름을 선택하십시오.
-
액세스 정책 > 액세스 할당 > 리소스 액세스 권한 할당를 클릭합니다.
-
IAM 서비스를 선택하십시오.
-
지정할 액세스 권한 유형은 무엇입니까? 섹션에서 IBM Cloud Monitoring을 선택하십시오.
-
어떤 서비스에 액세스 권한을 지정하시겠습니까? 섹션에서 다음 옵션 중 하나를 선택하십시오.
모든 인스턴스를 포함하도록 정책 범위를 정의하려면 모든 서비스를 선택하십시오.
정책 범위를 세분화려면 속성 기반 서비스를 선택하십시오. 다음 옵션 중 하나를 선택하십시오.
옵션 1: 범위가 리소스 그룹으로 설정되어 있습니다. 리소스 그룹을 선택하여 1개의 리소스 그룹을 선택하고 해당 리소스 그룹과 연관된 모든 인스턴스를 포함하도록 정책 범위를 정의하십시오.
옵션 2: 범위가 리소스 그룹의 1개 인스턴스로 설정되어 있습니다. 리소스 그룹을 선택하여 리소스 그룹을 선택하십시오. 그런 다음 서비스 인스턴스를 선택하여 리소스 그룹 내의 인스턴스를 선택하십시오.
옵션 3: 범위가 1개 인스턴스로 설정되어 있습니다. 서비스 인스턴스를 선택하여 인스턴스를 선택하십시오.
Sysdig 팀 섹션에는 값을 지정하지 마십시오.
-
플랫폼 역할을 선택하십시오.
서비스에 대한 관리자 권한을 부여하려면 관리자를 선택하십시오.
관찰 가능성 UI에서 인스턴스를 볼 수 있는 권한을 부여하려면 뷰어를 선택하십시오.
필요한 역할에 관해 자세히 보기를 수행하십시오.
-
지정을 클릭하십시오.
3단계. 데이터 작업에 대한 권한을 추가하세요.Monitoring 서비스
다음으로 Monitoring 서비스의 데이터에 대해 작업할 수 있는 권한을 사용자에게 부여하는 정책을 추가해야 합니다.
정책을 정의할 때 서비스 역할을 선택해야 합니다. 서비스 액세스 역할은 사용자 또는 서비스가 서비스 인스턴스에 대한 조치를 수행할 수 있는지를 정의합니다. 서비스 액세스 역할은 관리자, 작성자 및 독자입니다.
CLI를 통해 권한 추가
CLI를 사용하여 액세스 그룹 정책을 작성하려면 ibmcloud iam access-group-policy-create 명령을 사용할 수 있습니다.
ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}
올바른 roles는 Reader, Writer 및 Manager입니다.
예를 들어, 다음 명령을 실행하여 사용자에게 독자 권한을 부여할 수 있습니다.
ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999
UI를 통해 권한 추가
UI를 통해 액세스 그룹에 정책을 지정하려면 다음 단계를 완료하십시오.
-
메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
-
액세스를 지정할 그룹의 이름을 선택하십시오.
-
액세스 정책 > 액세스 할당 > 리소스 액세스 권한 할당를 클릭합니다.
-
IAM 서비스를 선택하십시오.
-
지정할 액세스 권한 유형은 무엇입니까? 섹션에서 IBM Cloud Monitoring을 선택하십시오.
-
어떤 서비스에 액세스 권한을 지정하시겠습니까? 섹션에서 다음 옵션 중 하나를 선택하십시오.
모든 인스턴스를 포함하도록 정책 범위를 정의하려면 모든 서비스를 선택하십시오.
정책 범위를 세분화려면 속성 기반 서비스를 선택하십시오. 다음 옵션 중 하나를 선택하십시오.
옵션 1: 범위가 리소스 그룹으로 설정되어 있습니다. 리소스 그룹을 선택하여 1개의 리소스 그룹을 선택하고 해당 리소스 그룹과 연관된 모든 인스턴스를 포함하도록 정책 범위를 정의하십시오.
옵션 2: 범위가 리소스 그룹의 1개 인스턴스로 설정되어 있습니다. 리소스 그룹을 선택하여 리소스 그룹을 선택하십시오. 그런 다음 서비스 인스턴스를 선택하여 리소스 그룹 내의 인스턴스를 선택하십시오.
옵션 3: 범위가 1개 인스턴스로 설정되어 있습니다. 서비스 인스턴스를 선택하여 인스턴스를 선택하십시오.
Sysdig 팀 섹션에는 값을 지정하지 마십시오.
-
서비스 역할을 선택하십시오.
서비스에 대한 관리자 권한을 부여하려면 관리자를 선택하십시오.
데이터 보기 권한만 부여하려면 독자를 선택하십시오.
필요한 역할에 관해 자세히 보기를 수행하십시오.
-
지정을 클릭하십시오.
4단계. 액세스 그룹에 사용자 또는 서비스 ID 추가
사용자 또는 서비스 ID를 기존 그룹에 추가할 수 있습니다.
액세스 그룹에 사용자 추가
다음 단계를 완료하여 사용자를 추가하십시오.
- 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
- 액세스를 지정할 그룹의 이름을 선택하십시오.
- 사용자 탭에서 사용자 추가를 클릭하십시오.
- 목록에서 추가할 사용자를 선택하고 그룹에 추가를 클릭하십시오.
액세스 그룹에 서비스 ID 추가
다음 단계를 완료하여 서비스 ID를 추가하십시오.
- 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
- 액세스를 지정할 그룹의 이름을 선택하십시오.
- 서비스 ID 탭을 클릭하고 서비스 ID 추가를 클릭하십시오.
- 목록에서 추가할 ID를 선택하고 그룹에 추가를 클릭하십시오.