Monitoring 서비스 작업을 위한 액세스 권한 부여

IBM Cloud® Identity and Access Management(IAM)를 사용하면 안전하게 사용자를 인증하고 IBM Cloud에서 모든 클라우드 리소스에 대한 액세스를 일관되게 제어할 수 있습니다.

다음 단계를 완료하여 사용자나 서비스 ID에 IBM Cloud Monitoring 서비스에 대해 작업할 권한을 부여하십시오.

전제조건

사용자 ID에 관리자 플랫폼 권한이 있어야 IBM Cloud Monitoring 서비스를 관리할 수 있습니다. 계정 소유자는 사용자 액세스를 관리하고 계정 리소스를 관리할 목적으로 계정에 대한 액세스 권한을 사용자에게 부여할 수 있습니다. 자세히 보기

1단계. 액세스 그룹 작성

액세스 그룹을 작성하려면 다음 단계를 완료하십시오.

  1. 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
  2. 작성을 클릭하십시오.
  3. 그룹의 이름과 선택적 설명을 입력하고 작성을 클릭하십시오.

그룹 제거 옵션을 선택하여 그룹을 삭제할 수 있습니다. 계정에서 그룹을 제거하면 그룹 및 그룹에 지정된 모든 액세스에서 모든 사용자와 서비스 ID를 제거합니다.

CLI를 사용하여 액세스 그룹을 작성하려면 ibmcloud iam access-group-create 명령을 사용할 수 있습니다.

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

2단계. Observability UI에서 Monitoring 인스턴스를 볼 수 있는 권한을 추가합니다

그룹을 설정한 다음 그룹에 공통 액세스 정책을 지정할 수 있습니다. 관찰 기능성 UI에서 Monitoring 인스턴스를 보거나, IBM Cloud에서 인스턴스를 관리하거나, 둘 다 수행할 수 있는 권한을 추가해야 합니다.

액세스 그룹에 설정한 모든 정책이 그룹에 있는 모든 엔티티, 사용자 및 서비스 ID에 적용됩니다.

정책 및 권한 부여를 만들 수 있는 IAM 권한이 있는 경우 대상 서비스의 사용자로서 보유한 액세스 수준만 부여할 수 있습니다. 예를 들어 대상 서비스에 대한 뷰어 액세스 권한이 있는 경우 권한 부여를 위해 뷰어 역할만 할당할 수 있습니다. 관리자 등의 상위 권한을 할당하려고 하면 권한이 부여된 것처럼 보일 수 있지만 대상 서비스에 대한 가장 높은 수준의 권한, 즉 보기 권한만 할당됩니다.

UI를 사용하거나 명령행을 통해 정책을 지정할 수 있습니다.

정책을 정의할 때 플랫폼 역할을 선택해야 합니다. 플랫폼 관리 역할은 인스턴스 작성 및 삭제 기능, 별명, 바인딩, 인증 정보 관리 기능, 액세스 관리 기능을 포함하여 다양한 조치를 포함합니다. 올바른 플랫폼 역할은 관리자, 편집자, 운영자 및 뷰어입니다.

CLI를 통해 권한 추가

CLI를 사용하여 액세스 그룹 정책을 작성하려면 ibmcloud iam access-group-policy-create 명령을 사용할 수 있습니다.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

올바른 roles는 Administrator, Editor, Operator 및 Viewer입니다.

예를 들어, 다음 명령을 실행하여 사용자에게 뷰어 권한을 부여할 수 있습니다.

ibmcloud iam access-group-policy-create my-access-group --roles Viewer --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

UI를 통해 권한 추가

UI를 통해 액세스 그룹에 정책을 지정하려면 다음 단계를 완료하십시오.

  1. 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.

  2. 액세스를 지정할 그룹의 이름을 선택하십시오.

  3. 액세스 정책 > 액세스 할당 > 리소스 액세스 권한 할당를 클릭합니다.

  4. IAM 서비스를 선택하십시오.

  5. 지정할 액세스 권한 유형은 무엇입니까? 섹션에서 IBM Cloud Monitoring을 선택하십시오.

  6. 어떤 서비스에 액세스 권한을 지정하시겠습니까? 섹션에서 다음 옵션 중 하나를 선택하십시오.

    모든 인스턴스를 포함하도록 정책 범위를 정의하려면 모든 서비스를 선택하십시오.

    정책 범위를 세분화려면 속성 기반 서비스를 선택하십시오. 다음 옵션 중 하나를 선택하십시오.

    옵션 1: 범위가 리소스 그룹으로 설정되어 있습니다. 리소스 그룹을 선택하여 1개의 리소스 그룹을 선택하고 해당 리소스 그룹과 연관된 모든 인스턴스를 포함하도록 정책 범위를 정의하십시오.

    옵션 2: 범위가 리소스 그룹의 1개 인스턴스로 설정되어 있습니다. 리소스 그룹을 선택하여 리소스 그룹을 선택하십시오. 그런 다음 서비스 인스턴스를 선택하여 리소스 그룹 내의 인스턴스를 선택하십시오.

    옵션 3: 범위가 1개 인스턴스로 설정되어 있습니다. 서비스 인스턴스를 선택하여 인스턴스를 선택하십시오.

    Sysdig 팀 섹션에는 값을 지정하지 마십시오.

  7. 플랫폼 역할을 선택하십시오.

    서비스에 대한 관리자 권한을 부여하려면 관리자를 선택하십시오.

    관찰 가능성 UI에서 인스턴스를 볼 수 있는 권한을 부여하려면 뷰어를 선택하십시오.

    필요한 역할에 관해 자세히 보기를 수행하십시오.

  8. 지정을 클릭하십시오.

3단계. 데이터 작업에 대한 권한을 추가하세요.Monitoring 서비스

다음으로 Monitoring 서비스의 데이터에 대해 작업할 수 있는 권한을 사용자에게 부여하는 정책을 추가해야 합니다.

정책을 정의할 때 서비스 역할을 선택해야 합니다. 서비스 액세스 역할은 사용자 또는 서비스가 서비스 인스턴스에 대한 조치를 수행할 수 있는지를 정의합니다. 서비스 액세스 역할은 관리자, 작성자 및 독자입니다.

CLI를 통해 권한 추가

CLI를 사용하여 액세스 그룹 정책을 작성하려면 ibmcloud iam access-group-policy-create 명령을 사용할 수 있습니다.

ibmcloud iam access-group-policy-create GROUP_NAME {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... [--service-name SERVICE_NAME] [--service-instance SERVICE_INSTANCE] [--region REGION] [--resource-type RESOURCE_TYPE] [--resource RESOURCE] [--resource-group-name RESOURCE_GROUP_NAME] [--resource-group-id RESOURCE_GROUP_ID]}

올바른 roles는 Reader, Writer 및 Manager입니다.

예를 들어, 다음 명령을 실행하여 사용자에게 독자 권한을 부여할 수 있습니다.

ibmcloud iam access-group-policy-create my-access-group --roles Reader --service-name my-monitoring-instance --service-instance 99999999-9999-9999-999999

UI를 통해 권한 추가

UI를 통해 액세스 그룹에 정책을 지정하려면 다음 단계를 완료하십시오.

  1. 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.

  2. 액세스를 지정할 그룹의 이름을 선택하십시오.

  3. 액세스 정책 > 액세스 할당 > 리소스 액세스 권한 할당를 클릭합니다.

  4. IAM 서비스를 선택하십시오.

  5. 지정할 액세스 권한 유형은 무엇입니까? 섹션에서 IBM Cloud Monitoring을 선택하십시오.

  6. 어떤 서비스에 액세스 권한을 지정하시겠습니까? 섹션에서 다음 옵션 중 하나를 선택하십시오.

    모든 인스턴스를 포함하도록 정책 범위를 정의하려면 모든 서비스를 선택하십시오.

    정책 범위를 세분화려면 속성 기반 서비스를 선택하십시오. 다음 옵션 중 하나를 선택하십시오.

    옵션 1: 범위가 리소스 그룹으로 설정되어 있습니다. 리소스 그룹을 선택하여 1개의 리소스 그룹을 선택하고 해당 리소스 그룹과 연관된 모든 인스턴스를 포함하도록 정책 범위를 정의하십시오.

    옵션 2: 범위가 리소스 그룹의 1개 인스턴스로 설정되어 있습니다. 리소스 그룹을 선택하여 리소스 그룹을 선택하십시오. 그런 다음 서비스 인스턴스를 선택하여 리소스 그룹 내의 인스턴스를 선택하십시오.

    옵션 3: 범위가 1개 인스턴스로 설정되어 있습니다. 서비스 인스턴스를 선택하여 인스턴스를 선택하십시오.

    Sysdig 팀 섹션에는 값을 지정하지 마십시오.

  7. 서비스 역할을 선택하십시오.

    서비스에 대한 관리자 권한을 부여하려면 관리자를 선택하십시오.

    데이터 보기 권한만 부여하려면 독자를 선택하십시오.

    필요한 역할에 관해 자세히 보기를 수행하십시오.

  8. 지정을 클릭하십시오.

4단계. 액세스 그룹에 사용자 또는 서비스 ID 추가

사용자 또는 서비스 ID를 기존 그룹에 추가할 수 있습니다.

액세스 그룹에 사용자 추가

다음 단계를 완료하여 사용자를 추가하십시오.

  1. 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
  2. 액세스를 지정할 그룹의 이름을 선택하십시오.
  3. 사용자 탭에서 사용자 추가를 클릭하십시오.
  4. 목록에서 추가할 사용자를 선택하고 그룹에 추가를 클릭하십시오.

액세스 그룹에 서비스 ID 추가

다음 단계를 완료하여 서비스 ID를 추가하십시오.

  1. 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
  2. 액세스를 지정할 그룹의 이름을 선택하십시오.
  3. 서비스 ID 탭을 클릭하고 서비스 ID 추가를 클릭하십시오.
  4. 목록에서 추가할 ID를 선택하고 그룹에 추가를 클릭하십시오.