액세스 관리 개요
IBM Cloud Satellite® 서비스 인스턴스에 대한 계정 내 사용자의 액세스는 IBM Cloud Identity and Access Management(IAM)에 의해 제어됩니다. 계정의 Satellite 서비스에 액세스하는 모든 사용자에게는 IAM 역할이 정의된 액세스 정책이 지정되어야 합니다. 이 정책은 사용자가 선택한 서비스 또는 인스턴스 내에서 수행할 수 있는 작업을 결정합니다. 허용되는 조치는 사용자 정의되어 IBM Cloud 서비스에 의해 서비스에서 수행할 수 있도록 허용된 오퍼레이션으로 정의됩니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다.
IAM에서 IBM Cloud Satellite 서비스의 이름은 다음과 같습니다.
- UI에서는 IBM Cloud Satellite
- API 및 CLI에서는 satellite
IBM Cloud 서비스를 Satellite와 함께 사용하는 경우에는 이러한 서비스에 대한 권한이 필요하다는 점을 명심하십시오. 예를 들어, Satellite 위치에서 클러스터를 작성하고 관리하려면 IAM에서 Red Hat OpenShift on IBM Cloud에 대한 적절한 권한(UI에서는 Kubernetes 서비스, API 및 CLI에서는 containers-kubernetes)이 있어야 합니다.
위치 및 호스트
위치( Satellite ) IAM 리소스 유형에 대한 세부 정보를 확인하세요. 여기에는 위치 및 호스트에 대한 작업이 포함됩니다.
액세스 정책의 범위를 location 리소스 유형으로 지정하는 경우 사용자는 위치와 상호작용할 지역 엔드포인트를 대상으로 지정해야 합니다. 자세한 정보는 문제점 해결 주제를 참조하십시오.
- 리소스 유형의 이름
- UI:
Location - API 또는 CLI:
location - IAM에서 리소스에 대해 지정할 수 있는 역할의 유형
- 플랫폼 액세스 뷰어, 운영자, 편집자 및 관리자 역할
- 클러스터를 작성하는 데 필요한 사용자 정의 서비스 액세스 역할, Satellite 클러스터 작성자
- 리소스에 대한 액세스 정책에 지정할 수 있는 범위
- 계정
- 리소스 그룹
- 자원의 인스턴스
- 설명
- 위치는 자신의 호스트 컴퓨팅 시스템을 연결하여 IBM Cloud를 확장하는 데 사용되는 장소입니다. 위치 리소스에 대한 액세스 권한은 사용자가 위치 및 호스트에 대해 작업할 수 있게 해 줍니다. 그러나 위치 액세스 권한이 위치 내에서 실행되는 다른 리소스(엔드포인트, 구성 또는 Red Hat OpenShift 클러스터 등)에 대한 액세스 권한을 부여하지는 않습니다.
구성, 구독, 클러스터, 클러스터 그룹 및 리소스
Satellite Config IAM 리소스 유형에 대한 세부 정보를 확인하세요. 여기에는 구성, 구독, 클러스터, 클러스터 그룹, 리소스 및 스토리지와 같이 Satellite Config를 사용하는 기타 구성 요소에 대한 작업이 포함됩니다.
- 리소스 유형의 이름
- 콘솔:
Configuration,Subscription,Cluster,Clustergroup또는Resource - API 또는 CLI:
configuration,subscription,cluster,clustergroup또는resource - IAM에서 리소스에 대해 지정할 수 있는 역할의 유형
- 플랫폼 액세스 뷰어, 운영자, 편집자 및 관리자 역할
- 서비스 액세스 독자, 작성자 및 관리자 역할, 그리고 사용자 정의 배치자 역할
- 리소스에 대한 액세스 정책에 지정할 수 있는 범위
- 계정
- 클러스터 또는 클러스터 그룹 한정: 리소스의 특정 인스턴스
- 설명
- Satellite Config는 Satellite Config 컴포넌트에 등록된 클러스터 그룹에 Kubernetes 리소스를 자동으로 배치하는 데 사용하는 구성, 버전 및 구독의 콜렉션입니다. 그러나 Satellite Config에 대한 액세스 권한이 구성의 Kubernetes 리소스를 실행하는 클러스터에
대한 사용자 액세스 권한을 부여하지는 않습니다. 다음 Satellite Config 리소스에 대한 액세스 권한 범위를 지정할 수 있습니다.
- 배치할 Kubernetes 리소스에 대한 구성 파일의 버전을 업로드하는 구성. 정책을 특정 구성으로 범위 지정할 수는 없습니다.
- 구독은 구성에 버전으로 추가한
Kubernetes리소스 정의를 배포할 클러스터 그룹을 지정하는 데 사용됩니다. 정책을 특정 구성으로 범위 지정할 수는 없습니다. - Red Hat OpenShift on IBM Cloud Config에 등록되었으며 구성을 구독할 수 있는 Satellite인 클러스터 또는 클러스터 그룹.
- Satellite Config에 설명되어 있으며 구독된 클러스터에서 실행되는 팟(Pod) 및 서비스와 같은 Kubernetes 리소스인 리소스. 특정 역할의 경우 Satellite Config를 통해 Kubernetes 리소스를 조회하고 관리할 수 있는 권한이 부여되지만, 특정 리소스에 대한 액세스 정책의 적용 범위를 제한할 수는 없습니다.
링크
Satellite Link IAM 리소스 유형에 대한 세부 정보를 확인하십시오. 여기에는 엔드포인트 및 소스에 대한 작업이 포함되어 있습니다.
- 리소스 유형의 이름
- UI:
Link - API 또는 CLI:
link - IAM에서 리소스에 대해 지정할 수 있는 역할의 유형
- 플랫폼 액세스 뷰어, 운영자, 편집자 및 관리자 역할
- 사용자 정의 Satellite Link 관리자 및 Satellite Link 소스 액세스 제어기 서비스 액세스 역할
- 리소스에 대한 액세스 정책에 지정할 수 있는 범위
- 계정
- 리소스 그룹
- 특정 리소스 인스턴스
- 설명
- Link 엔드포인트는 Satellite 위치에서 실행되는 서비스, 서버 또는 앱을 IBM Cloud에서 실행되는 엔드포인트와 연결합니다. Satellite Link에 대한 액세스 권한이 엔드포인트가 연결하는 리소스(위치 또는 서비스 인스턴스 등)에 대한 사용자 액세스 권한을 부여하지는 않습니다. 이 액세스 권한은 엔드포인트 자체를 관리하기 위한 것입니다.
기타 서비스
Red Hat OpenShift on IBM Cloud 클러스터 및 기타 Satellite 를 지원하는 IBM Cloud 서비스와 같이, Satellite 를 지원하는 다른 IBM Cloud 서비스의 IAM 리소스 유형에 대한 세부 정보를 확인하십시오.
- 리소스 유형, IAM 역할 및 액세스 정책의 범위
-
서비스에 따라 다릅니다. 예를 들면, Red Hat OpenShift on IBM Cloud는 IAM에서 Kubernetes 서비스이며 클러스터 또는 네임스페이스 리소스로 액세스 범위를 지정할 수 있습니다. 자세한 정보는 서비스 문서를 참조하십시오.
- Red Hat OpenShift on IBM Cloud 클러스터
-
Red Hat OpenShift의 Satellite 클러스터에 대해서는 액세스 정책이 지정되지 않습니다. 대신, IBM Cloud IAM에서 Red Hat OpenShift on IBM Cloud(콘솔의 Kubernetes 서비스 또는 API나 CLI의
containers-kubernetes)를 통해 클러스터에 대한 액세스 권한이 지정됩니다. 자세한 정보는 Red Hat OpenShift 클러스터에 대한 플랫폼 및 서비스 역할을 참조하십시오. -
Satellite 위치 또는 구성에 대한 액세스 권한이 있는 경우에는 해당 위치 또는 구성에 연결된 클러스터를 볼 수 있습니다. 다만, 해당 클러스터에 접근하려면 적절한 IAM 역할이 필요합니다. 예를 들어, Satellite 구성에 대한 적절한 액세스 권한이 있다면, Satellite Config API를 통해 등록된 클러스터에서 실행되는 모든 Kubernetes 리소스를 나열할 수 있습니다. 개별 클러스터에 대한 액세스 정책이 없으면 해당 클러스터에 로그인하여 Red Hat OpenShift API를 통해 Kubernetes 리소스를 열거할 수 없습니다. 자세한 정보는 다음 주제를 참조하십시오.
- 플랫폼 및 서비스 역할을 포함한 사용자 액세스 권한에 대한 참조 문서.
- 클러스터 인증 정보를 설정 하십시오 (예: 기본 인프라 권한에 대한 API키 설정 및 IBM Cloud IAM을 사용하여 사용자에게 액세스 권한 부여).
- 공용 또는 개인 서비스 엔드포인트에서의, 또는 자동화 등을 위해 IBM Cloud IAM API 키를 사용한 클러스터 액세스
- 기타 관리 서비스
-
Satellite 를 다른 관리 서비스 와 함께 사용하려면
Satellite를 대상 서비스로 사용하고 관리 서비스를 소스 서비스로 사용하여 IAM을 통해 서비스 액세스를 제공하도록 서비스를 설정해야 합니다.
Red Hat OpenShift 클러스터에 대한 플랫폼 및 서비스 역할
Red Hat OpenShift on IBM Cloud 위치에서 사용할 Red Hat OpenShift 클러스터를 작성하는 경우에는 Red Hat OpenShift가 아니라 Red Hat OpenShift 서비스에 대한 IAM에서 이러한 클러스터에 대한 액세스를 관리합니다. Red Hat OpenShift 클러스터에 대한 IAM 액세스를 관리하려면 다음 정보를 검토하십시오.
- 플랫폼 및 서비스 역할을 포함한 사용자 액세스 권한에 대한 참조 문서.
- 클러스터 인증 정보를 설정 하십시오 (예: 기본 인프라 권한에 대한 API키 설정 및 IBM Cloud IAM을 사용하여 사용자에게 액세스 권한 부여).
- 공용 또는 개인 서비스 엔드포인트에서의, 또는 자동화 등을 위해 IBM Cloud IAM API 키를 사용한 클러스터 액세스
IBM Cloud에서의 공통 유스 케이스 및 역할
자신의 Satellite 액세스 그룹 및 사용자에게 어느 액세스 역할을 지정해야 하는지 잘 모르시겠습니까? 다음 표에 제시된 예시를 참고하여 어떤 역할과 범위를 할당할지 결정하십시오.
| 유스 케이스 | 역할 및 범위 예 |
|---|---|
| 위치 작성 | 사용자, 그리고 지역 및 리소스 그룹에 대해 설정된 API 키는 다음 권한을 필요로 합니다. 모든 Satellite 위치에 대한 관리자 플랫폼 역할. Satellite Link에 대한 사용자 정의 Satellite Link 관리자 서비스 역할. 위치 제어 플레인 데이터를 백업하는 IBM Cloud Object Storage 인스턴스에 대한 관리자 서비스 역할. 예를 들어 AWS 또는 Azure에서 호스트를 추가하기 위해 자동화된 템플리트를 사용하려면 IBM Cloud Schematics에 대한 관리자 플랫폼 역할 및 Kubernetes 서비스에 대한 관리자 플랫폼 역할이 필요합니다. 위치 제어 플레인을 설정하기 위한 기타 권한에 대해서는 ‘클러스터 생성 권한’을 참조하십시오. |
| 위치에 클러스터 작성 | Satellite 클러스터 작성 을 참조하십시오. |
| 위치 감사자 | Satellite 위치 및 Link 엔드포인트에 대한 뷰어 플랫폼 역할. 위치에 있는 구성 리소스에 대한 독자 서비스 역할. 위치 제어 플레인 데이터를 백업하는 IBM Cloud Object Storage 인스턴스에 대한 독자 서비스 역할. |
| 앱 개발자 | Satellite 위치에 대한 뷰어 플랫폼 역할. 구성 리소스에 대한 작성자 또는 배치자 서비스 액세스 역할. Red Hat OpenShift 클러스터 또는 클러스터 내의 특정 프로젝트에 대한 편집자 플랫폼 역할 및 작성자 서비스 역할. |
| 비용 청구 | 계정에 있는 모든 Satellite 위치에 대한 뷰어 플랫폼 역할. |
| 위치 관리자 | 위치 및 Link 리소스에 대한 관리자 플랫폼 역할. Red Hat OpenShift 클러스터에 대한 관리자 플랫폼 역할. 위치 제어 플레인 데이터를 백업하는 IBM Cloud Object Storage 인스턴스에 대한 관리자 서비스 역할. |
| DevOps 운영자 | 위치 및 Link 리소스에 대한 편집자 플랫폼 역할. 구성에 대한 배치자 서비스 역할. Red Hat OpenShift 클러스터에 대한 운영자 플랫폼 역할. |
| 운영자 또는 사이트 신뢰성 엔지니어 | 위치 및 Link 리소스에 대한 관리자 플랫폼 역할. 구성 리소스에 대한 관리자 서비스 역할. Red Hat OpenShift 클러스터에 대한 관리자 플랫폼 역할 및 관리자 서비스 역할. |