사용자 액세스 관리
사용 IBM Cloud® Identity and Access Management 을 사용하여 Schematics 작업 영역 및 작업에 대한 권한을 부여합니다.
IBM Cloud® 계정 소유자는 Schematics 워크스페이스에 대한 사용자 액세스 및 계정의 작업을 제어해야 합니다. IBM Cloud Schematics 플랫폼 서비스에 대한 사용자를 안전하게 인증하고 리소스에 대한 액세스를 제어하기 위해 IBM Cloud® Identity and Access Management (IAM)과 통합합니다. IAM은 리소스 그룹, 액세스 그룹, 역할 및 액세스 정책의 개념을 사용하여 IBM Cloud® 리소스에 대한 액세스를 관리합니다. IAM 작동 방식에 대해 자세히 알고 싶으신가요? 리소스 그룹, 액세스 그룹 및 액세스 정책을 사용하여 팀의 Schematics 액세스를 구성하는 방법은 무엇인가요? IBM Cloud® Identity and Access Management 무엇인가 요?
Schematics 서비스 액세스 역할 및 권한 개요
사용자에게 IBM Cloud® Identity and Access Management(IAM) 서비스 액세스 역할을 지정하여 IBM Cloud Schematics에 대한 액세스를 부여하십시오.
누가 IBM Cloud Schematics 에 대한 액세스 권한을 부여해야 하나요?
계정 소유자 또는 권한 부여된 계정 관리자가 사용자에게 IAM 서비스 액세스 역할을 지정할 수 있습니다. IAM 서비스 액세스 역할에 따라 작업 공간 또는 작업과 같은 IBM Cloud Schematics 리소스에서 작업할 수 있는 작업이 결정됩니다. 개별 사용자에게 액세스 정책을 지정하지 못하게 하려면 IAM 액세스 그룹을 고려하십시오.
IBM Cloud 리소스를 관리하기 위해 IBM Cloud Schematics 에 액세스하는 것으로 충분하나요?
아니오. IBM Cloud Schematics 서비스 액세스 역할이 지정된 경우 IBM Cloud Schematics에서 작업공간 및 조치를 보거나 작성, 업데이트 또는 삭제할 수 있습니다. 그러나 Schematics 로 다른 클라우드 리소스를 관리하려면 작업하려는 개별 IBM Cloud 리소스에 대한 IAM 플랫폼 또는 서비스 액세스 역할을 할당받아야 합니다. 리소스에 필요한 액세스 정책을 확인하려면 해당 리소스에 대한 설명서를 참조하세요.
지역 기반 액세스
지역 기반 액세스는 Schematics 기능으로, 초대된 사용자를 안전하게 인증하고 워크스페이스, 작업, 상담원 등의 Schematics 엔티티에 대한 액세스를 일관되게 제어할 수 있습니다. 개별 사용자에게 액세스 정책을 할당하려면 IAM 액세스 그룹을 만드는 것을 고려하세요.
예를 들어 계정 소유자가 지역 기반 액세스를 제한하려는 경우 Schematics 리소스 액세스를 특정 지역에 대해서만 초대된 사용자로 제한하려는 경우(예: eu-de ). 그런 다음 계정 소유자는 Schematics 서비스에 적용되는 지역 기반 액세스 정책을 정의하여 초대된 사용자가 eu-de 지역에서만 리소스에 액세스할 수 있도록 할 수 있습니다. 자세한 내용은 사용자 초대를 위한 지역 기반 액세스 설정하기를 참조하세요.
지역 기반 액세스 권한을 설정하여 사용자 초대하기
IBM Cloud 계정 소유자 또는 권한 부여된 계정 관리자로서 사용자가 액세스할 수 있는 IBM Cloud Schematics 리소스에 대한 지역 기반 액세스 정책을 만듭니다.
-
초대된 사용자 목록에서 지역 기반 액세스 제어를 적용할 사용자 이름을 클릭합니다.
-
액세스 탭 > 액세스 정책 > 액세스 할당을 클릭합니다.
-
액세스 정책을 선택하십시오.
- 서비스 매개변수로
Schematics을 선택합니다. - 리소스 매개변수로
Specific resources을 선택하여 지역 기반 액세스를 제공합니다. 참고All resources를 선택하면 사용자는 모든 지역의 모든 리소스에 액세스할 수 있습니다. - 특정 지역에 대한 범위 액세스를 활성화하려면 사용자가 액세스하려는 지역과 동일한 지역을 선택합니다(예:
Frankfurt (eu-de)). 다음을 클릭하십시오. - 요구 사항에 따라
Service access및Platform access에 대한 역할 및 작업을 제공하세요. 다음을 클릭하십시오.
- 서비스 매개변수로
-
검토를 클릭하여 설정을 검토합니다. 추가를 클릭하십시오.
-
할당을 클릭하여 사용자에게 지역 기반 액세스 권한을 할당합니다.
Schematics 플랫폼 역할 및 서비스 역할
사용자 역할은 플랫폼(계정)과 서비스 수준 모두에 존재합니다. 플랫폼 또는 서비스 역할이 사용자에게 허용하는 작업에 대해 잘 모르는 경우 플랫폼 역할은 주로 리소스 컨트롤러 또는 Cloud Identity and Access Management 과 같은 IBM Cloud 서비스와 상호 작용합니다. 그러나 서비스 내부의 역할은 주로 관련 API(이 경우 Schematics 상호 작용합니다 API입니다.
플랫폼 역할
플랫폼 역할은 전체 계정, 특정 서비스 인스턴스 또는 서비스 인스턴스 내의 개체 내에서 할당할 수 있습니다.
- 관리자: 특정 조치 및 해당 하위 조치에 대한 전체 범위의 권한이 있습니다. 여기에는 새 사용자를 초대하고 오브젝트에 대한 역할을 지정하는 것이 포함됩니다 (관리자만 역할을 지정할 수 있음). 관리자에게는 기본적으로 서비스 역할이 없습니다. 하지만 스스로에게 역할을 할당할 수 있습니다.
- 편집자: 새 사용자 초대, 계정 관리 및 액세스 정책 지정을 제외하고 계정 레벨에서 인스턴스를 보고, 작성하고, 삭제할 수 있습니다. 서비스 인스턴스 내의 작업에는 보기 기능 외에 제한적으로만 사용할 수 있습니다.
- 운영자: 계정 레벨에서 인스턴스를 볼 수 있지만 편집할 수는 없습니다. 서비스 인스턴스 내의 작업에는 보기 기능 외에 제한적으로만 사용할 수 있습니다.
- 뷰어: 계정 레벨에서 인스턴스를 볼 수 있지만 편집할 수는 없습니다. 서비스 인스턴스 내의 작업에는 보기 기능 외에 제한적으로만 사용할 수 있습니다.
서비스 역할
계정 레벨 역할은 기본적으로 서비스 인스턴스에 대한 특정 권한을 사용자에게 부여하지만 특정 서비스 인스턴스에 역할을 지정할 수도 있습니다. 서비스 역할은 서비스 인스턴스 내의 세 가지 일급 개체, 즉 인스턴스 전체, 특정 작업 공간 및 작업에 적용할 수 있습니다. 그러나 필요한 경우 이러한 권한을 보다 세분화하여 지정할 수 있습니다.
서비스 역할은 인스턴스당 또는 계정의 모든 인스턴스에 지정될 수 있습니다.
- 리더: 리더: 서비스 내에서 서비스별 리소스 보기와 같은 읽기 전용 작업을 수행할 수 있습니다. 예를 들어, 조치 정의, KMS 설정, 작업공간 세부사항, 에이전트 구성 설정 등을 읽으십시오.
- Writer: 서비스별 리소스 생성, 편집, 읽기 작업을 수행할 수 있습니다. 예를 들어, 작업공간, 조치, 에이전트 등을 작성하고 업데이트하십시오.
- 관리자: 작성자 액세스 권한 외에도 서비스에서 정의한 전체 권한이 있습니다. 예를 들어 관리자는 리더가 가진 모든 권한과 그 이상의 권한을 갖습니다.
Schematics 오퍼링에 대한 역할 및 권한
이 목록에는 Schematics 오퍼링에 필요한 역할 및 권한에 대한 세부 정보가 나와 있습니다.
작업공간 권한
Schematics 작업공간 작업에 필요한 권한을 확인하려면 다음 표를 검토하십시오.
| 활동 | 독자 | 작성자 | 관리자 | 계정 소유자 |
|---|---|---|---|---|
View workspace |
||||
View workspace activities |
||||
View workspace logs |
||||
Create workspace |
||||
Update workspace |
||||
Delete workspace |
||||
Freeze and unfreeze workspace |
||||
View the readme of a template |
||||
Create Terraform execution plan |
||||
Apply a Terraform template |
||||
Destroy workspace resources |
조치 권한
Schematics 조치 작업에 필요한 권한을 확인하려면 다음 표를 검토하십시오.
| 활동 | 독자 | 작성자 | 관리자 | 계정 소유자 |
|---|---|---|---|---|
View action |
||||
View action jobs |
||||
View job logs |
||||
Create action |
||||
Update action |
||||
Delete action |
||||
Run check action job |
||||
Run an action |
에이전트 권한
다음은 사용자가 Schematics 에이전트를 만들고 배포하는 데 필요한 다양한 권한입니다.
- 에이전트 배치 권한
- 에이전트가 Schematics 에 연결할 수 있는 권한
- 사용자가 에이전트를 관리할 수 있는 권한
에이전트 배치 권한
에이전트는 서비스 ID와 API 키를 사용하여 IBM Cloud Kubernetes Service 또는 Red Hat OpenShift, IBM Cloud Object Storage, IBM Cloud Object Storage 버킷과 같은 IBM Cloud 리소스를 전제 조건으로 프로비저닝할 것을 권장합니다.
다음은 서비스에서 에이전트를 배포해야 하는 최대 권한 및 역할입니다.
| 자원 | 서비스 역할 | 플랫폼 역할 |
|---|---|---|
IBM Cloud Kubernetes Service |
관리자 | 뷰어 |
Resource Group |
관리자 | |
Red Hat OpenShift 또는 Kubernetes Service |
오브젝트 작성자 | 관리자 |
IBM Cloud Object Storage |
오브젝트 작성기++ | 관리자++ |
IBM Cloud Object Storage bucket |
오브젝트 기록기+기록기 | 관리자 |
Schematics |
관리자 | 운영자 |
에이전트가 Schematics 에 연결할 수 있는 권한
Schematics에 연결하기 위해 에이전트에 대해 다음 액세스가 제공되는 것을 고려하십시오.
- IBM Cloud Kubernetes Service, Red Hat OpenShift, IBM Cloud Object Storage등과 같은 자원에 액세스하려면 관리자 권한이 필요합니다.
- 연결하려면 관리자 서비스 역할 액세스, 운영자 역할 권한 및 신뢰할 수 있는 프로파일에 대한 액세스 지정 이 필요합니다.
사용자가 에이전트를 관리할 수 있는 권한
다음 표를 검토하여 Schematics 에이전트를 사용하는 데 필요한 ID및 권한을 확인하십시오.
나열된 상담원 활동 및 권한 외에도 agent create, agent plan, agent apply, agent delete, agent destroy 활동을 실행할 수 있는 권한이 있어야 성공적으로 실행할 수 있습니다.
| 활동 | 독자 | 작성자 | 관리자 | 계정 소유자 |
|---|---|---|---|---|
View agents |
||||
View agent logs |
||||
Agent apply |
||||
Agent create |
||||
Agent delete |
||||
Agent destroy |
||||
Agent plan |
||||
Agent update |
KMS 권한
Schematics 키 관리 시스템 작업에 필요한 권한을 확인하려면 다음 표를 검토하십시오.
| 활동 | 독자 | 작성자 | 관리자 | 계정 소유자 |
|---|---|---|---|---|
View KMS instances |
||||
Read KMS settings |
||||
Update the KMS settings |
사용자에 대한 액세스 설정
IBM Cloud 계정 소유자 또는 권한 부여된 계정 관리자로서 사용자에 대한 IAM 액세스 그룹을 작성하고 IBM Cloud Schematics 및 사용자가 작업할 리소스에 서비스 액세스 정책을 지정하십시오.
-
팀을 정의하고 각 팀에 대한 IAM 액세스 그룹을 작성하십시오.
-
각 팀에 대한 리소스 그룹을 만듭니다. 계정에서 각 팀의 IBM Cloud 서비스 및 작업공간에 대한 액세스를 구성하고 하나의 공통 보기 및 청구 프로세스에 따라 번들로 제공할 수 있도록 하십시오. Schematics 작업 공간 및 작업을 클라우드 리소스와 분리하여 유지하려면 여러 리소스 그룹을 만들어야 합니다.
-
IAM 액세스 그룹에 액세스 권한을 지정하십시오. IAM 액세스 그룹에 액세스 권한을 지정할 때 다음 가이드라인을 고려하십시오.
- 그룹의 액세스 범위를 이 팀에 대해 작성한 리소스 그룹으로 지정해야 합니다.
- 팀이 여러 리소스 그룹에 액세스할 수 있도록 하려는 경우. 예를 들어 리소스 그룹 A의 모든 리소스에 대한 관리자 및 관리자 권한이 있지만 리소스 그룹 B의 리소스에 대한 뷰어 액세스 권한이 있는 경우 여러 액세스 정책을 만들어야 합니다.
- Schematics 작업 공간 또는 작업의 리소스 그룹은 작업하려는 클라우드 리소스의 리소스 그룹과 다를 수 있습니다.
- 팀이 Schematics 을 사용하려면 적절한 에 대한 서비스 액세스 역할 Schematics 과 이 팀이 Schematics 으로 관리하는 IBM Cloud 리소스에 필요한 권한을 할당해야 합니다. 각 IBM Cloud 서비스에 대한 문서를 검토하여 적절한 IAM 액세스 정책을 찾을 수 있습니다.
계정에서 액세스 태그 관리하기
이제 계정의 Schematics 워크스페이스에 대한 액세스 태그를 중앙에서 대규모로 관리할 수 있습니다. 태그에는 클라우드 데이터를 정리하는 데 도움이 되는 키와 값 형식의 메타데이터 값이 포함되어 있습니다. 태그는 계정 내에서 작업공간을 효율적으로 최적화하는 데 도움이 되므로 필수입니다. 다음 단계는 계정에서 Schematics 워크스페이스에 대한 액세스 태그를 만들고 연결하는 데 도움이 됩니다.
- 액세스 태그를 작성하려면 액세스 관리 태그 작성을 참조하십시오.
- 액세스 태그를 연관시키려면 액세스 관리 태그를 Schematics 작업공간에 첨부를 참조하십시오.
액세스 태그 관리에 대한 자세한 내용은 태그를 사용하여 리소스에 대한 액세스 제어하기를 참조하세요.