신뢰할 수 있는 프로파일을 사용하여 프로젝트에 아키텍처 배치 권한 부여
일부 서비스는 신뢰할 수 있는 프로필을 사용하여 아키텍처를 완전히 구성하고 배포할 수 없습니다. 자세한 정보는 프로젝트에 대해 알려진 문제 및 제한사항 을 참조하십시오.
배치 가능한 아키텍처를 구성할 때 인증 방법을 선택해야 합니다. 프로젝트는 신뢰할 수 있는 프로파일 을 적용할 수 있습니다. 이 프로파일은 신뢰할 수 있는 프로파일이 있는 계정에 아키텍처를 배치할 수 있는 액세스 권한을 프로젝트에 부여합니다. 이 방법을 사용하면 키 순환 없이도 아키텍처를 안전하게 배치할 수 있습니다.
프로젝트는 신뢰할 수 있는 프로파일을 사용하여 신뢰할 수 있는 프로파일과 동일한 권한이 있는 서비스 ID를 작성하고 해당 서비스 ID에 대한 새 API키를 사용하여 각 배치에 권한을 부여합니다. 임시 API키는 조작의 수명 동안에만 존재하므로 오용하기가 더 어렵기 때문에 보안을 향상시킵니다. 신뢰할 수 있는 프로파일에는 서비스 ID를 작성하고 서비스 ID에 대한 API키를 작성 및 삭제할 수 있는 액세스 권한과 배치 가능한 아키텍처를 배치할 수 있는 액세스 권한이 필요합니다.
계정 또는 다른 계정에 아키텍처 배치
신뢰할 수 있는 프로파일을 사용하여 자체 계정 또는 대상 계정이라고도 하는 다른 계정에 아키텍처를 배치할 수 있습니다.
조직에 따라 아키텍처를 배치하려면 신뢰할 수 있는 프로파일을 사용하고 여러 계정의 관리자와 조정하여 다른 계정에 대한 액세스가 필요할 수 있습니다. 다른 계정의 IBM Cloud 프로젝트 서비스에서 아키텍처를 배치하기 위해 사용자 계정에 액세스해야 하는 경우 신뢰할 수 있는 프로파일 및 서비스 ID를 사용하여 계정의 배치에 권한을 부여하십시오.
시작하기 전에
아키텍처를 배치할 계정에 신뢰할 수 있는 프로파일을 작성했는지 확인하십시오. 다음 액세스 권한이 있는 경우에는 신뢰할 수 있는 프로파일을 작성할 수 있습니다.
- 계정 소유자
- 모든 계정 관리 서비스에 대한 관리자 역할
- IAM ID 서비스에 대한 관리자 역할 자세한 정보는 IAM ID 서비스를 참조하십시오.
모든 사용자는 구성원으로 포함되어 있는 계정에 서비스 ID를 작성하는 액세스 권한이 있습니다.
신뢰할 수 있는 프로필에 대한 액세스 그룹 만들기
액세스 그룹을 사용하면 액세스 할당 프로세스를 간소화하여 계정에서 더 적은 수의 정책을 관리할 수 있으므로 성능이 향상됩니다. 신뢰할 수 있는 프로필은 액세스 그룹에 할당된 액세스 정책을 상속합니다. 자세한 내용은 그룹 액세스로 이동하세요.
아직 액세스 그룹이 없는 경우 다음을 수행할 수 있는 신뢰할 수 있는 프로필에 대한 액세스 그룹을 만드세요:
- 서비스 ID 작성
- 서비스 ID에 대한 API 키 생성 및 삭제
- 배치 가능한 아키텍처 배치
-
관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.
-
작성을 클릭하십시오.
-
액세스 그룹의 이름과 선택 사항으로 설명을 입력합니다.
-
작성을 클릭하십시오.
-
액세스 그룹 내에서 액세스를 클릭합니다.
-
액세스 권한 지정 을 클릭하십시오.
-
서비스 ID를 만들고 서비스 ID API 키를 관리할 수 있는 액세스 권한을 부여하는 정책을 만듭니다:
- 를 선택하고 IAM Identity Service 을 선택하고 다음을 클릭합니다.
- 모든 자원 을 선택하고 다음을 클릭하십시오.
- 서비스 ID 작성자 역할, 사용자 API 키 작성자 역할 및 관리자 역할을 선택하고 다음을 클릭합니다.
- 추가 를 클릭하십시오.
이를 통해 프로젝트는 각 배치에 대해 고유한 임시 API키를 생성할 수 있으므로 API키를 수동으로 순환할 필요가 없습니다. 자세한 정보는 서비스 ID API키 관리를 위한 필수 액세스 를 참조하십시오.
-
액세스 그룹을 관리할 수 있는 액세스 권한을 부여하는 정책을 만듭니다. 이 정책은 신뢰할 수 있는 프로필과 동일한 액세스 그룹에 임시 서비스 ID를 할당하는 데 필요합니다:
- IAM 액세스 그룹 서비스를 선택하고 다음을 클릭합니다.
- 모든 자원 을 선택하고 다음을 클릭하십시오.
- 관리자 역할을 선택하고 다음을 클릭합니다.
- 추가 를 클릭하십시오.
-
아키텍처 배포에 대한 액세스 권한을 부여하는 정책을 만듭니다. 이러한 정책은 배포 가능한 아키텍처에 따라 달라질 수 있습니다.
몇 가지 방법 중에서 선택하여 계정에서 배포를 승인하기 위해 서비스 ID에 액세스 권한을 부여할 수 있습니다. 자세한 내용은 광범위한 액세스 권한 부여하기, 특정 액세스 권한 부여하기 또는 기존 리소스에 대한 특정 액세스 권한 부여하기를 참조하세요.
-
지정을 클릭하십시오.
광범위한 액세스 부여
두 개의 정책을 지정하여 신뢰할 수 있는 프로파일 관리자에게 계정의 모든 항목에 대한 액세스 권한을 부여하십시오. 배치 가능한 여러 아키텍처를 동일한 대상 계정에 배치하려는 경우 이 옵션을 고려하십시오. 배치 가능한 아키텍처는 일반적으로 해당 서비스에 대해 광범위한 서비스 및 IAM 정책을 배치하고 구성하므로 대상 계정에서 광범위한 권한이 필요합니다. 프로젝트 전체에서 배치 가능한 다른 아키텍처에 대해 동일한 신뢰할 수 있는 프로파일을 사용할 수 있으므로 신뢰할 수 있는 프로파일의 액세스 정책을 지속적으로 업데이트할 필요가 없습니다.
프로파일에는 사용자가 아닌 플랫폼 서비스만 포함되므로 신뢰할 수 있는 프로파일에 광범위한 액세스를 제공하는 것이 안전하고 편리합니다. 또한 프로젝트에는 사전 배치 유효성 검증 및 필수 승인 프로세스를 포함하여 이미 여러 통제 검사 가 있습니다. 지금 관리자 액세스 권한을 부여하면 다른 레벨의 액세스가 필요한 사용할 수 있는 여러 배치 가능한 아키텍처에 대한 정책을 업데이트할 필요가 없습니다. 이는 사용자가 대상 계정에서 임의의 권한을 갖도록 직접 권한을 부여하는 것보다 더 안전합니다.
광범위한 액세스 권한을 부여하려면 액세스 그룹에 정책을 두 개 더 할당하세요. 다음 단계를 완료하십시오.
- 첫 번째 정책을 작성하려면 모든 ID및 액세스 사용 서비스 를 선택하고 다음을 클릭하십시오.
- 모든 자원 을 선택하고 다음을 클릭하십시오.
- 리소스 그룹 액세스의 경우 관리자 역할을 선택하고 다음을 클릭하십시오.
- 관리자 서비스 역할 및 관리자 플랫폼 역할을 선택하십시오.
- 추가 를 클릭하십시오.
- 두 번째 정책에 대해 모든 계정 관리 서비스 를 선택하고 다음을 클릭하십시오.
- 관리자 역할을 선택하고 다음을 클릭합니다.
- 추가 를 클릭하십시오.
- 지정을 클릭하십시오.
배치 가능한 아키텍처를 기반으로 특정 액세스 권한 부여
신뢰할 수 있는 프로파일에 배치 중인 구성에 대한 최소 필수 액세스 역할을 부여하십시오. 동일한 대상 계정에 배치할 동일한 액세스 요구사항이 있는 배치 가능한 아키텍처가 하나 또는 몇 개만 있는 경우 이 옵션을 선택하십시오.
지정된 배치 가능한 아키텍처에 필요한 특정 액세스 역할에 대한 카탈로그 페이지를 보십시오.
-
IBM Cloud 콘솔에서 카탈로그를 클릭합니다.
-
배치 중인 배치 가능한 아키텍처를 검색하고 선택하십시오.
-
권한을 클릭하여 필요한 액세스 역할을 확인합니다.
권한 탭을 보려면 IBM Cloud 에 로그인해야 합니다.
-
이전 단계에서 확인한 필수 액세스 역할을 할당하여 계속 진행합니다.
신뢰할 수 있는 프로필이 할당된 액세스 그룹에 정책을 할당합니다.
-
지정을 클릭하십시오.
기존 자원에 대한 특정 액세스 부여
신뢰할 수 있는 프로파일을 사용하여 프로젝트의 기존 자원을 구성 하는 경우, 신뢰할 수 있는 프로파일에 모든 자원과 반대로 특정 자원에 대한 액세스 권한을 부여할 수 있습니다. 프로젝트가 관리할 수 있는 기존 자원을 제한하려면 이 옵션을 선택하십시오.
신뢰할 수 있는 프로필이 할당되는 액세스 그룹에 다음 정책을 할당합니다.
기존 리소스에 대한 특정 액세스 권한을 부여하려면 액세스 그룹에 정책을 두 개 더 할당합니다. 다음 단계를 완료하십시오.
- 첫 번째 정책을 작성하려면 모든 ID및 액세스 사용 서비스 를 선택하고 다음을 클릭하십시오.
- 특정 자원을 선택하고 원하는 자원에 대한 액세스 범위를 지정한 후 다음을 클릭하십시오.
- 리소스 그룹 액세스의 경우 관리자 역할을 선택하고 다음을 클릭하십시오.
- 관리자 서비스 역할 및 관리자 플랫폼 역할을 선택하십시오.
- 추가 를 클릭하십시오.
- 두 번째 정책의 경우 Identity and Access Management 을 선택하고 다음을 클릭합니다.
- 모든 자원 을 선택하고 다음을 클릭하십시오.
- 관리자 역할을 선택하고 다음을 클릭합니다.
- 추가 를 클릭하십시오.
- 지정을 클릭하십시오.
신뢰할 수 있는 프로파일 작성
액세스 그룹을 만들고 정책을 할당하고 나면 신뢰할 수 있는 프로필을 만들어 액세스 그룹에 추가합니다. 신뢰할 수 있는 프로필은 액세스 그룹에 할당된 액세스 정책을 상속합니다.
다음 단계를 완료하십시오.
-
프로젝트 CRN을 찾으십시오. CRN은 대상 계정에 배포를 승인하는 데 사용됩니다.
- 프로젝트 구성을 편집 하는 동안 프로젝트 CRN을 찾으려면
trusted_profile_id필드에서 도구 팁 아이콘을 클릭하고 CRN을 복사하십시오. - 그렇지 않은 경우, 메뉴
> 프로젝트 로 이동한 다음, 해당 프로젝트를 클릭하십시오. 관리 > 세부사항 을 클릭하고 CRN을 복사하십시오.
- 프로젝트 구성을 편집 하는 동안 프로젝트 CRN을 찾으려면
-
프로젝트가 배치되는 대상 계정에 있는지 확인하십시오.
-
IBM Cloud® 콘솔에서 관리 > 액세스 (IAM) 를 클릭하고 신뢰 프로파일 을 선택하십시오.
-
작성을 클릭하십시오.
-
이름 및 설명을 제공하여 프로파일을 설명한 후 계속을 클릭하십시오.
설명에서 이 신뢰 프로파일에 사용 가능한 조치 목록을 제공하십시오.
-
IBM Cloud 서비스를 선택하십시오.
-
1단계에서 CRN을 입력하십시오.
-
설명에 프로젝트 이름 및 관련 참고사항을 입력하십시오.
-
계속을 클릭합니다.
-
신뢰할 수 있는 프로필에 필요한 정책이 포함된 액세스 그룹을 선택하고 추가를 클릭합니다.
-
작성을 클릭하십시오.
서비스 ID 작성
신뢰할 수 있는 프로파일을 작성하면 서비스 ID가 자동으로 생성됩니다. 서비스 ID 이름은 iam-Profile 로 시작하고 platform-project-access 로 끝나며 사이에 신뢰할 수 있는 프로파일의 ID를 포함합니다. 서비스 ID가 삭제되면 다음에 신뢰할 수 있는 프로파일이 사용될 때 다시 작성됩니다.
IBM Cloud 프로젝트 서비스에서 관리자와 조정
아키텍처 구성을 편집하는 프로젝트 사용자는 권한 부여를 완료하기 위해 작성한 신뢰할 수 있는 프로파일에 대한 정보를 식별해야 합니다. 사용자가 구성을 편집하려면 IBM Cloud 프로젝트 서비스에서 운영자 역할 이상이 필요합니다.
신뢰할 수 있는 프로파일 ID값을 검색하려면 다음 단계를 완료하십시오.
신뢰할 수 있는 프로필 ID 찾기
- IBM Cloud 콘솔에서 관리 > 액세스 (IAM) 를 클릭하고 신뢰 프로파일 을 선택하십시오.
- 배치 가능한 아키텍처 권한에 대해 작성한 프로파일을 선택하십시오.
- 세부사항을 클릭하십시오.
Profile로 시작하는 프로파일 ID를 복사하십시오.- 관련 프로젝트 사용자에게 이 ID를 제공하십시오.