신뢰할 수 있는 프로파일을 사용하여 프로젝트에 아키텍처 배치 권한 부여

일부 서비스는 신뢰할 수 있는 프로필을 사용하여 아키텍처를 완전히 구성하고 배포할 수 없습니다. 자세한 정보는 프로젝트에 대해 알려진 문제 및 제한사항 을 참조하십시오.

배치 가능한 아키텍처를 구성할 때 인증 방법을 선택해야 합니다. 프로젝트는 신뢰할 수 있는 프로파일 을 적용할 수 있습니다. 이 프로파일은 신뢰할 수 있는 프로파일이 있는 계정에 아키텍처를 배치할 수 있는 액세스 권한을 프로젝트에 부여합니다. 이 방법을 사용하면 키 순환 없이도 아키텍처를 안전하게 배치할 수 있습니다.

프로젝트는 신뢰할 수 있는 프로파일을 사용하여 신뢰할 수 있는 프로파일과 동일한 권한이 있는 서비스 ID를 작성하고 해당 서비스 ID에 대한 새 API키를 사용하여 각 배치에 권한을 부여합니다. 임시 API키는 조작의 수명 동안에만 존재하므로 오용하기가 더 어렵기 때문에 보안을 향상시킵니다. 신뢰할 수 있는 프로파일에는 서비스 ID를 작성하고 서비스 ID에 대한 API키를 작성 및 삭제할 수 있는 액세스 권한과 배치 가능한 아키텍처를 배치할 수 있는 액세스 권한이 필요합니다.

계정 또는 다른 계정에 아키텍처 배치

신뢰할 수 있는 프로파일을 사용하여 자체 계정 또는 대상 계정이라고도 하는 다른 계정에 아키텍처를 배치할 수 있습니다.

조직에 따라 아키텍처를 배치하려면 신뢰할 수 있는 프로파일을 사용하고 여러 계정의 관리자와 조정하여 다른 계정에 대한 액세스가 필요할 수 있습니다. 다른 계정의 IBM Cloud 프로젝트 서비스에서 아키텍처를 배치하기 위해 사용자 계정에 액세스해야 하는 경우 신뢰할 수 있는 프로파일 및 서비스 ID를 사용하여 계정의 배치에 권한을 부여하십시오.

시작하기 전에

아키텍처를 배치할 계정에 신뢰할 수 있는 프로파일을 작성했는지 확인하십시오. 다음 액세스 권한이 있는 경우에는 신뢰할 수 있는 프로파일을 작성할 수 있습니다.

  • 계정 소유자
  • 모든 계정 관리 서비스에 대한 관리자 역할
  • IAM ID 서비스에 대한 관리자 역할 자세한 정보는 IAM ID 서비스를 참조하십시오.

모든 사용자는 구성원으로 포함되어 있는 계정에 서비스 ID를 작성하는 액세스 권한이 있습니다.

신뢰할 수 있는 프로필에 대한 액세스 그룹 만들기

액세스 그룹을 사용하면 액세스 할당 프로세스를 간소화하여 계정에서 더 적은 수의 정책을 관리할 수 있으므로 성능이 향상됩니다. 신뢰할 수 있는 프로필은 액세스 그룹에 할당된 액세스 정책을 상속합니다. 자세한 내용은 그룹 액세스로 이동하세요.

아직 액세스 그룹이 없는 경우 다음을 수행할 수 있는 신뢰할 수 있는 프로필에 대한 액세스 그룹을 만드세요:

  • 서비스 ID 작성
  • 서비스 ID에 대한 API 키 생성 및 삭제
  • 배치 가능한 아키텍처 배치
  1. 관리 > **액세스(IAM)**를 클릭하고 액세스 그룹을 선택하십시오.

  2. 작성을 클릭하십시오.

  3. 액세스 그룹의 이름과 선택 사항으로 설명을 입력합니다.

  4. 작성을 클릭하십시오.

  5. 액세스 그룹 내에서 액세스를 클릭합니다.

  6. 액세스 권한 지정 을 클릭하십시오.

  7. 서비스 ID를 만들고 서비스 ID API 키를 관리할 수 있는 액세스 권한을 부여하는 정책을 만듭니다:

    1. 를 선택하고 IAM Identity Service선택하고 다음을 클릭합니다.
    2. 모든 자원 을 선택하고 다음을 클릭하십시오.
    3. 서비스 ID 작성자 역할, 사용자 API 키 작성자 역할 및 관리자 역할을 선택하고 다음을 클릭합니다.
    4. 추가 를 클릭하십시오.

    이를 통해 프로젝트는 각 배치에 대해 고유한 임시 API키를 생성할 수 있으므로 API키를 수동으로 순환할 필요가 없습니다. 자세한 정보는 서비스 ID API키 관리를 위한 필수 액세스 를 참조하십시오.

  8. 액세스 그룹을 관리할 수 있는 액세스 권한을 부여하는 정책을 만듭니다. 이 정책은 신뢰할 수 있는 프로필과 동일한 액세스 그룹에 임시 서비스 ID를 할당하는 데 필요합니다:

    1. IAM 액세스 그룹 서비스를 선택하고 다음을 클릭합니다.
    2. 모든 자원 을 선택하고 다음을 클릭하십시오.
    3. 관리자 역할을 선택하고 다음을 클릭합니다.
    4. 추가 를 클릭하십시오.
  9. 아키텍처 배포에 대한 액세스 권한을 부여하는 정책을 만듭니다. 이러한 정책은 배포 가능한 아키텍처에 따라 달라질 수 있습니다.

    몇 가지 방법 중에서 선택하여 계정에서 배포를 승인하기 위해 서비스 ID에 액세스 권한을 부여할 수 있습니다. 자세한 내용은 광범위한 액세스 권한 부여하기, 특정 액세스 권한 부여하기 또는 기존 리소스에 대한 특정 액세스 권한 부여하기를 참조하세요.

  10. 지정을 클릭하십시오.

광범위한 액세스 부여

두 개의 정책을 지정하여 신뢰할 수 있는 프로파일 관리자에게 계정의 모든 항목에 대한 액세스 권한을 부여하십시오. 배치 가능한 여러 아키텍처를 동일한 대상 계정에 배치하려는 경우 이 옵션을 고려하십시오. 배치 가능한 아키텍처는 일반적으로 해당 서비스에 대해 광범위한 서비스 및 IAM 정책을 배치하고 구성하므로 대상 계정에서 광범위한 권한이 필요합니다. 프로젝트 전체에서 배치 가능한 다른 아키텍처에 대해 동일한 신뢰할 수 있는 프로파일을 사용할 수 있으므로 신뢰할 수 있는 프로파일의 액세스 정책을 지속적으로 업데이트할 필요가 없습니다.

프로파일에는 사용자가 아닌 플랫폼 서비스만 포함되므로 신뢰할 수 있는 프로파일에 광범위한 액세스를 제공하는 것이 안전하고 편리합니다. 또한 프로젝트에는 사전 배치 유효성 검증 및 필수 승인 프로세스를 포함하여 이미 여러 통제 검사 가 있습니다. 지금 관리자 액세스 권한을 부여하면 다른 레벨의 액세스가 필요한 사용할 수 있는 여러 배치 가능한 아키텍처에 대한 정책을 업데이트할 필요가 없습니다. 이는 사용자가 대상 계정에서 임의의 권한을 갖도록 직접 권한을 부여하는 것보다 더 안전합니다.

광범위한 액세스 권한을 부여하려면 액세스 그룹에 정책을 두 개 더 할당하세요. 다음 단계를 완료하십시오.

  1. 첫 번째 정책을 작성하려면 모든 ID및 액세스 사용 서비스 를 선택하고 다음을 클릭하십시오.
    1. 모든 자원 을 선택하고 다음을 클릭하십시오.
    2. 리소스 그룹 액세스의 경우 관리자 역할을 선택하고 다음을 클릭하십시오.
    3. 관리자 서비스 역할 및 관리자 플랫폼 역할을 선택하십시오.
    4. 추가 를 클릭하십시오.
  2. 두 번째 정책에 대해 모든 계정 관리 서비스 를 선택하고 다음을 클릭하십시오.
    1. 관리자 역할을 선택하고 다음을 클릭합니다.
    2. 추가 를 클릭하십시오.
  3. 지정을 클릭하십시오.

배치 가능한 아키텍처를 기반으로 특정 액세스 권한 부여

신뢰할 수 있는 프로파일에 배치 중인 구성에 대한 최소 필수 액세스 역할을 부여하십시오. 동일한 대상 계정에 배치할 동일한 액세스 요구사항이 있는 배치 가능한 아키텍처가 하나 또는 몇 개만 있는 경우 이 옵션을 선택하십시오.

지정된 배치 가능한 아키텍처에 필요한 특정 액세스 역할에 대한 카탈로그 페이지를 보십시오.

  1. IBM Cloud 콘솔에서 카탈로그를 클릭합니다.

  2. 배치 중인 배치 가능한 아키텍처를 검색하고 선택하십시오.

  3. 권한을 클릭하여 필요한 액세스 역할을 확인합니다.

    권한 탭을 보려면 IBM Cloud 에 로그인해야 합니다.

  4. 이전 단계에서 확인한 필수 액세스 역할을 할당하여 계속 진행합니다.

    신뢰할 수 있는 프로필이 할당된 액세스 그룹에 정책을 할당합니다.

  5. 지정을 클릭하십시오.

기존 자원에 대한 특정 액세스 부여

신뢰할 수 있는 프로파일을 사용하여 프로젝트의 기존 자원을 구성 하는 경우, 신뢰할 수 있는 프로파일에 모든 자원과 반대로 특정 자원에 대한 액세스 권한을 부여할 수 있습니다. 프로젝트가 관리할 수 있는 기존 자원을 제한하려면 이 옵션을 선택하십시오.

신뢰할 수 있는 프로필이 할당되는 액세스 그룹에 다음 정책을 할당합니다.

기존 리소스에 대한 특정 액세스 권한을 부여하려면 액세스 그룹에 정책을 두 개 더 할당합니다. 다음 단계를 완료하십시오.

  1. 첫 번째 정책을 작성하려면 모든 ID및 액세스 사용 서비스 를 선택하고 다음을 클릭하십시오.
    1. 특정 자원을 선택하고 원하는 자원에 대한 액세스 범위를 지정한 후 다음을 클릭하십시오.
    2. 리소스 그룹 액세스의 경우 관리자 역할을 선택하고 다음을 클릭하십시오.
    3. 관리자 서비스 역할 및 관리자 플랫폼 역할을 선택하십시오.
    4. 추가 를 클릭하십시오.
  2. 두 번째 정책의 경우 Identity and Access Management선택하고 다음을 클릭합니다.
    1. 모든 자원 을 선택하고 다음을 클릭하십시오.
    2. 관리자 역할을 선택하고 다음을 클릭합니다.
    3. 추가 를 클릭하십시오.
  3. 지정을 클릭하십시오.

신뢰할 수 있는 프로파일 작성

액세스 그룹을 만들고 정책을 할당하고 나면 신뢰할 수 있는 프로필을 만들어 액세스 그룹에 추가합니다. 신뢰할 수 있는 프로필은 액세스 그룹에 할당된 액세스 정책을 상속합니다.

다음 단계를 완료하십시오.

  1. 프로젝트 CRN을 찾으십시오. CRN은 대상 계정에 배포를 승인하는 데 사용됩니다.

    • 프로젝트 구성을 편집 하는 동안 프로젝트 CRN을 찾으려면 trusted_profile_id 필드에서 도구 팁 아이콘을 클릭하고 CRN을 복사하십시오.
    • 그렇지 않은 경우, 메뉴 메뉴 아이콘 > 프로젝트 로 이동한 다음, 해당 프로젝트를 클릭하십시오. 관리 > 세부사항 을 클릭하고 CRN을 복사하십시오.
  2. 프로젝트가 배치되는 대상 계정에 있는지 확인하십시오.

  3. IBM Cloud® 콘솔에서 관리 > 액세스 (IAM) 를 클릭하고 신뢰 프로파일 을 선택하십시오.

  4. 작성을 클릭하십시오.

  5. 이름 및 설명을 제공하여 프로파일을 설명한 후 계속을 클릭하십시오.

    설명에서 이 신뢰 프로파일에 사용 가능한 조치 목록을 제공하십시오.

  6. IBM Cloud 서비스를 선택하십시오.

  7. 1단계에서 CRN을 입력하십시오.

  8. 설명에 프로젝트 이름 및 관련 참고사항을 입력하십시오.

  9. 계속을 클릭합니다.

  10. 신뢰할 수 있는 프로필에 필요한 정책이 포함된 액세스 그룹을 선택하고 추가를 클릭합니다.

  11. 작성을 클릭하십시오.

서비스 ID 작성

신뢰할 수 있는 프로파일을 작성하면 서비스 ID가 자동으로 생성됩니다. 서비스 ID 이름은 iam-Profile 로 시작하고 platform-project-access 로 끝나며 사이에 신뢰할 수 있는 프로파일의 ID를 포함합니다. 서비스 ID가 삭제되면 다음에 신뢰할 수 있는 프로파일이 사용될 때 다시 작성됩니다.

IBM Cloud 프로젝트 서비스에서 관리자와 조정

아키텍처 구성을 편집하는 프로젝트 사용자는 권한 부여를 완료하기 위해 작성한 신뢰할 수 있는 프로파일에 대한 정보를 식별해야 합니다. 사용자가 구성을 편집하려면 IBM Cloud 프로젝트 서비스에서 운영자 역할 이상이 필요합니다.

신뢰할 수 있는 프로파일 ID값을 검색하려면 다음 단계를 완료하십시오.

신뢰할 수 있는 프로필 ID 찾기

  1. IBM Cloud 콘솔에서 관리 > 액세스 (IAM) 를 클릭하고 신뢰 프로파일 을 선택하십시오.
  2. 배치 가능한 아키텍처 권한에 대해 작성한 프로파일을 선택하십시오.
  3. 세부사항을 클릭하십시오.
  4. Profile 로 시작하는 프로파일 ID를 복사하십시오.
  5. 관련 프로젝트 사용자에게 이 ID를 제공하십시오.