IBM 설정하기 클라우드 사용 가능 DA
IBM Cloudability 활성화 DA를 실행하려면 IBM Cloud 계정과 IBM Cloudability API 키의 승인이 필요합니다. 다음 지침에 따라 API 키를 생성하고 관리하세요.
Cloudability API 키
시작하기 전에
Cloudability 사용자에게 관리자 역할이 있는지 확인하여 Cloudability에 공급업체 계정을 추가할 수 있는 충분한 권한을 갖도록 하세요. Cloudability 계정에 액세스할 수 없는 경우 Cloudability 계정에 액세스하는 방법에 대한 가이드를 참조하세요.
클라우드 공급업체를 추가할 수 있는 액세스 권한이 있는 기능적 사용자(예: 클라우드 통합 )로 API 키를 생성합니다.
Cloudability API 키 획득
로그인한 사용자의 Cloudability API 키는 Cloudability 계정 환경설정에서 검색할 수 있습니다. 다음 단계에 따라 API 키를API 요청을 인증하고 권한을 부여하는 데 사용되는 고유 코드입니다. 코드는 API로 전달되어 호출하는 애플리케이션이나 사용자를 식별하고 API 사용 방식을 추적 및 제어합니다. 생성하세요:
- Cloudability 계정에 로그인하세요).
- 오른쪽 상단 모서리에 있는 프로필 아이콘을 클릭하여 설정 페이지로 이동합니다.
- 프로필 관리를 선택합니다.
- 환경설정 탭을 선택하면 오른쪽에 Cloudability API가 표시됩니다.
- API 키를 볼 수 없는 경우 액세스 활성화를 클릭하여 API 키를 표시합니다.
- DA 구성의 다음 단계를 위해 API 키를 복사하여 안전하게 저장합니다.
API 키를 IBM Cloud Secrets Manager 에 임의의 키로 안전하게 저장합니다. Secrets Manager 를 사용하면 API 키를 더 쉽게 회전할 수 있으며 DA 구성에 키를 노출하지 않고 IBM® 프로젝트 에서 참조할 수 있습니다.
IBM Cloud 구성하기 IAM 권한
운영자라고 하는 신뢰할 수 있는 프로필, 사용자 또는 서비스 ID에 권한을 부여해야 합니다. 이 운영자는 프로젝트와 연결되므로 Cloudability 배포 가능한 아키텍처를 실행할 수 있는 권한을 갖습니다.
엔터프라이즈 계정의 경우 기본 엔터프라이즈 계정에서만 IBM 허용하도록 IAM 자격 증명을 구성하면 됩니다 현재 및 향후 모든 계정에 대한 청구 보고서에 액세스할 수 있는 클라우드 기능 IBM Cloud Enterprise. 기업 내에서 각 계정을 독립적으로 추가할 필요는 없습니다.
시작하기 전에
다음 액세스 권한이 있는 경우 DA를 실행하기 위한 액세스 자격 증명을 만들 수 있습니다:
- 계정 소유자
- 모든 계정 관리 서비스에 대한 관리자 역할
- IAM ID 서비스에 대한 관리자 역할 자세한 내용은 IAM 신원 확인 서비스를 참조하세요
필수 정책
DA 운영자(신뢰할 수 있는 프로필, 사용자 또는 서비스 ID)에 정책을 직접 추가하는 대신 액세스 그룹에 액세스 정책을 추가합니다.
DA를 실행하려면 다음 액세스 정책이 필요합니다.
| Service | 플랫폼 역할 | 서비스 역할 | 이유 |
|---|---|---|---|
IBM Cloud Object Storage |
Administrator |
Writer, ObjectReader |
Writer 역할은 Object Storage 인스턴스에서 버킷을 생성/삭제하고 구성하는 데 필요합니다. Administrator 역할은 버킷의 청구 보고서를 읽을 수 있는 IBM Cloud 액세스 권한을 부여하고 청구와 IBM Cloud Object Storage 간의 서비스 권한을 생성하는 iam 정책을 만드는 데 필요합니다. ObjectReader 역할은 청구 보고서가 버킷에 추가되었는지 확인하기 위해 버킷의 개체 목록을 읽는 데 필요합니다. |
Key Protect |
Editor |
Manager |
버킷 암호화를 위해 Key Protect 인스턴스에서 키와 키 링을 만드는 데 사용됩니다. |
Billing |
Administrator |
해당사항 없음 | IBM Cloud Object Storage 버킷으로 계정 청구 내보내기를 구성하는 데 사용됩니다 |
IAM Access Management |
Administrator |
해당사항 없음 |
|
Enterprise |
Administrator |
해당사항 없음 | 기업 계정에만 해당됩니다. IBM 대한 iam 정책을 관리하는 데 사용됩니다 하위 계정 목록을 보기 위한 클라우드 가능성. |
All Account Management |
Administrator |
해당사항 없음 | DA가 리소스를 프로비저닝하기 위해 새 리소스 그룹을 만드는 경우에만 해당됩니다. 디프로비저닝 시 리소스 그룹을 삭제하려면 Administrator 역할이 필요합니다( Editor 역할과 반대). 또는 기존 리소스 그룹에 리소스를 배치할 수 있으며, 이 경우 해당 리소스 그룹에 액세스 권한을 부여해야 합니다. 자세한 내용은 리소스 그룹에서 리소스에 대한 액세스 권한 부여를 참조하세요. |
액세스 그룹 사용
- 액세스 그룹 작성
- 표 1의 액세스 정책을 액세스 그룹에 할당합니다.
- 운영자(사용자, 서비스 ID, 신뢰할 수 있는 프로필)를 액세스 그룹의 멤버로 추가합니다.
- 운영자가 사용자 또는 서비스 ID인 경우 API 키를 만듭니다. 또는 서비스 ID의 IBM Secrets Manager 를 사용하여 IAM 자격 증명을 관리합니다 을 사용하세요.
사용자 또는 서비스 API 키는 Secrets Manager 저장하는 것이 좋습니다. 시크릿 매니저를 사용하면 자격 증명을 쉽게 교체할 수 있으며, DA를 실행하는 데 사용되는 프로젝트의 실행 및 관리를 담당하는 사용자에게 높은 권한의 자격 증명이 노출되는 것을 방지할 수 있습니다.
신뢰할 수 있는 프로필 사용
- 프로젝트 작성
- 프로젝트에 대한 신뢰할 수 있는 프로필 만들기
- 표 1의 액세스 정책과 프로젝트에 필요한 신뢰할 수 있는 프로필 정책을 신뢰할 수 있는 프로필에 할당합니다.
- 다음 단계의 DA 배포를 위해 신뢰할 수 있는 프로필 ID를 복사합니다
다음 단계
이제 IBM Cloud 사용하여 배포 가능한 아키텍처를 실행할 준비가 되었습니다 프로젝트.