IBM 설정하기 클라우드 사용 가능 DA

IBM Cloudability 활성화 DA를 실행하려면 IBM Cloud 계정과 IBM Cloudability API 키의 승인이 필요합니다. 다음 지침에 따라 API 키를 생성하고 관리하세요.

Cloudability API 키

시작하기 전에

Cloudability 사용자에게 관리자 역할이 있는지 확인하여 Cloudability에 공급업체 계정을 추가할 수 있는 충분한 권한을 갖도록 하세요. Cloudability 계정에 액세스할 수 없는 경우 Cloudability 계정에 액세스하는 방법에 대한 가이드를 참조하세요.

클라우드 공급업체를 추가할 수 있는 액세스 권한이 있는 기능적 사용자(예: 클라우드 통합 )로 API 키를 생성합니다.

Cloudability API 키 획득

로그인한 사용자의 Cloudability API 키는 Cloudability 계정 환경설정에서 검색할 수 있습니다. 다음 단계에 따라 API 키를API 요청을 인증하고 권한을 부여하는 데 사용되는 고유 코드입니다. 코드는 API로 전달되어 호출하는 애플리케이션이나 사용자를 식별하고 API 사용 방식을 추적 및 제어합니다. 생성하세요:

  1. Cloudability 계정에 로그인하세요).
  2. 오른쪽 상단 모서리에 있는 프로필 아이콘을 클릭하여 설정 페이지로 이동합니다.
  3. 프로필 관리를 선택합니다.
  4. 환경설정 탭을 선택하면 오른쪽에 Cloudability API가 표시됩니다.
  5. API 키를 볼 수 없는 경우 액세스 활성화를 클릭하여 API 키를 표시합니다.
  6. DA 구성의 다음 단계를 위해 API 키를 복사하여 안전하게 저장합니다.

API 키를 IBM Cloud Secrets Manager 에 임의의 키로 안전하게 저장합니다. Secrets Manager 를 사용하면 API 키를 더 쉽게 회전할 수 있으며 DA 구성에 키를 노출하지 않고 IBM® 프로젝트 에서 참조할 수 있습니다.

IBM Cloud 구성하기 IAM 권한

운영자라고 하는 신뢰할 수 있는 프로필, 사용자 또는 서비스 ID에 권한을 부여해야 합니다. 이 운영자는 프로젝트와 연결되므로 Cloudability 배포 가능한 아키텍처를 실행할 수 있는 권한을 갖습니다.

엔터프라이즈 계정의 경우 기본 엔터프라이즈 계정에서만 IBM 허용하도록 IAM 자격 증명을 구성하면 됩니다 현재 및 향후 모든 계정에 대한 청구 보고서에 액세스할 수 있는 클라우드 기능 IBM Cloud Enterprise. 기업 내에서 각 계정을 독립적으로 추가할 필요는 없습니다.

시작하기 전에

다음 액세스 권한이 있는 경우 DA를 실행하기 위한 액세스 자격 증명을 만들 수 있습니다:

  • 계정 소유자
  • 모든 계정 관리 서비스에 대한 관리자 역할
  • IAM ID 서비스에 대한 관리자 역할 자세한 내용은 IAM 신원 확인 서비스를 참조하세요

필수 정책

DA 운영자(신뢰할 수 있는 프로필, 사용자 또는 서비스 ID)에 정책을 직접 추가하는 대신 액세스 그룹에 액세스 정책을 추가합니다.

DA를 실행하려면 다음 액세스 정책이 필요합니다.

액세스 정책
Service 플랫폼 역할 서비스 역할 이유
IBM Cloud Object Storage Administrator Writer, ObjectReader Writer 역할은 Object Storage 인스턴스에서 버킷을 생성/삭제하고 구성하는 데 필요합니다. Administrator 역할은 버킷의 청구 보고서를 읽을 수 있는 IBM Cloud 액세스 권한을 부여하고 청구와 IBM Cloud Object Storage 간의 서비스 권한을 생성하는 iam 정책을 만드는 데 필요합니다. ObjectReader 역할은 청구 보고서가 버킷에 추가되었는지 확인하기 위해 버킷의 개체 목록을 읽는 데 필요합니다.
Key Protect Editor Manager 버킷 암호화를 위해 Key Protect 인스턴스에서 키와 키 링을 만드는 데 사용됩니다.
Billing Administrator 해당사항 없음 IBM Cloud Object Storage 버킷으로 계정 청구 내보내기를 구성하는 데 사용됩니다
IAM Access Management Administrator 해당사항 없음
  1. 최소 권한 액세스를 위한 사용자 지정 iam 역할 만들기 IBM 대해 Cloudability.
  2. Object Storage Key Protect 사이, 청구와 IBM Cloud Object Storage 사이에 서비스 권한을 생성합니다.
  3. 버킷에서 청구 보고서를 읽을 수 있도록 Cloudability 서비스 ID에 정책을 부여할 수 있습니다.
Enterprise Administrator 해당사항 없음 기업 계정에만 해당됩니다. IBM 대한 iam 정책을 관리하는 데 사용됩니다 하위 계정 목록을 보기 위한 클라우드 가능성.
All Account Management Administrator 해당사항 없음 DA가 리소스를 프로비저닝하기 위해 새 리소스 그룹을 만드는 경우에만 해당됩니다. 디프로비저닝 시 리소스 그룹을 삭제하려면 Administrator 역할이 필요합니다( Editor 역할과 반대). 또는 기존 리소스 그룹에 리소스를 배치할 수 있으며, 이 경우 해당 리소스 그룹에 액세스 권한을 부여해야 합니다. 자세한 내용은 리소스 그룹에서 리소스에 대한 액세스 권한 부여를 참조하세요.

액세스 그룹 사용

  1. 액세스 그룹 작성
  2. 표 1의 액세스 정책을 액세스 그룹에 할당합니다.
  3. 운영자(사용자, 서비스 ID, 신뢰할 수 있는 프로필)를 액세스 그룹의 멤버로 추가합니다.
  4. 운영자가 사용자 또는 서비스 ID인 경우 API 키를 만듭니다. 또는 서비스 ID의 IBM Secrets Manager 를 사용하여 IAM 자격 증명을 관리합니다 을 사용하세요.

사용자 또는 서비스 API 키는 Secrets Manager 저장하는 것이 좋습니다. 시크릿 매니저를 사용하면 자격 증명을 쉽게 교체할 수 있으며, DA를 실행하는 데 사용되는 프로젝트의 실행 및 관리를 담당하는 사용자에게 높은 권한의 자격 증명이 노출되는 것을 방지할 수 있습니다.

신뢰할 수 있는 프로필 사용

  1. 프로젝트 작성
  2. 프로젝트에 대한 신뢰할 수 있는 프로필 만들기
  3. 표 1의 액세스 정책과 프로젝트에 필요한 신뢰할 수 있는 프로필 정책을 신뢰할 수 있는 프로필에 할당합니다.
  4. 다음 단계의 DA 배포를 위해 신뢰할 수 있는 프로필 ID를 복사합니다

다음 단계

이제 IBM Cloud 사용하여 배포 가능한 아키텍처를 실행할 준비가 되었습니다 프로젝트.