다음에 대한 IAM 액세스 관리 VMware Solutions
서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.
계정의 사용자와 관련한 IBM Cloud® for VMware Solutions 서비스 인스턴스에 대한 액세스는 IBM Cloud IAM(Identity and Access Management)에 의해 제어됩니다. 계정에서 IBM Cloud for VMware Solutions 서비스에 액세스하는 모든 사용자에게는 IAM 사용자 역할이 정의된 액세스 정책이 지정되어야 합니다.
액세스 정책은 선택된 서비스 또는 인스턴스의 컨텍스트 내에서 사용자가 수행할 수 있는 조치를 결정합니다. 허용되는 조치는 서비스에 적용할 수 있는 오퍼레이션으로서 IBM Cloud 서비스에 의해 사용자 정의되고 정의됩니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다.
정책을 사용하면 서로 다른 레벨에서 액세스 권한을 부여할 수 있습니다. 일부 옵션에는 다음 액세스 권한이 포함됩니다.
- 계정의 모든 서비스 인스턴스 간의 액세스
- 계정의 개별 서비스 인스턴스에 액세스
- 인스턴스 내의 특정 리소스에 액세스
- 계정에 있는 모든 IAM 사용 서비스의 경우
액세스 정책의 범위를 정의한 후 역할을 지정합니다.
IBM Cloud for VMware Solutions 서비스 내에서 각 역할이 허용하는 조치가 개략적으로 설명된 다음 정보를 검토하십시오.
VMware 솔루션에 대한 플랫폼 관리 역할 및 권한
플랫폼 관리 역할을 사용하여 사용자는 플랫폼 레벨에서 서비스 리소스에 대한 태스크를 완료할 수 있습니다. 예: 서비스에 대한 사용자 액세스 지정, 서비스 ID 작성 또는 삭제, 인스턴스 작성, 그리고 애플리케이션에 인스턴스 바인드.
더 작은 권한 집합을 사용하려면 다음 역할을 사용하세요:
- 뷰어 또는 운영자 대신 리더
- 편집자 대신 작성자
- 관리자 대신 관리자
다음 대상에 대한 플랫폼 관리 역할 VMware Solutions
다음 표는 VMware 솔루션의 플랫폼 관리 역할에 맵핑되는 조치에 대한 정보를 제공합니다.
| 플랫폼 관리 역할 | 조치 |
|---|---|
| 독자 | 서비스별 리소스를 보기 위한 읽기 전용 작업입니다. |
| 작성자 | 서비스별 리소스를 만들고 편집합니다. |
| 관리자 | 서비스별 리소스를 만들고 편집하는 것 외에도 서비스에서 정의한 권한 있는 작업을 수행할 수 있습니다. |
| 뷰어 | 인스턴스의 요약 및 세부 정보를 보기 위한 읽기 전용 작업입니다. |
| 운영자 | 읽기 전용 작업. 예를 들어 인스턴스를 나열하고 인스턴스 세부 정보를 볼 수 있습니다. |
| 편집자 | 특정 인스턴스를 업데이트합니다. 예를 들어, VMware ESXi™ 서버, 클러스터 및 서비스를 추가 또는 제거하고, 인스턴스를 상위 버전으로 업그레이드합니다. |
| 관리자 | 전체 관리 액세스 권한. 예를 들어 새 인스턴스를 만들고, 인스턴스를 삭제하고, 다른 사용자에게 플랫폼 액세스 권한을 부여할 수 있습니다. |
VMware Solutions의 경우 다음과 같은 조치가 존재합니다.
| 조치 | 서비스에 대한 조작 | 역할 |
|---|---|---|
vmware-solutions.instances.create |
새 인스턴스 작성 | 관리자 |
vmware-solutions.instances.delete |
인스턴스 삭제 | 관리자 |
vmware-solutions.instances.view |
목록 인스턴스 인스턴스의 세부사항 보기 |
뷰어, 운영자, 편집자 및 관리자 |
vmware-solutions.instances.update |
ESXi 서버 추가 또는 제거 클러스터 추가 또는 제거 서비스 추가 또는 제거 인스턴스를 상위 버전으로 업그레이드 |
편집자 및 관리자 |
vmware-solutions.account.update |
계정 설정 업데이트 | 관리자 |
리소스 액세스 권한 할당
리소스 액세스 권한을 할당할 때 다음 옵션 중에서 선택할 수 있습니다.
- 모든 리소스 액세스 권한을 할당하여 계정 내 모든 리소스 그룹에서 생성된 모든 서비스 리소스에 대한 액세스 권한을 사용자에게 부여합니다.
- 특정 리소스 액세스 - 사용자에게 특정 리소스 그룹 또는 VMware® 인스턴스에 대한 액세스 권한을 부여합니다.
사용자 액세스 권한을 부여하는 절차
- 콘솔에서 관리 > 액세스(IAM) 로 이동합니다.
- 왼쪽 탐색 패널에서 사용자를 클릭합니다.
- 액세스를 지정할 사용자의 행에서 조치 메뉴를 선택하고 액세스 지정을 클릭하십시오.
- 접근 정책를 클릭하고 VMware Solutions 표에서 서비스 를 선택합니다. 그리고 나서 다음을 클릭하십시오.
- 액세스 권한을 받을 리소스를 선택하고 다음를 클릭합니다.
- 모든 서비스 리소스에 대한 액세스 권한을 부여하려면 모든 리소스를 클릭합니다.
- 특정 리소스를 클릭하고 속성 유형, 연산자 및 값을 선택합니다.
- 역할 조합을 선택하고 검토를 클릭하여 모든 선택 사항을 검토합니다.
- 선택 사항으로 편집 아이콘
을 클릭하여 선택 항목을 업데이트합니다.
- 추가를 클릭하고 할당을 클릭합니다.
사용자에 대한 액세스 관리
해당 사용자가 계정에 대해 프로비저닝된 서비스와 리소스를 공유할 수 있도록 IBM Cloud 계정에 새 사용자를 추가할 수 있습니다. 자세한 정보는 서비스 및 리소스에 액세스하기 위한 사용자 초대를 참조하십시오.
기존 액세스 수정, 새 액세스 지정 및 지정된 액세스 검토를 포함하여 기존 사용자에 대한 액세스를 관리할 수도 있습니다. 사용자에 대한 액세스를 관리하려면 계정 소유자이거나 관리자 플랫폼 관리 역할을 보유해야 합니다. 자세한 정보는 리소스에 대한 액세스 관리를 참조하십시오.
콘솔에서 VMware Solutions 에 액세스 권한 할당하기
콘솔에서 다음 방법 중 하나로 액세스 권한을 할당할 수 있습니다:
- 사용자별 액세스 정책. 콘솔의 관리 > 액세스(IAM) > 사용자 페이지에서 사용자별 액세스 정책을 관리할 수 있습니다. IAM 액세스 권한을 할당하는 단계에 대한 자세한 내용은 콘솔에서 리소스에 액세스 권한 할당하기 를 참조하세요.
- 액세스 그룹. 액세스 그룹은 그룹에 한 번만 액세스 권한을 할당하여 액세스 관리를 간소화하는 데 사용됩니다. 그런 다음 그룹에서 필요에 따라 사용자를 추가하거나 제거하여 액세스를 제어할 수 있습니다. 콘솔의 관리 > 액세스(IAM) > 액세스 그룹 페이지에서 액세스 그룹 및 해당 액세스를 관리합니다. 자세한 정보는 콘솔에서 그룹에 대한 액세스 지정을 참조하십시오.
API를 사용하여 VMware Solutions 에 액세스 권한 할당하기
액세스 권한 지정, 제거 및 검토에 대한 단계별 지시사항은 API를 사용하여 리소스에 대한 액세스 권한 지정 또는 정책 API 문서 작성을 참조하십시오. 다음 표에 있는 역할 클라우드 리소스 이름(CRN)은 API로 액세스를 지정하는 데 사용됩니다.
| 역할 이름 | 역할 설명 | 역할 CRN |
|---|---|---|
| 뷰어 | 뷰어는 서비스 인스턴스를 볼 수 있으나 수정할 수는 없습니다. | crn:v1:bluemix:public:iam::::role:Viewer |
| 관리자 | 관리자(administrator)는 다른 사용자에게 액세스 정책을 지정하는 것을 포함하여 이 역할이 지정되는 리소스를 기반으로 모든 플랫폼 조치를 수행할 수 있습니다. | crn:v1:bluemix:public:iam::::role:Administrator |
| 운영자 | 운영자는 서비스 인스턴스를 구성하고 운영하는 데 필요한 플랫폼 조치를 수행할 수 있습니다(예: 서비스의 대시보드 보기). | crn:v1:bluemix:public:iam::::role:Operator |
| 편집자 | 편집자는 계정 관리 및 액세스 정책 지정을 제외한 모든 플랫폼 조치를 수행할 수 있습니다. | crn:v1:bluemix:public:iam::::role:Editor |
다음은 <vmware-solutions> 에 <Viewer> 역할을 할당하는 예제입니다:
서비스 이름으로 programmatic_service_name을(를) 사용하고 역할 ID 값 표를 참조하여 CRN에 올바른 값을 사용하고 있는지 확인하십시오.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json'
-d '{
"type": "access",
"description": "Viewer role for vmware solutions service instance",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "vmware-solutions"
}
]
}
]
}