신뢰할 수 있는 프로필을 사용하여 베어메탈 서버에 대한 IAM 지원 서비스를 호출하기
IBM Cloud® Identity and Access Management 에서 컴퓨팅 리소스 ID에 대한 신뢰할 수 있는 프로필을 만든 다음 IAM 사용 서비스에 대한 액세스 권한을 베어메탈 서버에 할당할 수 있습니다. 이러한 서비스는 베어메탈 서버에서 IAM 비밀을 관리하고 베어메탈 서버에 배포할 필요 없이 베어메탈 서버에서 호출할 수 있습니다. 베어 메탈 서버 초기화 과정에서 IAM이 활성화된 서비스를 호출하려는 경우 이 옵션을 사용하십시오.
컴퓨팅 리소스 ID에 대한 신뢰할 수 있는 프로파일 정보
컴퓨팅 리소스 ID에 신뢰할 수 있는 프로필을 사용하여 베어메탈 서버와 같은 개별 컴퓨팅 리소스에 Cloud Identity and Access Management ID를 할당합니다. 서비스 ID를 만들고, API 키를 생성하고, 애플리케이션을 저장하고, 해당 키를 유효성 검사하는 대신 베어메탈 서버에 직접 IAM ID를 할당하고 베어메탈 서버 ID 액세스 토큰을 획득할 수 있습니다.
컴퓨팅 리소스 ID 서비스는 베어메탈 서버가 IBM Cloud Object Storage 및 IBM® Key Protect 과 같은 IAM 지원 서비스를 호출할 수 있도록 액세스 권한을 할당하는 신뢰할 수 있는 프로필을 생성합니다. 베어메탈 서버를 프로비저닝할 때 신뢰할 수 있는 프로필을 연결합니다. 신뢰할 수 있는 프로필은 베어메탈 서버에서 실행되는 모든 애플리케이션에 대한 권한을 정의합니다.
베어 메탈 서버를 프로비저닝할 때 지정한 신뢰할 수 있는 프로필이 기본 신뢰할 수 있는 프로필로 설정됩니다. UI를 사용하면 베어메탈 서버에 자동으로 연결됩니다. API를 통해 동일한 호출 내에서 이를 연결하여 베어 메탈 서버를 생성할 수 있습니다.
베어메탈 서버는 기본 신뢰할 수 있는 프로필에 정의된 액세스 권한을 상속받습니다. VPC는 베어 메탈 서버 신원 요청 시, 해당 신뢰할 수 있는 프로필을 사용하여 베어 메탈 서버 신원 액세스 토큰으로부터 IAM 토큰을 생성합니다. 이때 토큰 생성 요청에는 신뢰할 수 있는 프로필이 명시되지 않습니다.
시작하기 전에
-
IBM Cloud CLI 및 VPC CLI 플러그인을 설치하십시오(CLI 전제조건 참조).
-
CLI를 사용하여 베어메탈 서버를 생성했는지 확인하세요.
-
유동 IP 주소를 통해 가상 서버에 대해 ping을 실행하고 SSH를 통해 여기에 연결할 수 있도록 유동 IP를 구성하십시오.
-
신뢰할 수 있는 프로파일을 작성하십시오. 자세한 내용은 컴퓨팅 리소스에서 앱의 액세스 관리하기를 참조하세요.
신뢰할 수 있는 프로파일을 링크하기 위한 IAM 권한 부여
신뢰할 수 있는 프로필을 베어메탈 서버에 연결하려면 충분한 권한이 있어야 합니다. 올바른 IAM 권한이 있으면 콘솔에서 베어메탈 서버에 연결된 모든 신뢰할 수 있는 프로필을 볼 수 있습니다.
IAM Identity Service 에 대한 액세스 권한이 관리자 또는 편집자로 할당되었는지 확인합니다:
콘솔에서,
- 관리 > 액세스 > ID 관리 > 사용자로 이동합니다.
- 사용자를 클릭하고 이름을 선택하여 세부 정보를 표시합니다.
- 액세스를 클릭하고 액세스 정책으로 스크롤합니다.
신뢰할 수 있는 프로필에 대한 링크를 만들려면 다음 IAM 액세스 역할이 필요합니다: iam-identity.profile.update 및 iam-identity.profile.linkToResource.
자세한 내용은 IAM API 참조를 참조하세요.
컴퓨팅 리소스 ID에 대한 신뢰할 수 있는 프로파일 사용
신뢰할 수 있는 프로필을 사용하는 일반적인 절차와 배경은 표 1에 설명되어 있습니다.
첫 번째 단계에서 동적 규칙을 설정하여 신뢰할 수 있는 프로필을 새로운 베어 메탈 서버에 자동으로 연결하도록 하면 프로세스를 간소화할 수 있습니다.
IAM 토큰은 메타데이터 서비스를 통해 획득한 베어 메탈 서버 ID 액세스 토큰을 IAM 토큰으로 교환하여 얻습니다.
| 단계 | 컨텍스트 | 호출된 서비스 | 사용자 조치 |
|---|---|---|---|
| 1 | IBM Cloud | IAM | IAM 신뢰할 수 있는 프로파일 작성. |
| 2 | IBM Cloud | IAM | IAM 신뢰할 수 있는 프로파일에 액세스 권한을 지정하십시오. |
| 3 | IBM Cloud | VPC API 또는 UI | API를 사용하여 메타데이터 서비스가 활성화된 상태로 구성된 새 베어메탈 서버를 생성하도록 요청합니다. 사용자 데이터 및 기본 신뢰할 수 있는 프로파일을 지정하십시오. 동일한 호출에서 신뢰할 수 있는 프로파일을 링크하도록 지정하십시오. 콘솔에서 베어메탈 서버를 생성하고 신뢰할 수 있는 프로필을 선택하여 베어메탈 서버에 연결합니다. 기존 베어메탈 서버에 대해 메타데이터 서비스를 사용하도록 설정할 수도 있습니다. |
| 4 | 베어메탈 서버 | VPC API | 메타데이터 토큰 서비스에 API 요청을 하고 베어메탈 서버 ID 액세스 토큰을 받습니다. |
| 5 | 베어메탈 서버 | 메타데이터 서비스 API | 베어메탈 서버 ID 액세스 토큰에서 IAM 토큰을 생성하도록 API 요청을 합니다. IAM 토큰은 모든 IAM 사용 서비스에 액세스할 수 있게 해 줍니다. |
| 6 | 베어메탈 서버 | IAM 사용 서비스 | IAM 토큰을 전달하여 IAM 사용 서비스 API를 호출하십시오. 서비스에 대한 필수 액세스 권한은 신뢰할 수 있는 프로파일에 있습니다. |
자세한 정보는 신뢰할 수 있는 프로파일 설정에 대한 IAM 문서를 참조하십시오.
IAM 사용 서비스를 호출하기 위해 신뢰할 수 있는 프로파일을 사용하는 엔드투엔드 프로시저
기존 베어메탈 서버에서는 기본 신뢰할 수 있는 프로필을 변경할 수 없습니다. 기본 신뢰할 수 있는 프로필은 베어메탈 서버를 프로비저닝하는 동안에만 지정할 수 있습니다.
-
새 베어메탈 서버에 대한 신뢰할 수 있는 프로필을 만듭니다.
-
베어 메탈 서버를 생성하고 베어 메탈 서버를 프로비저닝하는 동안 기본 신뢰할 수 있는 프로필을 지정합니다. VPC API를 사용하여
auto_link속성을true으로 설정하여 신뢰할 수 있는 프로필을 베어메탈 서버에 자동으로 연결합니다. 신뢰할 수 있는 프로파일의 신뢰할 수 있는 프로파일 ID 또는 CRN을 지정하십시오. 예를 들면 다음과 같습니다.curl -X POST "$vpc_api_endpoint/v1/bare_metal_servers?version=2025-06-30&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "default_trusted_profile": { "auto_link": true, "target": { "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5 } }, . . . }'이 단계를 완료하려면 관리자 또는 편집자 IAM 권한이 있어야 합니다. 자세한 내용은 신뢰할 수 있는 프로필 연결에 대한 IAM 권한을 참조하세요.
-
베어메탈 서버 ID 액세스 토큰을 가져오고 이에 대한 환경 변수를 만듭니다:
-
IBM Cloud CLI에 로그인하세요.
-
기존 베어메탈 서버로 이동합니다.
ibmcloud is bare-metal-server을 사용하여 메타데이터 서비스를 활성화할 실행 중인 베어메탈 서버를 찾습니다. 베어메탈 서버에는 연결된 VPC가 필요합니다. -
부동 IP 주소를 통해 가상 서버에 ping을 전송할 수 있도록 보안 그룹 규칙을 나열하십시오.
ibmcloud is security-group-rules {id} -
SSH를 통해 베어 메탈 서버에 연결하여 메타데이터 서비스에 대한 API를 호출합니다.
-
베어 메탈 서버에 로그인하십시오. 재고 이미지 또는 사용자 정의 이미지를 실행하고 있을 수 있습니다. 메타데이터 서비스는 모든 재고 및 사용자 정의 이미지, 그리고 CPU 프로파일에서 지원됩니다. 그런 다음 플로팅 IP가 할당되고 보안 그룹이 설정됩니다. 이제 베어메탈 서버 내에서 작업하고 있습니다.
-
베어메탈 서버 ID 액세스 토큰을 검색하기 위해 메타데이터 토큰 서비스에 API 요청을 합니다. 토큰의 유효 기간을 지정하십시오(예: 3600초(1시간)). 이 예에서, 명령은 JSON 응답을 형식화하기 위해
jq구문 분석기를 실행하는 것입니다. 사용자는 원하는 구문 분석기를 선택할 수 있습니다.identity_token=`curl -X PUT "http://api.metadata.cloud.ibm.com /identity/v1/token?version=2025-06-30"\ -H "Metadata-Flavor: ibm"\ -H "Accept: application/json"\ -d '{ "expires_in": 3600 }' | jq -r '(.identity_token)'`응답은 액세스 토큰 페이로드입니다.
-
이제 메타데이터 서비스에 요청을 보낼 수 있습니다. 첫 번째 호출은 초기화 정보를 가져오는 것입니다:
curl -X GET "http://api.metadata.cloud.ibm.com/metadata/v1/bare_metal_servers/{id}/initialization?version=2025-06-30"\ -H "Accept: application/json"\ -H "Authorization: Bearer $identity_token" | jq -r응답에 포함된 정보에는 가상 서버를 프로비저닝할 때 지정된 SSH 키 및 사용자 데이터가 표시됩니다. 비밀번호를 구성한 경우에는 해당 정보도 리턴됩니다.
-
-
메타데이터 서비스에서 획득한 베어메탈 서버 ID 액세스 토큰에서 IAM 토큰을 생성합니다.
-
IAM 토큰을 사용하여 IAM 사용 서비스를 호출하십시오.
다음 단계
베어메탈 서버 메타데이터 서비스를 호출하여 베어메탈 서버, SSH 키 및 배치 그룹 데이터를 확인합니다. 베어메탈 서버 메타데이터 서비스 사용을 참조하세요.