File Storage for VPC 에 대한 서비스 대 서비스 권한 설정
File Storage for VPC 의 고객 관리형 암호화, 계정 간 공유 및 리전 간 복제를 위한 IAM 서비스 간 권한 부여를 설정합니다.
Cloud Identity and Access Management (IAM)을 사용하여 한 서비스가 다른 서비스에 액세스할 수 있도록 허용하는 권한을 생성하거나 제거할 수 있습니다.
개요
권한 부여에서, 소스 서비스는 대상 서비스에 대한 액세스 권한이 부여되는 서비스입니다. 선택되는 역할은 소스 서비스의 액세스 권한 레벨을 정의합니다. 대상 서비스는 지정되는 역할을 기반으로 소스 서비스가 액세스할 수 있도록 권한을 부여하는 서비스입니다. 일반적으로 소스 서비스는 인증이 생성된 계정과 동일한 계정에 있을 수도 있고, 다른 계정에 있을 수도 있습니다. 대상 서비스는 항상 권한 부여가 작성되는 계정에 있습니다.
File Storage for VPC 의 경우, 다음 항목에 대해 서비스 간 인증을 설정해야 합니다:
-
고객 관리형 암호화 구성:
CRK(고객 루트 키)를 사용하여 암호화된 파일 공유를 만들려면 먼저 CRK를 보관할 KMS(키 관리 서비스) 인스턴스가 있어야 합니다. Key Protect 의 싱글 테넌트 인스턴스와 멀티 테넌트 인스턴스 중에서 선택할 수 있습니다. 그런 다음 파일 서비스와 KMS 인스턴스 간에 서비스 간 인증을 설정해야 합니다. 인증은 고객 루트 키를 소유하고 호스팅하는 계정에서 생성해야 합니다. CRK를 보유한 계정이 소스이고 파일 공유를 만들려는 계정이 대상입니다.
Hyper Protect Crypto Services 는 더 이상 사용되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 자세한 내용은 ‘ IBM Cloud Hyper Protect Crypto Services 의 사용 중단 ’을 참조하십시오. 지속적인 보안을 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것을 고려해 보십시오. 자세한 내용은 마이그레이션 가이드를 참조하십시오.
-
지역 간 비동기 복제 설정:
지역 간 복제를 수행하려면, 서로 다른 VPC에 있는 여러 File Storage Service 인스턴스 간에 서비스 간 인증을 설정하고 사용자 역할을 지정해야 합니다. 이 권한을 통해 한 VPC의 ‘ File Storage ’ 서비스가 다른 VPC의 ‘ File Storage ’ 서비스와 상호 작용할 수 있습니다. 두 VPC 모두 동일한 계정에 속해야 합니다. 교차 계정 복제는 지원되지 않습니다.
자세한 내용은 ‘복제 개요’를 참조하십시오.
-
계정 간 액세스 설정
계정 간 액세스의 경우 서로 다른 두 계정의 File Storage 서비스 간에 서비스 간 인증을 설정해야 합니다. 권한은 파일 공유를 소유하고 호스팅하는 계정에서 만들어야 합니다. 또한 사용자가 액세스 권한 공유 및 공유 바인딩을 만들고 관리할 수 있도록 두 계정 모두에서 사용자 역할을 지정해야 합니다. 자세한 내용은 다른 계정에서 파일 공유 공유 및 마운트하기를 참조하세요.
권한 부여에 대한 자세한 정보는 권한 부여를 사용하여 서비스 간 액세스 부여 를 참조하십시오.
콘솔에서 고객 관리 암호화를 위한 권한 만들기
- IBM Cloud 콘솔에서 키 관리 서비스(KMS)와 고객 루트 키(CRK)가 있는 계정에 로그인합니다.
- ‘관리’ > ‘액세스(IAM) ’로 이동합니다.
- 측면 패널에서 권한을 선택합니다.
- 권한 관리 페이지에서 작성을 클릭합니다.
- 에서원천 섹션에서소스 계정. 이 계정은 고객이 관리하는 암호화가 적용된 파일 공유를 만드는 데 CRK를 사용하는 곳입니다.
- 이 계정의 CRK를 사용하여 다른 계정의 파일 공유를 암호화하는 것을 허용하려면 특정 계정을 선택하고 파일 서비스 계정의 32자 길이의 계정 ID를 입력합니다. 그리고 나서 다음을 클릭하십시오.
- 그렇지 않은 경우, ‘이 계정’을 선택하세요. 그리고 나서 다음을 클릭하십시오.
- 소스 서비스의 경우 목록에서 VPC 인프라 서비스 를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 다음 을 클릭하십시오.
- 대상 서비스의 경우, KeyProtect 목록에서 선택하십시오. 다음을 클릭하십시오.
Reader역할을 선택하십시오.- 소스 및 종속 서비스가 권한을 위임할 수 있도록 하려면 이 상자를 선택하십시오.
- 딸깍 하는 소리검토 그리고 당신의 선택을 살펴보세요.
- 권한 부여를 클릭하십시오.
콘솔에서 리전 간 복제를 위한 권한 만들기
- IBM Cloud 콘솔에서 파일 공유가 있는 계정에 로그인합니다.
- ‘관리’ > ‘액세스(IAM) ’로 이동합니다.
- 측면 패널에서 권한을 선택합니다.
- 권한 관리 페이지에서 작성을 클릭합니다.
- 에서원천 섹션에서소스 계정. '이 계정'을 선택한 다음 '다음'을 클릭합니다.
- 소스 서비스의 경우 목록에서 VPC 인프라 서비스 를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 다음 을 클릭하십시오.
- 대상 서비스의 경우 목록에서 VPC 인프라 서비스 를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 다음 을 클릭하십시오.
Editor역할을 선택하십시오.- 딸깍 하는 소리검토 그리고 당신의 선택을 살펴보세요.
- 권한 부여를 클릭하십시오.
엔터프라이즈의 모든 하위 계정에 대한 지역 간 복제에 대한 권한 만들기
기업 계정 관리자는 권한 부여 정책 템플릿 만들기 및 할당 하위 계정으로 이동하여 권한을 중앙에서 관리할 수 있습니다. 기업의 모든 하위 계정에 대해 지역 간 복제를 사용 설정하는 데 사용할 수 있는 권한 부여 정책 템플릿을 만들려면 다음 단계를 완료하세요:
- 콘솔에서 [ 관리] > [액세스(IAM)] > [템플릿] 으로 이동합니다.
- 권한 부여를 선택하고 만들기를 클릭합니다.
- 기업 사용자를 위한 인증 템플릿의 용도를 설명하는 인증 템플릿의 이름과 설명을 입력합니다.
- 하위 계정 사용자에 대한 목적을 설명하는 기업 관리 권한 부여 정책에 대한 설명을 입력합니다.
- 작성을 클릭하십시오.
다음으로 다음 단계를 완료하여 권한 부여 규칙을 구축합니다:
- 권한 부여로 이동하여 권한 부여 정책의 세부 사항을 지정합니다.
- 할당된 계정을 선택합니다. 권한 부여 템플릿을 하위 계정에 할당하면 소스 계정은 액세스되는 리소스가 있는 하위 계정과 동일한 계정 번호로 채워집니다.
- 다음으로 소스 서비스 및 리소스를 선택합니다.
- 목록에서 ‘VPC 인프라 서비스’를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 다음 을 클릭하십시오.
- 대상 서비스의 경우 목록에서 VPC 인프라 서비스 를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 다음 을 클릭하십시오.
Editor역할을 선택하십시오.- ‘검토’를 클릭한 다음 ‘저장’을 클릭하세요.
- 이제 템플릿을 커밋하고 하위 계정에 할당할 준비가 되었습니다.
콘솔에서 교차 계정 액세스에 대한 인증 만들기
이 권한은 액세서 주식 생성 및 계정 간 데이터 공유를 위한 것입니다.
- IBM Cloud 콘솔에서 파일 공유가 있는 계정에 로그인합니다.
- ‘관리’ > ‘액세스(IAM) ’로 이동합니다.
- 측면 패널에서 권한을 선택합니다.
- 권한 관리 페이지에서 작성을 클릭합니다.
- 에서원천 섹션에서소스 계정.
- 다른 계정이 파일 공유의 데이터에 액세스하도록 허용하려면특정 계정 32자 길이의 계정 ID를 입력하세요. 그리고 나서 다음을 클릭하십시오.
- 동일한 계정에서 접근자 공유를 생성하려면이 계정. 그리고 나서 다음을 클릭하십시오.
- 소스 서비스의 경우 목록에서 VPC 인프라 서비스 를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 다음 을 클릭하십시오.
- 대상 서비스의 경우 목록에서 VPC 인프라 서비스 를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 조건 추가를 클릭하십시오.
- 딸깍 하는 소리속성을 선택하세요 그리고 선택아이디 공유.
- 목록에서 공유를 선택합니다.
- 다음 을 클릭하십시오.
Share Broker역할을 선택하십시오.- 딸깍 하는 소리검토 그리고 당신의 선택을 살펴보세요.
- 권한 부여를 클릭하십시오.
콘솔에서 Watson Studio 에 대한 인증 만들기
- IBM Cloud 콘솔에서 파일 공유가 있는 계정에 로그인합니다.
- ‘관리’ > ‘액세스(IAM) ’로 이동합니다.
- 측면 패널에서 권한을 선택합니다.
- 권한 관리 페이지에서 작성을 클릭합니다.
- 서비스 권한 부여 페이지에서 이 계정을 선택하십시오.
- 소스 서비스의 경우 다음을 선택합니다.Watson Studio 목록에서.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 ‘소스 서비스 인스턴스’를 선택하십시오.
- 다음 필드에서모든 인스턴스.
- 다음 을 클릭하십시오.
- 대상 서비스의 경우 목록에서 VPC 인프라 서비스 를 선택하십시오. 다음을 클릭하십시오.
- 클릭하여 범위를 선택하세요.특정 자원.
- 딸깍 하는 소리속성을 선택하세요.
- 목록에서 다음을 선택하세요.리소스 유형.
- 다음 필드에서 다음을 선택합니다.File Storage for VPC.
- 조건 추가를 클릭하십시오.
- 딸깍 하는 소리속성을 선택하세요 그리고 선택아이디 공유.
- 문자열 같음 필드는 그대로 둡니다.
- 다음 필드의 목록에서 원본 공유를 선택합니다.
- 다음 을 클릭하십시오.
Share Broker역할을 선택하십시오.- 소스 및 종속 서비스가 권한을 위임할 수 있도록 하려면 이 상자를 선택하십시오.
- 딸깍 하는 소리검토 그리고 당신의 선택을 살펴보세요.
- 권한 부여를 클릭하십시오.
CLI에서 고객 관리 암호화를 위한 권한 생성하기
계정에 로그인하십시오. ibmcloud iam authorization-policy-create 명령을 실행하여, File Storage 서비스가 Key Protect 인스턴스와 상호 작용할 수 있도록 권한 정책을 생성하십시오. 소스 서비스는 is 이며, --source-resource-type share 를 사용하며, 대상 서비스는 kms 입니다. 할당해야 할 역할은 ‘ Reader ’입니다. 다음 예제는 ‘ File Storage ’ 서비스와 Key Protect 간에 인증 정책을 생성합니다.
ibmcloud iam authorization-policy-create is kms Reader --source-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
계정에 대해 이미 배치된 서비스 권한을 나열하려면 ibmcloud iam authorization-policies 명령을 실행하십시오. 다음 예제는 Key Protect 에 저장된 CRK를 사용하여 파일 공유를 암호화할 수 있음을 보여줍니다.
ibmcloud iam authorization-policies
Getting authorization policies under account a1234567 as test.user@ibm.com...
OK
ID: d2df60ea-5575-4bd1-9cd6-f35c52576577
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: kms
Target service instance: All instances
Roles: Authorization Delegator, Reader
이 명령에 사용할 수 있는 모든 매개변수에 대한 자세한 정보는 ibmcloud iam authorization-policy-create를 참조하십시오.
CLI에서 교차 계정 암호화를 위한 인증 만들기
Key Protect 인스턴스가 등록된 계정에 로그인하십시오. ibmcloud iam authorization-policy-create 명령을 실행하여 파일 서비스가 KMS와 상호 작용할 수 있는 권한 부여 정책을 만듭니다. 소스 서비스는 is 이며, --source-resource-type share 를 사용하며, 대상 서비스는 kms 입니다. 할당해야 할 역할은 ‘ Reader ’입니다. 다음 예제는 ‘ KeyUserAccount ’의 파일 서비스와 ‘ KeyOwnerAccount ’의 ‘ Key Protect ’ 인스턴스 간에 권한 부여 정책을 생성합니다.
-
로컬 문서 폴더에 권한 부여 정책에 대한 다음 정보가 포함된 JSON 파일을 만듭니다.
'{ "description":"Reader and Delegator role for KeyProtect service instance", "resources": [{"attributes": [ {"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"}, {"name":"serviceName","operator":"stringEquals","value":"kms"}]}], "roles": [ {"role_id":"crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"}, {"role_id":"crn:v1:bluemix:public:iam::::serviceRole:Reader"}], "subjects": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "KeyUserAccountID","value": "a/a7654321"}], "type":"authorization" }' -
그런 다음 JSON 파일과 함께 다음 CLI 명령을 실행하여 권한 부여 정책을 만듭니다.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.json교차 계정 인증은 단방향이며 키와 서비스에 한정되어 있습니다. 계정 A가 계정 B의 파일 서비스에서 자신의 키를 사용할 수 있도록 승인하면 계정 B는 계정 A의 CRK를 사용하여 계정 B의 공유를 암호화할 수 있습니다. 그러나 계정 A는 계정 B의 루트 키를 사용하여 계정 A의 공유를 암호화할 수 없습니다.
CLI에서 지역 간 복제를 위한 권한 만들기
ibmcloud iam authorization-policy-create 명령을 실행하여 지역 파일 서비스가 함께 작동하도록 권한을 부여하십시오.
ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
다음 예를 참조하십시오.
$ ibmcloud iam authorization-policy-create is is Editor --source-resource-type share --target-resource-type share
Creating authorization policy under account a1234567 as test.user@ibm.com...
OK
Authorization policy f311f255-d20e-49d0-aa94-316feaba981e was created.
ID: f311f255-d20e-49d0-aa94-316feaba981e
Source service name: is
Source service instance: All instances
Source resource type: share
Target service name: is
Target service instance: All instances
Target resource type: share
Roles: Editor
이 명령에 사용할 수 있는 모든 매개변수에 대한 자세한 정보는 ibmcloud iam authorization-policy-create를 참조하십시오.
엔터프라이즈의 모든 하위 계정에 대한 지역 간 복제에 대한 권한 만들기
기업 계정 관리자는 권한 부여 정책 템플릿 만들기 및 할당 하위 계정으로 이동하여 권한을 중앙에서 관리할 수 있습니다. 기업의 모든 하위 계정에 대해 지역 간 복제를 사용 설정하는 데 사용할 수 있는 권한 부여 정책 템플릿을 만들려면 다음 단계를 완료하세요.
-
권한 부여 정책 템플릿의 정의를 제공하는 JSON 파일을 만듭니다. JSON 파일에서 사용할 수 있는 속성에 대한 자세한 내용은 IAM 정책 관리 API를 참조하세요.
다음 예제 JSON 파일은 템플릿의
name및description, 기업 계정의account_id을 지정합니다. 권한 부여 템플릿은 할당된 계정의 모든 " File Storage for VPC " 간에 편집자 역할을 부여합니다.{ "name": "VPC_REGIONAL_REPLICATOR", "description": "Grant Editor Role between VPC File Storage to enable regional replication", "account_id": "ENTERPRISE_ROOT_ACCOUNT_ID", "policy": { "type": "authorization", "description": "Grant Editor on VPC File Storage", "control": { "grant": { "roles": [ { "role_id": "crn:v1:bluemix:public:iam::::role:Editor" } ] } }, "subject": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } , "resource": { "attributes": [ { "key": "serviceName", "operator": "stringEquals", "value": "is" }, { "key": "resourceType", "operator": "stringEquals", "value": "share" } ] } } } -
다음 샘플 요청에 표시된 대로 JSON 파일과 함께
authorization-policy-template-create명령을 실행합니다:
ibmcloud iam authorization-policy-template-create --file /path/to/vpc-share-authorization-template.json
이 명령에 사용할 수 있는 모든 매개 변수에 대한 자세한 내용은 IAM 액세스, API 키, 신뢰할 수 있는 프로필, 서비스 ID 및 액세스 그룹 관리(ibmcloud iam) CLI 참조를 참조하세요.
CLI에서 교차 계정 액세스를 위한 권한 만들기
이 권한은 액세서 주식 생성 및 계정 간 데이터 공유를 위한 것입니다.
공유 소유자로서 JSON 파일을 작성하고 이를 ibmcloud iam authorization-policy-create 명령과 함께 사용하여 액세서 계정 (대상) 의 공유에 액세스하기 위해 공유 소유자 계정 (소스) 의 File Storage for VPC 서비스에 대한 서비스 대 서비스 권한을 작성하십시오.
-
다음 내용이 담긴 JSON 파일을 생성하세요. 이 예제에서 파일은 Documents 폴더에서 policy.json 으로 작성됩니다.
{ "roles": [{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker","display_name": "Share Broker", "description": "As a share broker, you can create and delete share bindings"}], "resources": [{"attributes": [ {"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"}, {"name": "serviceName","value": "is","operator": "stringEquals"}, {"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}]}], "type": "authorization", "description": "ShareBroker role for File Storage for VPC cross-account share access", "subjects": [{"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}, {"name": "accountId","value": "<accessor share Account ID>"}]}] } -
그런 다음 JSON 파일과 함께 CLI 명령을 실행하여 권한 부여 정책을 작성하십시오.
ibmcloud iam authorization-policy-create --file ~/Documents/policy.json
API로 고객 관리 암호화를 위한 인증 생성하기
파일 서비스가 귀하의 키 관리 서비스(KMS) 인스턴스에 액세스할 수 있도록 권한을 부여하려면, IAM 정책 관리 API에 API 요청을 보내 서비스 간 권한 부여를 생성하십시오.
-
다음 예제에서는 독자 역할로 Key Protect 서비스
kms(대상) 와 상호작용하도록 파일 서비스is.share(소스) 에 권한을 부여하는 방법을 보여줍니다.curl -X POST 'https://iam.cloud.ibm.com/v1/policies'\ -H 'Authorization: Bearer $TOKEN'\ -H 'Content-Type: application/json'\ -d '{ "type": "access", "description": "Reader role for the file service to interact with the KeyProtect service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Reader"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "kms"}]}] }' -
Hyper Protect Crypto Services에 대한 권한 정책을 작성하려면 이전 예제에서
kms를hs-crypto로 대체하십시오.
API를 사용하여 교차 계정 암호화를 위한 인증 만들기
다른 계정의 파일 서비스가 귀하의 키 관리 서비스(KMS) 인스턴스에 액세스할 수 있도록 승인하려면, IAM 정책 관리 API에 요청을 보내 서비스 간 인증을 생성하십시오. 다음 예제는 소스 계정의 ‘ File Storage for VPC ’ 서비스가 ‘Reader’ 권한으로 귀하의 계정(대상)의 키 관리 서비스에 액세스할 수 있도록 권한을 생성하는 방법을 보여줍니다.
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '{
"description":"Reader and Delegator role for KeyProtect service instance",
"resources": [{"attributes": [
{"name": "KeyOwnerAccountID","value": "a/a1234567","operator": "stringEquals"},
{"name": "serviceName","operator":"stringEquals","value":"kms"}]}],
"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:AuthorizationDelegator"},
{"role_id": "crn:v1:bluemix:public:iam::::serviceRole:Reader"}],
"subjects": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "KeyUserAccountID","value": "a/a7654321"}],
"type":"authorization"
}'
API로 지역 간 복제를 위한 권한 부여 만들기
IAM 정책 관리 API 에 대한 요청을 작성하여 복제본 공유의 지역 파일 서비스와 상호작용할 소스 공유의 지역 파일 서비스에 대한 서비스 대 서비스 권한을 작성하십시오.
-
편집자 역할을 사용하여
is.share(대상) 과 상호작용할 수 있도록is.share(소스) 에 권한을 부여하십시오.curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{ "type": "access", "description": "Editor role for the source share's regional file service to interact with replica share's regional file service.", "subjects": [ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}], "roles":[ {"role_id": "crn:v1:bluemix:public:iam::::role:Editor"}], "resources":[ {"attributes": [ {"name": "serviceName","value": "is"}, {"name": "resourceType","value": "share"}]}] }'
자세한 정보는 IAM 정책 관리 에 대한 API 스펙을 참조하십시오.
API를 사용하여 교차 계정 액세스에 대한 권한 부여 만들기
이 권한은 액세서 주식 생성 및 계정 간 데이터 공유를 위한 것입니다.
공유 소유자는 IAM 정책 관리 API에 API 요청을 하여 액세스 권한자 계정이 원본 공유에 액세스할 수 있도록 허용하는 권한을 만듭니다. 다음 예는 원본 공유 계정(소스)과 접근자 계정(대상) 간에 서비스 간 인증을 만드는 방법을 보여 줍니다.
curl -X POST "https://iam.cloud.ibm.com/v1/policies" \
-H "Authorization: <Auth Token>" \
-H 'Content-Type: application/json' \
-d '
{"roles": [
{"role_id": "crn:v1:bluemix:public:iam::::role:ShareBroker",
"display_name": "Share Broker",
"description": "As a share broker, you can create and delete share bindings"}
],
"resources": [
{"attributes": [
{"name": "accountId","value": "<origin share owner Account ID>","operator": "stringEquals"},
{"name": "serviceName","value": "is","operator": "stringEquals"},
{"name": "shareId","value": "<OriginShareId>","operator": "stringEquals"}
]}],
"type": "authorization",
"description": "ShareBroker role for File Storage for VPC cross-account share access",
"subjects": [{"attributes": [
{"name": "serviceName","value": "is"},
{"name": "resourceType","value": "share"},
{"name": "accountId","value": "<accessor share Account ID>"}]}]
}'
Terraform으로 고객 관리 암호화를 위한 권한 부여 만들기
main.tf 파일에서 ibm_iam_authorization_policy 자원 인수를 사용하여 파일 서비스와 키 관리 서비스 간에 권한 부여 정책을 작성하십시오.
다음 예제는 적용된 경우 파일 서비스와 Key Protect 간에 권한 정책을 작성합니다.
resource "ibm_iam_authorization_policy" "mypolicy4keyprotect" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "kms"
roles = ["Reader"]
}
인수 및 속성에 대한 자세한 정보는 권한 부여 리소스에 대한 Terraform 문서를 참조하십시오.
Terraform으로 교차 계정 암호화를 위한 인증 생성하기
-
Terraform은 IBM 제공자에 대한 두 개의 서로 다른 계정 구성을 지원합니다. 별명이 없는 제공자는 기본 제공자로 간주됩니다. 다음 예시를 참조하십시오. 두 개의 IBM 계정이 지정되어 있으며, 두 번째 계정은 별칭을 사용합니다
team_account. 이 구성을 나중에 'ibm.team_account'이라고 합니다.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }인수 및 속성에 대한 자세한 정보는 IBM Cloud 제공자를 참조하십시오.
-
한 계정의 파일 공유 서비스에서 다른 계정의 키 관리 서비스 간에 IAM 권한을 생성하려면 '
ibm_iam_authorization_policy리소스를 사용합니다. 다음 예제는 한 계정의 파일 서비스와 다른 계정의 Key Protect 서비스 간에 권한을 설정합니다.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<fileshare-account-id>" target_service_name = "kms" target_resource_instance_id = ibm_kms_key.key.instance_id roles = ["Reader"] description = "Authorization Policy" }이 테라폼 리소스에는 암호화 키가 저장된 계정 '
ibmcloud_api_key'와 함께 공급자 별칭(이 예에서는 'ibm.team_account)도 포함되어야 합니다.
Terraform으로 지역 간 복제를 위한 권한 생성하기
main.tf 파일에서 ibm_iam_authorization_policy 자원 인수를 사용하여 다른 리젼의 파일 서비스 간에 권한 부여 정책을 작성하십시오.
resource "ibm_iam_authorization_policy" "mypolicy" {
source_service_name = "is"
source_resource_type = "share"
target_service_name = "is"
target_resource_type = "share"
roles = ["Editor"]
}
인수 및 속성에 대한 자세한 정보는 권한 부여 리소스에 대한 Terraform 문서를 참조하십시오.
Terraform으로 교차 계정 액세스를 위한 권한 부여 만들기
이 권한은 액세서 주식 생성 및 계정 간 데이터 공유를 위한 것입니다.
-
Terraform은 IBM 제공자에 대한 두 개의 서로 다른 계정 구성을 지원합니다. 별명이 없는 제공자는 기본 제공자로 간주됩니다. 다음 예시를 참조하십시오. 두 개의 IBM 계정이 지정되어 있으며, 두 번째 계정은 별칭을 사용합니다
team_account. 해당 구성은 나중에ibm.team_account로 참조되어야 합니다.terraform { required_providers { ibm = { source = "IBM-Cloud/ibm" version = ">= 1.12.0" } } } provider "ibm" { ibmcloud_api_key = var.ibmcloud_api_key region = var.region ibmcloud_timeout = var.ibmcloud_timeout } provider "ibm" { alias = "team_account" ibmcloud_api_key = var.ibmcloud_api_key_second_account region = var.region ibmcloud_timeout = var.ibmcloud_timeout }인수 및 속성에 대한 자세한 정보는 IBM Cloud 제공자를 참조하십시오.
-
한 계정에서 다른 계정의 파일 공유 서비스로 파일 공유 서비스 간에 IAM 권한을 작성하려면
ibm_iam_authorization_policy리소스를 사용하십시오. 다음 예제는 두 계정의 파일 서비스 간에 권한을 작성합니다.resource "ibm_iam_authorization_policy" "policy" { source_service_name = "is" source_resource_type = "share" source_service_account = "<ShareOwner-Account-id>" target_service_name = "is" target_resource_type = "share" target_service_account = "<Accessor-Account-id>" roles = ["ShareBroker"] description = "Authorization Policy" }또는
resource "ibm_iam_authorization_policy" "policy1" { subject_attributes { name = "accountId" value = data.ibm_iam_account_settings.iam.account_id } subject_attributes { name = "serviceName" value = "is" } subject_attributes { name = "resourceType" value = "share" } resource_attributes { name = "shareId" operator = "stringEquals" value = data.ibm_share_id } resource_attributes { name = "serviceName" operator = "stringEquals" value = "is" } resource_attributes { name = "volumeId" operator = "stringExists" value = "true" } roles = ["ShareBroker"] }이 테라폼 리소스에는 원본 공유가 있는
ibmcloud_api_key계정이 있는 제공자 별명 (예:ibm.team_account) 도 포함되어야 합니다.인수 및 속성에 대한 자세한 정보는 ibm_iam_authorization_policy를 참조하십시오.