신뢰할 수 있는 프로파일을 사용하여 IAM 사용 서비스 호출
IBM Cloud® Identity and Access Management 에서 컴퓨팅 리소스 ID에 대한 신뢰할 수 있는 프로필을 만든 다음 IAM 사용 서비스에 대한 액세스 권한을 가상 서버 인스턴스에 할당할 수 있습니다. 이러한 서비스는 IAM 시크릿을 관리하며 인스턴스에 분배하지 않고도 인스턴스에서 호출할 수 있습니다. 인스턴스 초기화의 일부로서 IAM 사용 서비스를 호출하려는 경우에는 이 옵션을 사용하십시오.
신뢰할 수 있는 프로필을 만드는 방법에 대한 자세한 내용은 콘솔에서 컴퓨팅 리소스와 신뢰설정하기CLIE를 사용하여 컴퓨팅 리소스와신뢰 설정하기API를 사용하여 컴퓨팅 리소스와 신뢰 설정하기를 참조하세요.
컴퓨팅 리소스 ID에 대한 신뢰할 수 있는 프로파일 정보
컴퓨팅 리소스 ID를 위한 신뢰할 수 있는 프로필을 사용하면 가상 서버 인스턴스에서 실행되는 모든 애플리케이션에 대한 세분화된 권한 부여가 가능합니다. 서비스 ID를 만들거나 애플리케이션의 API 키 수명 주기를 관리할 필요가 없습니다. 대신 컴퓨팅 리소스는 신뢰할 수 있는 프로필의 일부로서 ID가 되며, 리소스 속성에 기반한 조건을 통해 신뢰가 설정됩니다.
가상 서버 인스턴스에서 실행 중인 애플리케이션이 API 키를 저장하지 않고도 다른 IBM Cloud 서비스에 안전하게 액세스할 수 있도록 인스턴스에 직접 IAM ID를 할당할 수 있습니다.
신뢰할 수 있는 프로필에 액세스 권한을 할당하여 인스턴스가 IBM Cloud Object Storage 및 IBM® Key Protect 과 같은 IAM 지원 서비스를 호출할 수 있도록 할 수 있습니다.
인스턴스를 프로비저닝할 때 신뢰할 수 있는 프로필을 연결할 수 있습니다. 또한 IAM 인터페이스를 사용하여 인스턴스가 프로비저닝된 후 신뢰할 수 있는 프로필을 인스턴스에 연결 및 연결 해제할 수 있습니다. 신뢰할 수 있는 프로필은 인스턴스에서 실행 중인 모든 애플리케이션에 대한 권한을 정의합니다.
인스턴스를 프로비저닝할 때 지정한 신뢰할 수 있는 프로필이 기본 신뢰할 수 있는 프로필로 설정됩니다. 인스턴스가 프로비저닝된 후 연결된 신뢰할 수 있는 프로필은 더 많은 권한을 정의할 수 있지만 인스턴스에 대한 기본 신뢰할 수 있는 프로필을 대체하거나 기본 프로필이 될 수는 없습니다.
신뢰할 수 있는 프로필은 인스턴스가 생성될 때 명시적으로 또는 신뢰할 수 있는 프로필 동적 규칙을 통해 암묵적으로 컴퓨팅 인스턴스에 연결될 수 있습니다.
IBM Cloud® Identity and Access Management 는 신뢰할 수 있는 프로필 연동을 위한 진실의 원천입니다. 인스턴스 생성 후에는 신뢰할 수 있는 프로필 정보를 변경할 수 없습니다. 신뢰할 수 있는 프로필 관련 변경 사항이 IAM에 반영되지 않아 정보가 부실해질 수 있습니다.
인스턴스는 인스턴스에 연결된 모든 신뢰할 수 있는 프로필에 정의된 액세스 권한을 상속합니다. 신뢰할 수 있는 프로필을 지정하지 않은 모든 ID 요청에 대해 VPC는 기본 신뢰할 수 있는 프로필을 사용하는 ID 액세스 토큰에서 IAM 토큰을 생성합니다.
이러한 요청에 인스턴스의 기본 신뢰할 수 있는 프로필을 사용하지 않으려면 요청에 사용할 신뢰할 수 있는 프로필을 지정해야 합니다.
시작하기 전에
신뢰할 수 있는 프로파일을 링크하기 위한 IAM 권한 부여
신뢰할 수 있는 프로필을 인스턴스에 연결하려면 충분한 권한이 있어야 합니다. 올바른 IAM 권한이 있으면 콘솔에서 인스턴스에 연결된 모든 신뢰할 수 있는 프로필을 볼 수 있습니다.
신뢰할 수 있는 프로필을 관리하려면 계정 내에서 또는 IAM Identity Service 에서 관리자 또는 편집자 역할을 할당받아야 합니다.
콘솔에서 자신의 액세스 권한이 ‘관리자’ 또는 ‘편집자’로 설정되어 있는지 확인하십시오:
- 관리 > 액세스(IAM) > 사용자로 이동합니다.
- 목록에서 내 이름을 찾아 클릭하면 사용자 세부 정보가 표시됩니다.
- 액세스를 클릭하고 액세스 정책으로 스크롤합니다.
필요한 정보 수집
신뢰할 수 있는 프로필을 만들거나 검색합니다. ID 또는 CRN이 필요합니다.
- 콘솔에서 [관리]>[액세스(IAM)]로 이동한 다음,[신뢰할 수 있는 프로필]을 선택합니다. 신뢰할 수 있는 프로필을 만들고 기존 VPC 가상 서버 인스턴스에 연결하는 방법에 대한 자세한 내용은 콘솔에서 컴퓨팅 리소스로 신뢰 설정하기를 참조하세요.
- CLI에서
ibmcloud iam trusted-profile-create명령을 실행하여 신뢰할 수 있는 프로필을 만들거나ibmcloud iam trusted-profiles명령을 실행하여 기존 신뢰할 수 있는 프로필을 나열할 수 있습니다. 자세한 내용은 CLI를 사용하여 컴퓨팅 리소스에 대한 신뢰 설정하기를 참조하세요. - 또는
GET /v1/profiles또는POST /v1/profiles요청을 할 수 있습니다. 자세한 내용은 API를 사용하여 컴퓨팅 리소스에 대한 신뢰 설정하기를 참조하세요.
IAM 사용 서비스를 호출하기 위해 신뢰할 수 있는 프로파일을 사용하는 엔드투엔드 프로시저
-
신뢰할 수 있는 프로필이 연결된 인스턴스를 생성하고, 콘솔에서 메타데이터 서비스에 대한 액세스를 활성화 합니다. CLI에서 메타데이터 서비스에 대한 액세스를 활성화합니다. API를 사용하여 메타데이터 서비스에 대한 액세스를 활성화합니다.
- 콘솔의 고급 옵션에서 메타데이터 서비스를 찾을 수 있습니다. 토글을 클릭하여 액세스를 활성화합니다. 다음으로, ‘신뢰할 수 있는 프로필 선택’을 클릭합니다. 사이드 패널의 목록에서 신뢰할 수 있는 프로필을 선택합니다. '신뢰할 수 있는 프로필 선택'을 클릭하세요. 자동 연결 이 사용 설정되어 있으며, IAM 인터페이스를 통해 신뢰할 수 있는 프로필 연결을 관리하려는 경우 토글을 클릭하여 비활성화할 수 있습니다. 자세한 내용은 가상 서버 인스턴스 만들기를 참조하세요.
- CLI에서
ibmcloud is instance-create명령을 사용하여--default-trusted-profile YOUR_DEFAULT_TRUSTED_PROFILE,--default-trusted-profile-auto-link true,--metadata-service true옵션을 지정합니다. 자세한 내용은 가상 서버 인스턴스 만들기를 참조하세요. - VPC API를 사용하여 기본 신뢰할 수 있는 프로필을 지정하고
auto_link속성을true으로 설정하여 신뢰할 수 있는 프로필을 인스턴스에 자동으로 연결합니다. 신뢰할 수 있는 프로필의 ID 또는 CRN을 지정할 수 있습니다. 자세한 내용은 API VPC 참조를 참조하세요: 인스턴스 만들기를 참조하세요. 다음 예를 참조하십시오.curl -X POST "$vpc_api_endpoint/v1/instances?version=2022-03-01&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "default_trusted_profile": { "auto_link": true, "target": { "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5 } }, . . . }'
-
인스턴스에 이미 유동 IP 주소가 있는 경우 해당 주소를 사용하여 서버에 대한 보안 연결을 설정합니다. 플로팅 IP 주소가 없는 경우 IP 주소를 할당합니다. 자세한 내용은 가상 서버 인스턴스 만들기 항목의 다음 단계를 참조하세요.
-
가상 서버 인스턴스에서 메타데이터 토큰 서비스에 API 요청을 보내 ID 액세스 토큰을 검색합니다. 이 예에서, 명령은 JSON 응답을 형식화하기 위해
jq구문 분석기를 실행하는 것입니다. 원하신다면 다른 파서를 선택하실 수도 있습니다.curl -X PUT "$vpc_metadata_api_endpoint/identity/v1/token?version=2022-03-01" -H "Metadata-Flavor: ibm" -d '{"expires_in": 3600}'| jq -r '(.identity_token)'응답은 액세스 토큰 페이로드입니다. 자세한 내용은 메타데이터 API 참조를 참조하세요: ID 액세스 토큰 만들기를 참조하세요.
-
ID 토큰을 사용하여 IAM 토큰을 생성합니다.
```sh {: pre} curl -X POST "$vpc_metadata_api_endpoint/identity/v1/iam_tokens?version=2025-06-10" -H "Authorization: Bearer $identity_token" -d '{"trusted_profile": {"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"}}' ``` During the exchange a trusted profile against which the token is being requested must be provided to IAM service. If a trusted profile is not specified, the API uses the default trusted profile, which was linked during instance provisioning. If multiple trusted profiles are linked to an instance, you can choose not to use the default trusted profile, and specify a different trusted profile by ID or CRN. -
IAM 토큰을 사용하여 IAM 사용 서비스를 호출하십시오.
다음 단계
인스턴스, SSH 키 및 배치 그룹 데이터에 대한 메타데이터 서비스에 요청을 수행합니다. 인스턴스에서 메타데이터 검색하기를 참조하세요.