플로우 로그에 대한 액세스 관리

계정의 사용자에 대한 IBM Cloud® 플로우 로그 서비스 인스턴스에 대한 액세스는 IBM Cloud® Identity and Access Management 에서 제어합니다. 계정의 플로우 로그 서비스에 액세스하는 모든 사용자에게는 IAM 역할이 정의된 액세스 정책이 지정되어야 합니다. 정책에 따라 사용자가 선택한 서비스 또는 인스턴스의 컨텍스트 내에서 수행할 수 있는 작업이 결정됩니다. 허용되는 작업은 서비스에서 실행할 수 있는 작업으로 IBM Cloud 서비스에서 사용자 지정 및 정의합니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다.

정책을 사용하면 서로 다른 레벨에서 액세스 권한을 부여할 수 있습니다. 다음은 포함된 옵션 중 일부입니다.

  • 계정에 있는 서비스의 모든 인스턴스에 대한 액세스
  • 계정의 개별 서비스 인스턴스에 액세스

액세스 정책의 범위를 정의하고 나면 사용자의 액세스 레벨을 결정하는 역할을 지정합니다. 각 역할이 플로우 로그 서비스 내에서 허용하는 작업을 간략하게 설명하는 다음 표를 검토하세요.

다음 표에서는 플랫폼 관리 역할에 맵핑된 조치에 대해 자세히 설명합니다. 플랫폼 관리 역할을 통해 사용자는 플랫폼 수준에서 서비스 리소스에 대한 작업을 완료할 수 있습니다(예: 서비스에 대한 사용자 액세스 권한을 할당하고 인스턴스를 만들거나 삭제하는 등).

IAM 역할에 대한 자세한 정보는 IAM 시작하기를 참조하십시오.

IAM 사용자 역할 및 조치
플랫폼 관리 역할 조치에 대한 설명
관리자 플로우 로그 콜렉터를 읽고, 운영하고, 작성하고, 삭제하고, 나열합니다.
편집자 플로우 로그 콜렉터를 읽고, 운영하고, 작성하고, 삭제하고, 나열합니다.
운영자 플로우 로그 콜렉터를 운영하고, 나열합니다.
뷰어 플로우 로그 콜렉터를 읽습니다.

콘솔에서 사용자 역할 지정에 대한 자세한 정보는 리소스에 대한 액세스 관리를 참조하십시오.

플로우 로그 콜렉터의 범위에 따라 하나의 운영자 역할만 필요합니다.

또한 IBM Cloud 플로우 로그에만 국한되지 않은 다음 조치 및 오퍼레이션도 필요합니다.

추가 IAM 사용자 역할 및 작업
역할 조치에 대한 설명
Object Storage 버킷의 작성기 플로우 로그 콜렉터 작성
서브넷에서 운영자 서브넷 범위가 포함된 플로우 로그 콜렉터를 작성합니다.
VPC의 운영자 VPC 범위가 포함된 플로우 로그 콜렉터를 작성합니다.
가상 서버 인스턴스에서 운영자 인스턴스 또는 인터페이스 범위가 포함된 플로우 로그 콜렉터를 작성합니다.

대상 범위가 변경되는 경우에만 다음 표에 있는 오퍼레이터 역할이 필요합니다.

대상 범위가 변경되는 경우에만 IAM 역할 수행
역할 필요한 경우
Object Storage 버킷의 작성기 ( Object Storage 버킷 변경)
서브넷에서 운영자 (서브넷 범위까지)
VPC의 운영자 (VPC 범위까지)
가상 서버 인스턴스에서 운영자 (인스턴스 또는 인터페이스 범위까지)

각 애그리게이터는 Object Storage 에 별도의 데이터 스트림을 생성합니다. 여러 인터페이스 ID에서 캡처한 데이터를 하나의 Object Storage 버킷에 연결하는 플로우 로그 수집기를 만들 수 있으므로 각 버킷에는 데이터를 보관하기 위한 폴더 구조가 필요합니다.