Vault Radar 권한 구성하기
Vault Radar 권한 구성하기
Vault Radar는 HCP IAM admin 역할을 가진 사용자가 처음 구성해요. 이 페이지에서는 Vault Radar 사용자와 권한을 설정하는 방법을 안내해 드릴게요.
출처: 문서
본문
Vault Radar 권한 구성하기
Vault Radar는 처음에 HCP IAM admin 역할을 가진 사용자가 구성합니다. admin 역할을 가진 모든 HCP IAM 사용자는 Vault Radar 내의 모든 기능을 수행할 수 있습니다. 관리자는 데이터 소스를 추가하고, 온디맨드 검사를 트리거하고, 이벤트를 보고, 이벤트 수정 상태(event remediation state)를 편집할 수 있습니다.
HCP admin 역할이 없는 다른 HCP IAM 사용자는 HCP IAM 그룹에 추가해야 합니다. 그룹은 Vault Radar가 구성된 프로젝트에 속해야 하며, 그룹에는 하나 이상의 데이터 소스가 할당되어야 합니다.
Vault Radar는 HCP Portal의 조직 및 프로젝트 수준 사용자, 그리고 Vault Radar CLI의 서비스 주체(service principal)를 모두 지원합니다. 최소 권한의 원칙을 따르세요: 각 사용자에게 필요한 최소한의 액세스 권한을 부여하세요. 사용자가 특정 리소스만 필요할 때는 Resource Viewer 또는 Resource Contributor를 할당하고, 모든 것에 액세스해야 할 때는 프로젝트 또는 조직 수준 역할을 할당하세요.
[!WARNING] Resource Viewer 또는 Resource Contributor 사용자/그룹에 추가 프로젝트 또는 조직 역할을 할당하지 마세요. Resource Viewer 또는 Resource Contributor 워크플로를 위한 사용자나 그룹에는 프로젝트 또는 조직 수준의 HCP IAM 역할(Viewer, Contributor, Admin)을 할당해서는 안 됩니다. 사용자나 그룹이 그러한 프로젝트/조직 수준 역할 중 하나라도 보유하면, 더 넓은 권한이 우선 적용되어 사용자가 리소스 역할이 제공하려는 것 이상의 상승된 액세스 권한을 받게 됩니다. 같은 사용자나 그룹에는 Resource Viewer 또는 Resource Contributor 역할만 할당하고, 추가 역할은 두지 마세요.
Vault Radar 사용자 추가하기
[!NOTE] 사용자에게 HCP IAM admin 역할이 있으면 다른 그룹의 멤버가 될 필요 없이 Vault Radar에 액세스할 수 있습니다.
| Vault Radar 권한 | Resource Viewer | Resource Contributor | Viewer | Contributor | Admin |
|---|---|---|---|---|---|
| 이벤트 보기 | ✅ (할당된 리소스만) | ✅ (할당된 리소스만) | ✅ | ✅ | ✅ |
| 이벤트 수정 상태 편집 | ✅ | ✅ | ✅ | ||
| 데이터 소스 추가 또는 관리 | ✅ | ||||
| 필터 추가 또는 관리 | ✅ | ||||
| 이벤트 규칙 추가 또는 관리 | ✅ | ||||
| 사용자 지정 표현식 추가 또는 관리 | ✅ | ||||
| 무시 규칙(ignore rules) 추가 또는 관리 | ✅ | ||||
| PR 체크 정책 구성 | ✅ | ||||
| 온디맨드 검사 트리거 | ✅ | ||||
| 비밀을 Vault로 복사 | ✅ | ✅ | ✅ |
- 아래 표의 HCP Vault Radar 권한을 참조하여 사용자에게 필요한 RBAC 역할을 파악합니다.
- 원하는 역할로 HCP IAM 그룹을 확인하거나 만듭니다.
- 상위 조직의 IAM 대시보드에서 사용자를 초대합니다.
- 사용자가 초대를 수락하면 (필요하다면 HCP에 가입한 뒤) 역할에 따라 사용자에게 리소스 또는 프로젝트 수준의 HCP IAM 역할을 할당합니다.
[!NOTE] 프로젝트 또는 조직 수준의 viewer, contributor, admin 역할은 Vault Radar뿐만 아니라 모든 서비스에 대한 액세스 권한을 부여합니다.
- 이전에 만든 그룹에 사용자를 추가합니다.
추가 정보: Users 페이지에서 사용자를 초대하고 역할을 할당하는 방법을 알아보세요.
리소스를 리소스 역할 그룹에 할당하기
Vault Radar 리소스 역할(viewer와 contributor)은 기본적으로 권한이 없으며, HCP IAM 그룹이 반드시 생성되어 있어야 합니다. 프로젝트 관리자는 Vault Radar UI에서 특정 리소스에 역할을 할당합니다. 리소스를 HCP 그룹에 할당하려면:
- Vault Radar 포털로 이동합니다.
- /Resources를 선택합니다.
- 리소스를 선택합니다.
- Assign Groups를 클릭합니다.
- 그룹을 선택합니다.
- Viewer 또는 Contributor 유형을 선택합니다.
- OK를 클릭합니다.
이제 사용자는 Vault Radar의 이벤트 페이지에 액세스하여 자기 그룹에 할당된 발견 결과를 볼 수 있습니다.
리소스 역할 그룹에서 리소스 제거하기
그룹에서 리소스를 제거하려면:
- Vault Radar 포털로 이동합니다.
- /Resources를 선택합니다.
- 리소스를 클릭합니다.
- 그룹 이름 옆의 휴지통 아이콘을 클릭합니다.
[!NOTE] 이제 리소스는 해당 HCP 그룹에서 제거되며, 그룹 내 개인은 Vault Radar Portal에서 더 이상 이를 볼 수 없습니다.