IAM을 사용하면 허용 정책을 설정하여 어떠한 리소스에 대해 누구 (사용자)에게 어떠한 액세스 권한 (역할)이 있는지 제어할 수 있습니다. 허용 정책은 사용자에게 특정 역할을 부여하여 특정 권한을 줍니다.
이 페이지에서는 폴더 수준에서 사용할 수 있는 IAM 역할과 Cloud Resource Manager API를 사용하여 폴더에 대한 허용 정책을 만들고 관리하는 방법을 설명합니다. 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
폴더에 대한 IAM 역할 개요
IAM 역할을 구성하는 데 도움이 되도록 다음 사항이 아래 표에 나와 있습니다.
사용 설정할 작업 유형입니다.
해당 작업을 수행하는 데 필요한 역할
해당 역할을 적용해야 하는 리소스 수준입니다.
작업 유형
필요 역할
리소스 수준
조직 리소스 전반에서 폴더 관리
폴더 관리자
조직 리소스
폴더와 폴더에 포함된 모든 프로젝트 및 폴더 관리
폴더 관리자
특정 폴더
폴더의 허용 정책에 액세스 및 관리
폴더 IAM 관리자
특정 폴더
새 폴더 만들기
폴더 생성자
새 폴더 위치의 상위 리소스
폴더 및 프로젝트 이동
폴더 이동자
원래 폴더 위치와 새 폴더 위치 모두의 상위 리소스
새 폴더로 프로젝트 이동
프로젝트 편집자 또는 프로젝트 소유자
원래 프로젝트 위치와 새 프로젝트 위치 모두의 상위 리소스
폴더 삭제
폴더 편집자 또는 폴더 관리자
특정 폴더
폴더와 함께 IAM 역할 및 권한 사용 시의 권장 사항
폴더에 사용할 IAM 역할 및 권한을 할당할 때 다음 사항에 유의하세요.
가능하면 그룹을 사용하여 주 구성원을 관리합니다.
소유자, 편집자, 뷰어 같은 기본 역할의 사용을 최소화합니다. 대신 최소 권한 원칙에 사전 정의된 역할을 사용합니다.
폴더 전체 관리를 위해 폴더 수준에서 권한을 할당하고 프로젝트가 해당 권한을 자동으로 상속하도록 합니다. 예를 들어 부서 관리자 그룹에 폴더에 대한 폴더 관리자 역할을 할당할 수 있습니다.
부서 전체 권한이 필요한 네트워크 관리자에게 폴더에 대한 네트워크 관리자 역할을 부여할 수 있습니다.
리소스를 폴더 외부로 이동하기 전에 변경될 수 있는 권한을 신중하게 고려합니다. 그렇지 않으면 해당 리소스에 대한 권한이 필요한 기존 앱 또는 워크플로가 중단될 위험이 있습니다.
폴더 아래의 프로덕션 프로젝트를 이동하기 전에 리소스 계층 구조를 신중하게 계획하고 테스트합니다. 이를 위해서는 조직 리소스 아래 테스트 폴더를 만들고 계획한 계층 구조의 프로토타입을 미리 만들어야 합니다.
폴더 수준에서 사용자에게 역할을 부여하면 해당 폴더 아래의 모든 리소스에 대한 역할도 함께 부여됩니다. 예를 들어 폴더에서 사용자에게 Compute Admin 역할(roles/compute.admin)을 부여하면 사용자는 해당 폴더의 모든 프로젝트에서 Compute Engine 리소스를 완전히 제어할 수 있습니다.
폴더 역할 및 권한 이해하기
폴더는 조직 내에서 관리 경계 역할을 하며, 프로젝트를 그룹화하고 정책을 대규모로 적용할 수 있습니다. 이러한 폴더에 대한 액세스는 조직에서 상속된 권한과 폴더 수준에서 직접 부여된 역할을 조합하여 관리됩니다.
기본 역할
폴더를 만들면 모든 권한을 제공하는 폴더 관리자 및 폴더 편집자 역할이 부여됩니다. 이러한 역할이 제공하는 권한은 다음 표를 참고하세요. 허용 정책에서 이러한 기본 역할을 변경할 수 있습니다.