이 페이지에서는 Cloud Customer Care의 지원 서비스에 대한 액세스 제어를 구성하는 방법을 설명합니다.
시작하기 전에
- 스탠더드 지원, 고급 지원 또는 프리미엄 지원 서비스를 사용해야 합니다.
- Google Cloud 조직에 대한 조직 관리자 역할(
roles/resourcemanager.organizationAdmin)이 있어야 합니다.
Identity and Access Management(IAM)란 무엇인가요?
Google Cloud 는 사용자가 특정Google Cloud 리소스에 대한 세부적인 액세스 권한을 부여하고 다른 리소스에 대한 무단 액세스를 방지할 수 있는 IAM을 제공합니다. IAM으로 최소 권한의 보안 원칙을 적용하여 리소스에 필요한 액세스 권한만 부여할 수 있습니다.
IAM을 사용하면 IAM 정책을 설정하여 누가(ID) 어떤 리소스에 대한 어떤 액세스 권한(역할)을 갖는지 제어할 수 있습니다.
IAM 정책은 주 구성원에게 특정 역할을 부여하여 주 구성원에게 특정 권한을 줍니다. 예를 들어 프로젝트와 같은 특정 리소스의 경우 Google 계정에 기술 지원 뷰어 역할(roles/cloudsupport.techSupportViewer)을 할당할 수 있으며, 해당 계정은 프로젝트에서 지원 케이스를 볼 수는 있지만 관리할 수는 없습니다.
액세스 관련 고려사항
실버, 골드 또는 플래티넘 지원에서 전환한 경우 Google CloudSupport Center(GCSC)를 통해 더 이상 지원 케이스에 액세스할 수 없습니다. 스탠더드 지원, 고급 지원 또는 프리미엄 지원을 사용 설정한 후에는 사용자, 그룹 또는 도메인에 IAM 역할을 부여하여 전환된 케이스에 대한 액세스 권한을 관리할 수 있습니다.
조직 수준 케이스
고객 지원 서비스 케이스는 조직이나 프로젝트 내에서 생성될 수 있습니다.
조직 수준 케이스를 관리하려면 사용자에게 조직 수준의 resourcemanager.organizations.get 권한이 있어야 합니다. 그렇지 않으면 Google Cloud 콘솔에서 조직을 선택할 수 없습니다.
이 권한을 부여하는 가장 간단한 방법은 사용자에게 조직에 대한 roles/resourcemanager.organizationViewer 역할을 부여하는 것입니다. 이 역할은 resourcemanager.organizations.get 권한만 부여합니다.
참고: 사용자에게 Organization Viewer 역할을 부여하는 것은 사용자에게 조직 수준의 Viewer 역할을 부여하는 것과 다릅니다. 이 지점에서 혼동이 자주 발생합니다. Organization Viewer 역할은 사용자에게 조직 내의 리소스를 볼 수 있는 액세스 권한을 제공하지 않으며 조직이 존재하는 것만 볼 수 있는 권한을 부여합니다.
또한 사용자는 다음 섹션에 설명된 관련 기술 지원 IAM 권한이 있어야 합니다.
Customer Care IAM 역할
IAM을 사용하는 경우 모든 지원 사용자에게 케이스 및 사용자를 보고 관리할 수 있는 적절한 권한이 있어야 합니다. IAM 역할, 역할에 속한 그룹 또는 역할에 할당된 도메인에 권한을 추가하면 사용자가 해당 권한을 얻습니다.
다음 표에는 Cloud Customer Care 사용자가 사용할 수 있는 IAM 역할, 관련 권한이 어떤 리소스에 해당하는지, 권한을 적용할 수 있는 가장 낮은 리소스 수준이 나와 있습니다.
| Role | Permissions |
|---|---|
Support Account Administrator( Allows management of a support account without giving access to support cases. See the Cloud Support documentation for more information. Lowest-level resources where you can grant this role:
|
|
Support Account Viewer( Read-only access to details of a support account. This does not allow viewing cases. See the Cloud Support documentation for more information. Lowest-level resources where you can grant this role:
|
|
Advisory Support Editor( Full read-write access to advisory support cases applicable for GCP Customer Care. |
|
Advisory Support Viewer( Read-only access to advisory support cases applicable for GCP Customer Care. |
|
Support Subscription Editor( Full read-write access to support event subscriptions. |
|
Support Subscription Viewer( Read-only access to support event subscriptions. |
|
Tech Support Editor( Full read-write access to technical support cases (applicable for GCP Customer Care and Maps support). See the Cloud Support documentation for more information. |
|
Tech Support Viewer( Read-only access to technical support cases (applicable for GCP Customer Care and Maps support). See the Cloud Support documentation for more information. |
|
역할에 사용자, 그룹 또는 도메인을 추가하려면 IAM 역할 부여를 참조하세요.
지원 계정 관리자
지원 계정 관리자 역할(roles/cloudsupport.admin)이 있는 사용자는 구매한 지원 서비스와 결제 방식을 관리할 수 있습니다.
지원 계정 관리자는 다음을 포함하여 조직의 지원 계정과 관련된 정책을 관리해야 할 책임이 있습니다.
- 새 지원 사용자 할당
- 기존 지원 사용자의 역할 수정
- 지원 결제 관리
이 역할은 조직 수준에서만 부여됩니다.
지원 계정 뷰어
지원 계정 뷰어 역할(roles/cloudsupport.viewer)은 서비스의 계정 정보를 볼 수 있습니다. 지원 계정 뷰어는 지원 케이스를 보거나 수정할 수 없으며, 이러한 작업을 수행하려면 기술 지원 뷰어 또는 기술 지원 편집자 역할을 할당받아야 합니다.
이 역할은 조직 수준에서만 부여됩니다.
기술 지원 편집자
기술 지원 편집자 역할(roles/cloudsupport.techSupportEditor)은 케이스 보기, 만들기, 업데이트, 에스컬레이션, 종료 등 지원 케이스를 관리할 수 있습니다.
이 역할은 조직, 폴더, 프로젝트 수준에서 부여할 수 있습니다. 예를 들어 특정 프로젝트의 Google 그룹에 기술 지원 편집자 역할을 부여하면 그룹의 모든 구성원이 해당 프로젝트의 지원 케이스를 관리할 수 있습니다.
리소스 계층 구조의 여러 수준에서 이 역할을 부여하여 중첩된 리소스에 대한 다른 권한을 설정할 수도 있습니다. 예를 들어 조직의 기술 지원 뷰어 역할과 프로젝트의 기술 지원 편집자 역할이 있으면 조직 전체의 지원 케이스를 볼 수 있지만 프로젝트의 케이스만 수정할 수 있습니다.
기술 지원 뷰어
기술 지원 뷰어 역할(roles/cloudsupport.techSupportViewer)은 지원 케이스 및 계정 정보를 볼 수 있습니다.
이 역할은 조직, 프로젝트, 폴더 수준에서 설정할 수 있습니다. 예를 들어 프로젝트의 특정 폴더에 있는 Google 그룹에 기술 지원 뷰어 역할을 부여하면 해당 그룹의 구성원이 폴더의 지원 케이스를 볼 수 있습니다.
IAM 역할 부여
Customer Care IAM 역할에 사용자를 추가하려면 조직의 사용자, Google 그룹스 또는 도메인에 resourcemanager.organizations.setIamPolicy 권한이 있어야 합니다. 사용자나 그룹에 조직 관리자 역할(roles/resourcemanager.organizationAdmin)을 부여하여 해당 권한을 부여할 수 있습니다.
예를 들어 조직에서 지원 계정 관리자 역할을 부여받은 사용자가 다른 Customer Care IAM 역할에서 사용자와 그룹을 추가하고 삭제하는 작업