액세스 할당·제거

액세스 할당·제거 (Assign and remove access)

사용자 또는 그룹에 AWS 계정 액세스 할당

사용자 또는 그룹, 계정, 그리고 그 사용자·그룹이 계정에서 수임할 수 있는 IAM 역할 사이에 할당(assignment) 을 만들어 사용자나 그룹에 AWS 계정 액세스를 할당할 수 있어요. 따라서 단일 할당은 사용자·그룹 ID, 계정 ID, IAM 역할 ARN 으로 구성된 삼중항(triplet)이에요.

여러 사용자·그룹에 같은 역할을 할당하는 일괄 할당을 하려면 각 할당을 개별적으로 만들어야 해요. 계정 액세스 API와 AWS SDK/CLI를 사용해 이 절차를 스크립트로 만들 수 있어요.

출처: 문서

본문

콘솔

계정, 사용자, 그룹 중 무엇을 먼저 식별할지에 따라 콘솔은 새 액세스를 할당하는 몇 가지 다른 방법을 제공해요.

참고

계정 액세스 관리자 콘솔은 사용자, 그룹, 계정에 대한 검색 기능을 제공해요. 할당할 역할을 식별하려면 사전에 그 이름(또는 ARN)을 알아야 해요. 계정 액세스 관리자 콘솔은 AWS 계정의 IAM 역할을 탐지하지 못해요.

이 섹션의 모든 절차에서 관리 계정(또는 위임 관리 계정)에 로그인하고, 계정 액세스 관리자가 활성화된 리전을 선택하고, IAM 콘솔에서 Account access manager 로 이동하세요.

Accounts 탭

Accounts 탭에서 사용자 또는 그룹 액세스 할당

  1. Accounts 탭을 선택합니다.
  2. 계정 ID를 이미 알고 있다면 Assign new access 를 선택합니다. Assign account access 페이지에서 원하는 사용자·그룹을 찾고, 계정 ID와 IAM 역할 이름을 입력한 뒤 Assign access 를 선택합니다.
  3. 먼저 계정을 찾아야 한다면 원하는 AWS 계정을 이름, ID, 이메일 주소로 검색할 수 있습니다. 또는 조직 구조나 계정 목록을 검토해 관련 AWS 계정을 찾을 수 있습니다. 계정 앞의 라디오 버튼을 선택하고 Assign new access 를 선택합니다. Assign account access 페이지에서 원하는 사용자·그룹을 찾고, IAM 역할 이름을 입력한 뒤 Assign access 를 선택합니다.
  4. 조직 구조나 계정 목록에서 계정을 선택해 계정 세부 정보와 계정 액세스 할당을 볼 수 있습니다. 거기서도 Assign new access 를 선택할 수 있습니다.

Users 탭

Users 탭에서 사용자 액세스 할당

  1. Users 탭을 선택합니다.
  2. 사용자 이름과 표시 이름으로 사용자를 검색하거나 표시된 사용자 목록에서 찾습니다.
  3. 새 액세스를 할당할 사용자를 선택합니다.
  4. 다음 페이지에 사용자 속성, 계정 할당, 그룹 멤버십이 표시됩니다.
  5. Assign new access 를 선택합니다.
  6. Assign account access 페이지에서 계정 ID와 IAM 역할 이름을 입력하고 Assign access 를 선택합니다.

Groups 탭

Groups 탭에서 그룹 액세스 할당

  1. 탐색 창에서 Account access manager 를 선택합니다.
  2. Groups 탭을 선택합니다.
  3. 그룹 이름으로 그룹을 검색하거나 표시된 그룹 목록에서 찾습니다.
  4. 새 액세스를 할당할 그룹을 선택합니다.
  5. 다음 페이지에 그룹 속성, 계정 할당, 사용자 멤버가 표시됩니다.
  6. Assign new access 를 선택합니다.
  7. Assign account access 페이지에서 계정 ID와 IAM 역할 이름을 입력하고 Assign access 를 선택합니다.

AWS CLI

사용자에 대한 계정 할당을 만드는 데 사용할 수 있는 AWS CLI 명령은 다음과 같아요.

aws account-access create-entitlement \
  --region Region \
  --application-arn "Account_access_manager_ARN" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "userId": "Identity_Center_User_ID"
        }
      },
      "roleArn": "arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME"
    }
  }'

그룹에 대한 계정 할당을 만드는 데 사용할 수 있는 AWS CLI 명령은 다음과 같아요.

aws account-access create-entitlement \
  --region Region \
  --application-arn "Account_access_manager_ARN" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "groupId": "IDC_GROUP_ID"
        }
      },
      "roleArn": "arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME"
    }
  }'

사용자 또는 그룹의 AWS 계정 액세스 제거

제거할 할당은 여러 방법으로 찾을 수 있어요.

콘솔

이 섹션의 모든 절차에서 관리 계정(또는 위임 관리 계정)에 로그인하고, 계정 액세스 관리자가 활성화된 리전을 선택하고, IAM 콘솔에서 Account access manager 로 이동하세요.

Accounts 탭

Accounts 탭에서 사용자 또는 그룹 액세스 제거

  1. Accounts 탭을 선택합니다.
  2. 관련 계정을 찾아 그 이름을 선택합니다.
  3. Account access assignments 섹션에서 액세스를 제거할 사용자·그룹을 선택하고 Unassign 을 선택합니다.
  4. 모달에서 Unassign 을 선택해 확인합니다.

Users 탭

Users 탭에서 사용자 액세스 제거

  1. Users 탭을 선택합니다.
  2. 액세스를 제거할 사용자를 선택합니다.
  3. Account access assignments 섹션에서 액세스를 제거할 계정을 선택하고 Unassign 을 선택합니다.
  4. 모달에서 Unassign 을 선택해 확인합니다.

AWS CLI

CLI로 액세스를 제거하려면 먼저 계정 할당(entitlement)을 찾은 다음 그 ID를 다음 명령에 사용해야 해요. 이 항목 뒷부분에서 특정 계정, 사용자, 그룹, 역할에 대한 계정 할당을 검색하는 방법을 볼 수 있어요. CLI는 할당을 entitlement라고 지칭해요.

aws account-access delete-entitlement \
    --region Region \
    --application-arn "Account_access_manager_ARN" \
    --entitlement-id "ENTITLEMENT_ID"

더 알아보기 (Learn more)