액세스 할당·제거
액세스 할당·제거 (Assign and remove access)
사용자 또는 그룹에 AWS 계정 액세스 할당
사용자 또는 그룹, 계정, 그리고 그 사용자·그룹이 계정에서 수임할 수 있는 IAM 역할 사이에 할당(assignment) 을 만들어 사용자나 그룹에 AWS 계정 액세스를 할당할 수 있어요. 따라서 단일 할당은 사용자·그룹 ID, 계정 ID, IAM 역할 ARN 으로 구성된 삼중항(triplet)이에요.
여러 사용자·그룹에 같은 역할을 할당하는 일괄 할당을 하려면 각 할당을 개별적으로 만들어야 해요. 계정 액세스 API와 AWS SDK/CLI를 사용해 이 절차를 스크립트로 만들 수 있어요.
출처: 문서
본문
콘솔
계정, 사용자, 그룹 중 무엇을 먼저 식별할지에 따라 콘솔은 새 액세스를 할당하는 몇 가지 다른 방법을 제공해요.
참고
계정 액세스 관리자 콘솔은 사용자, 그룹, 계정에 대한 검색 기능을 제공해요. 할당할 역할을 식별하려면 사전에 그 이름(또는 ARN)을 알아야 해요. 계정 액세스 관리자 콘솔은 AWS 계정의 IAM 역할을 탐지하지 못해요.
이 섹션의 모든 절차에서 관리 계정(또는 위임 관리 계정)에 로그인하고, 계정 액세스 관리자가 활성화된 리전을 선택하고, IAM 콘솔에서 Account access manager 로 이동하세요.
Accounts 탭
Accounts 탭에서 사용자 또는 그룹 액세스 할당
- Accounts 탭을 선택합니다.
- 계정 ID를 이미 알고 있다면 Assign new access 를 선택합니다. Assign account access 페이지에서 원하는 사용자·그룹을 찾고, 계정 ID와 IAM 역할 이름을 입력한 뒤 Assign access 를 선택합니다.
- 먼저 계정을 찾아야 한다면 원하는 AWS 계정을 이름, ID, 이메일 주소로 검색할 수 있습니다. 또는 조직 구조나 계정 목록을 검토해 관련 AWS 계정을 찾을 수 있습니다. 계정 앞의 라디오 버튼을 선택하고 Assign new access 를 선택합니다. Assign account access 페이지에서 원하는 사용자·그룹을 찾고, IAM 역할 이름을 입력한 뒤 Assign access 를 선택합니다.
- 조직 구조나 계정 목록에서 계정을 선택해 계정 세부 정보와 계정 액세스 할당을 볼 수 있습니다. 거기서도 Assign new access 를 선택할 수 있습니다.
Users 탭
Users 탭에서 사용자 액세스 할당
- Users 탭을 선택합니다.
- 사용자 이름과 표시 이름으로 사용자를 검색하거나 표시된 사용자 목록에서 찾습니다.
- 새 액세스를 할당할 사용자를 선택합니다.
- 다음 페이지에 사용자 속성, 계정 할당, 그룹 멤버십이 표시됩니다.
- Assign new access 를 선택합니다.
- Assign account access 페이지에서 계정 ID와 IAM 역할 이름을 입력하고 Assign access 를 선택합니다.
Groups 탭
Groups 탭에서 그룹 액세스 할당
- 탐색 창에서 Account access manager 를 선택합니다.
- Groups 탭을 선택합니다.
- 그룹 이름으로 그룹을 검색하거나 표시된 그룹 목록에서 찾습니다.
- 새 액세스를 할당할 그룹을 선택합니다.
- 다음 페이지에 그룹 속성, 계정 할당, 사용자 멤버가 표시됩니다.
- Assign new access 를 선택합니다.
- Assign account access 페이지에서 계정 ID와 IAM 역할 이름을 입력하고 Assign access 를 선택합니다.
AWS CLI
사용자에 대한 계정 할당을 만드는 데 사용할 수 있는 AWS CLI 명령은 다음과 같아요.
aws account-access create-entitlement \
--region Region \
--application-arn "Account_access_manager_ARN" \
--entitlement '{
"principalRole": {
"principal": {
"identityCenter": {
"userId": "Identity_Center_User_ID"
}
},
"roleArn": "arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME"
}
}'
그룹에 대한 계정 할당을 만드는 데 사용할 수 있는 AWS CLI 명령은 다음과 같아요.
aws account-access create-entitlement \
--region Region \
--application-arn "Account_access_manager_ARN" \
--entitlement '{
"principalRole": {
"principal": {
"identityCenter": {
"groupId": "IDC_GROUP_ID"
}
},
"roleArn": "arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME"
}
}'
사용자 또는 그룹의 AWS 계정 액세스 제거
제거할 할당은 여러 방법으로 찾을 수 있어요.
콘솔
이 섹션의 모든 절차에서 관리 계정(또는 위임 관리 계정)에 로그인하고, 계정 액세스 관리자가 활성화된 리전을 선택하고, IAM 콘솔에서 Account access manager 로 이동하세요.
Accounts 탭
Accounts 탭에서 사용자 또는 그룹 액세스 제거
- Accounts 탭을 선택합니다.
- 관련 계정을 찾아 그 이름을 선택합니다.
- Account access assignments 섹션에서 액세스를 제거할 사용자·그룹을 선택하고 Unassign 을 선택합니다.
- 모달에서 Unassign 을 선택해 확인합니다.
Users 탭
Users 탭에서 사용자 액세스 제거
- Users 탭을 선택합니다.
- 액세스를 제거할 사용자를 선택합니다.
- Account access assignments 섹션에서 액세스를 제거할 계정을 선택하고 Unassign 을 선택합니다.
- 모달에서 Unassign 을 선택해 확인합니다.
AWS CLI
CLI로 액세스를 제거하려면 먼저 계정 할당(entitlement)을 찾은 다음 그 ID를 다음 명령에 사용해야 해요. 이 항목 뒷부분에서 특정 계정, 사용자, 그룹, 역할에 대한 계정 할당을 검색하는 방법을 볼 수 있어요. CLI는 할당을 entitlement라고 지칭해요.
aws account-access delete-entitlement \
--region Region \
--application-arn "Account_access_manager_ARN" \
--entitlement-id "ENTITLEMENT_ID"