IAM 역할 준비
IAM 역할 준비
IAM 역할을 IAM Identity Center 사용자·그룹에 할당하기 전에 다음을 해야 해요.
- 관심 있는 계정의 관련 IAM 역할을 식별하고,
- IAM 역할의 신뢰 정책(trust policy)에 아래 제공된 Statement가 포함되어 있는지 확인하세요.
역할에 기존 신뢰 정책이 있다면 이 Statement를 Statement 배열에 추가하세요. 새 역할을 만드는 중이라면 전체 정책 문서를 사용할 수 있어요. 이 정책 구문은 계정 액세스 관리자가 사용자를 대신해 역할을 수임하고 컨텍스트를 설정하도록 허용해요. Condition 블록은 계정 액세스 관리자가 여러분 자신의 계정과 여러분의 계정 액세스 관리자 애플리케이션을 대신해서만 역할을 수임할 수 있도록 보장해 confused-deputy 보호를 제공해요. 자세한 내용은 역할 신뢰 정책 업데이트를 참고하세요.
출처: 문서
본문
your-account-id를 AWS 계정 ID로, region을 IAM Identity Center 기본 리전으로, application-id를 계정 액세스 관리자 애플리케이션 ID로 바꾸세요. 애플리케이션 ARN은 계정 액세스 관리자 콘솔의 Settings 페이지에서 찾을 수 있어요.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement",
"Effect": "Allow",
"Principal": {
"Service": "account-access.amazonaws.com"
},
"Action": [
"sts:AssumeRole",
"sts:SetContext"
],
"Condition": {
"StringEquals": {
"aws:SourceAccount": "your-account-id",
"aws:SourceArn": "arn:aws:account-access:region:your-account-id:application/application-id"
}
}
}
]
}
선택 사항 — sts:TagSession.** 아이덴티시 공급자(예: 그룹 멤버십, 부서, 비용 센터)의 업스트림 assertion 속성이 계정 액세스 관리자가 발행하는 세션의 principal 태그로 전달되기를 원한다면 Action 목록에 sts:TagSession을 추가하세요. 이 작업이 없으면 역할 수임은 여전히 성공하고, 세션 태그 전파만 억제돼요. 대상 계정의 다운스트림 IAM 정책이 principal 태그(aws:PrincipalTag/<key>)를 사용할 때 추가하고, 그렇지 않으면 생략하세요. 같은 Condition 블록을 유지하세요.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement",
"Effect": "Allow",
"Principal": {
"Service": "account-access.amazonaws.com"
},
"Action": [
"sts:AssumeRole",
"sts:SetContext",
"sts:TagSession"
],
"Condition": {
"StringEquals": {
"aws:SourceAccount": "your-account-id",
"aws:SourceArn": "arn:aws:account-access:region:your-account-id:application/application-id"
}
}
}
]
}
참고
필요한 곳에 IAM 역할 생성 워크플로가 이 신뢰 정책 구문을 자동으로 추가하도록 업데이트하길 권장해요.