IAM 역할 준비

IAM 역할 준비

IAM 역할을 IAM Identity Center 사용자·그룹에 할당하기 전에 다음을 해야 해요.

  • 관심 있는 계정의 관련 IAM 역할을 식별하고,
  • IAM 역할의 신뢰 정책(trust policy)에 아래 제공된 Statement가 포함되어 있는지 확인하세요.

역할에 기존 신뢰 정책이 있다면 이 Statement를 Statement 배열에 추가하세요. 새 역할을 만드는 중이라면 전체 정책 문서를 사용할 수 있어요. 이 정책 구문은 계정 액세스 관리자가 사용자를 대신해 역할을 수임하고 컨텍스트를 설정하도록 허용해요. Condition 블록은 계정 액세스 관리자가 여러분 자신의 계정과 여러분의 계정 액세스 관리자 애플리케이션을 대신해서만 역할을 수임할 수 있도록 보장해 confused-deputy 보호를 제공해요. 자세한 내용은 역할 신뢰 정책 업데이트를 참고하세요.

출처: 문서

본문

your-account-id를 AWS 계정 ID로, region을 IAM Identity Center 기본 리전으로, application-id를 계정 액세스 관리자 애플리케이션 ID로 바꾸세요. 애플리케이션 ARN은 계정 액세스 관리자 콘솔의 Settings 페이지에서 찾을 수 있어요.

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement",
      "Effect": "Allow",
      "Principal": {
        "Service": "account-access.amazonaws.com"
      },
      "Action": [
        "sts:AssumeRole",
        "sts:SetContext"
      ],
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "your-account-id",
          "aws:SourceArn": "arn:aws:account-access:region:your-account-id:application/application-id"
        }
      }
    }
  ]
}

선택 사항 — sts:TagSession.** 아이덴티시 공급자(예: 그룹 멤버십, 부서, 비용 센터)의 업스트림 assertion 속성이 계정 액세스 관리자가 발행하는 세션의 principal 태그로 전달되기를 원한다면 Action 목록에 sts:TagSession을 추가하세요. 이 작업이 없으면 역할 수임은 여전히 성공하고, 세션 태그 전파만 억제돼요. 대상 계정의 다운스트림 IAM 정책이 principal 태그(aws:PrincipalTag/<key>)를 사용할 때 추가하고, 그렇지 않으면 생략하세요. 같은 Condition 블록을 유지하세요.

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement",
      "Effect": "Allow",
      "Principal": {
        "Service": "account-access.amazonaws.com"
      },
      "Action": [
        "sts:AssumeRole",
        "sts:SetContext",
        "sts:TagSession"
      ],
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "your-account-id",
          "aws:SourceArn": "arn:aws:account-access:region:your-account-id:application/application-id"
        }
      }
    }
  ]
}

참고

필요한 곳에 IAM 역할 생성 워크플로가 이 신뢰 정책 구문을 자동으로 추가하도록 업데이트하길 권장해요.

더 알아보기 (Learn more)