계정 액세스 관리자의 보안
계정 액세스 관리자의 보안
이 섹션은 계정 액세스 관리자에 특화된 보안 정보를 제공해요. IAM 전체에 적용되는 보안 주제를 다루는 Security in IAM and AWS STS 의 정보를 보완해요.
출처: 문서
본문
계정 액세스 관리자를 위한 아이덴티티 및 액세스 관리
다음 섹션은 다음을 수행하는 데 필요한 권한을 설명해요.
- 조직 관리 계정에서 계정 액세스 관리자 관리
- 위임 관리자 계정에서 계정 액세스 관리자 관리
조직 관리 계정에서 계정 액세스 관리자 관리
AWS 조직 관리 계정에서 계정 액세스 관리자 설정을 관리하려면 다음 권한이 필요해요:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AAMCreateApplication",
"Effect": "Allow",
"Action": "account-access:CreateApplication",
"Resource": "*"
},
{
"Sid": "AAMApplicationAndEntitlementManagement",
"Effect": "Allow",
"Action": [
"account-access:CreateEntitlement",
"account-access:DeleteApplication",
"account-access:DeleteEntitlement",
"account-access:GetApplication",
"account-access:GetEntitlement",
"account-access:ListEntitlements",
"account-access:ListTagsForResource",
"account-access:TagResource",
"account-access:UntagResource"
],
"Resource": "arn:aws:account-access:*:111122223333:application/*"
},
{
"Sid": "AAMListApplications",
"Effect": "Allow",
"Action": "account-access:ListApplications",
"Resource": "*"
},
{
"Sid": "DependentIdentityCenterActions",
"Effect": "Allow",
"Action": [
"sso:CreateApplication",
"sso:DeleteApplication",
"sso:DescribeApplication",
"sso:DescribeInstance",
"sso:DescribeRegion",
"sso:ListInstances",
"sso:PutApplicationAccessScope",
"sso:PutApplicationAssignmentConfiguration",
"sso:PutApplicationAuthenticationMethod",
"sso:PutApplicationGrant"
],
"Resource": "*"
},
{
"Sid": "DependentIdentityStoreActions",
"Effect": "Allow",
"Action": [
"identitystore:DescribeGroup",
"identitystore:DescribeUser",
"identitystore:ListGroupMemberships",
"sso-directory:DescribeGroup",
"sso-directory:DescribeGroups",
"sso-directory:DescribeUser",
"sso-directory:DescribeUsers",
"sso-directory:ListGroupsForUser",
"sso-directory:ListMembersInGroup",
"sso-directory:SearchGroups",
"sso-directory:SearchUsers"
],
"Resource": "*"
},
{
"Sid": "DependentOrganizationsActions",
"Effect": "Allow",
"Action": [
"organizations:DescribeAccount",
"organizations:DescribeOrganization",
"organizations:ListAccounts",
"organizations:ListAccountsForParent",
"organizations:ListAWSServiceAccessForOrganization",
"organizations:ListDelegatedAdministrators",
"organizations:ListOrganizationalUnitsForParent",
"organizations:ListRoots"
],
"Resource": "*"
},
{
"Sid": "DependentKMSActions",
"Effect": "Allow",
"Action": "kms:Decrypt",
"Resource": "*"
},
{
"Sid": "CreateServiceLinkedRole",
"Effect": "Allow",
"Action": "iam:CreateServiceLinkedRole",
"Resource": "arn:aws:iam::111122223333:role/aws-service-role/account-access.amazonaws.com/AWSServiceRoleForAccountAccessManager",
"Condition": {
"StringEquals": {
"iam:AWSServiceName": "account-access.amazonaws.com"
}
}
}
]
}
선택 사항: account-access:CreateApplication을 태그로 제한하려면 AAMCreateApplication 구문을 다음으로 바꾸세요:
{
"Sid": "AAMCreateApplicationConstrainedByTag",
"Effect": "Allow",
"Action": "account-access:CreateApplication",
"Resource": "*",
"Condition": {
"StringEquals": {
"aws:RequestTag/Environment": "Production"
},
"ForAllValues:StringEquals": {
"aws:TagKeys": [
"Environment"
]
}
}
}
선택 사항: 계정 액세스 관리자의 위임 관리자를 관리·등록하려면 다음을 추가하세요:
{
"Sid": "ManageDelegatedAdministrator",
"Effect": "Allow",
"Action": [
"organizations:DeregisterDelegatedAdministrator",
"organizations:RegisterDelegatedAdministrator"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"organizations:ServicePrincipal": "account-access.amazonaws.com"
}
}
}
계정 액세스 관리자 설정을 관리하지 않고 AWS 조직 관리 계정에서 워크포스 사용자·그룹에 IAM 역할을 할당하려면 다음 권한이 필요해요:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AAMManageEntitlementsOnly",
"Effect": "Allow",
"Action": [
"account-access:CreateEntitlement",
"account-access:DeleteEntitlement",
"account-access:GetApplication",
"account-access:GetEntitlement",
"account-access:ListEntitlements"
],
"Resource": "arn:aws:account-access:*:111122223333:application/*"
},
{
"Sid": "AAMListApplications",
"Effect": "Allow",
"Action": "account-access:ListApplications",
"Resource": "*"
},
{
"Sid": "DependentIdentityCenterActions",
"Effect": "Allow",
"Action": "sso:ListInstances",
"Resource": "*"
},
{
"Sid": "DependentIdentityStoreActions",
"Effect": "Allow",
"Action": [
"identitystore:DescribeGroup",
"identitystore:DescribeUser",
"identitystore:ListGroupMemberships",
"sso-directory:DescribeGroup",
"sso-directory:DescribeGroups",
"sso-directory:DescribeUser",
"sso-directory:DescribeUsers",
"sso-directory:ListGroupsForUser",
"sso-directory:ListMembersInGroup",
"sso-directory:SearchGroups",
"sso-directory:SearchUsers"
],
"Resource": "*"
},
{
"Sid": "DependentOrganizationsActions",
"Effect": "Allow",
"Action": [
"organizations:DescribeAccount",
"organizations:DescribeOrganization",
"organizations:ListAccounts",
"organizations:ListAccountsForParent",
"organizations:ListAWSServiceAccessForOrganization",
"organizations:ListDelegatedAdministrators",
"organizations:ListOrganizationalUnitsForParent",
"organizations:ListRoots"
],
"Resource": "*"
}
]
}
위임 관리 계정에서 계정 액세스 관리자 관리
위임 관리 계정에서 계정 액세스 관리자 설정을 관리하려면 다음 권한이 필요해요:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AAMDelegatedAdminManagement",
"Effect": "Allow",
"Action": [
"account-access:CreateEntitlement",
"account-access:DeleteEntitlement",
"account-access:GetApplication",
"account-access:GetEntitlement",
"account-access:ListEntitlements",
"account-access:ListTagsForResource",
"account-access:TagResource",
"account-access:UntagResource"
],
"Resource": "arn:aws:account-access:*:111122223333:application/*"
},
{
"Sid": "AAMListApplications",
"Effect": "Allow",
"Action": "account-access:ListApplications",
"Resource": "*"
},
{
"Sid": "DependentIdentityCenterActions",
"Effect": "Allow",
"Action": [
"sso:DescribeApplication",
"sso:DescribeInstance",
"sso:DescribeRegion",
"sso:ListInstances"
],
"Resource": "*"
},
{
"Sid": "DependentIdentityStoreActions",
"Effect": "Allow",
"Action": [
"identitystore:DescribeGroup",
"identitystore:DescribeUser",
"identitystore:ListGroupMemberships",
"sso-directory:DescribeGroup",
"sso-directory:DescribeGroups",
"sso-directory:DescribeUser",
"sso-directory:DescribeUsers",
"sso-directory:ListGroupsForUser",
"sso-directory:ListMembersInGroup",
"sso-directory:SearchGroups",
"sso-directory:SearchUsers"
],
"Resource": "*"
},
{
"Sid": "DependentOrganizationsActions",
"Effect": "Allow",
"Action": [
"organizations:DescribeAccount",
"organizations:DescribeOrganization",
"organizations:ListAccounts",
"organizations:ListAccountsForParent",
"organizations:ListAWSServiceAccessForOrganization",
"organizations:ListDelegatedAdministrators",
"organizations:ListOrganizationalUnitsForParent",
"organizations:ListRoots"
],
"Resource": "*"
}
]
}
계정 액세스 관리자 설정을 관리하지 않고 위임 관리 계정에서 워크포스 사용자·그룹에 IAM 역할을 할당하려면 다음 권한이 필요해요:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AAMManageEntitlementsOnly",
"Effect": "Allow",
"Action": [
"account-access:CreateEntitlement",
"account-access:DeleteEntitlement",
"account-access:GetApplication",
"account-access:GetEntitlement",
"account-access:ListEntitlements"
],
"Resource": "arn:aws:account-access:*:111122223333:application/*"
},
{
"Sid": "AAMListApplications",
"Effect": "Allow",
"Action": "account-access:ListApplications",
"Resource": "*"
},
{
"Sid": "DependentIdentityCenterActions",
"Effect": "Allow",
"Action": "sso:ListInstances",
"Resource": "*"
},
{
"Sid": "DependentIdentityStoreActions",
"Effect": "Allow",
"Action": [
"identitystore:DescribeGroup",
"identitystore:DescribeUser",
"identitystore:ListGroupMemberships",
"sso-directory:DescribeGroup",
"sso-directory:DescribeGroups",
"sso-directory:DescribeUser",
"sso-directory:DescribeUsers",
"sso-directory:ListGroupsForUser",
"sso-directory:ListMembersInGroup",
"sso-directory:SearchGroups",
"sso-directory:SearchUsers"
],
"Resource": "*"
},
{
"Sid": "DependentOrganizationsActions",
"Effect": "Allow",
"Action": [
"organizations:DescribeAccount",
"organizations:DescribeOrganization",
"organizations:ListAccounts",
"organizations:ListAccountsForParent",
"organizations:ListAWSServiceAccessForOrganization",
"organizations:ListDelegatedAdministrators",
"organizations:ListOrganizationalUnitsForParent",
"organizations:ListRoots"
],
"Resource": "*"
}
]
}
계정 액세스 관리자의 데이터 보호
이 섹션은 AWS Identity and Access Management의 Data protection in AWS Identity and Access Management 에서 제공한 정보를 계정 액세스 관리자에 특화된 추가 세부 내용으로 보완해요.
IAM Identity Center 사용자·그룹 데이터의 사용
계정 액세스 관리자는 IAM Identity Center의 사용자·그룹 데이터를 사용해 계정 할당을 관리해요. 단 계정 액세스 관리자는 AWS가 생성한 식별자(사용자 ID와 그룹 ID)만 저장·기록하며, 사용자 이름, 이메일 주소나 다른 개인 속성은 저장·기록하지 않아요.
계정 액세스 관리자의 로깅 및 모니터링
계정 액세스 관리자는 자체 API 네임스페이스(account-access)를 사용하며 CloudTrail을 통해 API 호출을 기록해요. CloudTrail에 대한 자세한 내용은 AWS CloudTrail 사용자 가이드를 참고하세요.