AWS 계정에 대한 사용자 액세스

AWS 계정에 대한 사용자 액세스

이 항목은 사용자가 계정 액세스 관리자로 자신에게 할당된 AWS 계정에 어떻게 액세스하는지 설명해요.

출처: 문서

본문

포털 URL 얻기

할당된 AWS 계정에 여러 방법으로 액세스할 수 있어요.

  • 관리자가 계정 액세스 포털 URL(예: https://aa-gyxmap389.account-access.us-east-2.app.aws 또는 바닐리 URL)을 제공할 수 있습니다.
  • 관리자가 자신에게 할당된 모든 AWS 애플리케이션(계정 액세스 포털 포함)을 표시하는 기본 AWS 액세스 포털의 URL을 제공할 수 있습니다.
  • 조직이 외부 아이덴티티 공급자 포털이나 AWS 밖의 다른 포털에서 계정 액세스 포털을 실행할 수 있게 했을 수 있습니다.

웹 브라우저로 AWS 계정에 액세스

계정 액세스 포털은 액세스할 수 있는 AWS 계정과 각 계정에서 수임할 수 있는 IAM 역할을 표시해요.

브라우저에서 계정에 액세스

  1. 계정 액세스 포털 URL로 이동하고, 메시지가 표시되면 관리자가 안내한 대로 자격 증명으로 로그인합니다.
  2. 브라우저 페이지에 자신에게 할당된 AWS 계정이 표시됩니다. 계정 이름이나 ID로 검색할 수 있습니다.
  3. 관심 있는 계정을 펼쳐 계정에서 수임할 수 있는 모든 역할을 봅니다.
  4. 로그인할 IAM 역할을 선택합니다(예: Developer). 선택한 역할로 계정에 로그인된 새 브라우저 탭이 열립니다.

참고

대신 AWS 액세스 포털에서 계정 액세스 포털을 시작하려면 Applications 탭으로 이동하세요.

AWS CLI 또는 AWS SDK로 AWS 계정에 액세스

IAM Identity Center의 사용자 자격 증명과 함께 AWS CLI 또는 AWS SDK를 사용해 프로그래밍 방식으로 AWS 서비스에 액세스할 수 있어요.

계정 액세스 포털은 계정 액세스 관리자에서 관리되는 계정 할당에 대해 사용자에게 AWS 계정에 대한 단일 로그온(SSO) 액세스를 제공해요. 계정 액세스 포털에 로그인한 후 임시 자격 증명을 얻을 수 있어요. 그런 다음 AWS CLI나 AWS SDK에서 그 자격 증명을 사용해 AWS 계정의 리소스에 액세스할 수 있어요.

AWS CLI로 AWS 서비스에 프로그래밍 방식으로 액세스한다면 이 항목의 절차를 사용해 AWS CLI 액세스를 시작할 수 있어요. AWS SDK로 액세스한다면 이 항목의 절차를 따르는 것이 AWS SDK의 인증도 직접 설정해요.

aws login 을 사용한 AWS 계정 액세스 (권장)

aws login 명령을 사용해 계정 액세스 관리자에서 할당된 AWS 계정에 액세스할 수 있어요. 먼저 최신 AWS CLI를 설치한 뒤 다음 절차를 따르세요.

AWS CLI로 계정에 액세스

  1. 기본 브라우저에서 계정 액세스 포털에 로그인하고, 거기서 계정의 할당된 IAM 역할 중 하나를 사용해 대상 AWS 계정에 로그인합니다(이 항목 앞부분의 절차).
  2. 명령줄에서 aws login 명령을 실행합니다.
  3. 기본 리전을 설정하지 않았다면 AWS CLI가 원하는 AWS 리전(예: us-east-2)을 지정하라고 안내합니다. AWS CLI는 향후 사용을 위해 선택을 기억합니다.
  4. AWS CLI가 기본 브라우저에서 웹 페이지를 열고 방금 시작한 활성 세션으로 계속할지, 새 세션에 로그인할지를 안내합니다.
  5. 웹 페이지에서 앞서 브라우저에서 시작한 세션의 타일을 선택합니다.
  6. 브라우저 페이지가 자격 증명이 성공적으로 공유됐고 세션 만료까지 사용할 수 있음을 확인합니다. 이제 웹 페이지가 있는 탭을 닫고 이 세션으로 AWS CLI 작업을 계속할 수 있습니다.

참고

aws sso configure, aws sso login 같은 IAM Identity Center 전용 AWS CLI 명령은 계정 액세스 관리자의 계정 할당에서는 작동하지 않아요.

액세스 키를 사용한 AWS 계정 액세스

수동 자격 증명 갱신 방법을 사용해 특정 AWS 계정에서 자신에게 할당된 IAM 역할의 임시 자격 증명을 얻을 수 있어요. 이 방법은 필요한 명령을 복사·붙여 넣기합니다. 이 방법에서는 임시 자격 증명을 수동으로 갱신해야 해요.

임시 자격 증명이 만료될 때까지 AWS CLI 명령을 실행할 수 있어요.

수동으로 갱신하는 자격 증명 얻기

  1. 웹 브라우저로 AWS 계정에 액세스에서 설명한 대로 계정 액세스 포털에 로그인합니다.
  2. 액세스 자격 증명을 가져오려는 AWS 계정을 찾아 펼쳐 IAM 역할 이름(예: Developer)을 표시합니다.
  3. 원하는 역할 옆의 Generate access key 를 선택합니다.

참고

AWS 계정 할당이 보이지 않는다면 아직 어떤 계정에도 할당되지 않았을 가능성이 큽니다. 이 경우 관리자에게 연락해 액세스를 할당해 달라고 요청하세요.

  1. Get credentials 대화 상자에서 AWS CLI를 설치한 운영 체제에 따라 MacOS and Linux, Windows, 또는 PowerShell 탭을 선택합니다.
  2. 다음 옵션 중 하나를 선택합니다.
    • 옵션 1: AWS 환경 변수 설정 — 자격 증명 파일과 config 파일의 설정을 포함한 모든 자격 증명 설정을 재정의하려면 이 옵션을 선택합니다. 이 옵션을 사용하려면 명령을 클립보드에 복사해 AWS CLI 터미널 창에 붙여 넣고 Enter를 눌러 필요한 환경 변수를 설정합니다.
    • 옵션 2: AWS 서비스 클라이언트에서 개별 값 사용 — AWS 서비스 클라이언트에서 AWS 리소스에 액세스하려면 이 옵션을 선택합니다. 이 옵션을 사용하려면 값을 클립보드에 복사해 코드에 붙여 넣고 SDK에 맞는 변수에 할당합니다.

AWS Management Console 대상에 대한 바로 가기 링크 만들기

계정 액세스 포털은 공유 가능한 딥 링크를 만드는 옵션을 제공해요.

바로 가기 링크 만들기

  1. 계정 액세스 포털에 로그인한 상태에서 Create shortcut link 버튼을 선택합니다.
  2. 대화 상자에서:
    • 계정 ID나 계정 이름으로 AWS 계정을 선택합니다. 입력하면 액세스할 수 있는 일치하는 계정 ID와 이름을 표시하는 드롭다운 메뉴가 나타납니다. 액세스할 수 있는 계정만 선택할 수 있습니다.
    • (선택) 드롭다운 목록에서 IAM 역할을 선택합니다. 이는 선택한 계정에 대해 할당된 IAM 역할이에요. 역할 선택을 생략하면 바로 가기 링크를 사용할 때 사용자에게 선택한 계정에 할당된 역할을 고르라고 안내합니다.

참고

바로 가기 링크로 새 액세스를 부여할 수 없어요. 바로 가기 링크는 사용자에게 이미 할당된 계정·역할로만 작동해요.

URL 인코딩으로 안전한 AWS Management Console 바로 가기 링크 구성

계정 ID, IAM 역할 이름, 대상 URL을 포함한 URL의 모든 파라미터 값은 URL 인코딩되어야 해요.

바로 가기 링크는 계정 액세스 포털 URL에 다음 경로를 확장해요.

/#/console?account_id=[account_ID]role_name=[role_name]destination=[destination_URL]

상용 AWS 리전의 전체 URL은 다음 패턴을 따릅니다:

https://[Tenant-ID].account-access.[Region].app.aws/#/console?account_id=[account_ID]role_name=[role_name]destination=[destination_URL]

사용자를 S3FullAccess IAM 역할 이름으로 계정 123456789012에 로그인시키고 S3 콘솔 홈 페이지로 이동시키는 바로 가기 링크 예시:

https://aa-gyxmap389.account-access.us-east-2.app.aws/#/console?account_id=123456789012role_name=S3FullAccessdestination=https%3A%2F%2Fconsole.aws.amazon.com%2Fs3%2Fhome

고려 사항

바로 가기 링크 사용에는 다음 고려 사항이 적용돼요.

  • 동료와 바로 가기 링크를 공유한다면 그들도 같은 계정 할당을 가져야 같은 방식으로 링크를 사용할 수 있습니다.
  • 바로 가기 링크는 리전 링크입니다. 참조된 리전이 중단되면 링크가 작동하지 않을 수 있습니다.
  • 바로 가기 링크는 계정 ID와 역할 이름을 일반 텍스트로 포함합니다. 조직의 정책이 이 메타데이터의 저장 위치를 제한하는지 고려하세요.

더 알아보기 (Learn more)