IAM Access Analyzer 내부 접근 분석기 생성

IAM Access Analyzer 내부 접근 분석기 생성

한 리전에서 내부 접근 분석기를 활성화하려면 그 리전에 분석기를 만들어야 합니다. 리소스에 대한 접근을 모니터링하려는 각 리전에 내부 접근 분석기를 만들어야 해요.

출처: 문서

본문

IAM Access Analyzer는 분석기당 월간 모니터링되는 리소스 수에 따라 내부 접근 분석 요금을 부과합니다. 가격에 대한 자세한 내용은 IAM Access Analyzer 요금을 참고하세요.

참고 — 분석기를 만들거나 갱신한 후에는 결과가 제공되기까지 시간이 걸릴 수 있습니다. IAM Access Analyzer는 70,000개가 넘는 주체(IAM 사용자·역할 합산)를 포함하는 조직에 대해서는 내부 접근 결과를 생성할 수 없습니다. AWS 조직에는 조직 수준 내부 접근 분석기를 하나만 만들 수 있습니다.

계정을 신뢰 구역으로 하는 내부 접근 분석기 생성

  1. IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
  2. Access analyzer 아래에서 Analyzer settings(분석기 설정) 를 선택합니다.
  3. Create analyzer(분석기 생성) 를 선택합니다.
  4. Analysis(분석) 섹션에서 Resource analysis - Internal access(리소스 분석 - 내부 접근) 을 선택합니다.
  5. Analyzer details(분석기 세부 정보) 섹션에서 표시된 리전이 IAM Access Analyzer를 활성화하려는 리전인지 확인합니다.
  6. 분석기 이름을 입력합니다.
  7. 분석기의 신뢰 구역으로 Current account(현재 계정) 을 선택합니다.

    참고 — 계정이 AWS Organizations 관리 계정이나 위임 관리자 계정이 아니라면, 계정을 신뢰 구역으로 하는 분석기는 하나만 만들 수 있습니다.

  8. Resources to analyze(분석할 리소스) 섹션에서 분석기가 모니터링할 리소스를 추가합니다.
    • 계정별로 리소스 추가 — Add(추가) > Add resources from selected accounts(선택한 계정에서 리소스 추가) 를 선택합니다.
    • ARN으로 리소스 추가 — Add resources(리소스 추가) > Add resources by pasting in resource ARN(리소스 ARN 붙여넣기로 리소스 추가) 을 선택합니다.

      참고 — ARN은 정확히 일치해야 합니다. 와일드카드는 지원되지 않습니다. Amazon S3의 경우 버킷 ARN만 지원됩니다. Amazon S3 객체 ARN과 접두사는 지원되지 않습니다.

      • 각 리소스 ARN에 대해 계정 소유자 ID와 리소스 ARN을 쉼표로 구분해 입력합니다. 줄마다 계정 소유자 ID와 리소스 ARN을 하나씩 입력합니다.
      • Add resources(리소스 추가) 를 선택합니다.
    • CSV 파일로 리소스 추가 — Add resources(리소스 추가) > Add resources by uploading a CSV(CSV 업로드로 리소스 추가) 를 선택합니다.
      • AWS Resource Explorer를 사용해 계정의 리소스를 검색하고 CSV 파일로 내보낼 수 있어요. 그런 다음 CSV 파일을 업로드해 분석기가 모니터링할 리소스를 구성할 수 있습니다.
      • Choose file(파일 선택) 을 선택하고 컴퓨터에서 CSV 파일을 선택합니다.
      • Add resources(리소스 추가) 를 선택합니다.
  9. 선택 사항으로 분석기에 적용할 태그를 추가합니다.
  10. Create analyzer(분석기 생성) 를 선택합니다.

내부 접근 분석기를 만들어 IAM Access Analyzer를 활성화하면 계정에 AWSServiceRoleForAccessAnalyzer라는 서비스 연결 역할이 생성됩니다.

조직을 신뢰 구역으로 하는 내부 접근 분석기 생성

  1. IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
  2. Access analyzer 아래에서 Analyzer settings(분석기 설정) 를 선택합니다.
  3. Create analyzer(분석기 생성) 를 선택합니다.
  4. Analysis(분석) 섹션에서 Resource analysis - Internal access(리소스 분석 - 내부 접근) 을 선택합니다.
  5. Analyzer details(분석기 세부 정보) 섹션에서 표시된 리전이 IAM Access Analyzer를 활성화하려는 리전인지 확인합니다.
  6. 분석기 이름을 입력합니다.
  7. 분석기의 신뢰 구역으로 Entire organization(전체 조직) 을 선택합니다.
  8. Resources to analyze(분석할 리소스) 섹션에서 분석기가 모니터링할 리소스를 추가합니다.
    • 계정의 리소스 추가 — Add resources(리소스 추가) > Add resources from selected accounts(선택한 계정에서 리소스 추가) 를 선택합니다.
      • All supported resource types(모든 지원 리소스 유형) 을 선택하거나, Define specific resource types(특정 리소스 유형 정의) 를 선택하고 Resource type(리소스 유형) 목록에서 리소스 유형을 선택합니다.
      • 내부 접근 분석기가 지원하는 리소스 유형은 계정을 신뢰 구역으로 하는 경우와 동일합니다(위 목록 참고).
      • 조직에서 계정을 선택하려면 Select from organization(조직에서 선택) 을 선택합니다. Select accounts(계정 선택) 섹션에서 Hierarchy(계층 구조) 를 선택해 조직 구조로 계정을 선택하거나, List(목록) 를 선택해 조직의 모든 계정 목록에서 선택합니다.
      • 조직의 계정을 수동으로 입력하려면 Enter AWS account ID(AWS 계정 ID 입력) 를 선택합니다. AWS account ID 필드에 쉼표로 구분해 AWS 계정 ID를 하나 이상 입력합니다.
      • Add resources(리소스 추가) 를 선택합니다.
    • ARN으로 리소스 추가 — Add resources(리소스 추가) > Add resources by pasting in resource ARN(리소스 ARN 붙여넣기로 리소스 추가) 을 선택합니다.

      참고 — ARN은 정확히 일치해야 합니다. 와일드카드는 지원되지 않습니다. Amazon S3의 경우 버킷 ARN만 지원됩니다. Amazon S3 객체 ARN과 접두사는 지원되지 않습니다.

      • 각 리소스 ARN에 대해 계정 소유자 ID와 리소스 ARN을 쉼표로 구분해 입력합니다. 줄마다 계정 소유자 ID와 리소스 ARN을 하나씩 입력합니다.
      • Add resources(리소스 추가) 를 선택합니다.
    • CSV 파일로 리소스 추가 — Add resources(리소스 추가) > Add resources by uploading a CSV(CSV 업로드로 리소스 추가) 를 선택합니다.
      • AWS Resource Explorer를 사용해 계정의 리소스를 검색하고 CSV 파일로 내보낼 수 있어요. 그런 다음 CSV 파일을 업로드해 분석기가 모니터링할 리소스를 구성할 수 있습니다.
      • Choose file(파일 선택) 을 선택하고 컴퓨터에서 CSV 파일을 선택합니다.
      • Add resources(리소스 추가) 를 선택합니다.
  9. 선택 사항으로 분석기에 적용할 태그를 추가합니다.
  10. Submit(제출) 을 선택합니다.

조직을 신뢰 구역으로 하는 내부 접근 분석기를 만들면 조직의 각 계정에 AWSServiceRoleForAccessAnalyzer라는 서비스 연결 역할이 생성됩니다.

더 알아보기 (Learn more)