IAM Access Analyzer 미사용 접근 분석기 생성
IAM Access Analyzer 미사용 접근 분석기 생성
현재 계정용 미사용 접근 분석기 생성
다음 절차로 단일 AWS 계정용 미사용 접근 분석기를 만들 수 있습니다. 미사용 접근의 경우 분석기의 결과는 리전에 따라 달라지지 않아요. 리소스가 있는 각 리전에 분석기를 만들 필요는 없습니다.
출처: 문서
본문
IAM Access Analyzer는 분석기당 월간 분석되는 IAM 역할·사용자 수에 따라 미사용 접근 분석 요금을 부과합니다. 가격에 대한 자세한 내용은 IAM Access Analyzer 요금을 참고하세요.
참고 — 분석기를 만들거나 갱신한 후에는 결과가 제공되기까지 시간이 걸릴 수 있습니다.
- IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- Access analyzer 아래에서 Analyzer settings(분석기 설정) 를 선택합니다.
- Create analyzer(분석기 생성) 를 선택합니다.
- Analysis(분석) 섹션에서 Principal analysis - Unused access(주체 분석 - 미사용 접근) 을 선택합니다.
- 분석기 이름을 입력합니다.
- Tracking period(추적 기간) 에 분석할 일수를 입력합니다. 분석기는 선택한 계정 내에서 전체 추적 기간 동안 존재한 IAM 엔터티의 권한만 평가합니다. 예를 들어 추적 기간을 90일로 설정하면 최소 90일 된 권한만 분석되고, 이 기간 동안 사용이 없으면 결과가 생성됩니다. 1일에서 365일 사이 값을 입력할 수 있어요.
- Analyzer details(분석기 세부 정보) 섹션에서 표시된 리전이 IAM Access Analyzer를 활성화하려는 리전인지 확인합니다.
- Selected accounts(선택한 계정) 에서 Current account(현재 계정) 을 선택합니다.
참고 — 계정이 AWS Organizations 관리 계정이나 위임 관리자 계정이 아니라면, 계정을 선택한 계정으로 하는 분석기는 하나만 만들 수 있습니다.
- 선택 사항으로 Exclude IAM users and roles with tags(태그가 있는 IAM 사용자·역할 제외) 섹션에서 미사용 접근 분석에서 제외할 IAM 사용자·역할의 키-값 쌍을 지정할 수 있습니다. 키-값 쌍과 일치하는 제외된 IAM 사용자·역할에 대해서는 결과가 생성되지 않아요. Tag key(태그 키) 에 1
128자 길이의 값(256자 길이의 값을 입력합니다. 값(Value)을 입력하지 않으면 지정된 태그 키를 가진 모든 주체에 규칙이 적용됩니다. Add new exclusion(새 제외 추가) 을 선택해 추가 키-값 쌍을 제외에 더할 수 있습니다.aws:접두사 제외)을, Value(값) 에 0 - 선택 사항으로 분석기에 적용할 태그를 추가합니다.
- Create analyzer(분석기 생성) 를 선택합니다.
미사용 접근 분석기를 만들어 IAM Access Analyzer를 활성화하면 계정에 AWSServiceRoleForAccessAnalyzer라는 서비스 연결 역할이 생성됩니다.
현재 조직용 미사용 접근 분석기 생성
다음 절차로 조직의 모든 AWS 계정을 중앙에서 검토하기 위해 조직용 미사용 접근 분석기를 만들 수 있습니다. 미사용 접근 분석의 경우 분석기의 결과는 리전에 따라 달라지지 않아요. 리소스가 있는 각 리전에 분석기를 만들 필요는 없습니다.
IAM Access Analyzer는 분석기당 월간 분석되는 IAM 역할·사용자 수에 따라 미사용 접근 분석 요금을 부과합니다. 가격에 대한 자세한 내용은 IAM Access Analyzer 요금을 참고하세요.
참고 — 멤버 계정이 조직에서 제거되면 미사용 접근 분석기는 24시간 후에 해당 계정의 새 결과 생성과 기존 결과 업데이트를 중단합니다. 조직에서 제거된 멤버 계정과 연결된 결과는 90일 후에 영구 제거됩니다.
- IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- Access analyzer 아래에서 Analyzer settings(분석기 설정) 를 선택합니다.
- Create analyzer(분석기 생성) 를 선택합니다.
- Analysis(분석) 섹션에서 Principal analysis - Unused access(주체 분석 - 미사용 접근) 을 선택합니다.
- 분석기 이름을 입력합니다.
- Tracking period(추적 기간) 에 분석할 일수를 입력합니다. 분석기는 선택한 조직의 계정 내에서 전체 추적 기간 동안 존재한 IAM 엔터티의 권한만 평가합니다. 예를 들어 추적 기간을 90일로 설정하면 최소 90일 된 권한만 분석되고, 이 기간 동안 사용이 없으면 결과가 생성됩니다. 1일에서 365일 사이 값을 입력할 수 있어요.
- Analyzer details(분석기 세부 정보) 섹션에서 표시된 리전이 IAM Access Analyzer를 활성화하려는 리전인지 확인합니다.
- Selected accounts(선택한 계정) 에서 Current organization(현재 조직) 을 선택합니다.
- 선택 사항으로 Exclude AWS accounts from analysis(분석에서 AWS 계정 제외) 섹션에서 미사용 접근 분석에서 제외할 조직의 AWS 계정을 선택할 수 있습니다. 제외된 계정에 대해서는 결과가 생성되지 않아요.
- 제외할 개별 계정 ID를 지정하려면 Specify AWS account ID(AWS 계정 ID 지정) 를 선택하고 AWS account ID 필드에 쉼표로 구분된 계정 ID를 입력합니다. Exclude(제외) 를 선택합니다. 그러면 계정이 AWS accounts to exclude(제외할 AWS 계정) 표에 나열됩니다.
- 조직의 계정 목록에서 제외할 계정을 선택하려면 Choose from organization(조직에서 선택) 을 선택합니다.
- Exclude accounts from organization(조직에서 제외할 계정) 필드에서 이름, 이메일, 계정 ID로 계정을 검색할 수 있습니다.
- Hierarchy(계층 구조) 를 선택하면 조직 구성 단위로 계정을 보거나, List(목록) 를 선택하면 조직의 모든 개별 계정 목록을 볼 수 있습니다.
- Exclude all current accounts(현재 모든 계정 제외) 를 선택하면 조직 구성 단위의 모든 계정을 제외하거나, Exclude(제외) 를 선택해 개별 계정을 제외합니다.
- 그러면 계정이 AWS accounts to exclude(제외할 AWS 계정) 표에 나열됩니다.
참고 — 제외된 계정에 조직 분석기 소유자 계정을 포함할 수 없습니다. 조직에 새 계정을 추가하면, 이전에 조직 구성 단위의 모든 현재 계정을 제외했더라도 새 계정은 분석에서 제외되지 않습니다. 미사용 접근 분석기 생성 후 계정을 제외하는 방법에 대한 자세한 내용은 IAM Access Analyzer 미사용 접근 분석기 관리를 참고하세요.
- 선택 사항으로 Exclude IAM users and roles with tags(태그가 있는 IAM 사용자·역할 제외) 섹션에서 미사용 접근 분석에서 제외할 IAM 사용자·역할의 키-값 쌍을 지정할 수 있습니다. 키-값 쌍과 일치하는 제외된 IAM 사용자·역할에 대해서는 결과가 생성되지 않아요. Tag key(태그 키) 에 1
128자 길이의 값(256자 길이의 값을 입력합니다. 값(Value)을 입력하지 않으면 지정된 태그 키를 가진 모든 주체에 규칙이 적용됩니다. Add new exclusion(새 제외 추가) 을 선택해 추가 키-값 쌍을 제외에 더할 수 있습니다.aws:접두사 제외)을, Value(값) 에 0 - 선택 사항으로 분석기에 적용할 태그를 추가합니다.
- Create analyzer(분석기 생성) 를 선택합니다.
미사용 접근 분석기를 만들어 IAM Access Analyzer를 활성화하면 계정에 AWSServiceRoleForAccessAnalyzer라는 서비스 연결 역할이 생성됩니다.