IAM Access Analyzer용 위임 관리자(Delegated administrator)
IAM Access Analyzer용 위임 관리자(Delegated administrator)
AWS Organizations 관리 계정에서 AWS Identity and Access Management Access Analyzer를 구성한다면, 조직의 멤버 계정을 위임 관리자로 추가해 조직의 IAM Access Analyzer를 관리하게 할 수 있어요. 위임 관리자는 조직 내 분석기를 만들고 관리할 권한을 갖습니다. 위임 관리자를 추가할 수 있는 것은 관리 계정뿐입니다.
출처: 문서
본문
IAM Access Analyzer용 위임 관리자는 조직 전반의 접근을 분석하는 분석기를 만들고 관리할 권한이 있는 조직 내 멤버 계정입니다. 위임 관리자를 추가·제거·변경할 수 있는 것은 관리 계정뿐이에요.
위임 관리자를 추가한 뒤 나중에 다른 계정으로 변경할 수 있습니다. 변경하면 기존 위임 관리자 계정은 그 계정으로 만든, 조직 전반의 접근을 분석하는 모든 분석기에 대한 권한을 잃습니다. 이 분석기들은 비활성 상태로 전환되어 새 결과를 생성하거나 기존 결과를 업데이트하지 않아요. 이 분석기의 기존 결과도 더 이상 접근할 수 없습니다. 나중에 그 계정을 다시 위임 관리자로 구성하면 다시 접근할 수 있습니다. 같은 계정을 위임 관리자로 다시 사용하지 않을 것임을 안다면, 위임 관리자를 변경하기 전에 분석기를 삭제하는 것을 고려하세요. 그러면 생성된 모든 결과가 삭제됩니다. 새 위임 관리자가 새 분석기를 만들면 같은 결과의 새 인스턴스가 생성됩니다. 결과를 잃는 것이 아니라, 다른 계정의 새 분석기에 대해 다시 생성되는 것입니다. 관리자 권한도 있는 조직 관리 계정으로 계속 조직의 결과에 접근할 수 있어요. 새 위임 관리자는 IAM Access Analyzer가 조직의 리소스 모니터링을 시작하도록 새 분석기를 만들어야 합니다.
위임 관리자가 AWS 조직을 떠나면 계정에서 위임 관리 권한이 제거됩니다. 조직을 신뢰 구역으로 하는 계정의 모든 분석기는 비활성 상태로 전환됩니다. 이 분석기의 기존 결과도 더 이상 접근할 수 없어요.
관리 계정에서 처음으로 분석기를 구성할 때 IAM Access Analyzer 콘솔의 Analyzer settings(분석기 설정) 페이지에서 Add delegated administrator(위임 관리자 추가) 를 선택할 수 있습니다.
참고 — IAM Access Analyzer는 분석기당 월간 분석되는 IAM 역할·사용자 수에 따라 미사용 접근 분석기 요금을 부과합니다. 관리 계정과 위임 관리자 계정 양쪽에 미사용 접근 분석기를 만들면 두 미사용 접근 분석기 모두에 대해 요금이 부과됩니다. 가격에 대한 자세한 내용은 IAM Access Analyzer 요금을 참고하세요.
위임 관리자를 변경한 후 새 관리자는 조직의 리소스에 대한 접근 모니터링을 시작하기 위해 분석기를 만들어야 합니다.