IAM Access Analyzer 결과(finding)

IAM Access Analyzer 결과(finding)

IAM Access Analyzer는 AWS 계정·조직의 외부 접근, 내부 접근, 미사용 접근에 대한 결과를 생성합니다.

출처: 문서

본문

외부 접근의 경우 IAM Access Analyzer는 신뢰 구역(zone of trust) 내 리소스에, 신뢰 구역 밖의 주체에게 접근을 부여하는 리소스 기반 정책의 각 인스턴스에 대해 결과를 생성합니다. 외부 접근 분석기를 만들 때 분석할 조직이나 AWS 계정을 선택합니다. 분석기를 위해 선택한 조직·계정의 모든 주체는 신뢰됨으로 간주됩니다. 같은 조직·계정의 주체는 신뢰되므로, 조직·계정 내의 리소스와 주체가 분석기의 신뢰 구역을 구성해요. 신뢰 구역 내 공유는 안전하다고 간주되어 IAM Access Analyzer는 결과를 생성하지 않습니다. 예를 들어 분석기의 신뢰 구역으로 조직을 선택하면 조직의 모든 리소스·주체가 신뢰 구역 안에 있습니다. 조직 멤버 계정 하나의 Amazon S3 버킷에 대해 다른 조직 멤버 계정의 주체에게 권한을 부여하면 IAM Access Analyzer는 결과를 생성하지 않아요. 하지만 조직 멤버가 아닌 계정의 주체에게 권한을 부여하면 IAM Access Analyzer는 결과를 생성합니다.

내부 접근의 경우 IAM Access Analyzer는 조직 내 IAM 역할·사용자와 지정된 리소스 사이에 가능한 접근 경로가 있을 때 결과를 생성합니다. 외부 접근 분석과 유사하게, 선택한 범위(조직 또는 계정)가 무엇을 내부로 간주할지 결정해요. 범위로 조직을 선택하면 IAM Access Analyzer는 조직 내 주체와 리소스 사이의 접근 경로에 대한 결과를 생성합니다. 계정을 선택하면 해당 계정 내의 접근 경로에 대한 결과가 생성됩니다. IAM Access Analyzer는 자동화된 추론(automated reasoning)으로 모든 IAM 정책을 평가해 누가 리소스에 접근하는지 모니터링합니다.

같은 신뢰 구역의 외부·내부 접근 결과 조합은 정의한 신뢰 경계의 안팎 모두에서 특정 리소스에 가능한 모든 접근에 대한 포괄적 분석을 제공합니다.

미사용 접근의 경우 IAM Access Analyzer는 AWS 조직·계정에 부여된 미사용 접근에 대한 결과를 생성합니다. 미사용 접근 분석기를 만들면 IAM Access Analyzer는 AWS 조직·계정의 모든 IAM 역할과 사용자를 지속적으로 모니터링하고 미사용 접근에 대한 결과를 생성합니다. IAM Access Analyzer는 미사용 접근에 대해 다음 유형의 결과를 생성합니다.

  • 미사용 역할 — 지정된 사용 기간 내에 접근 활동이 없는 역할.
  • 미사용 IAM 사용자 액세스 키 및 암호 — 지정된 사용 기간 내에 AWS 계정 접근에 사용되지 않은 IAM 사용자 소속 자격 증명.
  • 미사용 권한 — 지정된 사용 기간 내에 역할이 사용하지 않은 서비스 수준·액션 수준 권한. IAM Access Analyzer는 역할에 연결된 자격 증명 기반 정책을 사용해 역할이 접근할 수 있는 서비스·액션을 결정합니다. IAM Access Analyzer는 모든 서비스 수준 권한의 미사용 권한 검토를 지원합니다. 미사용 접근 결과에 지원되는 액션 수준 권한 전체 목록은 IAM 액션 마지막 접근 정보 서비스·액션을 참고하세요.

참고 — IAM Access Analyzer는 외부 접근 결과를 무료로 제공합니다. 미사용 접근 결과는 분석기당 월간 분석되는 IAM 역할·사용자 수에 따라 요금이 부과되고, 내부 접근 결과도 분석기당 월간 모니터링되는 AWS 리소스 수에 따라 요금이 부과됩니다. 가격에 대한 자세한 내용은 IAM Access Analyzer 요금을 참고하세요.

더 알아보기 (Learn more)