IAM Access Analyzer 결과 해결

IAM Access Analyzer 결과 해결

리소스 결과 해결

의도되지 않은 접근으로 생성된 외부·내부 접근 결과를 해결하려면, 식별된 리소스에 대한 접근을 허용하는 권한을 제거하도록 정책 명령문을 수정해야 합니다.

출처: 문서

본문

  • Amazon S3 버킷 관련 결과의 경우 Amazon S3 콘솔을 사용해 버킷의 권한을 구성하세요.
  • IAM 역할의 경우 IAM 콘솔을 사용해 나열된 IAM 역할의 신뢰 정책을 수정합니다.
  • 다른 지원 리소스는 콘솔을 사용해 결과가 생성된 정책 명령문을 수정합니다.

IAM 역할에 적용된 정책 수정처럼 리소스 결과를 해결하기 위해 변경하면 IAM Access Analyzer가 리소스를 다시 스캔합니다. 리소스에 대한 접근이 제거되면 결과 상태가 Resolved로 변경됩니다. 그러면 결과가 활성 결과 목록 대신 해결된 결과 목록에 표시됩니다.

참고 — 이는 오류 결과(Error findings)에는 적용되지 않습니다. IAM Access Analyzer가 리소스를 분석하지 못하면 오류 결과를 생성합니다. IAM Access Analyzer가 리소스를 분석하지 못하게 한 문제를 해결하면, 오류 결과는 해결된 결과로 바뀌는 대신 완전히 제거됩니다. 자세한 내용은 IAM Access Analyzer 오류 결과를 참고하세요.

변경한 결과가 리소스에 대한 외부·내부 접근을 다른 방식으로(예: 다른 주체나 다른 권한으로) 만들었다면, IAM Access Analyzer는 원래 결과를 해결하고 새 Active 결과를 생성합니다. 변경한 결과 내부 오류나 접근 거부 오류가 발생했다면, 리소스의 특정 접근에 연결된 모든 활성 비오류 결과가 해결되고 새 오류 결과가 생성됩니다.

참고 — 외부 접근 분석기의 경우 정책 수정 후 IAM Access Analyzer가 리소스를 다시 분석하고 결과를 업데이트하는 데 최대 30분이 걸릴 수 있어요. 내부 접근 분석기의 경우 IAM Access Analyzer가 리소스를 다시 분석하고 결과를 업데이트하는 데 몇 분에서 몇 시간이 걸릴 수 있습니다. IAM Access Analyzer는 24시간마다 모든 정책을 자동으로 재스캔합니다.

해결된 결과는 결과 상태의 마지막 업데이트 90일 후에 삭제됩니다.

미사용 접근 결과 해결

IAM Access Analyzer는 결과 유형에 따라 미사용 접근 분석기 결과를 해결하는 권장 단계를 제공합니다.

미사용 접근 결과를 해결하기 위해 변경하면, 다음 번 미사용 접근 분석기 실행 시 결과 상태가 Resolved로 변경됩니다. 결과는 더 이상 활성 결과 목록에 표시되지 않고 해결된 결과 목록에 표시됩니다. 미사용 접근 결과를 부분적으로만 해결하는 변경을 하면 기존 결과는 Resolved가 되지만 새 결과가 생성됩니다. 예를 들어 결과의 미사용 권한 중 일부만 제거하고 전부 제거하지 않은 경우입니다.

IAM Access Analyzer는 월간 분석되는 IAM 역할·사용자 수에 따라 미사용 접근 분석 요금을 부과합니다. 가격에 대한 자세한 내용은 IAM Access Analyzer 요금을 참고하세요.

미사용 권한 결과 해결

미사용 권한 결과의 경우 IAM Access Analyzer는 IAM 사용자·역할에서 제거할 정책을 추천하고 기존 권한 정책을 대체할 새 정책을 제공할 수 있습니다. 정책 추천은 다음 시나리오에서는 지원되지 않습니다.

  • 미사용 권한 결과가 사용자 그룹에 속한 IAM 사용자에 대한 것인 경우
  • 미사용 권한 결과가 IAM Identity Center용 IAM 역할에 대한 것인 경우
  • 미사용 권한 결과의 기존 권한 정책에 notAction 요소가 포함된 경우
  1. IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
  2. Unused access(미사용 접근) 을 선택합니다.
  3. Finding type(결과 유형) 이 Unused permissions인 결과를 선택합니다.
  4. Recommendations(권장 사항) 섹션에서 Recommended policy(권장 정책) 열에 정책이 나열되어 있으면 Preview policy(정책 미리보기) 를 선택해 기존 정책과 이를 대체할 권장 정책을 봅니다. 권장 정책이 여러 개면 Next policy(다음 정책) 와 Previous policy(이전 정책) 를 선택해 각 기존·권장 정책을 볼 수 있습니다.
  5. Download JSON(JSON 다운로드) 을 선택해 모든 권장 정책의 JSON 파일이 담긴 .zip 파일을 내려받습니다.
  6. 권장 정책을 만들어 IAM 사용자·역할에 연결합니다. 자세한 내용은 사용자 권한 변경(콘솔)과 역할 권한 정책 수정(콘솔)을 참고하세요.
  7. Existing permissions policy(기존 권한 정책) 열에 나열된 정책을 IAM 사용자·역할에서 제거합니다. 자세한 내용은 사용자 권한 제거(콘솔)와 역할 권한 정책 수정(콘솔)을 참고하세요.

미사용 역할 결과 해결

미사용 역할 결과의 경우 IAM Access Analyzer는 미사용 IAM 역할 삭제를 권장합니다.

  1. IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
  2. Unused access(미사용 접근) 을 선택합니다.
  3. Finding type(결과 유형) 이 Unused role인 결과를 선택합니다.
  4. Recommendations(권장 사항) 섹션에서 IAM 역할의 세부 정보를 검토합니다.
  5. IAM 역할을 삭제합니다. 자세한 내용은 IAM 역할 삭제(콘솔)를 참고하세요.

미사용 액세스 키 결과 해결

미사용 액세스 키 결과의 경우 IAM Access Analyzer는 미사용 액세스 키 비활성화 또는 삭제를 권장합니다.

  1. IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
  2. Unused access(미사용 접근) 을 선택합니다.
  3. Finding type(결과 유형) 이 Unused access keys인 결과를 선택합니다.
  4. Recommendations(권장 사항) 섹션에서 액세스 키의 세부 정보를 검토합니다.
  5. 액세스 키를 비활성화하거나 삭제합니다. 자세한 내용은 액세스 키 관리(콘솔)를 참고하세요.

미사용 암호 결과 해결

미사용 암호 결과의 경우 IAM Access Analyzer는 IAM 사용자의 미사용 암호 삭제를 권장합니다.

  1. IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
  2. Unused access(미사용 접근) 을 선택합니다.
  3. Finding type(결과 유형) 이 Unused password인 결과를 선택합니다.
  4. Recommendations(권장 사항) 섹션에서 IAM 사용자의 세부 정보를 검토합니다.
  5. IAM 사용자의 암호를 삭제합니다. 자세한 내용은 IAM 사용자 암호 생성·변경·삭제(콘솔)를 참고하세요.

더 알아보기 (Learn more)