AWS Identity and Access Management Access Analyzer 시작하기
AWS Identity and Access Management Access Analyzer 시작하기
이 주제의 정보를 사용해 AWS Identity and Access Management Access Analyzer를 사용·관리하는 데 필요한 요구사항을 배울 수 있어요.
출처: 문서
본문
AWS Organizations 조직 안에서 IAM Access Analyzer를 사용한다면 IAM Access Analyzer용 위임 관리자 추가를 할 수 있습니다. 서비스 한도에 대한 정보는 IAM Access Analyzer 할당량을 참고하세요.
IAM Access Analyzer를 사용하는 데 필요한 권한
IAM Access Analyzer를 성공적으로 구성·사용하려면 사용하는 계정에 필요한 권한이 부여되어야 합니다.
IAM Access Analyzer용 AWS 관리형 정책
IAM Access Analyzer는 빠르게 시작할 수 있도록 AWS 관리형 정책을 제공합니다.
- IAMAccessAnalyzerFullAccess — 관리자에게 IAM Access Analyzer에 대한 전체 접근을 허용합니다. 이 정책은 IAM Access Analyzer가 계정·AWS 조직의 리소스를 분석할 수 있게 하는 데 필요한 서비스 연결 역할 생성도 허용합니다.
- IAMAccessAnalyzerReadOnlyAccess — IAM Access Analyzer에 대한 읽기 전용 접근을 허용합니다. IAM 자격 증명(사용자·사용자 그룹·역할)이 자기 결과를 볼 수 있도록 하려면 추가 정책을 연결해야 합니다.
IAM Access Analyzer가 정의하는 리소스
IAM Access Analyzer가 정의하는 리소스를 보려면 Service Authorization Reference의 IAM Access Analyzer가 정의하는 리소스 유형을 참고하세요.
필요한 IAM Access Analyzer 서비스 권한
IAM Access Analyzer는 AWSServiceRoleForAccessAnalyzer라는 서비스 연결 역할(SLR)을 사용합니다. 이 SLR은 서비스에 리소스 기반 정책이 있는 AWS 리소스를 분석하고 여러분을 대신해 미사용 접근을 분석할 수 있는 읽기 전용 접근을 부여합니다. 서비스는 다음 시나리오에서 계정에 역할을 생성합니다.
- 계정을 신뢰 구역으로 하는 외부 접근 분석기를 만들 때
- 선택한 계정으로 미사용 접근 분석기를 만들 때
- 계정을 신뢰 구역으로 하는 내부 접근 분석기를 만들 때
자세한 내용은 AWS Identity and Access Management Access Analyzer용 서비스 연결 역할 사용을 참고하세요.
참고 — IAM Access Analyzer는 리전별 서비스입니다. 외부·내부 접근은 각 리전에서 IAM Access Analyzer를 독립적으로 활성화해야 합니다. 미사용 접근의 경우 결과는 리전에 따라 달라지지 않아요. 리소스가 있는 각 리전에 분석기를 만들 필요는 없습니다.
어떤 경우에는 IAM Access Analyzer에 분석기를 만든 후 Findings 페이지나 대시보드가 결과나 요약 없이 로드되기도 합니다. 이는 콘솔에서 결과를 채우는 데 지연이 있기 때문일 수 있어요. 브라우저를 수동으로 새로 고치거나 나중에 다시 확인해야 할 수도 있습니다. 외부 접근 분석기에 여전히 결과가 보이지 않으면, 계정에 외부 엔터티가 접근할 수 있는 지원 리소스가 없기 때문입니다. 외부 엔터티에 접근을 부여하는 정책이 리소스에 적용되면 IAM Access Analyzer는 결과를 생성합니다.
참고 — 외부 접근 분석기의 경우 정책 수정 후 IAM Access Analyzer가 리소스를 분석하고 새 결과를 생성하거나 기존 결과를 업데이트하는 데 최대 30분이 걸릴 수 있어요. 내부 접근 분석기를 만들면 몇 분에서 몇 시간이 지나야 결과를 사용할 수 있습니다. 초기 스캔 후 IAM Access Analyzer는 24시간마다 모든 정책을 자동으로 재스캔합니다. 모든 유형의 접근 분석기에서 결과 업데이트가 대시보드에 즉시 반영되지 않을 수 있습니다.
결과 대시보드를 보는 데 필요한 IAM Access Analyzer 권한
IAM Access Analyzer 결과 대시보드를 보려면 사용하는 계정에 다음 필수 작업을 수행할 수 있는 접근 권한이 부여되어야 합니다.
IAM Access Analyzer가 정의하는 모든 작업을 보려면 Service Authorization Reference의 IAM Access Analyzer가 정의하는 작업을 참고하세요.
IAM Access Analyzer 상태
분석기 상태를 보려면 Analyzers(분석기) 를 선택하세요. 조직이나 계정에 대해 생성된 분석기는 다음 상태를 가질 수 있습니다.
| 상태 | 설명 |
|---|---|
Active |
외부·내부 접근 분석기의 경우 분석기가 신뢰 구역 내 리소스를 적극적으로 모니터링합니다. 새 결과를 생성하고 기존 결과를 업데이트합니다. 미사용 접근 분석기의 경우 분석기가 지정된 추적 기간의 선택한 조직·AWS 계정 내 미사용 접근을 적극적으로 모니터링합니다. 새 결과를 생성하고 기존 결과를 업데이트합니다. |
Creating |
분석기 생성이 아직 진행 중입니다. 생성이 완료되면 분석기가 활성화됩니다. |
Disabled |
AWS Organizations 관리자의 조치로 분석기가 비활성화되었습니다. 예를 들어 IAM Access Analyzer의 위임 관리자로 분석기 계정을 제거한 경우입니다. 비활성 상태의 분석기는 새 결과를 생성하거나 기존 결과를 업데이트하지 않습니다. |
Failed |
구성 문제로 분석기 생성이 실패했습니다. 분석기는 어떤 결과도 생성하지 않습니다. 분석기를 삭제하고 새 분석기를 만드세요. |