IAM Access Analyzer로 정책 검증
IAM Access Analyzer로 정책 검증
AWS Identity and Access Management Access Analyzer 정책 검증으로 정책을 검증할 수 있습니다. AWS CLI, AWS API, 또는 IAM 콘솔의 JSON 정책 편집기로 정책을 만들거나 편집할 수 있어요. IAM Access Analyzer는 IAM 정책 문법과 AWS 모범 사례에 대해 정책을 검증합니다. 정책에 대한 보안 경고·오류·일반 경고·제안을 포함한 정책 검증 검사 결과를 볼 수 있습니다. 이러한 결과는 기능적이고 보안 모범 사례를 따르는 정책을 작성하는 데 도움이 되는 실행 가능한 권장 사항을 제공합니다. IAM Access Analyzer가 실행하는 기본 정책 검사 목록은 IAM 정책 검증 검사 참조를 참고하세요.
출처: 문서
본문
IAM에서 정책 검증(콘솔)
IAM 콘솔에서 관리형 정책을 생성·편집할 때 IAM Access Analyzer 정책 검증이 생성한 결과를 볼 수 있습니다. 인라인 사용자·역할 정책에 대한 결과도 볼 수 있어요. IAM Access Analyzer는 인라인 그룹 정책에 대해서는 이러한 결과를 생성하지 않습니다.
IAM JSON 정책에 대한 정책 검사 결과 보기
- AWS Management Console에 로그인하고 IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- 다음 방법 중 하나로 정책 생성·편집을 시작합니다.
- 새 관리형 정책을 만들려면 Policies(정책) 페이지로 가서 새 정책을 만듭니다. 자세한 내용은 JSON 편집기로 정책 생성을 참고하세요.
- 기존 고객 관리형 정책의 정책 검사를 보려면 Policies(정책) 페이지로 가서 정책 이름을 선택한 뒤 Edit(편집) 을 선택합니다. 자세한 내용은 고객 관리형 정책 편집(콘솔)을 참고하세요.
- 사용자·역할의 인라인 정책에 대한 정책 검사를 보려면 Users(사용자) 또는 Roles(역할) 페이지로 가서 사용자·역할 이름을 선택하고 Permissions(권한) 탭에서 정책 이름을 선택한 뒤 Edit(편집) 을 선택합니다. 자세한 내용은 인라인 정책 편집(콘솔)을 참고하세요.
- 정책 편집기에서 JSON 탭을 선택합니다.
- 정책 아래의 정책 검증 창(policy validation pane) 에서 다음 탭 중 하나 이상을 선택합니다. 탭 이름은 정책에 대한 각 결과 유형의 수를 나타냅니다.
- Security(보안) — 정책이 AWS가 보안 위험으로 간주하는 접근(과도하게 허용적인 접근)을 허용하면 경고를 표시합니다.
- Errors(오류) — 정책이 기능하지 못하게 하는 줄이 포함되면 오류를 표시합니다.
- Warnings(경고) — 정책이 모범 사례를 따르지 않지만 문제가 보안 위험이 아닌 경우 경고를 표시합니다.
- Suggestions(제안) — AWS가 정책의 권한에 영향을 주지 않는 개선을 권장하면 제안을 표시합니다.
- IAM Access Analyzer 정책 검사가 제공한 결과 세부 정보를 검토합니다. 각 결과는 보고된 문제의 위치를 나타냅니다. 문제의 원인과 해결 방법을 더 알아보려면 결과 옆의 Learn more(더 알아보기) 링크를 선택하세요. 각 결과와 연결된 정책 검사를 Access Analyzer 정책 검사 참조 페이지에서 검색할 수도 있습니다.
- 선택 사항 — 기존 정책을 편집하는 중이라면, 업데이트된 정책이 기존 버전에 비해 새 접근을 부여하는지 확인하는 사용자 지정 정책 검사를 실행할 수 있습니다. 정책 아래의 정책 검증 창 에서 Check for new access(새 접근 확인) 탭을 선택한 뒤 Check policy(정책 확인) 을 선택합니다. 수정된 권한이 새 접근을 부여하면 정책 검증 창에서 명령문이 강조 표시됩니다. 새 접근을 부여할 의도가 없다면 정책 명령문을 업데이트하고 새 접근이 감지되지 않을 때까지 Check policy(정책 확인) 을 선택합니다. 자세한 내용은 IAM Access Analyzer 사용자 지정 정책 검사로 정책 검증을 참고하세요.
참고 — 새 접근 검사마다 요금이 부과됩니다. 가격에 대한 자세한 내용은 IAM Access Analyzer 요금을 참고하세요.
- 결과를 해결하도록 정책을 업데이트합니다.
중요 — 새 정책이나 편집한 정책을 프로덕션 워크플로에 구현하기 전에 철저히 테스트하세요.
- 완료되면 Next(다음) 를 선택합니다. 정책 검증기가 IAM Access Analyzer가 보고하지 않는 구문 오류를 보고합니다.
참고 — 언제든지 Visual 탭과 JSON 탭 사이를 전환할 수 있습니다. 다만 Visual 탭에서 변경하거나 Next(다음) 를 선택하면 IAM이 시각적 편집기에 최적화하도록 정책을 재구성할 수 있습니다. 자세한 내용은 정책 재구성을 참고하세요.
- 새 정책의 경우 Review and create(검토 및 생성) 페이지에서 생성하는 정책의 Policy name(정책 이름) 과 선택 사항인 Description(설명) 을 입력합니다. Permissions defined in this policy(이 정책에 정의된 권한) 를 검토해 정책이 부여하는 권한을 확인합니다. 그런 다음 Create policy(정책 생성) 을 선택해 작업을 저장합니다. 기존 정책의 경우 Review and save(검토 및 저장) 페이지에서 Permissions defined in this policy(이 정책에 정의된 권한) 를 검토해 정책이 부여하는 권한을 확인합니다. Set this new version as the default(이 새 버전을 기본으로 설정) 확인란을 선택해 업데이트된 버전을 정책의 기본 버전으로 저장합니다. 그런 다음 Save changes(변경 사항 저장) 을 선택해 작업을 저장합니다.
IAM Access Analyzer로 정책 검증(AWS CLI 또는 AWS API)
AWS Command Line Interface(AWS CLI)에서 IAM Access Analyzer 정책 검증이 생성한 결과를 볼 수 있습니다.
IAM Access Analyzer 정책 검증 결과 보기(AWS CLI 또는 AWS API)
다음 중 하나를 사용합니다.
- AWS CLI: aws accessanalyzer validate-policy
- AWS API: ValidatePolicy