IAM Access Analyzer API로 접근 미리 보기

IAM Access Analyzer API로 접근 미리 보기

IAM Access Analyzer API를 사용해 Amazon S3 버킷, AWS KMS 키, IAM 역할, Amazon SQS 대기열, Secrets Manager 시크릿에 대한 공개·교차 계정 접근을 미리 볼 수 있습니다. 소유한 기존 리소스 또는 배포하려는 새 리소스에 대해 제안된 권한을 제공해 접근을 미리 볼 수 있어요.

출처: 문서

본문

리소스에 대한 외부 접근을 미리 보려면 리소스의 계정·리전에 대한 활성 계정 분석기가 있어야 합니다. 또한 IAM Access Analyzer를 사용하고 접근을 미리 볼 수 있는 권한이 필요합니다. IAM Access Analyzer 활성화와 필요한 권한에 대한 자세한 내용은 AWS Identity and Access Management Access Analyzer 시작하기를 참고하세요.

리소스 접근을 미리 보려면 CreateAccessPreview 작업을 사용하고 분석기 ARN과 리소스의 접근 제어 구성을 제공합니다. 서비스는 접근 미리 보기의 고유 ID를 반환하며, GetAccessPreview 작업으로 접근 미리 보기의 상태를 확인할 수 있습니다. 상태가 Completed가 되면 ListAccessPreviewFindings 작업으로 접근 미리 보기에 대해 생성된 결과를 검색할 수 있어요. GetAccessPreview와 ListAccessPreviewFindings 작업은 약 24시간 이내에 생성된 접근 미리 보기와 결과를 검색합니다.

검색된 각 결과는 접근을 설명하는 결과 세부 정보와 권한 배포 후 결과가 Active, Archived, Resolved 중 어떤 상태가 될지를 나타내는 미리 보기 상태, 그리고 changeType을 포함합니다. changeType은 접근 미리 보기 결과가 IAM Access Analyzer에서 식별된 기존 접근과 어떻게 비교되는지에 대한 맥락을 제공합니다.

  • New(새로) — 새로 도입된 접근에 대한 결과입니다.
  • Unchanged(변경 없음) — 변경 없이 유지될 기존 결과입니다.
  • Changed(변경됨) — 상태가 변경된 기존 결과입니다.

status와 changeType은 리소스 구성이 기존 리소스 접근을 어떻게 바꿀지 이해하는 데 도움이 됩니다. changeType이 Unchanged 또는 Changed라면 결과에는 IAM Access Analyzer의 기존 결과 ID와 상태도 포함됩니다. 예를 들어 미리 보기 상태가 Resolved이고 기존 상태가 Active인 Changed 결과는 제안된 권한 변경의 결과로 리소스의 기존 Active 결과가 Resolved가 될 것임을 나타냅니다.

ListAccessPreviews 작업으로 지정된 분석기의 접근 미리 보기 목록을 검색할 수 있습니다. 이 작업은 약 1시간 이내에 생성된 접근 미리 보기에 대한 정보를 검색해요.

일반적으로 접근 미리 보기가 기존 리소스에 대한 것이고 구성 옵션을 지정하지 않으면, 접근 미리 보기는 기본적으로 기존 리소스 구성을 사용합니다. 접근 미리 보기가 새 리소스에 대한 것이고 구성 옵션을 지정하지 않으면, 접근 미리 보기는 리소스 유형에 따른 기본값을 사용합니다. 각 리소스 유형의 구성 사례는 아래를 참고하세요.

Amazon S3 버킷

새 Amazon S3 버킷 또는 소유한 기존 Amazon S3 버킷에 대한 접근 미리 보기를 만들려면, 버킷에 연결된 Amazon S3 버킷 정책, 버킷 ACL, 버킷 BPA 설정, Amazon S3 액세스 지점(다중 리전 액세스 지점 포함)을 지정해 버킷 구성을 제안할 수 있습니다.

참고 — 새 버킷에 대한 접근 미리 보기를 만들기 전에 Amazon S3 HeadBucket 작업을 호출해 이름이 지정된 버킷이 이미 존재하는지 확인하는 것을 권장합니다. 이 작업은 버킷이 존재하는지, 접근 권한이 있는지 확인하는 데 유용합니다.

  • 버킷 정책 — 구성이 기존 Amazon S3 버킷이고 Amazon S3 버킷 정책을 지정하지 않으면 접근 미리 보기는 버킷에 연결된 기존 정책을 사용합니다. 접근 미리 보기가 새 리소스이고 Amazon S3 버킷 정책을 지정하지 않으면 정책이 없는 버킷을 가정합니다. 기존 버킷 정책 삭제를 제안하려면 빈 문자열을 지정할 수 있어요. 지원되는 버킷 정책 한도에 대한 자세한 내용은 버킷 정책 예시를 참고하세요.
  • 버킷 ACL 권한 — 버킷당 최대 100개의 ACL 권한을 제안할 수 있습니다. 제안된 권한 구성이 기존 버킷에 대한 것이면 접근 미리 보기는 기존 권한 대신 제안된 권한 구성 목록을 사용합니다. 그 외에는 버킷에 대한 기존 권한을 사용합니다.
  • 버킷 액세스 지점 — 분석은 버킷당 최대 100개의 액세스 지점(다중 리전 액세스 지점 포함)을 지원하며, 버킷당 제안할 수 있는 새 액세스 지점 최대 10개를 포함합니다. 제안된 Amazon S3 액세스 지점 구성이 기존 버킷에 대한 것이면 접근 미리 보기는 기존 액세스 지점 대신 제안된 액세스 지점 구성을 사용합니다. 정책이 없는 액세스 지점을 제안하려면 액세스 지점 정책으로 빈 문자열을 제공할 수 있어요. 액세스 지점 정책 한도에 대한 자세한 내용은 액세스 지점 제한·한계를 참고하세요.
  • 블록 퍼블릭 액세스 구성 — 제안된 구성이 기존 Amazon S3 버킷이고 구성을 지정하지 않으면 접근 미리 보기는 기존 설정을 사용합니다. 제안된 구성이 새 버킷이고 버킷 BPA 구성을 지정하지 않으면 접근 미리 보기는 false를 사용합니다. 제안된 구성이 새 액세스 지점·다중 리전 액세스 지점이고 액세스 지점 BPA 구성을 지정하지 않으면 접근 미리 보기는 true를 사용합니다.

AWS KMS 키

새 AWS KMS 키 또는 소유한 기존 AWS KMS 키에 대한 접근 미리 보기를 만들려면, 키 정책과 AWS KMS 권한 부여 구성을 지정해 AWS KMS 키 구성을 제안할 수 있습니다.

  • AWS KMS 키 정책 — 구성이 기존 키이고 키 정책을 지정하지 않으면 접근 미리 보기는 키의 기존 정책을 사용합니다. 접근 미리 보기가 새 리소스이고 키 정책을 지정하지 않으면 기본 키 정책을 사용합니다. 제안된 키 정책은 빈 문자열일 수 없습니다.
  • AWS KMS 권한 부여 — 분석은 구성당 최대 100개의 KMS 권한 부여를 지원합니다. 제안된 권한 부여 구성이 기존 키에 대한 것이면 접근 미리 보기는 기존 권한 부여 대신 제안된 권한 부여 구성 목록을 사용합니다. 그 외에는 키에 대한 기존 권한 부여를 사용합니다.

IAM 역할

새 IAM 역할 또는 소유한 기존 IAM 역할에 대한 접근 미리 보기를 만들려면 신뢰 정책을 지정해 IAM 역할 구성을 제안할 수 있습니다.

  • 역할 신뢰 정책 — 구성이 새 IAM 역할이면 신뢰 정책을 지정해야 합니다. 구성이 소유한 기존 IAM 역할이고 신뢰 정책을 제안하지 않으면 접근 미리 보기는 역할의 기존 신뢰 정책을 사용합니다. 제안된 신뢰 정책은 빈 문자열일 수 없습니다.

Amazon SQS 대기열

새 Amazon SQS 대기열 또는 소유한 기존 Amazon SQS 대기열에 대한 접근 미리 보기를 만들려면 대기열의 Amazon SQS 정책을 지정해 Amazon SQS 대기열 구성을 제안할 수 있습니다.

  • Amazon SQS 대기열 정책 — 구성이 기존 Amazon SQS 대기열이고 Amazon SQS 정책을 지정하지 않으면 접근 미리 보기는 대기열의 기존 Amazon SQS 정책을 사용합니다. 접근 미리 보기가 새 리소스이고 정책을 지정하지 않으면 정책이 없는 Amazon SQS 대기열을 가정합니다. 기존 Amazon SQS 대기열 정책 삭제를 제안하려면 Amazon SQS 정책으로 빈 문자열을 지정할 수 있어요.

Secrets Manager 시크릿

새 Secrets Manager 시크릿 또는 소유한 기존 Secrets Manager 시크릿에 대한 접근 미리 보기를 만들려면 시크릿 정책과 선택적 AWS KMS 암호화 키를 지정해 Secrets Manager 시크릿 구성을 제안할 수 있습니다.

  • 시크릿 정책 — 구성이 기존 시크릿이고 시크릿 정책을 지정하지 않으면 접근 미리 보기는 시크릿의 기존 정책을 사용합니다. 접근 미리 보기가 새 리소스이고 정책을 지정하지 않으면 정책이 없는 시크릿을 가정합니다. 기존 정책 삭제를 제안하려면 빈 문자열을 지정할 수 있어요.
  • AWS KMS 암호화 키 — 제안된 구성이 새 시크릿이고 AWS KMS 키 ID를 지정하지 않으면 접근 미리 보기는 AWS 계정의 기본 KMS 키를 사용합니다. AWS KMS 키 ID로 빈 문자열을 지정하면 접근 미리 보기는 AWS 계정의 기본 KMS 키를 사용합니다.

더 알아보기 (Learn more)