접근 세션 전달

접근 세션 전달 (Forward access sessions)

AWS Identity and Access Management(IAM)의 접근 세션 전달(forward access sessions)은 임시 자격 증명의 수명을 연장해, 역할이나 워크로드가 세션을 다시 시작할 필요 없이 장기 실행 작업을 완료할 수 있게 해주는 기능이에요. 이 문서는 접근 세션 전달의 개념과, 임시 세션이 만료되기 전에 후속 세션으로 권한을 전달하는 방법을 설명해요.

출처: 문서

본문

임시 보안 자격 증명은 제한된 시간 동안만 유효해요. 기본적으로 역할 세션은 1시간 동안 지속되며, 최대 세션 지속 시간 설정에 따라 더 길게(최대 12시간) 구성할 수 있어요. 만료된 자격 증명은 재사용할 수 없고, 새 세션을 만들어야 해요.

접근 세션 전달을 사용하면:

  • 세션 태그, 소스 아이덴티티, 역할 수임에 사용된 일부 컨텍스트가 후속 세션으로 전달돼요.
  • 전이적 세션 태그가 역할 체이닝 동안 지속되어, 원래 세션에서 설정된 태그가 체인의 후속 역할 세션에서도 유지돼요.
  • 워크로드가 원래 세션이 만료되기 전에 새 자격 증명을 얻어, 장기 실행 프로세스가 중단 없이 계속 동작할 수 있어요.

전달되는 정보

역할을 수임할 때 전달(forward)되는 정보는 주로 다음을 포함해요.

  • 세션 태그(Session tags) — 역할을 수임하거나 사용자를 페더레이션할 때 전달한 키-값 속성.
  • 전이적 태그(Transitive tags) — 역할 체이닝 중에 후속 세션으로 지속되도록 설정된 세션 태그.
  • 소스 아이덴티티(Source identity) — 원래 세션에서 설정된, 작업을 수행한 사람·애플리케이션을 식별하는 값. 설정된 후 변경할 수 없어요.

역할 체이닝과의 관계

역할 체이닝(role chaining)은 한 역할의 세션 자격 증명으로 또 다른 역할을 수임하는 것이에요. 역할 체이닝 중에는:

  • 전이적으로 설정된 세션 태그가 후속 세션으로 전달돼요.
  • 전이적 태그의 값은 역할 트러스트 정책 평가 후, 일치하는 ResourceTag 값을 덮어요.
  • 소스 아이덴티티는 후속 역할 세션으로 유지돼요.
  • 역할 태그(세션 태그가 아닌)는 전이적으로 설정할 수 없어요.

역할 체이닝에 대한 자세한 내용은 세션 태그로 역할 체이닝을 참고하세요.

모범 사례

  • 수명이 짧은 임시 자격 증명을 사용하고, 장기 실행 작업을 위해 필요에 따라 새 세션을 요청하세요.
  • 세션 태그를 전이적으로 설정해, 역할 체인 전체에서 필요한 컨텍스트가 유지되도록 하세요.
  • 소스 아이덴티티를 설정해 CloudTrail 로그에서 누가(또는 무엇이) 작업을 수행했는지 추적 가능하게 유지하세요.

더 알아보기 (Learn more)