접근 세션 전달
접근 세션 전달 (Forward access sessions)
AWS Identity and Access Management(IAM)의 접근 세션 전달(forward access sessions)은 임시 자격 증명의 수명을 연장해, 역할이나 워크로드가 세션을 다시 시작할 필요 없이 장기 실행 작업을 완료할 수 있게 해주는 기능이에요. 이 문서는 접근 세션 전달의 개념과, 임시 세션이 만료되기 전에 후속 세션으로 권한을 전달하는 방법을 설명해요.
출처: 문서
본문
임시 보안 자격 증명은 제한된 시간 동안만 유효해요. 기본적으로 역할 세션은 1시간 동안 지속되며, 최대 세션 지속 시간 설정에 따라 더 길게(최대 12시간) 구성할 수 있어요. 만료된 자격 증명은 재사용할 수 없고, 새 세션을 만들어야 해요.
접근 세션 전달을 사용하면:
- 세션 태그, 소스 아이덴티티, 역할 수임에 사용된 일부 컨텍스트가 후속 세션으로 전달돼요.
- 전이적 세션 태그가 역할 체이닝 동안 지속되어, 원래 세션에서 설정된 태그가 체인의 후속 역할 세션에서도 유지돼요.
- 워크로드가 원래 세션이 만료되기 전에 새 자격 증명을 얻어, 장기 실행 프로세스가 중단 없이 계속 동작할 수 있어요.
전달되는 정보
역할을 수임할 때 전달(forward)되는 정보는 주로 다음을 포함해요.
- 세션 태그(Session tags) — 역할을 수임하거나 사용자를 페더레이션할 때 전달한 키-값 속성.
- 전이적 태그(Transitive tags) — 역할 체이닝 중에 후속 세션으로 지속되도록 설정된 세션 태그.
- 소스 아이덴티티(Source identity) — 원래 세션에서 설정된, 작업을 수행한 사람·애플리케이션을 식별하는 값. 설정된 후 변경할 수 없어요.
역할 체이닝과의 관계
역할 체이닝(role chaining)은 한 역할의 세션 자격 증명으로 또 다른 역할을 수임하는 것이에요. 역할 체이닝 중에는:
- 전이적으로 설정된 세션 태그가 후속 세션으로 전달돼요.
- 전이적 태그의 값은 역할 트러스트 정책 평가 후, 일치하는
ResourceTag값을 덮어요. - 소스 아이덴티티는 후속 역할 세션으로 유지돼요.
- 역할 태그(세션 태그가 아닌)는 전이적으로 설정할 수 없어요.
역할 체이닝에 대한 자세한 내용은 세션 태그로 역할 체이닝을 참고하세요.
모범 사례
- 수명이 짧은 임시 자격 증명을 사용하고, 장기 실행 작업을 위해 필요에 따라 새 세션을 요청하세요.
- 세션 태그를 전이적으로 설정해, 역할 체인 전체에서 필요한 컨텍스트가 유지되도록 하세요.
- 소스 아이덴티티를 설정해 CloudTrail 로그에서 누가(또는 무엇이) 작업을 수행했는지 추적 가능하게 유지하세요.
더 알아보기 (Learn more)
- 세션 태그 — 세션 태그와 전이적 태그의 개념을 확인해 보세요.
- 역할 수임으로 수행한 작업 모니터링·제어 — 소스 아이덴티티와 역할 세션을 알아보세요.
- 임시 보안 자격 증명 — 임시 자격 증명의 개념을 참고하세요.