고객 관리형 정책으로 사용자 지정 IAM 권한 정의하기

고객 관리형 정책으로 사용자 지정 IAM 권한 정의하기

정책(policy)은 AWS의 자격 증명 또는 리소스에 대한 권한을 정의해요. AWS Management Console, AWS CLI, AWS API를 사용해 IAM에서 고객 관리형 정책을 만들 수 있어요.

고객 관리형 정책은 본인 AWS 계정에서 관리하는 독립형(standalone) 정책이에요. 그런 다음 정책을 계정의 자격 증명(사용자, 그룹, 역할)에 연결할 수 있어요.

출처: 문서

본문

자격 증명 기반 정책(identity-based policy)은 IAM의 자격 증명에 연결된 정책이에요. 자격 증명 기반 정책에는 AWS 관리형 정책, 고객 관리형 정책, 인라인 정책이 포함될 수 있어요. AWS 관리형 정책은 AWS가 만들고 관리하며, 사용할 수는 있지만 관리할 수는 없어요. 인라인 정책은 IAM 사용자 그룹, 사용자, 역할에 직접 만들어서 포함시키는 정책이에요. 인라인 정책은 다른 자격 증명에 재사용하거나 존재하는 자격 증명 밖에서 관리할 수 없어요. 자세한 내용은 Adding and removing IAM identity permissions 문서를 참고하세요.

일반적으로는 인라인 정책이나 AWS 관리형 정책보다 고객 관리형 정책을 사용하는 것이 더 좋아요. AWS 관리형 정책은 대개 광범위한 관리 또는 읽기 전용 권한을 제공해요. 가장 안전하게 하려면 최소 권한(least privilege) 을 부여하세요. 즉 특정 업무 작업을 수행하는 데 필요한 권한만 부여하는 것이에요.

IAM 정책을 만들거나 편집할 때 AWS가 자동으로 정책 검증을 수행해서 최소 권한을 고려한 효과적인 정책을 만드는 데 도움을 줄 수 있어요. AWS Management Console에서 IAM은 JSON 구문 오류를 식별하고, IAM Access Analyzer는 추가 정책 검사와 권장 사항을 제공해서 정책을 더 다듬을 수 있게 해줘요. 정책 검증에 대해 더 알아보려면 IAM policy validation 문서를, IAM Access Analyzer 정책 검사와 실행 가능한 권장 사항에 대해 알아보려면 IAM Access Analyzer policy validation 문서를 참고하세요.

AWS Management Console, AWS CLI, AWS API를 사용해 IAM에서 고객 관리형 정책을 만들 수 있어요. CloudFormation 템플릿으로 정책을 추가하거나 업데이트하는 방법은 CloudFormation 사용자 안내서의 AWS Identity and Access Management resource type reference 문서를 참고하세요.

관련 주제

더 알아보기 (Learn more)