예시 IAM 아이덴티티 기반 정책
예시 IAM 아이덴티티 기반 정책 (Example IAM identity-based policies)
정책(policy)은 AWS의 객체로, 아이덴티티나 리소스와 연결되면 그들의 권한을 정의해요. AWS는 IAM 프린시펄(사용자·역할)이 요청을 할 때 이 정책들을 평가해요. 정책의 권한이 요청 허용 여부를 결정해요. 대부분의 정책은 IAM 아이덴티티(사용자, 사용자 그룹, 역할)에 연결된 JSON 문서로 AWS에 저장돼요. 아이덴티티 기반 정책에는 AWS 관리형 정책, 고객 관리형 정책, 인라인 정책이 포함돼요. 이 예시 JSON 정책 문서로 IAM 정책을 만드는 방법은 JSON 에디터로 정책 만들기를 참고하세요.
출처: 문서
본문
기본적으로 모든 요청은 거부되므로, 아이덴티티가 접근하도록 의도한 서비스·작업·리소스에 접근을 제공해야 해요. 또한 IAM 콘솔에서 지정된 작업을 완료하도록 접근을 허용하려면 추가 권한을 제공해야 해요.
다음 정책 라이브러리는 IAM 아이덴티티의 권한을 정의하는 데 도움이 될 수 있어요. 필요한 정책을 찾은 뒤 이 정책 보기(View this policy)를 선택해 정책의 JSON을 확인하세요. 이 JSON 정책 문서를 자체 정책의 템플릿으로 사용할 수 있어요.
참고
이 참조 가이드에 포함할 정책을 제출하려면 이 페이지 하단의 Feedback 버튼을 사용하세요.
예시 정책: AWS
- 특정 날짜 범위 동안 접근 허용
- AWS 리전 활성화·비활성화 허용
- MFA 인증 사용자가 Security credentials 페이지에서 자격 증명을 관리하도록 허용
- 특정 날짜 범위 동안 MFA를 사용할 때 특정 접근 허용
- 사용자가 Security credentials 페이지에서 자격 증명을 관리하도록 허용
- 사용자가 Security credentials 페이지에서 MFA 기기를 관리하도록 허용
- 사용자가 Security credentials 페이지에서 비밀번호를 관리하도록 허용
- 사용자가 Security credentials 페이지에서 비밀번호, 접근 키, SSH 공개 키를 관리하도록 허용
- 요청한 리전에 기반해 AWS 접근 거부
- 소스 IP 주소에 기반해 AWS 접근 거부
예시 정책: AWS Data Exchange
예시 정책: AWS Data Pipeline
예시 정책: Amazon DynamoDB
- 특정 Amazon DynamoDB 테이블에 접근 허용
- 특정 Amazon DynamoDB 속성에 접근 허용
- Amazon Cognito ID에 기반한 Amazon DynamoDB 항목 수준 접근
예시 정책: Amazon EC2
- 태그에 기반해 Amazon EC2 인스턴스에 Amazon EBS 볼륨 연결·분리 허용
- 특정 서브넷에서 Amazon EC2 인스턴스 시작 허용 (프로그래밍 방식·콘솔)
- 특정 VPC와 연결된 Amazon EC2 보안 그룹 관리 허용 (프로그래밍 방식·콘솔)
- 사용자가 태그한 Amazon EC2 인스턴스 시작·중지 허용 (프로그래밍 방식·콘솔)
- 리소스·프린시펄 태그에 기반해 Amazon EC2 인스턴스 시작·중지 허용 (프로그래밍 방식·콘솔)
- 리소스·프린시펄 태그가 일치할 때 Amazon EC2 인스턴스 시작·중지 허용
- 특정 리전 내의 전체 Amazon EC2 접근 허용 (프로그래밍 방식·콘솔)
- 특정 Amazon EC2 인스턴스 시작·중지 및 특정 보안 그룹 수정 허용 (프로그래밍 방식·콘솔)
- MFA 없이 특정 Amazon EC2 작업 접근 거부
- 특정 IP 주소 범위로 Amazon EC2 인스턴스 종료 제한
예시 정책: AWS Identity and Access Management (IAM)
- 정책 시뮬레이터 API 접근 허용
- 정책 시뮬레이터 콘솔 접근 허용
- 특정 태그가 있는 어떤 역할이든 수임 허용 (프로그래밍 방식·콘솔)
- 여러 서비스에 대한 접근 허용·거부 (프로그래밍 방식·콘솔)
- 다른 특정 태그가 있는 IAM 사용자에 특정 태그 추가 허용 (프로그래밍 방식·콘솔)
- 어떤 IAM 사용자·역할에든 특정 태그 추가 허용 (프로그래밍 방식·콘솔)
- 특정 태그로만 새 사용자 만들기 허용
- IAM 자격 증명 보고서 생성·검색 허용
- 그룹의 멤버십 관리 허용 (프로그래밍 방식·콘솔)
- 특정 태그 관리 허용
- IAM 역할을 특정 서비스에 전달 허용
- 보고 없이 IAM 콘솔 읽기 전용 접근 허용
- IAM 콘솔 읽기 전용 접근 허용
- 특정 사용자가 그룹을 관리하도록 허용 (프로그래밍 방식·콘솔)
- 계정 비밀번호 요구 사항 설정 허용 (프로그래밍 방식·콘솔)
- 특정 경로를 가진 사용자에 대해 정책 시뮬레이터 API 사용 허용
- 특정 경로를 가진 사용자에 대해 정책 시뮬레이터 콘솔 사용 허용
- IAM 사용자가 MFA 기기를 자체 관리하도록 허용
- IAM 사용자가 자격 증명을 설정하도록 허용 (프로그래밍 방식·콘솔)
- IAM 콘솔에서 AWS Organizations 정책용 서비스 마지막 접근 정보 보기 허용
- IAM 사용자·그룹·역할에 적용할 수 있는 관리형 정책 제한
- 우리 계정의 IAM 정책에만 접근 허용
이 자세한 예시 정책들의 JSON은 IAM 정책 예시 참조 페이지에서 확인할 수 있어요.
예시 정책: AWS Lambda
예시 정책: Amazon RDS
- 특정 리전 내의 전체 Amazon RDS 데이터베이스 접근 허용
- Amazon RDS 데이터베이스 복원 허용 (프로그래밍 방식·콘솔)
- 태그 소유자가 태그한 Amazon RDS 리소스에 전체 접근 허용
예시 정책: Amazon S3
- Amazon Cognito 사용자가 자신의 Amazon S3 버킷의 객체에 접근 허용
- 임시 자격 증명을 가진 사용자가 Amazon S3의 자체 홈 디렉터리에 접근 허용 (프로그래밍 방식·콘솔)
- 전체 S3 접근 허용하지만, 관리자가 지난 30분 안에 MFA로 로그인하지 않았다면 Production 버킷 접근을 명시적으로 거부
- IAM 사용자가 Amazon S3의 자체 홈 디렉터리에 접근 허용 (프로그래밍 방식·콘솔)
- 사용자가 단일 Amazon S3 버킷을 관리하고 다른 모든 AWS 작업·리소스는 거부
- 특정 Amazon S3 버킷에 읽기·쓰기 접근 허용
- 특정 Amazon S3 버킷에 읽기·쓰기 접근 허용 (프로그래밍 방식·콘솔)
더 알아보기 (Learn more)
- IAM 정책 예시 참조 — 개별 예시 정책의 전체 목록과 JSON을 확인해 보세요.
- JSON 에디터로 정책 만들기 — 예시 JSON 정책으로 정책을 만드는 방법을 살펴보세요.
- 정책과 권한 — IAM 권한 모델의 핵심을 참고하세요.