AWS Organizations 마지막 액세스 정보 보기
AWS Organizations 마지막 액세스 정보 보기
IAM 콘솔, AWS CLI, 또는 AWS API로 AWS Organizations 서비스 마지막 액세스 정보를 볼 수 있어요. 데이터, 필요한 권한, 문제 해결, 지원 리전에 대한 중요한 정보는 마지막 액세스 정보를 사용한 AWS 권한 정제를 참고하세요.
출처: 문서
본문
AWS Organizations 관리 계정 자격 증명으로 IAM 콘솔에 로그인하면 조직의 모든 엔티티에 대한 정보를 볼 수 있어요. AWS Organizations 엔티티에는 조직 루트, 조직 단위(OUs), 계정이 포함돼요. IAM 콘솔로 조직의 서비스 제어 정책(SCPs)에 대한 정보도 볼 수 있어요. IAM은 엔티티에 적용되는 모든 SCP가 허용한 서비스 목록을 보여줘요. 각 서비스에 대해 선택한 AWS Organizations 엔티티나 그 엔티티의 자식에서의 가장 최근 계정 활동 정보를 볼 수 있어요.
관리 계정 자격 증명으로 AWS CLI나 AWS API를 사용하면 조직의 엔티티나 정책에 대한 보고서를 생성할 수 있어요. 엔티티용 프로그래밍 보고서에는 엔티티에 적용되는 SCP가 허용한 서비스 목록이 포함돼요. 각 서비스에 대해 보고서는 지정된 AWS Organizations 엔티티나 그 엔티티의 서브트리에 있는 계정의 가장 최근 활동을 포함해요.
정책용 프로그래밍 보고서를 생성할 때는 AWS Organizations 엔티티를 지정해야 해요. 이 보고서에는 지정된 SCP가 허용한 서비스 목록이 포함돼요. 각 서비스에 대해 해당 정책이 권한을 부여한 엔티티나 그 자식에서의 가장 최근 계정 활동을 포함해요. 자세한 내용은 aws iam generate-organizations-access-report 또는 GenerateOrganizationsAccessReport를 참고하세요.
보고서를 보기 전에 관리 계정 요구 사항·정보, 보고 기간, 보고된 엔티티, 평가된 정책 유형을 이해하고 있어야 해요.
AWS Organizations 엔티티 경로 이해
AWS CLI나 AWS API로 AWS Organizations 액세스 보고서를 생성할 때는 엔티티 경로(entity path) 를 지정해야 해요. 경로는 AWS Organizations 엔티티 구조의 텍스트 표현이에요.
조직의 알려진 구조를 사용해 엔티티 경로를 만들 수 있어요. 예를 들어 다음과 같은 조직 구조가 있다고 가정해요.
Dev Managers OU의 경로는 조직, 루트, 그리고 그 OU까지의 경로에 있는 모든 OU의 ID를 사용해 만들어요.
o-a1b2c3d4e5/r-f6g7h8i9j0example/ou-ghi0-awsccccc/ou-jkl0-awsddddd/
Production OU 안의 계정 경로는 조직, 루트, OU의 ID와 계정 번호를 사용해 만들어요.
o-a1b2c3d4e5/r-f6g7h8i9j0example/ou-abc0-awsaaaaa/111111111111/
참고
조직 ID는 전역적으로 고유하지만, OU ID와 루트 ID는 조직 안에서만 고유해요. 즉 두 조직이 같은 조직 ID를 공유하지 않아요. 단 다른 조직이 여러분과 같은 ID의 OU나 루트를 가질 수 있어요. OU나 루트를 지정할 때는 항상 조직 ID를 포함하길 권장해요.
AWS Organizations 정보 보기 (콘솔)
IAM 콘솔로 루트, OU, 계정, 정책에 대한 서비스 마지막 액세스 정보를 볼 수 있어요.
루트 정보 보기 (콘솔)
- AWS Organizations 관리 계정 자격 증명으로 AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/ 에서 IAM 콘솔을 엽니다.
- 탐색 창의 Access reports 섹션 아래에서 Organization activity 를 선택합니다.
- Organization activity 페이지에서 Root 를 선택합니다.
- Details and activity 탭에서 Service access report 섹션을 봅니다. 정보에는 루트에 직접 연결된 정책이 허용한 서비스 목록이 포함됩니다. 서비스가 마지막으로 액세스된 계정과 시기를 보여줍니다. 어떤 principal이 서비스를 액세스했는지 자세히 보려면 해당 계정에서 관리자로 로그인해 IAM 서비스 마지막 액세스 정보를 봅니다.
- Attached SCPs 탭을 선택해 루트에 연결된 SCP 목록을 봅니다. IAM은 각 정책이 연결된 대상 엔티티의 수를 보여줍니다. 이 정보로 어떤 SCP를 검토할지 정할 수 있습니다.
- SCP의 이름을 선택해 정책이 허용하는 모든 서비스를 봅니다. 각 서비스에 대해 서비스가 마지막으로 액세스된 계정과 시기를 봅니다.
- Edit in AWS Organizations 를 선택해 AWS Organizations 콘솔에서 추가 세부 정보를 보고 SCP를 편집합니다.
OU 또는 계정 정보 보기 (콘솔)
- AWS Organizations 관리 계정 자격 증명으로 AWS Management Console에 로그인하고 IAM 콘솔을 엽니다.
- 탐색 창의 Access reports 섹션 아래에서 Organization activity 를 선택합니다.
- Organization activity 페이지에서 조직의 구조를 펼칩니다. 관리 계정을 제외한 보고 싶은 OU나 아무 계정의 이름을 선택합니다.
- Details and activity 탭에서 Service access report 섹션을 봅니다. 정보에는 OU나 계정과 그 모든 부모에 연결된 SCP가 허용한 서비스 목록이 포함됩니다. 서비스가 마지막으로 액세스된 계정과 시기를 보여줍니다. 어떤 principal이 서비스를 액세스했는지 자세히 보려면 해당 계정에서 관리자로 로그인해 IAM 서비스 마지막 액세스 정보를 봅니다.
- Attached SCPs 탭을 선택해 OU나 계정에 직접 연결된 SCP 목록을 봅니다.
- SCP 이름을 선택해 정책이 허용하는 모든 서비스를 봅니다.
- Edit in AWS Organizations 를 선택해 추가 세부 정보를 보고 SCP를 편집합니다.
관리 계정 정보 보기 (콘솔)
- AWS Organizations 관리 계정 자격 증명으로 AWS Management Console에 로그인하고 IAM 콘솔을 엽니다.
- 탐색 창의 Access reports 섹션 아래에서 Organization activity 를 선택합니다.
- Organization activity 페이지에서 조직의 구조를 펼치고 관리 계정의 이름을 선택합니다.
- Details and activity 탭에서 Service access report 섹션을 봅니다. 정보에는 모든 AWS 서비스 목록이 포함됩니다. 관리 계정은 SCP에 제한되지 않습니다. 계정이 마지막으로 서비스에 액세스했는지와 시기를 보여줍니다.
- Attached SCPs 탭을 선택해 관리 계정에는 연결된 SCP가 없음을 확인합니다.
정책 정보 보기 (콘솔)
- AWS Organizations 관리 계정 자격 증명으로 AWS Management Console에 로그인하고 IAM 콘솔을 엽니다.
- 탐색 창의 Access reports 섹션 아래에서 Service control policies (SCPs) 를 선택합니다.
- Service control policies (SCPs) 페이지에서 조직의 정책 목록을 봅니다. 각 정책이 연결된 대상 엔티티의 수를 볼 수 있습니다.
- SCP 이름을 선택해 정책이 허용하는 모든 서비스를 봅니다. 각 서비스에 대해 서비스가 마지막으로 액세스된 계정과 시기를 봅니다.
- Edit in AWS Organizations 를 선택해 추가 세부 정보를 보고 SCP를 편집합니다.
AWS Organizations 정보 보기 (AWS CLI)
AWS Organizations 서비스 마지막 액세스 정보 보기 (AWS CLI)
- 필요한 IAM 및 AWS Organizations 권한과 함께 AWS Organizations 관리 계정 자격 증명을 사용하고, 루트에 SCP가 활성화되어 있는지 확인합니다.
- 보고서를 생성합니다. 요청에는 보고서를 원하는 AWS Organizations 엔티티(루트, OU, 계정)의 경로가 포함되어야 합니다. 특정 정책 보고서를 보려면 선택적으로
organization-policy-id파라미터를 포함할 수 있습니다. 명령은job-id를 반환하며, 이를get-organizations-access-report명령에서job-status를 모니터링해 작업 완료를 확인할 수 있습니다.aws iam generate-organizations-access-report
- 이전 단계의
job-id파라미터로 보고서 세부 정보를 가져옵니다.aws iam get-organizations-access-report- 이 명령은 엔티티 멤버가 액세스할 수 있는 서비스 목록을 반환합니다. 각 서비스에 대해 계정 멤버의 마지막 시도 날짜·시간과 계정의 엔티티 경로를 반환합니다. 액세스할 수 있는 서비스 총 수와 액세스되지 않은 서비스 수를 반환합니다. 선택적
organizations-policy-id파라미터를 지정했다면 액세스할 수 있는 서비스는 지정된 정책이 허용한 서비스입니다.
AWS Organizations 정보 보기 (AWS API)
AWS Organizations 서비스 마지막 액세스 정보 보기 (AWS API)
- 필요한 IAM 및 AWS Organizations 권한과 함께 AWS Organizations 관리 계정 자격 증명을 사용하고, 루트에 SCP가 활성화되어 있는지 확인합니다.
- 보고서를 생성합니다. 요청에는 보고서를 원하는 엔티티(루트, OU, 계정)의 경로가 포함되어야 합니다. 특정 정책 보고서를 보려면 선택적으로
OrganizationsPolicyId파라미터를 포함할 수 있습니다. 작업은JobId를 반환하며GetOrganizationsAccessReport작업에서JobStatus를 모니터링할 수 있습니다.GenerateOrganizationsAccessReport
- 이전 단계의
JobId파라미터로 보고서 세부 정보를 가져옵니다.GetOrganizationsAccessReport- 이 작업은 엔티티 멤버가 액세스할 수 있는 서비스 목록을 반환합니다. 각 서비스에 대해 계정 멤버의 마지막 시도 날짜·시간과 계정의 엔티티 경로를 반환합니다. 액세스할 수 있는 서비스 총 수와 액세스되지 않은 서비스 수를 반환합니다. 선택적
OrganizationsPolicyId파라미터를 지정했다면 액세스할 수 있는 서비스는 지정된 정책이 허용한 서비스입니다.