IAM 임시 위임

IAM 임시 위임 (Temporary delegation)

개요

임시 위임(temporary delegation)은 AWS 계정과 통합되는 Amazon 및 AWS 파트너 제품의 온보딩을 가속화하고 관리를 단순화해요. 여러 AWS 서비스를 수동으로 구성하는 대신, 자동화된 배포 워크플로를 통해 제품 제공자가 몇 분 안에 여러분을 대신해 설정 작업을 완료할 수 있도록 임시적이고 제한된 권한을 위임할 수 있어요. 승인 요구 사항과 권한 경계로 관리적 통제를 유지하는 동안, 제품 제공자 권한은 승인된 기간이 지나면 수동 정리 없이 자동으로 만료돼요. 제품이 지속적인 운영을 위해 영구 액세스가 필요하다면 제공자는 임시 위임을 사용해 역할의 최대 권한을 정의하는 권한 경계가 있는 IAM 역할을 만들 수 있어요. 모든 제품 제공자 활동은 컴플라이언스와 보안 모니터링을 위해 AWS CloudTrail로 추적돼요.

출처: 문서

임시 위임 요청을 작업하려면 요청 시작과 요청 검토를 할 수 있어요. 모니터링에 대한 자세한 내용은 알림과 CloudTrail 로깅을 참고하세요.

참고

임시 위임 요청은 기능 온보딩 절차를 완료한 Amazon 제품과 자격을 갖춘 AWS 파트너만 만들 수 있어요. 고객은 이 요청을 검토하고 승인할 수 있지만 직접 만들 수는 없어요. IAM 임시 위임을 제품에 통합하려는 AWS 파트너라면 온보딩·통합 지침에 대한 파트너 통합 가이드를 참고하세요.

본문

임시 위임의 동작 원리

임시 위임을 통해 Amazon과 AWS 파트너는 여러분의 계정에 대한 임시적이고 제한된 액세스를 요청할 수 있어요. 승인하면 그들은 위임된 권한을 사용해 여러분을 대신해 작업할 수 있어요. 위임 요청은 제품 제공자가 여러분의 AWS 계정에서 리소스를 배포·구성하는 데 필요한 AWS 서비스와 작업에 대한 특정 권한을 정의해요. 이 권한은 제한된 시간 동안만 사용할 수 있고 요청에 지정된 기간이 지나면 자동으로 만료돼요.

참고

위임된 액세스의 최대 기간은 12시간이에요. 단 루트 사용자는 기간이 4시간 이하인 위임 요청만 승인할 수 있어요. 요청이 4시간을 초과하면 비루트 아이덴티티로 요청을 승인해야 해요.

지속적인 작업(예: Amazon S3 버킷 읽기)을 위해 위임 요청은 임시 액세스가 만료된 후에도 리소스·작업에 대한 지속적 액세스를 허용하는 IAM 역할 생성을 포함할 수 있어요. 제품 제공자는 임시 위임을 통해 만든 모든 IAM 역할에 권한 경계를 연결해야 해요. 권한 경계는 역할의 최대 권한을 제한하지만 자체적으로 권한을 부여하지는 않아요. 승인 전에 요청의 일부로 권한 경계를 검토할 수 있어요. 자세한 내용은 권한 경계를 참고하세요.

작업 과정은 다음과 같아요.

  1. Amazon 또는 AWS 파트너 제품에 로그인해 AWS 환경과 통합합니다.
  2. 제품 제공자가 여러분을 대신해 위임 요청을 시작하고 AWS Management Console로 리디렉션합니다.
  3. 요청된 권한을 검토하고 승인, 거부, 또는 관리자에게 전달할지 결정합니다.
  4. 여러분이나 관리자가 요청을 승인하면 제품 제공자가 필요한 작업을 수행할 승인자의 임시 자격 증명을 얻을 수 있습니다.
  5. 제품 제공자 액세스는 지정된 기간이 지나면 자동으로 만료됩니다. 단 임시 위임 요청을 통해 만든 IAM 역할은 이 기간 이후에도 지속돼 제품 제공자가 지속적인 관리 작업을 위해 리소스·작업에 계속 액세스할 수 있게 합니다.

참고

임시 위임 요청에 포함된 서비스·작업에 대한 권한이 있어야만 제품 제공자에게 권한을 위임할 수 있어요. 요청된 서비스·작업에 대한 액세스 권한이 없다면 여러분이 요청을 승인해도 제품 제공자는 그 권한을 받지 못해요.

  • 권한 확인 결과 성공할 것 같으면 임시 위임 요청을 승인하고 워크플로를 계속할 수 있어요.
  • 권한 확인 결과 권한이 충분하지 않을 것 같으면 요청을 승인을 위해 관리자에게 전달하세요. 이메일이나 티켓 등 선호하는 방법으로 관리자에게 이 요청을 알리는 걸 권장해요.
  • 관리자가 요청을 승인한 뒤 다음에 일어나는 일은 제품 제공자의 구성에 따라 달라져요.
    • 제품 제공자가 즉시 액세스를 요청했다면 그들은 자동으로 임시 권한을 받고 액세스 기간이 시작돼요.
    • 제품 제공자가 소유자(최초 수신자)에 의한 릴리스를 요청했다면 액세스 기간이 시작되기 전에 요청으로 돌아가 임시 계정 액세스를 명시적으로 공유해야 해요. 제품 제공자는 필요한 작업을 완료하기 위해 리소스 선택이나 구성 세부 정보 같은 추가 입력이 필요할 때 보통 이 옵션을 사용해요.

위임 요청에 대한 권한 관리

관리자는 IAM principal에게 제품 제공자의 위임 요청을 관리할 권한을 부여할 수 있어요. 조직의 특정 사용자나 팀에게 승인 권한을 위임하거나, 위임 요청에서 특정 작업을 수행할 수 있는 사람을 통제하고 싶을 때 유용해요.

위임 요청 관리에 사용할 수 있는 IAM 권한은 다음과 같아요.

권한 설명
iam:AssociateDelegationRequest 할당되지 않은 위임 요청을 AWS 계정과 연결
iam:GetDelegationRequest 위임 요청의 세부 정보 보기
iam:UpdateDelegationRequest 승인을 위해 위임 요청을 관리자에게 전달
iam:AcceptDelegationRequest 위임 요청 승인
iam:SendDelegationToken 승인 후 교환 토큰을 제품 제공자에게 릴리스
iam:RejectDelegationRequest 위임 요청 거부
iam:ListDelegationRequests 계정의 위임 요청 나열

참고

기본적으로 위임 요청을 시작한 IAM principal은 해당 특정 요청을 관리할 권한을 자동으로 부여받아요. 그들은 요청을 계정과 연결하고, 요청 세부 정보를 보고, 요청을 거부하고, 승인을 위해 관리자에게 전달하고, 관리자 승인 후 교환 토큰을 제품 제공자에게 릴리스하고, 자신이 소유한 위임 요청을 나열할 수 있어요.

더 알아보기 (Learn more)