AWS 파트너를 위한 IAM 임시 위임
AWS 파트너를 위한 IAM 임시 위임
개요
IAM 임시 위임(temporary delegation)을 사용하면 AWS 고객이 대화형이고 안내된 워크플로를 통해 AWS 파트너 제품을 자신의 AWS 환경에 원활하게 온보딩·통합할 수 있어요. 고객은 AWS 파트너에게 필수 AWS 서비스를 구성하기 위한 제한된 일시적 액세스를 부여할 수 있고, 이를 통해 온보딩 마찰을 줄이고 가치 실현 시간을 앞당길 수 있어요.
출처: 문서
제품에 임시 위임을 통합하려면 통합 이해를 배우고, 권한 이해를 검토하며, 정책 평가 지침을 따르세요. 샘플 IAM 정책은 정책 템플릿을 참고하세요. 구현할 준비가 되면 통합 구축을 살펴보세요.
IAM 임시 위임을 통해 파트너는 다음을 할 수 있어요.
- 자동화된 리소스 프로비저닝으로 고객 온보딩 간소화
- 수동 구성 단계를 없애 통합 복잡성 감소
- 투명하고 고객이 승인한 권한으로 신뢰 구축
- 권한 경계를 사용한 장기 액세스 패턴으로 지속적 운영 가능
동작 원리
- 파트너가 위임 요청 생성 — 파트너가 어떤 권한이 필요한지, 얼마나 오랫동안 필요한지 지정하는 요청을 만듭니다.
- 고객이 AWS 콘솔에서 검토 — 고객이 파트너가 요청하는 정확한 권한과 이유를 볼 수 있습니다.
- 고객이 승인 — 고객이 요청을 승인하고 교환 토큰(exchange token)을 릴리스합니다. 토큰은 지정된 SNS 주제로 파트너에게 전송됩니다.
- 파트너가 임시 자격 증명 수령 — 파트너가 토큰을 임시 AWS 자격 증명과 교환합니다.
- 파트너가 리소스 구성 — 파트너는 자격 증명을 사용해 고객의 계정에서 필수 리소스를 설정합니다.
파트너 자격
임시 위임 통합 자격을 얻으려면 파트너가 다음 요구 사항을 충족해야 해요.
- ISV Accelerate 참여 — ISV Accelerate(ISVA) 프로그램에 등록되어 있어야 합니다.
- AWS Marketplace 등록 — 제품이 AWS Marketplace에 "Deployed on AWS" 배지와 함께 등록되어 있어야 합니다.
온보딩 절차
제품에 임시 위임을 통합하려면 다음 단계를 완료하세요.
1단계: 요구 사항 검토 — 이 문서를 검토해 자격 요구 사항을 이해하고 아래의 파트너 설문을 완료합니다.
2단계: 온보딩 요청 제출 — [email protected]으로 이메일을 보내거나 AWS 담당자에게 연락합니다. 아래 표의 모든 필수 필드를 갖춘 완성된 파트너 설문을 포함하세요.
3단계: AWS 검증 및 검토 — AWS가 다음을 수행합니다.
- 자격 기준 충족 여부 검증
- 정책 템플릿과 권한 경계 검토
- 제출한 산출물에 대한 피드백 제공
4단계: 정책 개선 — AWS 피드백에 응답하고 필요에 따라 업데이트된 정책 템플릿이나 권한 경계를 제출합니다.
5단계: 등록 완료 — 승인 후 AWS가 다음을 수행합니다.
- 지정된 계정에 대한 API 액세스 활성화
- 정책 템플릿과 권한 경계(해당 시)의 ARN 공유
온보딩이 완료되면 확인을 받습니다. 그런 다음 등록된 계정에서 임시 위임 API인 CreateDelegationRequest와 GetDelegatedAccessToken에 액세스할 수 있고, 위임 요청 워크플로를 제품에 통합하기 시작할 수 있습니다.
파트너 설문
다음 표는 파트너 온보딩에 필요한 정보를 나열해요.
| 정보 | 설명 | 필수 |
|---|---|---|
| Partner Central AccountID | AWS Partner Central에 등록된 AWS 계정의 계정 ID | 예 |
| PartnerId | AWS Partner Central이 제공하는 파트너 ID | 아니요 |
| AWS Marketplace Product Id | AWS Partner Central이 제공하는 제품의 제품 ID | 예 |
| AWS accountIDs | 임시 위임 API를 호출하는 데 사용할 AWS 계정 ID 목록. 프로덕션 계정과 비프로덕션/테스트 계정을 모두 포함해야 합니다 | 예 |
| Partner name | 고객이 임시 위임 요청을 검토할 때 AWS Management Console에 표시되는 이름 | 예 |
| Contact email(s) | 통합에 대해 연락할 하나 이상의 이메일 주소 | 예 |
| Requestor Domain | 여러분의 도메인(예: www.example.com) | 예 |
| Integration description | 이 기능으로 해결하려는 사용 사례에 대한 간단한 설명. 문서나 다른 공개 자료에 대한 참조 링크를 포함할 수 있습니다 | 예 |
| Architecture diagram | 통합 사용 사례를 보여주는 아키텍처 다이어그램 | 아니요 |
| Policy template | 이 기능에는 정책 템플릿을 하나 이상 등록해야 합니다. 정책 템플릿은 고객의 AWS 계정에서 요청하려는 임시 권한을 정의합니다. 정책 템플릿 섹션을 참고하세요 | 예 |
| Policy template name | 등록하려는 정책 템플릿의 이름 | 예 |
| Permissions Boundary | 임시 권한을 사용해 고객의 계정에 IAM 역할을 만들려면 IAM에 권한 경계를 등록해야 합니다. 권한 경계는 만든 IAM 역할에 연결되어 역할의 최대 권한을 제한합니다. 선택한 AWS 관리형 정책을 권한 경계로 사용하거나 새 사용자 지정 권한 경계(JSON)를 등록할 수 있습니다. 권한 경계 섹션을 참고하세요 | 아니요 |
| Permission Boundary Name | 권한 경계의 이름. 형식은 arn:aws:iam::partner:policy/permission_boundary/<partner_domain>/<policy_name>_<date> 입니다. 정책 이름에는 생성 날짜를 접미사로 포함해야 합니다. 권한 경계가 만들어진 후에는 이름을 업데이트할 수 없습니다. 기존 AWS 관리형 정책을 사용한다면 관리형 정책 ARN을 제공하세요 |
아니요 |
| Permission Boundary Description | 권한 경계에 대한 설명. 권한 경계가 만들어진 후에는 이 설명을 업데이트할 수 없습니다 | 아니요 |