정책 요약의 액세스 수준

정책 요약의 액세스 수준 (Access levels in policy summaries)

AWS 액세스 수준 요약

정책 요약에는 정책에 언급된 각 서비스에 대해 정의된 작업 권한을 설명하는 액세스 수준 요약(access level summary) 이 포함돼요. 정책 요약에 대한 자세한 내용은 정책 요약을 참고하세요. 액세스 수준 요약은 각 액세스 수준(List, Read, Tagging, Write, Permissions management)의 작업이 정책에 Full 또는 Limited 권한으로 정의되어 있는지 나타내요. 서비스의 각 작업에 할당된 액세스 수준 분류를 보려면 AWS 서비스의 작업, 리소스, 조건 키를 참고하세요.

출처: 문서

본문

다음 예시는 주어진 서비스에 대해 정책이 제공하는 액세스를 설명해요. 전체 JSON 정책 문서와 관련 요약 예시는 정책 요약 예시를 참고하세요.

서비스 액세스 수준 이 정책이 제공하는 것
IAM Full access IAM 서비스 안의 모든 작업에 대한 액세스
CloudWatch Full: List List 액세스 수준의 모든 CloudWatch 작업에 대한 액세스. 단 Read, Write, Permissions management 액세스 수준 분류의 작업에는 접근 불가
Data Pipeline Limited: List, Read List와 Read 액세스 수준의 일부(전부는 아닌) AWS Data Pipeline 작업에 대한 액세스. 단 Write나 Permissions management 작업에는 접근 불가
EC2 Full: List, Read / Limited: Write 모든 Amazon EC2 List·Read 작업에 대한 액세스와 일부(전부는 아닌) Amazon EC2 Write 작업에 대한 액세스. 단 Permissions management 액세스 수준 분류의 작업에는 접근 불가
S3 Limited: Read, Write, Permissions management 일부(전부는 아닌) Amazon S3 Read, Write, Permissions management 작업에 대한 액세스
codedploy (empty) IAM이 이 서비스를 인식하지 못하므로 액세스 수준을 알 수 없음
API Gateway None 정책에 정의된 액세스 없음
CodeBuild No actions are defined 서비스에 대해 정의된 작업이 없어 액세스 없음. 이 문제 이해·문제 해결 방법은 내 정책이 기대한 권한을 부여하지 않는다를 참고하세요

정책 요약에서 Full access 는 정책이 서비스 안의 모든 작업에 대한 액세스를 제공함을 나타내요. 서비스 안의 일부(전부는 아닌) 작업에 액세스를 제공하는 정책은 액세스 수준 분류에 따라 더 그룹화돼요. 이는 다음 액세스 수준 그룹 중 하나로 표시돼요.

  • Full : 정책이 지정된 액세스 수준 분류의 모든 작업에 액세스를 제공해요.
  • Limited : 정책이 지정된 액세스 수준 분류의 일부(전부는 아닌) 작업에 액세스를 제공해요.
  • None : 정책이 액세스를 제공하지 않아요.
  • (empty) : IAM이 이 서비스를 인식하지 못해요. 서비스 이름에 오타가 있다면 정책은 그 서비스에 대한 액세스를 제공하지 않아요. 서비스 이름이 정확하다면 그 서비스가 정책 요약을 지원하지 않거나 미리 보기 상태일 수 있어요. 이 경우 정책이 액세스를 제공할 수 있지만 그 액세스가 정책 요약에 표시되지 않을 수 있어요. 일반 공개(GA) 서비스의 정책 요약 지원 요청은 서비스가 IAM 정책 요약을 지원하지 않음을 참고하세요.

일부(부분적) 작업 액세스를 포함하는 액세스 수준 요약은 AWS 액세스 수준 분류 List, Read, Tagging, Write, Permissions management를 사용해 그룹화돼요.

AWS 액세스 수준

AWS는 서비스의 작업에 대해 다음 액세스 수준 분류를 정의해요.

  • List — 객체가 존재하는지 확인하기 위해 서비스 안의 리소스를 나열할 권한이에요. 이 수준의 액세스를 가진 작업은 객체를 나열할 수 있지만 리소스의 내용은 볼 수 없어요. 예를 들어 Amazon S3 작업 ListBucket은 List 액세스 수준이에요.
  • Read — 서비스 안의 리소스 내용과 속성을 읽지만 편집하지는 못할 권한이에요. 예를 들어 Amazon S3 작업 GetObject와 GetBucketLocation은 Read 액세스 수준이에요.
  • Tagging — 리소스 태그의 상태만 변경하는 작업을 수행할 권한이에요. 예를 들어 IAM 작업 TagRole과 UntagRole은 역할에 태그를 지정하거나 해제하는 것만 허용하므로 Tagging 액세스 수준이에요. 하지만 CreateRole 작업은 역할을 만들 때 역할 리소스에 태그를 지정할 수 있게 해요. 태그만 추가하는 작업이 아니므로 Write 액세스 수준이에요.
  • Write — 서비스 안의 리소스를 생성, 삭제, 수정할 권한이에요. 예를 들어 Amazon S3 작업 CreateBucket, DeleteBucket, PutObject는 Write 액세스 수준이에요. Write 작업은 리소스 태그 수정도 허용할 수 있어요. 단 태그 변경만 허용하는 작업은 Tagging 액세스 수준이에요.
  • Permissions management — IAM 및 비-IAM 아이덴티티 권한을 포함해 AWS 서비스 안의 액세스를 통제하는 작업을 말해요. 단 보안 그룹 같은 네트워크 수준 액세스 통제는 제외돼요. 예를 들어 대부분의 IAM과 AWS Organizations 작업, 그리고 Amazon S3 작업 PutBucketPolicy와 DeleteBucketPolicy는 Permissions management 액세스 수준이에요.

팁

AWS 계정의 보안을 개선하려면 Permissions management 액세스 수준 분류를 포함하는 정책을 제한하거나 정기적으로 모니터링하세요.

서비스의 모든 작업에 대한 액세스 수준 분류를 보려면 AWS 서비스의 작업, 리소스, 조건 키를 참고하세요.

더 알아보기 (Learn more)