계정 액세스 관리자

계정 액세스 관리자 (Account access manager)

계정 액세스 관리자란 무엇인가?

계정 액세스 관리자(account access manager)를 사용하면 IAM Identity Center 조직 인스턴스의 사용자와 그룹에 AWS 계정 액세스를 할당할 수 있어요. AWS 계정의 IAM 역할을 사용해 액세스를 할당해요. 계정 액세스 관리자를 IAM Identity Center 권한 세트(permission sets)와 함께 사용하거나 단독으로 사용할 수 있어요. 계정 액세스 관리자와 IAM Identity Center 권한 세트는 모두 아이덴티티 소스에서 동기화했거나 IAM Identity Center에서 직접 만든 사용자와 그룹을 사용해요.

출처: 문서

본문

왜 계정 액세스 관리자를 사용하는가?

계정 액세스 관리자를 사용하면 기업의 아이덴티티 소스에서 IAM Identity Center로 동기화한 사용자와 그룹에 기존 IAM 역할을 할당할 수 있어요. 기존 IAM 역할을 사용하면 사용자 액세스를 맞춤 구성할 수 있는 추가 유연성이 생겨요.

  • IAM 역할 태그를 구성하고 세션 태그를 사용한 속성 기반 액세스 제어(ABAC) 사용
  • IAM 역할 신뢰 정책을 구성해 역할 수임을 제한하거나 IdP 주장(claims)을 신뢰 정책 조건으로 사용
  • IAM 역할 경로를 구성해 역할을 논리적으로 그룹화하고 관리를 단순화

다음 표는 세 가지 계정 액세스 옵션을 비교해요.

IAM 역할 + 계정 액세스 관리자 IAM Identity Center 권한 세트 IAM 역할 + IAM 페더레이션 (직접 역할 수임)
가장 적합한 경우 계정마다 다른 사용자 지정 IAM 역할 읽기 전용·관리자 같은 균일한 기준 휴먼 액세스(불변 IAM 역할로 프로비저닝) 워크로드에 적합
범위 여러 계정 (AWS 조직) 여러 계정 (AWS 조직) 계정별
IAM 역할 프로비저닝 IaC(코드형 인프라) 또는 AWS IAM 콘솔을 통한 수동 프로비저닝 필요 자동 프로비저닝 IaC 또는 AWS IAM과 외부 IdP 콘솔을 통한 수동 프로비저닝 필요
역할-아이덴티티 매핑 위치 계정 액세스 관리자 IAM Identity Center 외부 IdP
최종 사용자 경험 사용자는 AWS에 IAM Identity Center 사용자로 로그인한 후 AWS 계정 액세스 포털 URL로 계정에 액세스 사용자는 AWS에 IAM Identity Center 사용자로 로그인한 후 AWS 액세스 포털로 계정에 액세스 사용자는 IdP 포털의 계정별 SAML 애플리케이션(아이콘)으로 계정에 액세스
AWS CLI 사용자 경험 웹 브라우저에서 특정 역할로 계정에 액세스하려고 사용자가 AWS에 로그인. 그런 다음 명령줄에서 aws login을 입력해 브라우저에서 IAM 역할 세션 자격 증명을 검색. IAM 역할 세션 기간 동안 사용자는 1단계에서 다시 인증하지 않고 AWS CLI 작업을 계속할 수 있음 사용자가 원하는 계정·역할 쌍을 포함한 프로파일을 aws configure sso로 구성. aws sso login으로 프로파일을 사용해 새 세션 시작. 활성 IAM Identity Center 세션이 없으면 브라우저에서 인증하고 액세스를 승인. 자세한 내용은 AWS IAM Identity Center 사용자 가이드 참고 AWS SDK 자격 증명 공급자를 사용한 사용자 지정 통합

핵심 기능

계정 액세스 포털 (Account access portal)

계정 액세스 관리자는 사용자에게 계정 액세스 포털을 제공해요. 여기서 사용자는 계정 액세스 관리자를 통해 자신에게 할당된 AWS 계정을 보고 액세스할 수 있어요.

CLI 액세스

워크포스는 브라우저에서 AWS에 로그인한 후 aws login 명령으로 AWS CLI를 통해 AWS 계정에 액세스할 수 있어요.

계정 액세스 API

계정 액세스 관리자는 IAM API와 별개인 자체 API 네임스페이스 account-access 를 가져요. AWS CLI와 SDK에서 이 네임스페이스를 사용해요.

더 알아보기 (Learn more)