계정 액세스 관리자 시작하기
계정 액세스 관리자 시작하기
계정 액세스 관리자를 어떻게 시작하는지 간단히 정리했어요. 이 내용은 할당하고 싶은 IAM 역할이 각 AWS 계정에 이미 존재한다고 가정해요. 역할이 없다면 사용자 지정 신뢰 정책으로 역할 만들기를 참고해 새 역할을 만들면 돼요.
출처: 문서
본문
계정 액세스 관리자 시작하기
- 조직 인스턴스 IAM Identity Center가 활성화되어 있고 워크포스 사용자·그룹이 거기에 프로비저닝되어 있는지 확인하세요. 자세한 내용은 AWS IAM Identity Center 사용자 가이드의 Getting started with IAM Identity Center 섹션과 이 항목 뒤의 Prerequisites and considerations 를 참고하세요.
참고 — IAM Identity Center를 여러 AWS 리전에 복제하거나 고객 관리형 키(CMK)를 사용한다면, 계정 액세스 관리자가 IAM Identity Center에 연결할 때 이 CMK를 쓰도록
kms:Decrypt권한을 추가해야 해요. 자세한 내용은 AWS IAM Identity Center 사용자 가이드의 Baseline KMS key policy 를 참고하세요.
- 계정 액세스 관리자를 활성화하고 그 안에서 계정 할당을 관리할 권한이 있는지 확인하세요. 자세한 내용은 계정 액세스 관리자의 아이덴티티 및 액세스 관리를 참고하세요.
- 콘솔이나 API로 계정 액세스 관리자를 활성화하세요.
- 계정 액세스 포털에 접근할 수 있도록 방화벽과 게이트웨이를 업데이트하세요.
- IAM 역할의 신뢰 정책을 업데이트해 계정 액세스 관리자에게 그 역할에 대한 액세스를 부여하세요.
- IAM Identity Center의 워크포스 사용자·그룹에 계정 액세스를 할당하기 시작하세요.
- 사용자에게 계정 액세스 관리자 역할 할당으로 AWS 계정에 접근하는 방법을 알려주세요.
전제 조건 및 고려 사항 (Prerequisites and considerations)
다음 전제 조건과 고려 사항이 적용돼요:
- 계정 액세스 관리자는 기본 활성화된 AWS 상업용 리전에서 사용할 수 있어요. Opt-in 상업용 리전, GovCloud (US), 중국 및 기타 비상업용 리전은 지원되지 않아요.
- 활성화 시 계정 액세스 관리자는 단일 조직 인스턴스 IAM Identity Center에 연결해요. 사전에 AWS 조직과 조직 인스턴스 IAM Identity Center를 활성화해야 해요. IAM Identity Center의 계정 인스턴스는 지원되지 않아요.
- 계정 액세스 관리자를 IAM Identity Center 인스턴스를 활성화한 것과 같은 AWS 리전에서 활성화할 것을 권장해요. 아직 안 했다면 AWS IAM Identity Center 사용자 가이드의 Considerations for choosing an AWS Region 을 참고하세요.
- 조직 인스턴스 IAM Identity Center와 계정 액세스 관리자는 모두 조직의 관리 계정에서 활성화해야 해요.
계정 액세스 관리자 활성화하기
조직 인스턴스 IAM Identity Center를 만든 후, 콘솔이나 API를 통해 계정 액세스 관리자를 활성화할 수 있어요. IAM Identity Center 인스턴스와 같은 AWS 계정·리전에서 해야 해요.
계정 액세스 관리자를 활성화하기 전에 AWS 조직 관리 계정에서 다음 명령을 실행해 조직에 대한 계정 액세스 관리자 액세스를 부여하세요:
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
참고 — 계정 액세스 관리자 콘솔은 IAM 콘솔의 일부지만, 그 API는 별도의 네임스페이스에 있어요.
콘솔 (Console)
계정 액세스 관리자 활성화:
- 조직의 관리 계정에 로그인하세요.
- AWS Identity and Access Management 콘솔 탐색 창에서 Account access manager 를 선택하세요.
- 콘솔 리전이 IAM Identity Center 인스턴스의 기본 리전으로 설정되어 있는지 확인하세요.
- 조직 인스턴스 IAM Identity Center가 없다면 계속 진행하기 전에 지금 활성화하라는 프롬프트가 표시돼요. 그렇지 않으면 Enable account access manager 를 선택하세요.
AWS CLI
먼저 IAM Identity Center 인스턴스의 ARN을 찾고 리전 코드가 IAM Identity Center의 기본 리전과 일치하는지 확인하세요. 그런 다음 다음 명령을 실행하세요:
aws account-access create-application \
--region Region \
--identity-source '{
"identityCenter": {
"instanceArn": "IAM_IDENTITY_CENTER_INSTANCE_ARN"
}
}'
방화벽 및 게이트웨이 업데이트하기
계정 액세스 포털은 사용자에게 계정 액세스 관리자를 통해 할당된 AWS 계정에 대한 단일 로그온(SSO) 액세스를 제공해요.
차세대 방화벽(NGFW)이나 Secure Web Gateway(SWG) 같은 웹 콘텐츠 필터링 솔루션으로 특정 AWS 도메인이나 URL 엔드포인트에 대한 액세스를 필터링한다면, 계정 액세스 포털과 관련된 도메인·URL 엔드포인트를 허용 목록에 추가해야 해요.
다음 목록은 웹 콘텐츠 필터링 솔루션 허용 목록에 추가할 이중 스택(dual-stack) 도메인·URL 엔드포인트를 제공해요. 계정 액세스 관리자에는 IPv4 전용 엔드포인트가 없어요.
이중 스택 허용 목록
계정 액세스 포털 URL:
https://[Tenant-ID].account-access.[Region].app.aws
계정 액세스 포털이 호출하는 API:
[Tenant-ID].account-access.[Region].app.aws/api/*
[Tenant-ID].account-access.[Region].app.aws/auth/*
Tenant-ID 는 계정 액세스 관리자와 연관된 고유한 임의 식별자예요. 그 값을 찾으려면 계정 액세스 관리자 콘솔의 Settings 탭으로 이동해 Instance details 섹션에서 Application URL 을 확인하세요. Tenant-ID 는 URL의 첫 번째 서브도메인이에요.
계정 액세스 관리자 서비스 엔드포인트:
- 제어 플레인:
account-access.[Region].api.aws - 런타임:
account-access-runtime.[Region].api.aws - 콘솔:
console.aws.amazon.com/account-access
AWS CLI를 쓴다면 조직의 관리 또는 위임 관리자 계정에서 다음 CLI 명령을 실행해 테넌트 ID를 찾을 수 있어요:
aws account-access list-applications
응답에는 계정 액세스 관리자에 대한 정보(애플리케이션 ARN과 테넌트 ID 포함)가 들어 있어요:
{
"applications": [
{
"applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef",
"tenantId": "aa-gyxmap389",
"createdAt": "2026-03-27T18:31:19+00:00",
"updatedAt": "2026-03-27T18:31:19+00:00"
}
]
}
도메인·URL 엔드포인트 허용 목록에 대한 고려 사항
계정 액세스 포털의 허용 목록 요구 사항에 더해, 사용하는 다른 서비스·애플리케이션이 도메인 허용 목록을 요구할 수도 있어요.
AWS 액세스 포털과 그 의존성을 허용 목록에 추가해야 해요. 자세한 내용은 AWS IAM Identity Center 사용자 가이드의 Updating firewalls and gateways to allow access to the AWS access portal 을 참고하세요.
AWS 계정, AWS Management Console, 계정 액세스 관리자 콘솔에 접근하려면 추가 도메인을 허용 목록에 추가해야 해요. AWS Management Console 도메인 목록은 AWS Management Console 시작 가이드의 Troubleshooting 을 참고하세요.
계정 액세스 관리자 삭제하기
계정 액세스 관리자를 삭제하면 그 안의 모든 데이터가 삭제되고 복구할 수 없어요.
콘솔 (Console)
계정 액세스 관리자 인스턴스 삭제:
- 조직의 관리 계정에 로그인하세요.
- AWS Identity and Access Management 콘솔 탐색 창에서 Account access manager 를 선택하세요.
- 콘솔 리전이 계정 액세스 관리자 인스턴스의 기본 리전으로 설정되어 있는지 확인하세요.
- Settings 탭을 선택하세요.
- Delete account access manager 섹션에서 Delete 를 선택하세요.
- 확인 대화 상자가 표시되면 준비가 됐을 때 Delete 를 선택하세요.
AWS CLI
계정 액세스 관리자를 삭제하려면 다음 명령을 실행하세요:
aws account-access delete-application \
--region "Region" \
--application-arn "account_access_manager_ARN"
경고 — 계정 액세스 관리자 삭제는 되돌릴 수 없으며 다음 결과가 따릅니다:
- 모든 역할 할당이 영구적으로 제거돼요. 사용자는 계정 액세스 관리자를 통해 할당된 IAM 역할로 AWS 계정에 접근할 수 없게 돼요.
- 계정 액세스 관리자가 모든 사용자의 AWS 액세스 포털에서 제거돼요.
- 계정 액세스 관리자를 통해 할당된 IAM 역할의 활성 세션은 만료될 때까지 계속되지만, 사용자는 새 세션을 시작할 수 없어요.
- 나중에 계정 액세스 관리자를 다시 활성화하면 모든 할당을 처음부터 다시 만들어야 해요. 이전 할당은 복구할 수 없어요.
삭제 전에, 개별 계정에서 사용자 액세스를 비활성화해 일시적으로 액세스를 제한하는 방안을 고려해 보세요.