AMI 공개 접근 차단(block public access) 이해하기
AMI 공개 접근 차단(block public access) 이해하기 (Understand block public access for AMIs)
AMI가 공개적으로 공유되는 것을 막으려면 계정 수준에서 AMI에 대한 공개 접근 차단(block public access)을 활성화할 수 있어요.
출처: 문서
본문
공개 접근 차단이 활성화되면 AMI를 공개로 만드는 모든 시도가 자동으로 차단돼요. 다만 이미 공개된 AMI가 있다면 그 AMI는 계속 공개 상태로 유지돼요.
AMI를 공개적으로 공유하려면 공개 접근 차단을 비활성화해야 해요. 공유를 마친 후에는 AMI가 의도치 않게 공개 공유되는 것을 막기 위해 공개 접근 차단을 다시 활성화하는 것이 모범 사례예요.
참고 이 설정은 계정 수준에서 구성되며, 계정에서 직접 하거나 선언적 정책(declarative policy)을 사용해 구성해요. AMI의 공개 공유를 막고 싶은 각 AWS 리전마다 설정해야 해요. 선언적 정책을 사용하면 여러 리전과 여러 계정에 동시에 설정을 적용할 수 있어요. 선언적 정책이 사용 중이면 계정 내에서 설정을 직접 수정할 수 없어요. 이 항목은 계정 내에서 직접 설정을 구성하는 방법을 설명해요. 선언적 정책 사용에 대한 자세한 내용은 AWS Organizations User Guide의 Declarative policies를 참고하세요.
IAM 권한을 관리자 사용자로 제한해서 관리자만 AMI의 공개 접근 차단을 활성화/비활성화하도록 할 수도 있어요.
기본 설정 (Default settings)
Block public access for AMIs 설정은 계정이 신규인지 기존인지, 그리고 공개 AMI가 있는지에 따라 기본으로 활성화되거나 비활성화돼요. 다음 표는 기본 설정을 보여줘요.
| AWS account | Block public access for AMIs default setting |
|---|---|
| New accounts | Enabled |
| Existing accounts with no public AMIs ¹ | Enabled |
| Existing accounts with one or more public AMIs | Disabled |
¹ 2023년 7월 15일 이후 계정에 공개 AMI가 하나 이상 있었다면, 나중에 모든 AMI를 프라이빗으로 만들었더라도 계정의 Block public access for AMIs는 기본적으로 비활성화돼요.