IAM 역할을 인스턴스에 연결할 권한 부여하기
IAM 역할을 인스턴스에 연결할 권한 부여하기 (Grant permissions to attach an IAM role to an instance)
AWS 계정의 ID(IAM 사용자 등)는 IAM 역할로 Amazon EC2 인스턴스를 실행하거나, 인스턴스에 IAM 역할을 연결·교체·분리하려면 특정 권한이 있어야 해요. 필요에 따라 다음 API 작업을 사용할 권한을 부여해야 해요.
출처: 문서
본문
iam:PassRoleec2:AssociateIamInstanceProfileec2:DisassociateIamInstanceProfileec2:ReplaceIamInstanceProfileAssociation
참고:
iam:PassRole의 리소스를*로 지정하면 IAM 역할을 어떤 역할이든 인스턴스에 전달할 수 있는 접근을 부여하게 돼요. 최소 권한(least privilege) 모범 사례를 따르려면 아래 예제 정책처럼iam:PassRole에 특정 IAM 역할의 ARN을 지정하세요.
프로그래밍 방식 접근을 위한 예제 정책
다음 IAM 정책은 AWS CLI나 Amazon EC2 API를 사용해 IAM 역할로 인스턴스를 실행하고, IAM 역할을 인스턴스에 연결하거나 교체할 수 있는 권한을 부여해요.
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ec2:RunInstances",
"ec2:AssociateIamInstanceProfile",
"ec2:DisassociateIamInstanceProfile",
"ec2:ReplaceIamInstanceProfileAssociation"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "iam:PassRole",
"Resource": "arn:aws:iam::123456789012:role/DevTeam*"
}
]
}
콘솔 접근을 위한 추가 요구사항
Amazon EC2 콘솔을 사용해 같은 작업을 완료할 권한을 부여하려면 iam:ListInstanceProfiles API 작업도 포함해야 해요.