조직 또는 OU와의 AMI 공유 관리하기

조직 또는 OU와의 AMI 공유 관리하기

조직(organization)과 조직 단위(OU)와의 AMI 공유를 관리해서, 이들이 Amazon EC2 인스턴스를 실행할 수 있는지 제어할 수 있어요.

출처: 문서

본문

AMI가 공유된 조직과 OU 보기

AMI를 공유한 조직과 OU를 찾을 수 있어요.

Console

AMI를 공유한 조직과 OU 확인하기

  1. Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)을 엽니다.
  2. 탐색 창에서 AMIs를 선택합니다.
  3. 목록에서 AMI를 선택하고 Permissions 탭을 선택한 다음 Shared organizations/OUs까지 스크롤합니다.

자신과 공유된 AMI를 찾으려면 Find shared AMIs to use for Amazon EC2 instances 문서를 참고하세요.

AWS CLI

AMI를 공유한 조직과 OU 확인하기

describe-image-attribute 명령을 launchPermission 속성과 함께 사용합니다.

aws ec2 describe-image-attribute \
    --image-id ami-0abcdef1234567890 \
    --attribute launchPermission

다음은 예시 응답입니다.

{
    "ImageId": "ami-0abcdef1234567890",
    "LaunchPermissions": [
        {
            "OrganizationalUnitArn": "arn:aws:organizations::111122223333:ou/o-123example/ou-1234-5example"
        }
    ]
}

PowerShell

AMI를 공유한 조직과 OU 확인하기

Get-EC2ImageAttribute cmdlet을 사용합니다.

Get-EC2ImageAttribute `
    -ImageId ami-0abcdef1234567890 `
    -Attribute launchPermission

조직 또는 OU와 AMI 공유하기

AMI를 조직이나 OU와 공유할 수 있어요.

참고 — AMI를 공유하기 위해 AMI가 참조하는 Amazon EBS 스냅샷을 공유할 필요는 없어요. AMI 자체만 공유하면 되고, 시스템이 실행 시 인스턴스에 참조된 EBS 스냅샷 접근 권한을 자동으로 제공해요. 하지만 AMI가 참조하는 스냅샷을 암호화하는 데 사용되는 KMS 키는 공유해야 해요. 자세한 내용은 조직과 OU가 KMS 키를 사용하도록 허용하기 문서를 참고하세요.

Console

조직 또는 OU와 AMI 공유하기

  1. Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)을 엽니다.
  2. 탐색 창에서 AMIs를 선택합니다.
  3. 목록에서 AMI를 선택한 다음 Actions, Edit AMI permissions을 선택합니다.
  4. AMI availability에서 Private를 선택합니다.
  5. Shared organizations/OUs 옆의 Add organization/OU ARN을 선택합니다.
  6. Organization/OU ARN에 AMI를 공유할 조직 ARN 또는 OU ARN을 입력하고 Share AMI를 선택합니다. 전체 ARN을 지정해야 하며 ID만으로는 안 된다는 점을 유의하세요.

여러 조직이나 OU와 공유하려면 필요한 조직이나 OU를 모두 추가할 때까지 이 단계를 반복합니다.

  1. 다 되면 Save changes를 선택합니다.
  2. (선택) AMI를 공유한 조직이나 OU를 보려면 목록에서 AMI를 선택하고 Permissions 탭을 선택한 다음 Shared organizations/OUs까지 스크롤합니다. 자신과 공유된 AMI를 찾으려면 Find shared AMIs to use for Amazon EC2 instances 문서를 참고하세요.

AWS CLI

조직과 AMI 공유하기

modify-image-attribute 명령을 사용해 지정된 AMI에 대한 실행 권한을 지정된 조직에 부여합니다.

aws ec2 modify-image-attribute \
    --image-id ami-0abcdef1234567890 \
    --launch-permission "Add=[{OrganizationArn=arn:aws:organizations::123456789012:organization/o-123example}]"

OU와 AMI 공유하기

modify-image-attribute 명령이 지정된 AMI에 대한 실행 권한을 지정된 OU에 부여합니다. 전체 ARN을 지정해야 하며 ID만으로는 안 됩니다.

aws ec2 modify-image-attribute \
    --image-id ami-0abcdef1234567890 \
    --launch-permission "Add=[{OrganizationalUnitArn=arn:aws:organizations::123456789012:ou/o-123example/ou-1234-5example}]"

PowerShell

Edit-EC2ImageAttribute 명령(Tools for Windows PowerShell)을 사용해 다음 예시처럼 AMI를 공유합니다.

조직 또는 OU와 AMI 공유하기

다음 명령은 지정된 AMI에 대한 실행 권한을 지정된 조직에 부여합니다.

Edit-EC2ImageAttribute `
    -ImageId ami-0abcdef1234567890 `
    -Attribute launchPermission `
    -OperationType add `
    -OrganizationArn "arn:aws:organizations::123456789012:organization/o-123example"

조직 또는 OU와의 AMI 공유 중단하기

다음 명령은 지정된 조직에서 지정된 AMI에 대한 실행 권한을 제거합니다.

Edit-EC2ImageAttribute `
    -ImageId ami-0abcdef1234567890 `
    -Attribute launchPermission `
    -OperationType remove `
    -OrganizationArn "arn:aws:organizations::123456789012:organization/o-123example"

모든 조직, OU, AWS 계정과의 AMI 공유 중단하기

다음 명령은 지정된 AMI에서 모든 공개·명시적 실행 권한을 제거합니다. AMI의 소유자는 항상 실행 권한을 가지므로 이 명령의 영향을 받지 않습니다.

Reset-EC2ImageAttribute `
    -ImageId ami-0abcdef1234567890 `
    -Attribute launchPermission

조직 또는 OU와의 AMI 공유 중단하기

조직이나 OU와의 AMI 공유를 중단할 수 있어요.

참고 — 특정 계정이 AMI와 공유된 조직이나 OU에 속해 있다면, 그 특정 계정과의 AMI 공유를 중단할 수 없어요. 계정에 대한 실행 권한을 제거해 공유를 중단하려고 시도하면 Amazon EC2는 성공 메시지를 반환해요. 하지만 AMI는 그 계정과 계속 공유돼요.

Console

조직 또는 OU와의 AMI 공유 중단하기

  1. Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)을 엽니다.
  2. 탐색 창에서 AMIs를 선택합니다.
  3. 목록에서 AMI를 선택한 다음 Actions, Edit AMI permissions을 선택합니다.
  4. Shared organizations/OUs에서 AMI 공유를 중단할 조직이나 OU를 선택하고 Remove selected를 선택합니다.
  5. 다 되면 Save changes를 선택합니다.
  6. (선택) 조직이나 OU와의 AMI 공유가 중단되었는지 확인하려면 목록에서 AMI를 선택하고 Permissions 탭을 선택한 다음 Shared organizations/OUs까지 스크롤합니다.

AWS CLI

조직 또는 OU와의 AMI 공유 중단하기

modify-image-attribute 명령을 사용합니다. 이 예시는 지정된 조직에서 지정된 AMI에 대한 실행 권한을 제거해요.

aws ec2 modify-image-attribute \
    --image-id ami-0abcdef1234567890 \
    --launch-permission "Remove=[{OrganizationArn=arn:aws:organizations::123456789012:organization/o-123example}]"

모든 조직, OU, AWS 계정과의 AMI 공유 중단하기

reset-image-attribute 명령을 사용합니다. 이 예시는 지정된 AMI에서 모든 공개·명시적 실행 권한을 제거해요. AMI의 소유자는 항상 실행 권한을 가지므로 이 명령의 영향을 받지 않습니다.

aws ec2 reset-image-attribute \
    --image-id ami-0abcdef1234567890 \
    --attribute launchPermission

PowerShell

조직 또는 OU와의 AMI 공유 중단하기

Edit-EC2ImageAttribute cmdlet을 사용합니다. 이 예시는 지정된 조직에서 지정된 AMI에 대한 실행 권한을 제거해요.

Edit-EC2ImageAttribute `
    -ImageId ami-0abcdef1234567890 `
    -Attribute launchPermission `
    -OperationType remove `
    -OrganizationArn "arn:aws:organizations::123456789012:organization/o-123example"

모든 조직, OU, AWS 계정과의 AMI 공유 중단하기

Reset-EC2ImageAttribute cmdlet을 사용합니다. 이 예시는 지정된 AMI에서 모든 공개·명시적 실행 권한을 제거해요. AMI의 소유자는 항상 실행 권한을 가지므로 이 명령의 영향을 받지 않습니다.

Reset-EC2ImageAttribute `
    -ImageId ami-0abcdef1234567890 `
    -Attribute LaunchPermission

더 알아보기

  • 조직과 OU가 KMS 키를 사용하도록 허용하기
  • 특정 AWS 계정과 AMI 공유하기