조직 및 조직 단위와 AMI 공유하기
조직 및 조직 단위와 AMI 공유하기 (Share an AMI with organizations and organizational units)
AWS Organizations는 여러 AWS 계정을 사용자가 만들고 중앙에서 관리하는 조직으로 통합할 수 있게 해주는 계정 관리 서비스예요. 특정 계정과 공유하는 것 외에도, 직접 만든 조직 또는 조직 단위(OU, organizational unit)와 AMI를 공유할 수 있어요.
조직(organization)은 AWS 계정을 통합하고 중앙에서 관리하기 위해 만드는 엔터티예요. 계정을 계층적 트리 구조로 구성할 수 있는데, 맨 위에 루트가 있고 조직 루트 아래에 조직 단위가 중첩돼요. 각 계정은 루트에 직접 추가되거나 계층 구조의 OU 중 하나에 배치될 수 있어요. 자세한 내용은 AWS Organizations User Guide의 'AWS Organizations terminology and concepts'를 참고하세요.
조직이나 OU와 AMI를 공유하면 모든 하위 계정이 AMI에 액세스할 수 있게 돼요. 예를 들어 다음 다이어그램에서 AMI는 최상위 OU와 공유돼요(숫자 1의 화살표로 표시). 그 최상위 OU 아래에 중첩된 모든 OU와 계정(숫자 2의 점선으로 표시)도 AMI에 액세스할 수 있어요. 점선 밖의 조직과 OU에 있는 계정(숫자 3으로 표시)은 AMI가 공유된 OU의 하위가 아니므로 AMI에 액세스할 수 없어요.
주제 (Topics)
- 고려 사항 (Considerations)
- 조직 또는 조직 단위의 ARN 가져오기
- 조직과 OU가 KMS 키를 사용하도록 허용하기
- 조직 또는 OU와 AMI 공유 관리하기
고려 사항 (Considerations)
특정 조직이나 조직 단위와 AMI를 공유할 때 다음을 고려하세요.
- 소유권(Ownership) – AMI를 공유하려면 AWS 계정이 그 AMI를 소유해야 해요.
- 공유 제한(Sharing limits) – AMI 소유자는 자신이 멤버가 아닌 조직·OU를 포함해 어떤 조직이나 OU와도 AMI를 공유할 수 있어요. 한 리전 내에서 AMI를 공유할 수 있는 최대 엔터티 수는 Amazon EC2 서비스 할당량을 참고하세요.
- 태그(Tags) – 사용자 정의 태그(AMI에 직접 붙인 태그)는 공유할 수 없어요. AMI를 공유하면 사용자 정의 태그는 AMI가 공유된 조직·OU의 어떤 AWS 계정에서도 사용할 수 없어요.
- ARN 형식(ARN format) – 명령에서 조직이나 OU를 지정할 때 올바른 ARN 형식을 사용해야 해요. ID만 지정하면(예:
o-123example이나ou-1234-5example만 지정) 오류가 발생해요. 올바른 ARN 형식은 다음과 같아요.- 조직 ARN:
arn:aws:organizations::111122223333:organization/organization-id - OU ARN:
arn:aws:organizations::111122223333:ou/organization-id/ou-id - 여기서:
111122223333은 관리 계정(management account)의 12자리 계정 ID 예시예요. 관리 계정 번호를 모른다면 조직이나 조직 단위를 기술(describe)해 ARN을 얻을 수 있는데, 여기에 관리 계정 번호가 포함돼요. 자세한 내용은 '조직 또는 조직 단위의 ARN 가져오기'를 참고하세요.organization-id는 조직 ID예요(예:o-123example).ou-id는 조직 단위 ID예요(예:ou-1234-5example).
- ARN 형식에 대한 자세한 내용은 IAM User Guide의 'Amazon Resource Names (ARNs)'를 참고하세요.
- 조직 ARN:
- 암호화와 키(Encryption and keys) – 암호화되지 않은 스냅샷과 암호화된 스냅샷으로 뒷받침되는 AMI를 모두 공유할 수 있어요.
- 암호화된 스냅샷은 고객 관리 키(customer managed key)로 암호화되어야 해요. 기본 AWS 관리 키로 암호화된 스냅샷으로 뒷받침되는 AMI는 공유할 수 없어요.
- 암호화된 스냅샷으로 뒷받침되는 AMI를 공유한다면 스냅샷을 암호화하는 데 사용된 고객 관리 키를 조직이나 OU가 사용하도록 허용해야 해요. 자세한 내용은 '조직과 OU가 KMS 키를 사용하도록 허용하기'를 참고하세요.
- 리전(Region) – AMI는 리전별 리소스예요. AMI를 공유하면 공유한 리전에서만 사용할 수 있어요. 다른 리전에서 사용하려면 AMI를 그 리전으로 복사한 뒤 공유하세요. 자세한 내용은 'Amazon EC2 AMI 복사하기'를 참고하세요.
- 사용(Usage) – AMI를 공유하면 사용자는 AMI로 인스턴스를 시작만 할 수 있어요. 삭제·공유·수정할 수는 없어요. 단, 사용자가 AMI로 인스턴스를 시작한 뒤에는 시작한 인스턴스에서 AMI를 만들 수 있어요.
- 청구(Billing) – 다른 AWS 계정이 AMI로 인스턴스를 시작해도 요금이 부과되지 않아요. AMI로 인스턴스를 시작하는 계정은 자신이 시작한 인스턴스에 대해 요금이 부과돼요.