EC2 Capacity Manager의 서비스 연결 역할 사용하기
EC2 Capacity Manager의 서비스 연결 역할 사용하기
EC2 Capacity Manager는 AWS Identity and Access Management(IAM) **서비스 연결 역할(service-linked role)**을 사용해요. 서비스 연결 역할은 Capacity Manager에 직접 연결되는 특별한 유형의 IAM 역할입니다. 서비스 연결 역할은 Capacity Manager가 미리 정의하며, 서비스가 사용자를 대신해 다른 AWS 서비스를 호출하는 데 필요한 모든 권한을 포함해요.
출처: 문서
본문
서비스 연결 역할을 사용하면 필요한 권한을 수동으로 추가할 필요가 없으므로 Capacity Manager 설정이 쉬워져요. Capacity Manager는 자체 서비스 연결 역할의 권한을 정의하며, 달리 정의하지 않는 한 Capacity Manager만 그 역할을 수임(assume)할 수 있어요. 정의된 권한에는 신뢰 정책과 권한 정책이 포함되며, 그 권한 정책은 다른 어떤 IAM 엔터티에도 연결할 수 없습니다.
서비스 연결 역할은 관련 리소스를 먼저 삭제한 후에만 삭제할 수 있어요. 이렇게 하면 리소스 접근 권한을 실수로 제거하는 일이 없어 Capacity Manager 리소스가 보호됩니다.
Capacity Manager의 서비스 연결 역할 권한
Capacity Manager는 **AWSServiceRoleForEC2CapacityManager**라는 서비스 연결 역할을 사용해 사용자를 대신해 용량 리소스를 관리하고 AWS Organizations와 통합할 수 있게 합니다.
AWSServiceRoleForEC2CapacityManager 서비스 연결 역할은 다음 서비스가 역할을 수임하도록 신뢰합니다:
ec2.capacitymanager.amazonaws.com
**AWSEC2CapacityManagerServiceRolePolicy**라는 역할 권한 정책을 통해 Capacity Manager는 다음 작업을 수행할 수 있어요.
organizations:DescribeOrganizationorganizations:ListAccountsorganizations:ListChildrenorganizations:ListAWSServiceAccessForOrganizationorganizations:ListDelegatedAdministrators
사용자, 그룹, 역할이 서비스 연결 역할을 생성·편집·삭제할 수 있도록 권한을 구성해야 합니다. 자세한 내용은 IAM 사용 설명서의 "서비스 연결 역할 권한"을 참고하세요.
Capacity Manager의 서비스 연결 역할 생성
IAM 콘솔에서 AWSEC2CapacityManagerServiceRolePolicy 사용 사례로 서비스 연결 역할을 만들 수 있어요. AWS CLI나 AWS API에서는 ec2.capacitymanager.amazonaws.com 서비스 이름으로 서비스 연결 역할을 만듭니다. 자세한 내용은 IAM 사용 설명서의 "서비스 연결 역할 생성"을 참고하세요. 이 서비스 연결 역할을 삭제했다면 같은 과정으로 다시 만들 수 있어요.
Capacity Manager의 서비스 연결 역할 편집
Capacity Manager는 AWSServiceRoleForEC2CapacityManager 서비스 연결 역할의 편집을 허용하지 않아요. 서비스 연결 역할을 만든 뒤에는 다양한 엔터티가 그 역할을 참조할 수 있으므로 역할 이름을 변경할 수 없습니다. 다만 IAM으로 역할 설명은 편집할 수 있어요.
Capacity Manager의 서비스 연결 역할 삭제
서비스 연결 역할이 필요한 기능이나 서비스를 더 이상 사용하지 않는다면, 그 역할을 삭제할 것을 권장합니다. 그러면 적극적으로 모니터링·유지되지 않는 미사용 엔터티를 두지 않게 됩니다. 단, 수동으로 삭제하기 전에 서비스 연결 역할의 리소스를 정리해야 해요.
참고 — 리소스를 삭제하려 할 때 Capacity Manager 서비스가 역할을 사용 중이면 삭제가 실패할 수 있어요. 그런 경우 몇 분 기다렸다가 다시 시도하세요.
AWSServiceRoleForEC2CapacityManager가 사용하는 Capacity Manager 리소스를 제거하려면:
- 모든 위임 관리자(delegated administrators)가 조직 접근을 제거하기 전에 자신의 Capacity Manager를 비활성화해야 해요.
- Capacity Manager를 비활성화하기 전에 활성 데이터 내보내기(data exports)를 모두 삭제해야 합니다.
IAM 콘솔, AWS CLI, 또는 AWS API를 사용해 AWSServiceRoleForEC2CapacityManager 서비스 연결 역할을 수동으로 삭제할 수 있어요. 자세한 내용은 IAM 사용 설명서의 "서비스 연결 역할 삭제"를 참고하세요.
Capacity Manager 서비스 연결 역할이 지원되는 리전
Capacity Manager는 서비스가 제공되는 모든 리전에서 서비스 연결 역할 사용을 지원합니다. 단, 다음 리전에서는 AWSServiceRoleForEC2CapacityManager 역할을 사용할 수 있어요.
| 리전 이름 | 리전 ID | Capacity Manager 지원 |
|---|---|---|
| US East (N. Virginia) | us-east-1 | 예 |
| US East (Ohio) | us-east-2 | 예 |
| US West (N. California) | us-west-1 | 예 |
| US West (Oregon) | us-west-2 | 예 |
| Africa (Cape Town) | af-south-1 | 아니요 |
| Asia Pacific (Hong Kong) | ap-east-1 | 아니요 |
| Asia Pacific (Jakarta) | ap-southeast-3 | 아니요 |
| Asia Pacific (Mumbai) | ap-south-1 | 예 |
| Asia Pacific (Osaka) | ap-northeast-3 | 예 |
| Asia Pacific (Seoul) | ap-northeast-2 | 예 |
| Asia Pacific (Singapore) | ap-southeast-1 | 예 |
| Asia Pacific (Sydney) | ap-southeast-2 | 예 |
| Asia Pacific (Tokyo) | ap-northeast-1 | 예 |
| Canada (Central) | ca-central-1 | 예 |
| Europe (Frankfurt) | eu-central-1 | 예 |
| Europe (Ireland) | eu-west-1 | 예 |
| Europe (London) | eu-west-2 | 예 |
| Europe (Milan) | eu-south-1 | 아니요 |
| Europe (Paris) | eu-west-3 | 예 |
| Europe (Stockholm) | eu-north-1 | 예 |
| Middle East (Bahrain) | me-south-1 | 아니요 |
| Middle East (UAE) | me-central-1 | 아니요 |
| South America (São Paulo) | sa-east-1 | 예 |
| AWS GovCloud (US-East) | us-gov-east-1 | 아니요 |
| AWS GovCloud (US-West) | us-gov-west-1 | 아니요 |