IAM 관리형 정책으로 VSS 기반 스냅샷 권한 부여하기
IAM 관리형 정책으로 VSS 기반 스냅샷 권한 부여하기
AWSEC2VssSnapshotPolicy 관리형 정책은 Systems Manager가 Windows 인스턴스에서 특정 작업을 수행할 수 있게 해줘요. 이 절에서 VSS 관리형 정책의 권한 세부 정보와 EC2 인스턴스 프로필 IAM 역할에 연결하는 방법을 살펴볼게요.
출처: 문서
본문
AWSEC2VssSnapshotPolicy 관리형 정책은 Systems Manager가 Windows 인스턴스에서 다음 작업을 수행할 수 있게 해줘요.
- EBS 스냅샷 생성 및 태그 지정
- AMI(Amazon Machine Image) 생성 및 태그 지정
- VSS가 만드는 기본 스냅샷 태그에 디바이스 ID 같은 메타데이터 연결
이 주제는 VSS 관리형 정책의 권한 세부 정보와 EC2 인스턴스 프로필 IAM 역할에 연결하는 방법을 다뤄요.
AWSEC2VssSnapshotPolicy 관리형 정책 세부 정보
AWS 관리형 정책은 AWS가 고객을 위해 제공하는 독립형 정책이에요. AWS 관리형 정책은 일반적인 사용 사례에 대한 권한을 부여하도록 설계됐어요. AWS 관리형 정책에 정의된 권한은 변경할 수 없어요. 하지만 정책을 복사해 사용 사례에 맞는 customer managed policy의 기준으로 사용할 수 있어요.
AWS 관리형 정책에 대한 자세한 내용은 IAM User Guide의 AWS managed policies를 참고하세요.
AWSEC2VssSnapshotPolicy 관리형 정책을 사용하려면 EC2 Windows Instances에 연결된 IAM 역할에 연결하면 돼요. 이 정책은 EC2 VSS 솔루션이 AMI와 EBS 스냅샷을 만들고 태그를 추가할 수 있게 해줘요. 정책을 연결하려면 VSS 스냅샷 관리형 정책을 인스턴스 프로필 역할에 연결을 참고하세요.
AWSEC2VssSnapshotPolicy가 부여하는 권한
AWSEC2VssSnapshotPolicy 정책에는 Amazon EC2가 사용자를 대신해 VSS 스냅샷을 만들고 관리할 수 있게 하는 다음 Amazon EC2 권한이 포함돼요. 이 관리형 정책을 EC2 Windows 인스턴스에 사용하는 IAM 인스턴스 프로필 역할에 연결할 수 있어요.
- ec2:CreateTags – 리소스를 식별·분류하는 데 도움이 되도록 EBS 스냅샷과 AMI에 태그를 추가해요.
- ec2:DescribeInstanceAttribute – 대상 인스턴스에 연결된 EBS 볼륨과 해당 블록 디바이스 매핑을 검색해요.
- ec2:CreateSnapshots – EBS 볼륨의 스냅샷을 만들어요.
- ec2:CreateImage – 실행 중인 EC2 인스턴스에서 AMI를 만들어요.
- ec2:DescribeImages – EC2 AMI와 스냅샷의 정보를 검색해요.
- ec2:DescribeSnapshots – 애플리케이션 일관성을 확인하기 위해 스냅샷의 생성 시간과 상태를 확인해요.
참고
이 정책의 권한 세부 정보를 보려면 AWS Managed Policy Reference의 AWSEC2VssSnapshotPolicy를 참고하세요.
특정 사용 사례에 대한 권한 간소화 - 고급
AWSEC2VssSnapshotPolicy 관리형 정책에는 VSS 기반 스냅샷을 만들 수 있는 모든 방법에 대한 권한이 포함돼요. 필요한 권한만 포함하는 사용자 지정 정책을 만들 수 있어요.
사용 사례: AMI 만들기, AWS Backup 서비스 사용
CreateAmi 옵션만 독점적으로 사용하거나 AWS Backup 서비스를 통해서만 VSS 기반 스냅샷을 만든다면 정책 문을 다음과 같이 간소화할 수 있어요.
- 다음 SID(Statement ID)로 식별되는 정책 문을 생략해요.
CreateSnapshotsWithTagCreateSnapshotsAccessInstanceCreateSnapshotsAccessVolume
CreateTagsOnResourceCreation문을 다음과 같이 조정해요.- 리소스에서
arn:aws:ec2:*:*:snapshot/*를 제거해요. ec2:CreateAction조건에서CreateSnapshots를 제거해요.
- 리소스에서
CreateTagsAfterResourceCreation문을 조정해 리소스에서arn:aws:ec2:*:*:snapshot/*를 제거해요.DescribeImagesAndSnapshots문을 조정해 문 작업에서ec2:DescribeSnapshots를 제거해요.
사용 사례: 스냅샷만
CreateAmi 옵션을 사용하지 않는다면 정책 문을 다음과 같이 간소화할 수 있어요.
- 다음 SID(Statement ID)로 식별되는 정책 문을 생략해요.
CreateImageAccessInstanceCreateImageWithTag
CreateTagsOnResourceCreation문을 다음과 같이 조정해요.- 리소스에서
arn:aws:ec2:*:*:image/*를 제거해요. ec2:CreateAction조건에서CreateImage를 제거해요.
- 리소스에서
CreateTagsAfterResourceCreation문을 조정해 리소스에서arn:aws:ec2:*:*:image/*를 제거해요.DescribeImagesAndSnapshots문을 조정해 문 작업에서ec2:DescribeImages를 제거해요.
참고
사용자 지정 정책이 예상대로 작동하도록 관리형 정책의 업데이트를 정기적으로 검토·반영할 것을 권장해요.
VSS 스냅샷 관리형 정책을 인스턴스 프로필 역할에 연결하기
EC2 Windows 인스턴스에 VSS 기반 스냅샷 권한을 부여하려면 다음과 같이 AWSEC2VssSnapshotPolicy 관리형 정책을 인스턴스 프로필 역할에 연결할 수 있어요. 인스턴스가 모든 System requirements를 충족하는지 확인하는 것이 중요해요.
참고
관리형 정책을 사용하려면 인스턴스에 AwsVssComponents 패키지 버전 2.3.1 이상이 설치되어 있어야 해요. 버전 기록은 AwsVssComponents package versions를 참고하세요.
- IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- 탐색 창에서 Roles를 선택해 접근할 수 있는 IAM 역할 목록을 봅니다.
- 인스턴스에 연결된 역할의 Role name 링크를 선택합니다. 역할 세부 정보 페이지가 열려요.
- 관리형 정책을 연결하려면 목록 패널 오른쪽 위에 있는 Add permissions을 선택한 다음 드롭다운 목록에서 Attach policies를 선택합니다.
- 결과를 간소화하려면 검색 막대에 정책 이름(
AWSEC2VssSnapshotPolicy)을 입력합니다. - 연결할 정책 이름 옆의 체크박스를 선택하고 Add permissions을 선택합니다.