Amazon ECR 프라이빗 리포지토리 정책
Amazon ECR 프라이빗 리포지토리 정책
Amazon ECR은 리소스 기반 권한을 사용해 리포지토리에 대한 접근을 제어합니다. 리소스 기반 권한을 사용하면 어떤 사용자나 역할이 리포지토리에 접근할 수 있고 리포지토리에서 어떤 작업을 수행할 수 있는지 지정할 수 있습니다. 기본적으로 리포지토리를 생성한 AWS 계정만 리포지토리에 접근할 수 있습니다. 리포지토리에 추가 접근을 허용하는 리포지토리 정책을 적용할 수 있습니다.
출처: 문서
본문
항목 (Topics)
- 리포지토리 정책 vs IAM 정책
- Amazon ECR 프라이빗 리포지토리 정책 예제
- Amazon ECR에서 프라이빗 리포지토리 정책 문 설정
리포지토리 정책 vs IAM 정책 (Repository policies vs IAM policies)
Amazon ECR 리포지토리 정책은 개별 Amazon ECR 리포지토리에 대한 접근을 제어하도록 범위가 지정되고 특별히 사용되는 IAM 정책의 하위 집합입니다. IAM 정책은 일반적으로 전체 Amazon ECR 서비스에 대한 권한을 적용하는 데 사용되지만 특정 리소스에 대한 접근을 제어하는 데도 사용할 수 있습니다.
특정 사용자나 역할이 리포지토리에서 수행할 수 있는 작업을 결정할 때 Amazon ECR 리포지토리 정책과 IAM 정책이 모두 사용됩니다. 사용자나 역할이 리포지토리 정책을 통해 작업을 수행하도록 허용되었지만 IAM 정책을 통해 권한이 거부되면(또는 그 반대) 해당 작업은 거부됩니다. 사용자나 역할은 작업이 허용되기 위해 리포지토리 정책 또는 IAM 정책 중 하나에서만 작업에 대한 권한을 허용받으면 되며, 둘 다일 필요는 없습니다.
중요
Amazon ECR은 사용자가 레지스트리에 인증하고 Amazon ECR 리포지토리에서 이미지를 push하거나 pull하려면 IAM 정책을 통해 ecr:GetAuthorizationToken API를 호출할 권한이 있어야 합니다. Amazon ECR은 다양한 수준에서 사용자 액세스를 제어하는 여러 관리형 IAM 정책을 제공합니다.
다음 예와 같이 두 정책 유형 중 하나를 사용해 리포지토리에 대한 접근을 제어할 수 있습니다.
이 예는 특정 사용자가 리포지토리와 리포지토리 내 이미지를 설명(describe)할 수 있도록 허용하는 Amazon ECR 리포지토리 정책을 보여줍니다.
JSON
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "ECRRepositoryPolicy",
"Effect": "Allow",
"Principal": {"AWS": "arn:aws:iam::111122223333:user/username"},
"Action": [
"ecr:DescribeImages",
"ecr:DescribeRepositories"
],
"Resource": "*"
}
]
}
이 예는 resource 파라미터를 사용해 정책을 리포지토리(리포지토리의 전체 ARN으로 지정)로 범위를 지정해 위와 동일한 목표를 달성하는 IAM 정책을 보여줍니다. Amazon Resource Name(ARN) 형식에 대한 자세한 내용은 Resources를 참조하세요.
JSON
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowDescribeRepoImage",
"Effect": "Allow",
"Action": [
"ecr:DescribeImages",
"ecr:DescribeRepositories"
],
"Resource": ["arn:aws:ecr:us-east-1:111122223333:repository/repository-name"]
}
]
}
더 알아보기 (Learn more)
- Amazon ECR 프라이빗 리포지토리
- Amazon ECR 자격 증명 기반 정책 예제
- Amazon ECR 보안