리소스 태그를 사용한 Amazon ECS 리소스 접근 제어
리소스 태그를 사용한 Amazon ECS 리소스 접근 제어
사용자에게 Amazon ECS 리소스 사용 권한을 부여하는 IAM 정책을 만들 때 정책의 Condition 요소에 태그 정보를 포함하여 태그를 기반으로 접근을 제어할 수 있습니다. 이 글에서는 속성 기반 접근 제어(ABAC)에 대해 알아봅니다.
출처: 문서
본문
사용자에게 Amazon ECS 리소스 사용 권한을 부여하는 IAM 정책을 만들 때 정책의 Condition 요소에 태그 정보를 포함하여 태그를 기반으로 접근을 제어할 수 있어요. 이를 속성 기반 접근 제어(ABAC, attribute-based access control)라고 합니다. ABAC는 사용자가 수정, 사용, 삭제할 수 있는 리소스를 더 잘 제어할 수 있게 해줍니다. 자세한 내용은 AWS의 ABAC란 무엇인가 문서를 참고하세요.
예를 들어 사용자가 클러스터를 삭제할 수 있도록 허용하되, 클러스터에 environment=production 태그가 있다면 삭제를 거부하는 정책을 만들 수 있습니다. 이를 위해 aws:ResourceTag 조건 키를 사용해 리소스에 연결된 태그를 기반으로 리소스에 대한 접근을 허용하거나 거부합니다.
"StringEquals": { "aws:ResourceTag/environment": "production" }
Amazon ECS API 작업이 aws:ResourceTag 조건 키를 사용한 접근 제어를 지원하는지 알아보려면 Amazon ECS의 작업, 리소스 및 조건 키 문서를 참고하세요. 참고로 Describe 작업은 리소스 수준 권한을 지원하지 않으므로 조건 없이 별도의 문(statement)에서 지정해야 합니다. 예시 IAM 정책은 Amazon ECS 예시 정책 문서를 참고하세요.
태그를 기반으로 사용자에게 리소스 접근을 허용하거나 거부한다면, 사용자가 같은 리소스에 태그를 추가하거나 제거하는 것을 명시적으로 거부하는 것을 고려해야 합니다. 그렇지 않으면 사용자가 태그를 수정하여 제한을 우회하고 리소스에 접근할 수 있을지도 모릅니다.
더 알아보기 (Learn more)
- Amazon ECS IAM 정책과 ABAC에 대한 자세한 내용은 AWS 개발자 가이드의 관련 문서를 참고하세요.