AmazonECS_FullAccess 관리형 정책으로 마이그레이션하기

AmazonECS_FullAccess 관리형 정책으로 마이그레이션하기

AmazonEC2ContainerServiceFullAccess 관리형 IAM 정책은 iam:passRole 권한과 관련된 보안 소견에 따라 2021년 1월 29일에 단계적으로 폐지되었어요. 이 권한은 계정의 역할에 대한 자격 증명을 포함해 모든 리소스에 대한 액세스를 부여해요.

출처: 문서

본문

AmazonEC2ContainerServiceFullAccess 관리형 IAM 정책은 iam:passRole 권한과 관련된 보안 소견에 대응해 2021년 1월 29일에 단계적으로 폐지되었어요. 이 권한은 계정의 역할에 대한 자격 증명을 포함해 모든 리소스에 대한 액세스를 부여해요. 이제 정책이 폐지되었으므로 새 그룹, 사용자 또는 역할에 정책을 연결할 수 없어요. 이미 정책이 연결되어 있는 그룹, 사용자 또는 역할은 계속 사용할 수 있어요. 그러나 그룹, 사용자 또는 역할을 AmazonECS_FullAccess 관리형 정책을 사용하도록 업데이트할 것을 권장해요.

AmazonECS_FullAccess 정책이 부여하는 권한에는 ECS를 관리자로 사용하는 데 필요한 전체 권한 목록이 포함돼요. 현재 AmazonEC2ContainerServiceFullAccess 정책이 부여하는 권한 중 AmazonECS_FullAccess 정책에 없는 권한을 사용하고 있다면 인라인 정책 문에 추가할 수 있어요. 자세한 내용은 AWS managed policies for Amazon Elastic Container Service 를 참고해 주세요.

다음 단계를 사용해 현재 AmazonEC2ContainerServiceFullAccess 관리형 IAM 정책을 사용하고 있는 그룹, 사용자 또는 역할이 있는지 확인해 주세요. 그런 다음 이전 정책을 분리(detach)하고 AmazonECS_FullAccess 정책을 연결하도록 업데이트해 주세요.

그룹, 사용자 또는 역할을 AmazonECS_FullAccess 정책을 사용하도록 업데이트(AWS Management Console)

  1. https://console.aws.amazon.com/iam/ 에서 IAM 콘솔을 엽니다.
  2. 탐색 창에서 Policies 를 선택하고 AmazonEC2ContainerServiceFullAccess 정책을 검색해 선택합니다.
  3. 현재 이 정책을 사용하는 IAM 역할을 표시하는 Policy usage 탭을 선택합니다.
  4. 현재 AmazonEC2ContainerServiceFullAccess 정책을 사용하는 각 IAM 역할에 대해 역할을 선택하고 다음 단계를 사용해 폐지된 정책을 분리하고 AmazonECS_FullAccess 정책을 연결합니다.
    1. Permissions 탭에서 AmazonEC2ContainerServiceFullAccess 정책 옆의 X 를 선택합니다.
    2. Add permissions 를 선택합니다.
    3. Attach existing policies directly 를 선택하고 AmazonECS_FullAccess 정책을 검색해 선택한 다음 Next: Review 를 선택합니다.
    4. 변경 사항을 검토한 다음 Add permissions 를 선택합니다.
  5. AmazonEC2ContainerServiceFullAccess 정책을 사용하는 각 그룹, 사용자 또는 역할에 대해 이 단계를 반복합니다.

그룹, 사용자 또는 역할을 AmazonECS_FullAccess 정책을 사용하도록 업데이트(AWS CLI)

  1. generate-service-last-accessed-details 명령을 사용해 폐지된 정책이 마지막으로 사용된 시기에 대한 세부 정보가 포함된 보고서를 생성합니다.
    aws iam generate-service-last-accessed-details \
        --arn arn:aws:iam::aws:policy/AmazonEC2ContainerServiceFullAccess
    
    예제 출력:
    {
        "JobId": "32bb1fb0-1ee0-b08e-3626-ae83EXAMPLE"
    }
    
  2. 이전 출력의 작업 ID를 get-service-last-accessed-details 명령과 함께 사용해 서비스의 마지막 액세스 보고서를 검색합니다. 이 보고서는 폐지된 정책을 마지막으로 사용한 IAM 엔터티의 Amazon Resource Name(ARN)을 표시합니다.
    aws iam get-service-last-accessed-details \
         --job-id 32bb1fb0-1ee0-b08e-3626-ae83EXAMPLE
    
  3. 다음 명령 중 하나를 사용해 그룹, 사용자 또는 역할에서 AmazonEC2ContainerServiceFullAccess 정책을 분리합니다.
    • detach-group-policy
    • detach-role-policy
    • detach-user-policy
  4. 다음 명령 중 하나를 사용해 그룹, 사용자 또는 역할에 AmazonECS_FullAccess 정책을 연결합니다.
    • attach-group-policy
    • attach-role-policy
    • attach-user-policy

더 알아보기 (Learn more)