최소 권한 준비하기

최소 권한 준비하기

최소 권한(least-privilege permissions) 을 사용하는 것은 IAM 모범 사례 권장 사항이에요. 최소 권한의 개념은 사용자에게 작업을 수행하는 데 필요한 권한만 부여하고 추가 권한은 부여하지 않는 것이에요. 설정을 시작하면서 최소 권한을 어떻게 지원할지 고려하세요. 루트 사용자, 관리 사용자, 비상 접근 IAM 사용자는 일상 작업에 필요하지 않은 강력한 권한을 가지고 있어요. AWS를 배우고 여러 서비스를 테스트하는 동안에는, 다양한 시나리오에서 사용할 수 있는 더 낮은 권한의 사용자를 IAM Identity Center에 최소 한 명 더 만드는 걸 권장해요. IAM 정책으로 특정 조건에서 특정 리소스에 대해 수행할 수 있는 액션을 정의한 뒤, 그 권한이 더 낮은 계정으로 리소스에 연결할 수 있어요.

출처: 문서

본문

  • IAM Identity Center를 사용한다면 시작할 때 IAM Identity Center 권한 세트(permission sets)를 고려해 보세요. 자세한 내용은 _IAM Identity Center 사용자 가이드_의 권한 세트 만들기를 참고하세요.
  • IAM Identity Center를 사용하지 않는다면 IAM 역할로 서로 다른 IAM 엔터티의 권한을 정의하세요. 자세한 내용은 IAM 역할 생성을 참고하세요.

IAM 역할과 IAM Identity Center 권한 세트 모두 직무 함수 기반 AWS 관리형 정책을 사용할 수 있어요. 이 정책이 부여하는 권한에 대한 자세한 내용은 직무 함수용 AWS 관리형 정책을 참고하세요.

중요 – AWS 관리형 정책은 모든 AWS 고객이 사용할 수 있기 때문에 특정 사용 사례에 대해 최소 권한을 부여하지 않을 수도 있다는 점을 명심하세요. 설정을 마친 뒤에는 AWS CloudTrail에 기록된 접근 활동을 기반으로 최소 권한 정책을 생성하기 위해 IAM Access Analyzer를 사용하는 걸 권장해요. 정책 생성에 대한 자세한 내용은 IAM Access Analyzer 정책 생성을 참고하세요.

시작할 때는 AWS 관리형 정책으로 권한을 부여하는 걸 권장해요. 사전 정의된 샘플 기간(예: 90일)이 지나면 사람과 워크로드가 접근한 서비스를 검토할 수 있어요. 그런 다음 권한을 줄인 새 고객 관리형 정책을 만들어 AWS 관리형 정책을 대체할 수 있어요. 새 정책에는 샘플 기간 동안 접근한 서비스만 포함해야 해요. 권한을 업데이트해 AWS 관리형 정책을 제거하고 만든 새 고객 관리형 정책을 연결하세요.

권한을 세밀하게 조정하는 방법은 AWS 계정의 마지막 접근 정보 검토를, 사용하지 않는 서비스를 식별한 뒤에는 접근 활동 기반 정책 생성을 참고하세요.

더 알아보기 (Learn more)