AWS 계정 접근 계획하기

AWS 계정 접근 계획하기

AWS를 설정할 때 사람들이 AWS 계정과 리소스에 어떻게 접근하길 원하는지 계획하세요. 잘 설계된 자격 증명 관리 솔루션은 계정을 안전하게 유지해 줘요. 이번 글에서는 자격 증명 소스 설정 방식과 접근 관리 방법을 살펴볼게요.

출처: 문서

본문

자격 증명 소스 (Identity sources)

IAM 모범 사례에 따르면 휴먼 사용자와 워크로드는 임시 자격 증명으로 AWS 리소스에 접근하는 것을 권장해요. 임시 자격 증명은 IAM 역할을 통해 부여해요. IAM에 페더레이션된 사용자와 IAM Identity Center의 사용자(페더레이션 또는 IAM Identity Center 디렉터리에 만든 사용자)는 모두 IAM 역할을 사용해 리소스에 접근해요.

AWS 사용을 시작하기 전에 다음 접근 방식 중 하나로 자격 증명을 설정할 계획을 세우세요.

  • AWS Organizations와 함께 IAM Identity Center를 활성화하고 IAM Identity Center에 사용자를 조직 디렉터리에 직접 추가하기 – 사용자를 IAM Identity Center 조직 디렉터리에 직접 추가하는 방법은 사용자 추가를 참고하세요.
  • 기존 외부 자격 증명 공급자를 IAM Identity Center나 IAM과 페더레이션하기 – 외부 자격 증명 공급자를 IAM Identity Center 조직 디렉터리에 페더레이션하는 방법은 해당 시작하기 튜토리얼을 참고하세요.

접근 관리 (Access management)

사용자가 필요로 하는 AWS 리소스와 서비스를 식별한 뒤, 각 사용자·그룹·역할에 대한 접근 권한과 정책을 정의해요.

  • IAM Identity Center를 사용한다면, 조직의 각 AWS 계정에 IAM 자격 증명 공급자, IAM 역할, 권한 정책이 만들어져요. 이 역할과 권한은 사람이나 그룹을 애플리케이션이나 AWS 계정에 할당할 때 지정한 내용과 일치해요. 자세한 내용은 사용자 접근 할당과 애플리케이션에 대한 단일 로그온 접근 설정을 참고하세요. 또 계정 접근 관리자(account access manager)를 사용해 직접 만들고 관리하는 기존 IAM 역할을 IAM Identity Center 사용자와 그룹에 할당할 수 있어요. 계정 접근 관리자는 IAM 역할의 전체 기능 세트에 접근할 수 있게 해 주며, 권한 세트와 함께 또는 단독으로 사용할 수 있어요.
  • AWS 계정에서 자격 증명 공급자를 IAM에 직접 페더레이션한다면, 사용자가 맡을 역할을 만들어야 해요. 역할에는 신뢰 정책과 권한 정책이 필요해요. 신뢰 정책은 누가 역할을 맡을 수 있는지, 권한 정책은 역할이 허용되거나 거부되는 AWS 액션과 리소스를 말해요. 자세한 내용은 AWS로의 자격 증명 공급자 및 페더레이션을 참고하세요.

로그인에 보안 계층을 추가하는 방법은 자격 증명과 다중 인증(MFA) 사용을 참고하세요.

더 알아보기 (Learn more)