IAM 사용자용 서비스별 자격 증명
IAM 사용자용 서비스별 자격 증명
서비스별 자격 증명(service-specific credentials)은 특정 AWS 서비스를 위해 설계된 특수 인증 메커니즘이에요. 이 자격 증명은 표준 AWS 자격 증명보다 간소화된 인증을 제공하며, 개별 AWS 서비스의 인증 요구사항에 맞게 조정됩니다. 여러 AWS 서비스에서 사용할 수 있는 액세스 키와 달리, 서비스별 자격 증명은 생성된 서비스에서만 사용하도록 설계돼요. 이렇게 대상이 한정된 접근 방식은 자격 증명의 범위를 제한해 보안을 강화해요.
출처: 문서
본문
서비스별 자격 증명은 일반적으로 특정 서비스의 요구사항에 따라 형식화된 사용자 이름과 비밀번호 쌍 또는 특수 API 키로 구성됩니다. 서비스별 자격 증명을 만들면 기본적으로 활성 상태가 되어 즉시 사용할 수 있어요. IAM 사용자당 지원되는 서비스마다 서비스별 자격 증명을 최대 두 세트까지 가질 수 있어요. 이 제한 덕분에 한 세트를 활성 상태로 유지하면서 필요할 때 새 세트로 교체(회전)할 수 있어요. AWS는 현재 다음 서비스에 대해 서비스별 자격 증명을 지원합니다:
- Amazon Bedrock
- Claude Platform on AWS
- Amazon CloudWatch
- Amazon CloudWatch Logs
- Amazon Keyspaces (for Apache Cassandra)
서비스별 자격 증명을 사용해야 하는 경우
서비스별 자격 증명은 AWS 자격 증명, AWS SDK, AWS API와 기본적으로 호환되지 않는 써드파티 라이브러리, SDK, 도구, 애플리케이션과의 호환성을 위해 만들어졌어요. 이런 사용 사례에는 셀프 호스팅 인프라나 다른 공급자가 호스팅하는 서비스에서 AWS 서비스로 마이그레이션하는 것이 포함돼요.
처음부터 시작하는 경우, 그리고 가능하다면 IAM 역할이 제공하는 것 같은 AWS 임시 자격 증명을 사용해 AWS SDK나 AWS 임시 자격 증명을 지원하는 라이브러리로 AWS 서비스에 인증할 것을 권장해요.
서비스별 자격 증명 회전
보안 모범 사례로 서비스별 자격 증명을 정기적으로 회전하세요. 애플리케이션을 중단하지 않고 자격 증명을 회전하려면 다음 단계를 따르세요.
- 같은 서비스와 IAM 사용자에 대한 두 번째 서비스별 자격 증명 세트를 만듭니다.
- 모든 애플리케이션을 새 자격 증명으로 업데이트하고 제대로 작동하는지 확인합니다.
- 원래 자격 증명의 상태를 "비활성(Inactive)"으로 변경합니다.
- 모든 애플리케이션이 여전히 올바르게 작동하는지 확인합니다.
- 더 이상 필요하지 않다고 확신되면 비활성 서비스별 자격 증명을 삭제합니다.
서비스별 자격 증명 모니터링
AWS CloudTrail을 사용해 AWS 계정에서 서비스별 자격 증명의 사용을 모니터링할 수 있어요. 서비스별 자격 증명 사용과 관련된 CloudTrail 이벤트를 보려면 자격 증명이 사용되는 서비스의 CloudTrail 로그를 검토하세요. 자세한 내용은 AWS CloudTrail로 IAM 및 AWS STS API 호출 로깅 문서를 참고하세요.
추가 보안을 위해 허가되지 않은 접근이나 기타 보안 문제를 나타낼 수 있는 특정 자격 증명 사용 패턴을 알려주는 CloudWatch 알람을 설정하는 것도 고려하세요. 자세한 내용은 AWS CloudTrail 사용자 가이드의 Amazon CloudWatch Logs로 CloudTrail 로그 파일 모니터링을 참고하세요.
다음 문서는 서비스별 자격 증명에 대한 정보를 제공해요.
- AWS 서비스용 API 키 (API keys for AWS services)
- Amazon Keyspaces에서 IAM 사용 (Use IAM with Amazon Keyspaces)