GetSessionToken의 권한
GetSessionToken의 권한 (Permissions for GetSessionToken)
GetSessionToken API 작업이나 get-session-token CLI 명령을 호출하는 주된 상황은 사용자가 **다중 인증(MFA)**으로 인증되어야 할 때예요. 특정 작업을 MFA로 인증된 사용자가 요청할 때만 허용하는 정책을 쓸 수 있어요. MFA 인가 검사를 성공적으로 통과하려면, 사용자가 먼저 GetSessionToken을 호출하고 선택적 SerialNumber와 TokenCode 파라미터를 포함해야 해요. 사용자가 MFA 기기로 성공적으로 인증되면, GetSessionToken API 작업이 반환한 자격 증명에는 MFA 컨텍스트가 포함돼요. 이 컨텍스트는 사용자가 MFA로 인증되었으며 MFA 인증이 필요한 API 작업에 인가되어 있음을 나타내요.
출처: 문서
본문
GetSessionToken에 필요한 권한
사용자가 세션 토큰을 얻는 데 권한은 필요하지 않아요. GetSessionToken 작업의 목적은 사용자를 MFA로 인증하는 것이에요. 정책으로 인증 작업을 제어할 수는 없어요.
대부분의 AWS 작업을 수행할 권한을 부여하려면 같은 이름의 작업(action)을 정책에 추가해요. 예를 들어 사용자를 만들려면 CreateUser API 작업, create-user CLI 명령, 또는 AWS Management Console을 사용해야 해요. 이 작업을 수행하려면 CreateUser 작업에 접근을 허용하는 정책이 있어야 해요.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "iam:CreateUser",
"Resource": "*"
}
]
}
GetSessionToken 작업을 정책에 포함할 수는 있지만, 수행할 수 있어도 이는 사용자의 GetSessionToken 작업 수행 능력에 영향을 주지 않아요.
GetSessionToken이 부여하는 권한
GetSessionToken이 IAM 사용자의 자격 증명으로 호출되면, 임시 보안 자격 증명은 IAM 사용자와 같은 권한을 가져요. 마찬가지로 GetSessionToken이 AWS 계정 루트 사용자 자격 증명으로 호출되면, 임시 보안 자격 증명은 루트 사용자 권한을 가져요.
참고
루트 사용자 자격 증명으로 GetSessionToken을 호출하지 않는 것을 권장해요. 대신 모범 사례를 따라 필요한 권한을 가진 IAM 사용자를 만들고, 일상적인 AWS 상호작용에는 그 IAM 사용자를 사용하세요.
GetSessionToken을 호출할 때 얻는 임시 자격 증명의 기능과 제한은 다음과 같아요.
- 자격 증명을 페더레이션 싱글 사인온 엔드포인트(https://signin.aws.amazon.com/federation)에 전달해 AWS Management Console에 접근하는 데 사용할 수 있어요. 자세한 내용은 AWS 콘솔에 커스텀 아이덴티티 브로커 접근 활성화를 참고하세요.
- 이 자격 증명으로 IAM이나 AWS STS API 작업은 호출할 수 없어요. 다른 AWS 서비스의 API 작업을 호출하는 데는 사용할 수 있어요.
이 API 작업과 그 제한·기능을, 임시 보안 자격 증명을 만드는 다른 API 작업과 비교하려면 AWS STS 자격 증명 비교를 참고하세요.
GetSessionToken을 사용한 MFA 보호 API 접근에 대한 자세한 내용은 MFA로 안전한 API 접근을 참고하세요.
더 알아보기 (Learn more)
- 임시 보안 자격 증명의 권한 — 임시 자격 증명 권한 주제 모음을 확인해 보세요.
- 임시 보안 자격 증명 요청 — GetSessionToken을 통한 요청 방법을 살펴보세요.
- MFA로 안전한 API 접근 — MFA로 API 작업을 보호하는 방법을 참고하세요.