임시 보안 자격 증명 요청
임시 보안 자격 증명 요청 (Request temporary security credentials)
임시 보안 자격 증명을 요청하려면 AWS API의 AWS Security Token Service(AWS STS) 작업을 사용할 수 있어요. 여기에는 신뢰할 수 있는 사용자에게, AWS 리소스에 대한 접근을 제어하는 임시 보안 자격 증명을 만들고 제공하는 작업이 포함돼요. AWS STS에 대한 자세한 내용은 IAM의 임시 보안 자격 증명을 참고하세요. 역할을 수임해서 임시 보안 자격 증명을 요청하는 여러 방법은 역할 수임 방법을 참고하세요.
출처: 문서
본문
API 작업을 호출하려면 AWS SDK 중 하나를 사용할 수 있어요. SDK는 Java, .NET, Python, Ruby, Android, iOS를 포함한 다양한 프로그래밍 언어와 환경에서 사용할 수 있어요. SDK는 요청의 암호화 서명, 필요시 요청 재시도, 오류 응답 처리 같은 작업을 처리해줘요. 또한 AWS Security Token Service API Reference에 설명된 AWS STS Query API를 사용할 수도 있어요. 마지막으로 두 가지 커맨드 라인 도구가 AWS STS 명령을 지원해요: AWS Command Line Interface와 AWS Tools for Windows PowerShell이에요.
AWS STS API 작업은 접근 키 쌍과 세션 토큰을 포함한 임시 보안 자격 증명으로 새 세션을 생성해요. 접근 키 쌍은 접근 키 ID와 비밀 키로 이루어져 있어요. 사용자(또는 사용자가 실행하는 애플리케이션)는 이 자격 증명으로 AWS 리소스에 접근할 수 있어요.
AWS STS API 작업으로 역할 세션을 만들고 세션 정책과 세션 태그를 프로그래밍 방식으로 전달할 수 있어요. 결과 세션 권한은 역할의 아이덴티티 기반 정책과 세션 정책의 교집합이에요. 세션 정책에 대한 자세한 내용은 세션 정책을, 세션 태그에 대한 자세한 내용은 AWS STS에서 세션 태그 전달을 참고하세요.
참고
AWS STS API 작업이 반환하는 세션 토큰의 크기는 고정돼 있지 않아요. 최대 크기를 가정하지 않는 것을 강력히 권장해요. 일반적인 토큰 크기는 4096바이트 미만이지만 달라질 수 있어요.
AWS 리전에서 AWS STS 사용
AWS STS API 호출은 전역 엔드포인트 또는 리전 엔드포인트 중 하나로 보낼 수 있어요. 가까운 엔드포인트를 선택하면 지연 시간을 줄이고 API 호출 성능을 높일 수 있어요. 원래 엔드포인트와 통신할 수 없게 되면 대체 리전 엔드포인트로 호출을 보낼 수도 있어요.
AWS SDK를 사용 중이라면 API 호출 전에 SDK 메서드로 리전을 지정해요. HTTP API 요청을 직접 구성한다면 요청을 올바른 엔드포인트로 직접 보내야 해요. 자세한 내용은 리전과 엔드포인트의 AWS STS 섹션과 AWS 리전에서 AWS STS 관리를 참고하세요.
다음은 AWS 환경과 애플리케이션에서 사용할 임시 자격 증명을 획득하는 데 쓸 수 있는 API 작업들이에요.
커스텀 아이덴티티 브로커를 통한 교차 계정 위임·페더레이션용 자격 증명 요청
AssumeRole API 작업은 기존 IAM 사용자가 아직 접근할 수 없는 AWS 리소스에 접근하도록 하는 데 유용해요. 예를 들어 사용자가 다른 AWS 계정의 리소스에 접근해야 할 수 있어요. 또한 일시적으로 권한 있는 접근을 얻는 수단으로도 유용해요 — 예를 들어 다중 인증(MFA)을 제공하는 경우요. 이 API는 활성 자격 증명으로 호출해야 해요. 누가 이 작업을 호출할 수 있는지는 AWS STS 자격 증명 비교를 참고하세요. 자세한 내용은 IAM 사용자에게 권한을 주는 역할 만들기와 MFA로 안전한 API 접근을 참고하세요.
커스텀 아이덴티티 브로커를 통한 교차 계정 위임·페더레이션용 임시 보안 자격 증명 요청
- AWS 보안 자격 증명으로 인증해요. 이 호출은 유효한 AWS 보안 자격 증명으로 이루어져야 해요.
AssumeRole작업을 호출해요.
다음 예시는 AssumeRole을 사용하는 샘플 요청과 응답이에요. 이 예시 요청은 포함된 세션 정책, 세션 태그, 외부 ID, 소스 아이덴티티와 함께 지정된 시간 동안 demo 역할을 수임해요. 결과 세션의 이름은 John-session이에요.
요청 예시
https://sts.amazonaws.com/
?Version=2011-06-15
&Action=AssumeRole
&RoleSessionName=John-session
&RoleArn=arn:aws:iam::123456789012:role/demo
&Policy=%7B%22Version%22%3A%222012-10-17%22%2C%22Statement%22%3A%5B%7B%22Sid%22%3A%20%22Stmt1%22%2C%22Effect%22%3A%20%22Allow%22%2C%22Action%22%3A%20%22s3%3A*%22%2C%22Resource%22%3A%20%22*%22%7D%5D%7D
&DurationSeconds=1800
&Tags.member.1.Key=Project
&Tags.member.1.Value=Pegasus
&Tags.member.2.Key=Cost-Center
&Tags.member.2.Value=12345
&ExternalId=123ABC
&SourceIdentity=DevUser123
&AUTHPARAMS
앞선 예시의 정책 값은 다음 정책의 URL 인코딩 버전이에요.
{"Version":"2012-10-17","Statement":[{"Sid":"Stmt1","Effect":"Allow","Action":"s3:*","Resource":"*"}]}
예시의 AUTHPARAMS 파라미터는 우리 **서명(signature)**의 자리표시자예요. 서명은 AWS HTTP API 요청에 포함해야 하는 인증 정보예요. API 요청을 만들 때 AWS SDK를 사용하길 권장하며, 그렇게 하면 SDK가 요청 서명을 처리해 줘요. API 요청을 수동으로 만들고 서명해야 한다면 Amazon Web Services General Reference의 Signature Version 4로 AWS 요청 서명을 참고해 서명 방법을 알아보세요.
임시 보안 자격 증명 외에도 응답에는 페더레이션 사용자의 ARN(Amazon Resource Name)과 자격 증명의 만료 시간이 포함돼요.
응답 예시
<AssumeRoleResponse xmlns="https://sts.amazonaws.com/doc/2011-06-15/">
<AssumeRoleResult>
<SourceIdentity>DevUser123</SourceIdentity>
<Credentials>
<SessionToken>
AQoDYXdzEPT//////////wEXAMPLEtc764bNrC9SAPBSM22wDOk4x4HIZ8j4FZTwdQW
LWsKWHGBuFqwAeMicRXmxfpSPfIeoIYRqTflfKD8YUuwthAx7mSEI/qkPpKPi/kMcGd
QrmGdeehM4IC1NtBmUpp2wUE8phUZampKsburEDy0KPkyQDYwT7WZ0wq5VSXDvp75YU
9HFvlRd8Tx6q6fE8YQcHNVXAkiY9q6d+xo0rKwT38xVqr7ZD0u0iPPkUL64lIZbqBAz
+scqKmlzm8FDrypNC9Yjc8fPOLn9FX9KSYvKTr4rvx3iSIlTJabIQwj2ICCR/oLxBA==
</SessionToken>
<SecretAccessKey>
wJalrXUtnFEMI/K7MDENG/bPxRfiCYzEXAMPLEKEY
</SecretAccessKey>
<Expiration>2019-07-15T23:28:33.359Z</Expiration>
<AccessKeyId>«redacted:AKIA…»</AccessKeyId>
</Credentials>
<AssumedRoleUser>
<Arn>arn:aws:sts::123456789012:assumed-role/demo/John</Arn>
<AssumedRoleId>ARO123EXAMPLE123:John</AssumedRoleId>
</AssumedRoleUser>
<PackedPolicySize>34</PackedPolicySize>
<SessionTokenSize>1428</SessionTokenSize>
<SessionTokenUtilization>34</SessionTokenUtilization>
</AssumeRoleResult>
<ResponseMetadata>
<RequestId>c6104cbe-af31-11e0-8154-cbc7ccf896c7</RequestId>
</ResponseMetadata>
</AssumeRoleResponse>
참고
세션 정책과 세션 태그는 세션 토큰 크기에 더해져요. 토큰이 크기 제한을 초과하면, 평문이 다른 제한 안에 있더라도 요청이 실패해요. SessionTokenUtilization 응답 요소는 토큰이 크기 제한의 몇 퍼센트를 쓰는지 보여줘요. PackedPolicySize 응답 요소는 폐기됐어요. 대신 SessionTokenUtilization을 사용하세요.
OIDC 프로바이더를 통한 자격 증명 요청
AssumeRoleWithWebIdentity API 작업은 JSON 웹 토큰(JWT)과 교환해 임시 AWS 보안 자격 증명 집합을 반환해요. 여기에는 Login with Amazon, Facebook, Google 같은 공개 아이덴티티 프로바이더와, GitHub Actions나 Azure DevOps처럼 OpenID Connect(OIDC) 디스커버리와 호환되는 JWT를 발급하는 프로바이더가 포함돼요. 자세한 내용은 OIDC 페더레이션을 참고하세요.
참고
AssumeRoleWithWebIdentity 요청은 서명되지 않으며 AWS 자격 증명을 요구하지 않아요.
OIDC 프로바이더를 통한 자격 증명 요청
AssumeRoleWithWebIdentity 작업을 호출해요.
AssumeRoleWithWebIdentity를 호출하면 AWS는 IdP의 JSON 웹 키셋(JWKS)을 통해 제공되는 공개 키로 디지털 서명을 검증해 제시된 토큰을 검증해요. 토큰이 유효하고 IAM 역할 트러스트 정책에 명시된 모든 조건이 충족되면 AWS는 다음 정보를 반환해요.
- 접근 키 ID, 비밀 접근 키, 세션 토큰으로 구성된 임시 보안 자격 증명 집합
- 수임 역할의 역할 ID와 ARN
- 고유 사용자 ID를 담은
SubjectFromWebIdentityToken값
그러면 애플리케이션은 응답에서 반환된 임시 보안 자격 증명으로 AWS API 호출을 할 수 있어요. 이는 장기 보안 자격 증명으로 AWS API 호출을 하는 것과 같은 과정이에요. 차이는 세션 토큰을 포함해야 한다는 점인데, 이를 통해 AWS가 임시 보안 자격 증명이 유효한지 확인해요.
애플리케이션은 AWS STS가 반환한 자격 증명을 캐시하고 필요에 따라 새로 고쳐야 해요. 애플리케이션이 AWS SDK로 구축됐다면 SDK에는 AssumeRoleWithWebIdentity 호출과 AWS 자격 증명을 만료 전에 갱신하는 것을 처리하는 자격 증명 프로바이더가 있어요. 자세한 내용은 AWS SDKs and Tools Reference Guide의 AWS SDKs and Tools 표준화 자격 증명 프로바이더를 참고하세요.
SAML 2.0 아이덴티티 프로바이더를 통한 자격 증명 요청
AssumeRoleWithSAML API 작업은 조직의 기존 아이덴티티 시스템으로 인증된 SAML 페더레이션 프린시펄에게 임시 보안 자격 증명 집합을 반환해요. 사용자는 SAML 2.0(Security Assertion Markup Language)을 사용해 AWS에 인증·인가 정보를 전달해야 해요. 이 API 작업은 Windows Active Directory나 OpenLDAP 같은 아이덴티티 시스템을 SAML 어서션을 생성할 수 있는 소프트웨어(예: Active Directory Federation Services나 Shibboleth)와 통합한 조직에서 유용해요. 자세한 내용은 SAML 2.0 페더레이션을 참고하세요.
AssumeRoleWithSAML 작업을 호출해요.
이것은 서명되지 않은 호출이라 요청 전에 AWS 보안 자격 증명으로 인증할 필요가 없어요.
참고
AssumeRoleWithSAML 호출은 서명(암호화)되지 않아요. 따라서 요청이 신뢰할 수 있는 중개자를 통해 전송되는 경우에만 선택적 세션 정책을 포함해야 해요. 그렇지 않으면 누군가 정책을 변조해 제한을 제거할 수 있어요.
AssumeRoleWithSAML을 호출하면 AWS는 SAML 어서션의 진위를 검증해요. 아이덴티티 프로바이더가 어서션을 검증한다고 가정하면 AWS는 다음 정보를 반환해요.
- 접근 키 ID, 비밀 접근 키, 세션 토큰으로 구성된 임시 보안 자격 증명 집합
- 수임 역할의 역할 ID와 ARN
- SAML 어서션의
SubjectConfirmationData요소의Recipient속성 값을 담은Audience값 - SAML 어서션의
Issuer요소 값을 담은Issuer값 Issuer값, AWS 계정 ID, SAML 프로바이더의 친근한 이름에서 만든 해시 값을 담은NameQualifier요소.Subject요소와 결합하면 SAML 페더레이션 프린시펄을 고유하게 식별할 수 있어요.- SAML 어서션의
Subject요소 안NameID요소 값을 담은Subject요소 Subject요소의 형식을 나타내는SubjectType요소. 값은persistent,transient, 또는 SAML 어서션에 사용된Subject와NameID요소의 전체FormatURI일 수 있어요.NameID요소의Format속성에 대한 정보는 인증 응답용 SAML 어서션 구성을 참고하세요.
응답에서 반환된 임시 보안 자격 증명으로 AWS API 호출을 해요. 이는 장기 보안 자격 증명으로 AWS API 호출을 하는 것과 같은 과정이에요. 차이는 세션 토큰을 포함해야 한다는 점인데, 이를 통해 AWS가 임시 보안 자격 증명이 유효한지 확인해요.
앱은 자격 증명을 캐시해야 해요. 기본적으로 자격 증명은 1시간 후에 만료돼요. AWS SDK의 AmazonSTSCredentialsProvider 동작을 사용하지 않는다면, 기존 자격 증명이 만료되기 전에 새 임시 보안 자격 증명을 얻기 위해 AssumeRoleWithSAML을 다시 호출하는 건 우리와 앱의 몫이에요.
커스텀 아이덴티티 브로커를 통한 자격 증명 요청
GetFederationToken API 작업은 AWS STS 페더레이션 사용자 프린시펄에게 임시 보안 자격 증명 집합을 반환해요. 이 API는 기본 만료 시간이 훨씬 길다는 점에서 AssumeRole과 다르며(1시간 대신 12시간), DurationSeconds 파라미터로 임시 보안 자격 증명이 유효하게 유지될 기간을 지정할 수 있어요. 결과 자격 증명은 900초(15분)부터 129,600초(36시간)까지 지정된 기간 동안 유효해요. 만료 시간이 길면 새 자격 증명을 자주 받지 않아도 되므로 AWS 호출 횟수를 줄이는 데 도움이 돼요.
- 특정 IAM 사용자의 AWS 보안 자격 증명으로 인증해요. 이 호출은 유효한 AWS 보안 자격 증명으로 이루어져야 해요.
GetFederationToken작업을 호출해요.
GetFederationToken 호출은 세션 토큰, 접근 키, 비밀 키, 만료로 구성된 임시 보안 자격 증명을 반환해요. 조직 내부에서 권한을 관리하려면(예: 프록시 애플리케이션으로 권한을 할당) GetFederationToken을 사용할 수 있어요.
다음 예시는 GetFederationToken을 사용하는 샘플 요청과 응답이에요. 이 예시 요청은 세션 정책 ARN과 세션 태그와 함께 지정된 시간 동안 호출 사용자를 페더레이션해요. 결과 세션의 이름은 Jane-session이에요.
요청 예시
https://sts.amazonaws.com/
?Version=2011-06-15
&Action=GetFederationToken
&Name=Jane-session
&PolicyArns.member.1.arn==arn%3Aaws%3Aiam%3A%3A123456789012%3Apolicy%2FRole1policy
&DurationSeconds=1800
&Tags.member.1.Key=Project
&Tags.member.1.Value=Pegasus
&Tags.member.2.Key=Cost-Center
&Tags.member.2.Value=12345
&AUTHPARAMS
앞선 예시의 정책 ARN은 다음 URL 인코딩된 ARN을 포함해요.
arn:aws:iam::123456789012:policy/Role1policy
또한 예시의 &AUTHPARAMS 파라미터는 인증 정보의 자리표시자라는 점에 주의하세요. 이는 AWS HTTP API 요청에 포함해야 하는 서명이에요. API 요청을 만들 때 AWS SDK를 사용하길 권장하며, 그렇게 하면 SDK가 요청 서명을 처리해 줘요. API 요청을 수동으로 만들고 서명해야 한다면 Amazon Web Services General Reference의 Signature Version 4로 AWS 요청 서명을 참고하세요.
임시 보안 자격 증명 외에도 응답에는 페더레이션 사용자의 ARN과 자격 증명의 만료 시간이 포함돼요.
응답 예시
<GetFederationTokenResponse xmlns="https://sts.amazonaws.com/doc/2011-06-15/">
<GetFederationTokenResult>
<Credentials>
<SessionToken>
AQoDYXdzEPT//////////wEXAMPLEtc764bNrC9SAPBSM22wDOk4x4HIZ8j4FZTwdQW
LWsKWHGBuFqwAeMicRXmxfpSPfIeoIYRqTflfKD8YUuwthAx7mSEI/qkPpKPi/kMcGd
QrmGdeehM4IC1NtBmUpp2wUE8phUZampKsburEDy0KPkyQDYwT7WZ0wq5VSXDvp75YU
9HFvlRd8Tx6q6fE8YQcHNVXAkiY9q6d+xo0rKwT38xVqr7ZD0u0iPPkUL64lIZbqBAz
+scqKmlzm8FDrypNC9Yjc8fPOLn9FX9KSYvKTr4rvx3iSIlTJabIQwj2ICCEXAMPLE==
</SessionToken>
<SecretAccessKey>
wJalrXUtnFEMI/K7MDENG/bPxRfiCYzEXAMPLEKEY
</SecretAccessKey>
<Expiration>2019-04-15T23:28:33.359Z</Expiration>
<AccessKeyId>«redacted:AKIA…»;</AccessKeyId>
</Credentials>
<FederatedUser>
<Arn>arn:aws:sts::123456789012:federated-user/Jean</Arn>
<FederatedUserId>123456789012:Jean</FederatedUserId>
</FederatedUser>
<PackedPolicySize>26</PackedPolicySize>
<SessionTokenSize>1105</SessionTokenSize>
<SessionTokenUtilization>26</SessionTokenUtilization>
</GetFederationTokenResult>
<ResponseMetadata>
<RequestId>c6104cbe-af31-11e0-8154-cbc7ccf896c7</RequestId>
</ResponseMetadata>
</GetFederationTokenResponse>
참고
세션 정책과 세션 태그는 세션 토큰 크기에 더해져요. 토큰이 크기 제한을 초과하면, 평문이 다른 제한 안에 있더라도 요청이 실패해요. SessionTokenUtilization 응답 요소는 토큰이 크기 제한의 몇 퍼센트를 쓰는지 보여줘요. PackedPolicySize 응답 요소는 폐기됐어요. 대신 SessionTokenUtilization을 사용하세요.
AWS는 리소스 수준에서 권한을 부여할 것을 권장하는데(예: Amazon S3 버킷에 리소스 기반 정책 연결), 이 경우 Policy 파라미터를 생략할 수 있어요. 하지만 AWS STS 페더레이션 사용자 프린시펄에 정책을 포함하지 않으면 임시 보안 자격 증명이 어떤 권한도 부여하지 않아요. 이 경우 페더레이션 사용자가 AWS 리소스에 접근하도록 리소스 정책을 사용해야 해요.
예를 들어 AWS 계정 번호가 111122223333이고, Susan이 접근하도록 허용하려는 Amazon S3 버킷이 있다고 해 보죠. Susan의 임시 보안 자격 증명에는 버킷에 대한 정책이 없어요. 그 경우 버킷에 Susan의 ARN과 일치하는 ARN(예: arn:aws:sts::111122223333:federated-user/Susan)이 있는 정책이 있어야 해요.
신뢰할 수 없는 환경의 사용자를 위한 자격 증명 요청
GetSessionToken API 작업은 기존 IAM 사용자에게 임시 보안 자격 증명 집합을 반환해요. 이는 향상된 보안을 제공하는 데 유용해요 — 예를 들어 IAM 사용자에 MFA가 활성화된 경우에만 AWS 요청을 허용하는 경우요. 자격 증명이 임시이므로, 덜 안전한 환경을 통해 리소스에 접근하는 IAM 사용자가 있을 때 향상된 보안을 제공해요. 덜 안전한 환경의 예로는 모바일 기기나 웹 브라우저가 있어요.
- 특정 IAM 사용자의 AWS 보안 자격 증명으로 인증해요. 이 호출은 유효한 AWS 보안 자격 증명으로 이루어져야 해요.
GetSessionToken작업을 호출해요.
GetSessionToken은 세션 토큰, 접근 키 ID, 비밀 접근 키로 구성된 임시 보안 자격 증명을 반환해요.
기본적으로 IAM 사용자의 임시 보안 자격 증명은 최대 12시간 동안 유효해요. 하지만 DurationSeconds 파라미터로 15분처럼 짧게, 또는 36시간처럼 길게 요청할 수 있어요. 보안상의 이유로 AWS 계정 루트 사용자의 토큰은 1시간으로 제한돼요.
다음 예시는 GetSessionToken을 사용하는 샘플 요청과 응답이에요. 응답에는 임시 보안 자격 증명의 만료 시간도 포함돼요.
요청 예시
https://sts.amazonaws.com/
?Version=2011-06-15
&Action=GetSessionToken
&DurationSeconds=1800
&AUTHPARAMS
예시의 AUTHPARAMS 파라미터는 우리 서명의 자리표시자예요. 서명은 AWS HTTP API 요청에 포함해야 하는 인증 정보예요. API 요청을 만들 때 AWS SDK를 사용하길 권장하며, 그렇게 하면 SDK가 요청 서명을 처리해 줘요. API 요청을 수동으로 만들고 서명해야 한다면 Amazon Web Services General Reference의 Signature Version 4로 AWS 요청 서명을 참고하세요.
응답 예시
<GetSessionTokenResponse xmlns="https://sts.amazonaws.com/doc/2011-06-15/">
<GetSessionTokenResult>
<Credentials>
<SessionToken>
AQoEXAMPLEH4aoAH0gNCAPyJxz4BlCFFxWNE1OPTgk5TthT+FvwqnKwRcOIfrRh3c/L
To6UDdyJwOOvEVPvLXCrrrUtdnniCEXAMPLE/IvU1dYUg2RVAJBanLiHb4IgRmpRV3z
rkuWJOgQs8IZZaIv2BXIa2R4OlgkBN9bkUDNCJiBeb/AXlzBBko7b15fjrBs2+cTQtp
Z3CYWFXG8C5zqx37wnOE49mRl/+OtkIKGO7fAE
</SessionToken>
<SecretAccessKey>
wJalrXUtnFEMI/K7MDENG/bPxRfiCYzEXAMPLEKEY
</SecretAccessKey>
<Expiration>2011-07-11T19:55:29.611Z</Expiration>
<AccessKeyId>«redacted:AKIA…»</AccessKeyId>
</Credentials>
<SessionTokenSize>856</SessionTokenSize>
<SessionTokenUtilization>20</SessionTokenUtilization>
</GetSessionTokenResult>
<ResponseMetadata>
<RequestId>58c5dbae-abef-11e0-8cfe-09039844ac7d</RequestId>
</ResponseMetadata>
</GetSessionTokenResponse>
선택적으로, GetSessionToken 요청에는 AWS 다중 인증(MFA) 검증을 위한 SerialNumber와 TokenCode 값을 포함할 수 있어요. 제공된 값이 유효하면 AWS STS는 MFA 인증 상태를 포함한 임시 보안 자격 증명을 제공해요. 그러면 MFA 인증이 유효한 동안 그 임시 보안 자격 증명으로 MFA로 보호된 API 작업이나 AWS 웹사이트에 접근할 수 있어요.
다음 예시는 MFA 검증 코드와 기기 일련 번호를 포함한 GetSessionToken 요청이에요.
https://sts.amazonaws.com/
?Version=2011-06-15
&Action=GetSessionToken
&DurationSeconds=7200
&SerialNumber=YourMFADeviceSerialNumber
&TokenCode=123456
&AUTHPARAMS
참고
AWS STS 호출은 전역 엔드포인트 또는 AWS 계정에서 활성화한 리전 엔드포인트 중 하나로 보낼 수 있어요. 자세한 내용은 리전과 엔드포인트의 AWS STS 섹션을 참고하세요.
예시의 AUTHPARAMS 파라미터는 우리 서명의 자리표시자예요. 서명은 AWS HTTP API 요청에 포함해야 하는 인증 정보예요. API 요청을 만들 때 AWS SDK를 사용하길 권장하며, 그렇게 하면 SDK가 요청 서명을 처리해 줘요. API 요청을 수동으로 만들고 서명해야 한다면 Amazon Web Services General Reference의 Signature Version 4로 AWS 요청 서명을 참고하세요.
더 알아보기 (Learn more)
- 임시 보안 자격 증명 — 임시 자격 증명의 개념을 확인해 보세요.
- AWS STS 자격 증명 비교 — STS 작업들의 기능을 비교해 보세요.
- 역할 수임 방법 — 역할을 수임하는 다양한 방법을 참고하세요.