IAM 사용자 그룹
IAM 사용자 그룹
IAM 사용자 그룹은 IAM 사용자들의 모음이에요. 사용자 그룹을 사용하면 여러 사용자에 대한 권한을 지정할 수 있어, 그 사용자들의 권한을 더 쉽게 관리할 수 있어요. 예를 들어 Admins라는 사용자 그룹을 만들고 그 그룹에 일반적인 관리자 권한을 부여할 수 있어요. 그 사용자 그룹에 속한 모든 사용자는 자동으로 Admins 그룹 권한을 갖게 됩니다. 조직에 새 사용자가 합류해서 관리자 권한이 필요하면 그 사용자를 Admins 사용자 그룹에 추가해 적절한 권한을 부여할 수 있어요. 조직에서 직원이 직무를 변경하면 그 사용자의 권한을 편집하는 대신, 이전 IAM 그룹에서 제거하고 적절한 새 IAM 그룹에 추가하면 돼요.
출처: 문서
본문
사용자 그룹에 자격 증명 기반 정책을 연결하면 그룹의 모든 사용자가 정책의 권한을 받아요. 그룹은 권한과 관련되며 인증과는 관련이 없고, 주체(principal)는 인증된 IAM 개체이므로 정책(예: 리소스 기반 정책)에서 사용자 그룹을 Principal로 식별할 수는 없어요. 정책 유형에 대한 자세한 내용은 자격 증명 기반 정책과 리소스 기반 정책 문서를 참고하세요.
IAM 그룹의 중요한 특성은 다음과 같아요.
- 사용자 그룹은 많은 사용자를 포함할 수 있고, 사용자는 여러 사용자 그룹에 속할 수 있어요.
- 사용자 그룹은 중첩될 수 없어요. 그룹은 사용자만 포함할 수 있고 다른 IAM 그룹은 포함할 수 없어요.
- AWS 계정의 모든 사용자를 자동으로 포함하는 기본 사용자 그룹은 없어요. 그런 사용자 그룹을 원한다면 직접 만들고 각 새 사용자를 그 그룹에 할당해야 해요.
- AWS 계정의 IAM 리소스 수와 크기(그룹 수, 사용자가 속할 수 있는 그룹 수 등)에는 제한이 있어요. 자세한 내용은 IAM 및 AWS STS 할당량 문서를 참고하세요.
다음 다이어그램은 소규모 회사의 간단한 예를 보여줍니다. 회사 소유자는 회사가 성장함에 따라 사용자가 다른 사용자를 만들고 관리할 수 있도록 Admins 사용자 그룹을 만듭니다. Admins 사용자 그룹은 Developers 사용자 그룹과 Test 사용자 그룹을 만듭니다. 각 IAM 그룹은 AWS와 상호작용하는 사용자(사람과 애플리케이션, 즉 Jim, Brad, DevApp1 등)로 구성됩니다. 각 사용자는 개별 보안 자격 증명 세트를 가집니다. 이 예제에서 각 사용자는 단일 사용자 그룹에 속하지만, 사용자는 여러 IAM 그룹에 속할 수 있어요.
사용자 그룹을 만든 후에는 IAM 그룹 보기(view IAM groups), IAM 사용자 그룹에 정책 연결, IAM 사용자 그룹 이름 바꾸기를 할 수 있어요.