IAM 그룹 생성
IAM 그룹 생성
참고 모범 사례에 따라 인간 사용자가 AWS에 접근할 때 임시 자격 증명을 사용해 ID 공급자와 함께 페더레이션을 사용하도록 요구할 것을 권장해요. 모범 사례를 따르면 IAM 사용자와 그룹을 관리하지 않아요. 대신 사용자와 그룹은 AWS 외부에서 관리되며 *페더레이션 자격 증명(federated identity)*으로 AWS 리소스에 접근할 수 있어요. 페더레이션 자격 증명은 기업 사용자 디렉토리, 웹 ID 공급자, AWS Directory Service, Identity Center 디렉토리의 사용자, 또는 ID 소스를 통해 제공된 자격 증명으로 AWS 서비스를 접근하는 모든 사용자예요. 페더레이션 자격 증명은 ID 공급자가 정의한 그룹을 사용해요. AWS IAM Identity Center를 사용한다면 IAM Identity Center에서 사용자와 그룹을 만드는 방법은 AWS IAM Identity Center 사용자 가이드의 IAM Identity Center에서 자격 증명 관리를 참고하세요.
IAM 그룹은 유사한 역할이나 책임을 가진 여러 사용자의 접근 권한을 관리하기 위해 만들어요. 이 그룹에 정책을 연결하면 전체 사용자 세트에 대한 권한을 부여하거나 해지할 수 있어요. 그룹의 권한을 변경하면 그 그룹의 모든 멤버에 자동으로 적용되어 일관된 접근 통제가 보장되므로, 보안 정책 유지 관리가 간소화돼요. 그룹을 만든 후에는 그룹의 IAM 사용자가 수행할 것으로 예상되는 작업 유형에 따라 그룹에 권한을 부여하고, 그런 다음 IAM 사용자를 그룹에 추가해요.
출처: 문서
본문
IAM 그룹을 만드는 데 필요한 권한은 IAM 리소스 접근에 필요한 권한 문서를 참고하세요.
IAM 그룹을 만들고 정책 연결
콘솔
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
- 탐색 창에서 사용자 그룹(User groups) 을 선택한 다음 그룹 생성(Create group) 을 선택합니다.
- 사용자 그룹 이름(User group name) 에 그룹 이름을 입력합니다.
참고 AWS 계정의 IAM 리소스 수와 크기에는 제한이 있어요. 자세한 내용은 IAM 및 AWS STS 할당량 문서를 참고하세요. 그룹 이름은 최대 128자의 문자, 숫자, 그리고 다음 문자(+), 등호(=), 쉼표(,), 마침표(.), 골뱅이(@), 밑줄(_), 하이픈(-)의 조합일 수 있어요. 이름은 계정 내에서 고유해야 해요. 대소문자는 구분하지 않아요. 예를 들어
ADMINS와admins라는 그룹을 둘 다 만들 수는 없어요.
- 사용자 목록에서 그룹에 추가할 각 사용자의 확인란을 선택합니다.
- 정책 목록에서 그룹의 모든 멤버에게 적용할 각 정책의 확인란을 선택합니다.
- 그룹 생성(Create group) 을 선택합니다.
AWS CLI 다음 명령을 실행합니다.
API 다음 작업을 호출합니다.