IAM 역할의 일반적인 시나리오
IAM 역할의 일반적인 시나리오
대부분의 AWS 기능과 마찬가지로 역할을 사용하는 방법은 일반적으로 두 가지가 있어요: IAM 콘솔에서 대화형으로 사용하거나, AWS CLI, Tools for Windows PowerShell, API로 프로그래매틱 방식으로 사용하는 방법이에요.
- 계정의 IAM 사용자는 IAM 콘솔에서 역할로 *전환(switch to)*하여 콘솔에서 역할의 권한을 일시적으로 사용할 수 있어요. 사용자는 원래 권한을 내려놓고 역할에 할당된 권한을 갖게 됩니다. 사용자가 역할에서 나가면 원래 권한이 복원됩니다.
- 애플리케이션이나 AWS가 제공하는 서비스(예: Amazon EC2)는 AWS에 프로그래매틱 요청을 하기 위한 역할의 임시 보안 자격 증명을 요청해 역할을 *수임(assume)*할 수 있어요. 리소스에 접근해야 하는 각 개체에 대해 장기 보안 자격 증명을 공유하거나 유지 관리(예: IAM 사용자 생성)하지 않도록 이렇게 역할을 사용해요.
출처: 문서
본문
참고 이 가이드는 *역할로 전환(switch to a role)*과 *역할 수임(assume a role)*이라는 표현을 서로 바꿔 사용합니다.
역할을 사용하는 가장 간단한 방법은 IAM 사용자에게 직접 또는 다른 AWS 계정에서 만든 역할로 전환할 권한을 부여하는 것입니다. IAM 사용자는 IAM 콘솔을 사용해 평소에 갖고 싶지 않은 권한을 쉽게 사용하고, 그런 다음 역할에서 나와 그 권한을 내려놓을 수 있어요. 이렇게 하면 민감한 리소스에 대한 우발적 접근이나 수정을 방지할 수 있습니다.
애플리케이션과 서비스에 접근을 부여하거나 외부 사용자를 페더레이션하는 것 같은 역할의 더 복잡한 용도의 경우 AssumeRole API를 호출할 수 있어요. 이 API 호출은 애플리케이션이 후속 API 호출에서 사용할 수 있는 임시 자격 증명 세트를 반환합니다. 임시 자격 증명으로 시도한 작업은 연결된 역할이 부여한 권한만 갖습니다. 애플리케이션은 콘솔에서 사용자가 하는 것처럼 역할에서 "나갈" 필요가 없고, 단순히 임시 자격 증명 사용을 중단하고 원래 자격 증명으로 호출을 재개합니다.
페더레이션 사용자는 ID 공급자(IdP)의 자격 증명을 사용해 로그인합니다. 그러면 AWS는 신뢰받는 IdP에게 임시 자격 증명을 제공해 후속 AWS 리소스 요청에 사용자에게 전달합니다. 그 자격 증명은 할당된 역할에 부여된 권한을 제공합니다.
이 섹션은 다음 시나리오에 대한 개요를 제공합니다.
- 당신이 소유한 한 AWS 계정의 IAM 사용자에게 당신이 소유한 다른 계정의 리소스에 대한 접근 제공
- 비-AWS 워크로드에 접근 제공
- 써드파티가 소유한 AWS 계정의 IAM 사용자에게 접근 제공
- AWS가 제공하는 서비스에 AWS 리소스 접근 제공
- 외부 인증 사용자 접근 제공 (자격 증명 페더레이션)