역할 관리자로 역할 자동 생성
역할 관리자로 역할 자동 생성
많은 AWS 서비스는 사용자를 대신해 작업을 수행하기 위해 IAM 역할에 의존합니다. IAM 역할 관리자(role manager)는 그러한 역할을 자동으로 프로비저닝해 주는 선택적 계정 설정으로, 직접 설정할 필요가 없어요. 역할 관리자는 추가적인 수동 IAM 구성 없이 AWS 서비스로 구축을 시작하는 데 도움이 되도록 설계되었습니다.
출처: 문서
본문
역할 관리자는 이 페이지의 "역할 관리자를 지원하는 AWS 서비스 콘솔"에 나열된 일부 AWS 서비스 콘솔에서 사용할 수 있습니다.
역할 관리자 작동 방식
역할 관리자가 활성화되면 관련 콘솔 워크플로의 일부로 서비스와 리소스에 적절한 역할을 제공합니다. 지원되는 서비스 콘솔은 역할 관리자가 사용 가능할 때 이를 표시합니다. 역할 관리자가 제공한 역할을 수락하기 위한 추가 작업은 필요 없습니다. 예를 들어 콘솔에서 AWS Lambda 함수를 만들 때 Lambda는 기본적으로 역할 관리자를 사용해 함수의 실행 역할을 만듭니다. 다른 역할을 사용하려면 기존 역할을 선택하거나 새 역할을 수동으로 만듭니다.
역할 관리자는 역할 템플릿(서비스와 사용 사례에 대한 역할의 신뢰 정책과 권한 정의)을 적용해 작동합니다. 각 서비스가 사용하는 템플릿에 대한 자세한 내용은 역할 템플릿 개요 문서를 참고하세요. 정의된 작업용 템플릿은 그 작업에 필요한 작업만 부여합니다. 자체 코드 실행 같은 개방형 작업용 템플릿은 각 서비스에 대한 접근을 직접 부여하지 않고도 구축할 수 있도록 AWS API에 대한 광범위한 접근을 부여합니다.
역할 관리자가 만든 IAM 역할은 직접 만든 다른 역할처럼 동작합니다. 조회, 편집, 삭제가 가능합니다. 각 역할은 가져온 역할 템플릿도 기록하므로 역할 관리자가 만든 역할을 식별할 수 있어요. AWS CloudTrail은 역할 관리자가 역할을 만들 때 이를 기록하므로 각 역할이 언제 어떻게 생성되었는지 감사할 수 있습니다. 역할 관리자 역할 생성은 CloudTrail에 AcquireRole 이벤트로 표시됩니다.
사전 조건
역할 관리자를 활성화하려면 iam:PutAccountProperties와 iam:CreateServiceLinkedRole 권한이 필요합니다. 역할 관리자를 비활성화하려면 iam:PutAccountProperties 권한이 필요합니다. 현재 설정을 보려면 iam:GetAccountProperties 권한이 필요합니다. AWS 관리형 정책 IAMFullAccess에는 이러한 권한이 모두 포함되어 있습니다. 역할 관리자에 필요한 모든 권한은 역할 관리자 접근 관리 문서를 참고하세요.
역할 관리자 활성화 및 비활성화 방법
AWS Management Console, AWS CLI, AWS API를 사용해 역할 관리자를 활성화하거나 비활성화할 수 있어요. 역할 관리자는 PutAccountProperties API로 설정하는 계정 수준 속성 RoleManager/Enabled에 의해 제어됩니다. true 값은 역할 관리자를 활성화하고, false는 비활성화합니다.
참고 대부분의 AWS 계정에서 역할 관리자는 기본적으로 비활성화되어 있습니다. 하지만 새 AWS 경험을 사용해 계정을 만들었다면 역할 관리자가 기본적으로 활성화되어 있고, 고급 기능을 활성화할 때까지 비활성화할 수 없습니다. 자세한 내용은 고급 AWS 기능 활성화 문서를 참고하세요.
역할 관리자 활성화 또는 비활성화 (콘솔)
역할 관리자는 IAM 콘솔의 계정 설정(Account settings) 페이지에서 활성화하거나 비활성화할 수 있습니다. 해당 페이지는 계정에 역할 관리자가 활성화되어 있는지도 보여줍니다.
- AWS Management Console에 로그인하고 IAM 콘솔을 엽니다.
- 탐색 창에서 계정 설정(Account settings) 을 선택합니다.
- 역할 관리자(role manager) 섹션에서 활성화(Enable) 또는 비활성화(Disable) 를 선택합니다.
역할 관리자가 만든 역할은 역할 관리자를 비활성화해도 삭제되지 않습니다.
역할 관리자 활성화 또는 비활성화 (AWS CLI)
역할 관리자를 활성화하려면 RoleManager/Enabled 속성을 true로, 비활성화하려면 false로 설정합니다.
- 역할 관리자를 활성화하려면
put-account-properties를 실행합니다:
aws iam put-account-properties --properties RoleManager/Enabled=true
- 역할 관리자를 비활성화하려면
put-account-properties를 실행합니다:
aws iam put-account-properties --properties RoleManager/Enabled=false
- 계정에 역할 관리자가 활성화되어 있는지 보려면
get-account-properties를 실행합니다:
aws iam get-account-properties
역할 관리자 활성화 또는 비활성화 (AWS API)
- 역할 관리자를 활성화하거나 비활성화하려면
RoleManager/Enabled속성을true또는false로 설정해 PutAccountProperties를 호출합니다. - 현재 설정을 보려면 GetAccountProperties를 호출합니다.
자세한 내용은 IAM API 참조의 PutAccountProperties와 GetAccountProperties를 참고하세요.
역할 관리자를 지원하는 AWS 서비스 콘솔
역할 관리자는 다음 AWS 서비스 콘솔의 역할 생성을 지원합니다:
- AWS Backup
- AWS CloudFormation
- Amazon CloudWatch
- AWS Elastic Beanstalk
- Amazon EventBridge
- AWS Lambda
- Amazon RDS
- Amazon SageMaker Unified Studio
- AWS Secrets Manager
- AWS Step Functions
AWS는 시간이 지나면서 서비스 지원을 계속 추가할 것입니다. 각 서비스가 사용하는 역할 템플릿에 대해 알아보려면 역할 템플릿 개요 문서를 참고하세요.