IAM 역할 관리
IAM 역할 관리
사용자, 애플리케이션, 서비스가 당신이 만든 역할을 사용하려면 역할로 전환할 권한을 먼저 부여해야 해요. 그룹이나 사용자에 연결된 아무 정책이나 사용해 필요한 권한을 부여할 수 있습니다. 이 섹션은 사용자에게 역할 사용 권한을 부여하는 방법을 설명합니다. 또한 사용자가 AWS Management Console, Tools for Windows PowerShell, AWS Command Line Interface(AWS CLI), AssumeRole API에서 역할로 전환하는 방법도 설명합니다.
출처: 문서
본문
중요 IAM 콘솔이 아닌 프로그래매틱 방식으로 역할을 만들 때는 최대 64자인
RoleName에 더해 최대 512자의Path를 추가하는 옵션이 있습니다. 하지만 AWS Management Console의 역할 전환(Switch Role) 기능과 함께 역할을 사용하려면Path와RoleName을 합친 길이가 64자를 초과할 수 없습니다.
이번 강의에서 다룰 내용은 다음과 같아요.
- 역할 접근 보기(View role access)
- 접근 정보 기반 정책 생성(Generate a policy based on access information)
- 사용자에게 역할 전환 권한 부여 (Grant a user permissions to switch roles)
- 사용자에게 AWS 서비스에 역할을 전달할 권한 부여 (Grant a user permissions to pass a role to an AWS service)
- IAM 역할 임시 보안 자격 증명 해지 (Revoke IAM role temporary security credentials)
- 서비스 연결 역할 업데이트 (Update a service-linked role)
- 역할 신뢰 정책 업데이트 (Update a role trust policy)
- 역할 권한 업데이트 (Update permissions for a role)
- 역할 설정 업데이트 (Update settings for a role)
- 역할 또는 인스턴스 프로필 삭제 (Delete roles or instance profiles)
역할 접근 보기
역할의 권한을 변경하기 전에 최근 서비스 수준 활동을 검토해야 합니다. 사용 중인 주체(사람 또는 애플리케이션)에서 접근을 제거하고 싶지 않기 때문에 중요합니다. 마지막 접근 정보 보기에 대한 자세한 내용은 마지막 접근 정보를 사용해 AWS 권한 세분화 문서를 참고하세요.
접근 정보 기반 정책 생성
때로는 IAM 개체(사용자 또는 역할)에게 요구 사항을 넘어서는 권한을 부여하기도 합니다. 부여하는 권한을 세분화하는 데 도움이 되도록 개체의 접근 활동을 기반으로 IAM 정책을 생성할 수 있어요. IAM Access Analyzer는 AWS CloudTrail 로그를 검토하고 지정된 날짜 범위에서 개체가 사용한 권한을 포함하는 정책 템플릿을 생성합니다. 템플릿을 사용해 세밀한 권한이 있는 관리형 정책을 만든 다음 IAM 개체에 연결할 수 있어요. 이렇게 하면 특정 사용 사례에서 사용자나 역할이 AWS 리소스와 상호작용하는 데 필요한 권한만 부여할 수 있습니다. 자세한 내용은 IAM Access Analyzer 정책 생성 문서를 참고하세요.