IAM 사용자에서 IAM 역할로 전환

IAM 사용자에서 IAM 역할로 전환 (콘솔)

IAM 사용자, IAM Identity Center 사용자, SAML 페더레이션 역할, 웹 아이덴티티 페더레이션 역할로 로그인했을 때 역할로 전환할 수 있어요. *역할(role)*은 필요로 하는 AWS 리소스에 접근하는 데 사용할 수 있는 권한 세트를 정의합니다. 하지만 역할에 로그인하는 것은 아니며, IAM 사용자로 로그인한 후에는 IAM 역할로 전환할 수 있습니다. 그러면 원래 사용자 권한을 잠시 제쳐 두고 대신 역할에 할당된 권한을 받게 됩니다. 역할은 당신의 계정이나 다른 AWS 계정에 있을 수 있어요. 역할, 그 이점, 생성 방법에 대한 자세한 내용은 IAM 역할 및 IAM 역할 생성 문서를 참고하세요.

당신의 사용자 권한과 전환하는 역할의 권한은 누적되지 않습니다. 한 번에 오직 하나의 권한 세트만 활성화됩니다. 역할로 전환하면 잠시 사용자 권한을 포기하고 역할에 할당된 권한으로 작업합니다. 역할에서 나가면 사용자 권한이 자동으로 복원됩니다.

AWS Management Console에서 역할로 전환할 때 콘솔은 항상 원래 자격 증명을 사용해 전환을 인가합니다. 예를 들어 RoleA로 전환하면 IAM이 원래 자격 증명을 사용해 RoleA를 수임할 수 있는지 결정합니다. RoleA를 사용하는 동안 RoleB로 전환하면 AWS는 여전히 원래 자격 증명으로 전환을 인가하며 RoleA의 자격 증명으로 인가하지 않습니다.

참고 IAM Identity Center 사용자, SAML 페더레이션 역할, 웹 아이덴티티 페더레이션 역할로 로그인하면 세션을 시작할 때 IAM 역할을 수임합니다. 예를 들어 IAM Identity Center 사용자가 AWS access portal에 로그인하면 AWS 리소스에 접근하기 전에 계정 접근 관리자를 통해 할당된 권한 세트나 역할에 접근하도록 선택할 수 있습니다.

출처: 문서

본문

역할 세션

역할로 전환하면 AWS Management Console 세션이 기본적으로 1시간 동안 지속됩니다. IAM 사용자 세션은 기본적으로 12시간이며, 다른 사용자는 다른 세션 기간이 정의되어 있을 수 있어요. 콘솔에서 역할로 전환하면 역할 최대 세션 기간이나 사용자 세션의 남은 시간 중 더 짧은 쪽이 부여됩니다. 역할을 수임해 세션 기간을 연장할 수는 없습니다.

예를 들어 역할에 최대 세션 기간 10시간이 설정되어 있다고 가정해 보겠습니다. 콘솔에 8시간 로그인한 상태에서 역할로 전환하기로 결정했습니다. 사용자 세션에 4시간이 남아 있으므로 허용된 역할 세션 기간은 최대 세션 기간인 10시간이 아니라 4시간입니다. 다음 표는 콘솔에서 역할로 전환할 때 IAM 사용자의 세션 기간을 결정하는 방법을 보여줍니다.

IAM 사용자 세션의 남은 시간… 역할 세션 기간은…
역할 최대 세션 기간보다 짧음 사용자 세션의 남은 시간
역할 최대 세션 기간보다 김 최대 세션 기간 값
역할 최대 세션 기간과 같음 최대 세션 기간 값 (대략)

한 역할의 자격 증명으로 다른 역할을 수임하는 것을 역할 체이닝(role chaining)이라고 합니다. 역할 체이닝을 사용하면 개별 역할에 구성된 최대 세션 기간 설정과 관계없이 세션 기간이 1시간으로 제한됩니다. 이는 AWS Management Console 역할 전환, AWS CLI, API 작업에 적용됩니다.

참고 일부 AWS 서비스 콘솔은 당신이 아무 조치도 취하지 않아도 역할 세션이 만료되면 자동으로 갱신할 수 있습니다. 일부는 브라우저 페이지를 새로고침해 세션을 다시 인증하라는 메시지를 표시할 수 있습니다.

고려 사항

  • AWS 계정 루트 사용자로 로그인하면 역할로 전환할 수 없습니다.
  • 사용자에게는 정책으로 역할 전환 권한이 부여되어야 합니다. 지침은 사용자에게 역할 전환 권한 부여 문서를 참고하세요.
  • AWS Management Console에서는 ExternalId 값을 요구하는 역할로 전환할 수 없습니다. ExternalId 파라미터를 지원하는 AssumeRole API를 호출해서만 그러한 역할로 전환할 수 있어요.

역할로 전환하기

  1. AWS Sign-In 사용자 가이드의 AWS Management Console 로그인에 설명된 대로 사용자 유형에 적합한 로그인 절차를 따릅니다.
  2. AWS Management Console에서 오른쪽 위 탐색 막대의 사용자 이름을 선택합니다. 일반적으로 username@account_ID_number_or_alias처럼 보입니다.
  3. 역할로 전환하는 다음 방법 중 하나를 선택합니다.
    • 역할 전환(Switch role) 을 선택합니다.
    • 다중 세션 지원을 선택했다면 세션 추가(Add session) 를 선택한 다음 역할 전환(Switch role) 을 선택합니다.

    참고 AWS Management Console에서 단일 웹 브라우저에서 최대 5개의 서로 다른 자격 증명으로 동시에 로그인할 수 있어요. 자세한 내용은 AWS Management Console 시작 가이드의 여러 계정에 로그인 문서를 참고하세요.

  4. 역할 전환(Switch Role) 페이지에서 관리자가 제공한 계정 ID 번호나 계정 별칭과 역할 이름을 입력합니다.

    참고 관리자가 division_abc/subdivision_efg/roleToDoX 같은 경로로 역할을 만들었다면 역할(Role) 상자에 전체 경로와 이름을 입력해야 해요. 역할 이름만 입력하거나 결합된 Path와 RoleName이 64자를 초과하면 역할 전환이 실패합니다. 이는 역할 이름을 저장하는 브라우저 쿠키의 한계입니다. 이 문제가 발생하면 관리자에게 연락해 경로와 역할 이름의 크기를 줄여달라고 요청하세요.

  5. (선택) 콘솔 탐색 막대의 역할을 강조할 표시 이름과 표시 색상을 입력할 수 있어요.
    • 표시 이름(Display name) 에 역할이 활성 상태일 때 사용자 이름 대신 탐색 막대에 표시할 텍스트를 입력합니다. 계정과 역할 정보에 기반한 이름이 제안되지만 의미 있는 이름으로 변경할 수 있어요.
    • 표시 색상(Display color) 에 표시 이름을 강조할 색상을 선택합니다. 이름과 색상은 권한을 변경하는 역할이 활성 상태일 때를 상기시키는 데 도움이 됩니다. 예를 들어 테스트 환경에 접근 권한을 주는 역할에는 표시 이름(Display name) 을 Test로 지정하고 녹색 색상(Color) 을 선택할 수 있어요. 프로덕션에 접근 권한을 주는 역할에는 표시 이름(Display name) 을 Production으로, 색상(Color) 은 빨간색으로 지정할 수 있습니다.
  6. 역할 전환(Switch Role) 을 선택합니다. 표시 이름과 색상이 탐색 막대의 사용자 이름을 대체하고, 역할이 부여하는 권한을 사용하기 시작할 수 있습니다.
  7. IAM 역할이 필요한 작업을 마친 후에는 원래 세션으로 전환할 수 있습니다. 그러면 역할이 제공하는 추가 권한이 제거되고 표준 권한으로 돌아갑니다.
    • IAM 콘솔에서 오른쪽 위 탐색 막대의 역할 표시 이름(Display name) 을 선택합니다.
    • 전환(Switch back) 을 선택합니다. 예를 들어 계정 번호 123456789012에 사용자 이름 Richard로 로그인했다고 가정해 보겠습니다. admin-role 역할을 사용한 후 역할 사용을 중지하고 원래 권한으로 돌아가려면 admin-role @ 123456789012을 선택한 다음 전환(Switch back) 을 선택합니다.

팁 마지막으로 사용한 여러 역할이 메뉴에 표시됩니다. 다음에 그 역할 중 하나로 전환하려면 원하는 역할을 선택하기만 하면 됩니다. 역할이 메뉴에 표시되지 않는 경우에만 계정과 역할 정보를 수동으로 입력하면 됩니다.

추가 리소스

더 알아보기 (Learn more)