IAM 사용자의 권한 변경하기

IAM 사용자의 권한 변경하기

AWS 계정의 IAM 사용자 권한은 그룹 멤버십을 바꾸거나, 기존 사용자에서 권한을 복사하거나, 사용자에 직접 정책을 연결하거나, 권한 경계(permissions boundary)를 설정해 변경할 수 있어요. 권한 경계는 사용자가 가질 수 있는 최대 권한을 제어해요. 권한 경계는 AWS의 고급 기능이에요. 사용자의 권한을 수정하는 데 필요한 권한은 IAM 리소스에 접근하는 데 필요한 권한을 참고하세요.

출처: 문서

본문

Topics

  • 사용자 접근 보기
  • 사용자 접근 활동 기반 정책 생성
  • 사용자에 권한 추가(콘솔)
  • 사용자 권한 변경(콘솔)
  • 사용자에서 권한 정책 제거(콘솔)
  • 사용자에서 권한 경계 제거(콘솔)
  • 사용자 권한 추가·제거(AWS CLI 또는 AWS API)

사용자 접근 보기 (View user access)

사용자의 권한을 변경하기 전에 최근 서비스 수준 활동을 검토해야 해요. 접근을 사용 중인 프린시펄(사람 또는 애플리케이션)의 접근을 제거하고 싶지 않기 때문에 중요해요. 마지막 접근 정보 보기에 대한 자세한 내용은 마지막 접근 정보로 AWS에서 권한 다듬기를 참고하세요.

사용자 접근 활동 기반 정책 생성 (Generate a policy based on a user's access activity)

IAM 엔터티(사용자 또는 역할)에 필요한 것보다 더 많은 권한을 부여한 경우가 있을 수 있어요. 부여하는 권한을 다듬으려면 엔터티의 접근 활동을 기반으로 IAM 정책을 생성할 수 있어요. IAM Access Analyzer는 AWS CloudTrail 로그를 검토하고 지정된 날짜 범위에서 엔터티가 사용한 권한을 포함하는 정책 템플릿을 생성해 줘요. 이 템플릿을 사용해 세밀한 권한을 가진 관리형 정책을 만들고 IAM 엔터티에 연결할 수 있어요. 이렇게 하면 특정 사용 사례에서 AWS 리소스와 상호작용하는 데 사용자나 역할이 필요한 권한만 부여할 수 있어요. 자세한 내용은 IAM Access Analyzer 정책 생성을 참고하세요.

사용자에 권한 추가 (콘솔)

IAM은 사용자에 권한 정책을 추가하는 세 가지 방법을 제공해요.

  • IAM 사용자를 IAM 그룹에 추가 – 사용자를 그룹의 구성원으로 만들면 그룹의 정책이 사용자에 연결돼요.
  • 기존 IAM 사용자에서 권한 복사 – 소스 사용자의 모든 그룹 멤버십, 연결된 관리형 정책, 인라인 정책, 기존 권한 경계를 복사해요.
  • IAM 사용자에 직접 정책 연결 – 관리형 정책을 사용자에 직접 연결해요. 권한 관리가 더 쉬우므로 정책을 그룹에 연결하고 IAM 사용자를 적절한 그룹의 구성원으로 만드는 걸 권장해요.

중요 – 사용자에게 권한 경계가 있으면 권한 경계가 허용하는 것보다 더 많은 권한을 사용자에 추가할 수 없어요.

IAM 사용자를 그룹에 추가해 권한 추가 (To add permissions by adding the IAM user to a group)

IAM 사용자를 IAM 그룹에 추가하면 사용자의 권한이 그룹에 정의된 권한으로 즉시 업데이트돼요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. Users 목록에서 IAM 사용자 이름을 선택해요.
  4. Groups 탭을 선택해 현재 사용자를 포함하는 그룹 목록을 표시해요.
  5. Add user to groups를 선택해요.
  6. 사용자가 가입할 각 그룹의 확인란을 선택해요. 목록은 각 그룹의 이름과 사용자가 그 그룹의 구성원이 되면 받는 정책을 보여 줘요.
  7. (선택) Create group을 선택해 새 그룹을 정의할 수 있어요. 기존 그룹과 다른 정책이 연결된 그룹에 사용자를 추가하려면 유용해요.
    • 새 탭의 User group name에 새 그룹 이름을 입력해요.

참고 – AWS 계정의 IAM 리소스 수와 크기는 제한돼 있어요. 자세한 내용은 IAM 및 AWS STS 할당량을 참고하세요. 그룹 이름은 최대 128자로 문자, 숫자, 그리고 +, =, ,, ., @, - 문자의 조합일 수 있어요. 이름은 계정 내에서 고유해야 하며 대소문자를 구분하지 않아요. 예를 들어 _TESTGROUP_과 _testgroup_이라는 두 그룹을 만들 수 없어요.

  • 그룹에 연결할 관리형 정책의 확인란을 하나 이상 선택해요. Create policy를 선택해 새 관리형 정책을 만들 수도 있어요. 그런 경우 새 정책이 완료되면 이 브라우저 탭·창으로 돌아와 Refresh를 선택하고 새 정책을 선택해 그룹에 연결해요. 자세한 내용은 고객 관리형 정책으로 사용자 지정 IAM 권한 정의를 참고하세요.
  • Create user group을 선택해요.
  1. 원래 탭으로 돌아와 그룹 목록을 새로 고친 뒤 새 그룹의 확인란을 선택해요.
  2. **Add user to group(s)**를 선택해요. 콘솔이 지금 선택한 그룹에 사용자가 추가됐다는 상태 메시지를 표시해요.

다른 IAM 사용자에서 복사해 권한 추가 (To add permissions by copying from another IAM user)

복사로 IAM 사용자에 권한을 추가하면 IAM은 지정된 사용자의 모든 그룹 멤버십, 연결된 관리형 정책, 인라인 정책, 기존 권한 경계를 복사해 현재 선택된 사용자에 즉시 적용해요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. Users 목록에서 IAM 사용자 이름을 선택해요.
  4. Permissions 탭에서 Add permissions을 선택해요.
  5. Add permissions 페이지에서 Copy permissions을 선택해요. 목록이 그룹 멤버십과 연결된 정책과 함께 사용 가능한 IAM 사용자를 표시해요.
  6. 권한을 복사하려는 사용자 옆의 라디오 버튼을 선택해요.
  7. Next를 선택해 사용자에 적용될 변경 목록을 확인한 뒤 Add permissions을 선택해요. 콘솔이 지정된 IAM 사용자에서 권한이 복사됐다는 상태 메시지를 표시해요.

IAM 사용자에 직접 정책 연결해 권한 추가 (To add permissions by attaching policies directly to the IAM user)

관리형 정책을 IAM 사용자에 직접 연결할 수 있어요. 업데이트된 권한이 즉시 적용돼요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. Users 목록에서 IAM 사용자 이름을 선택해요.
  4. Permissions 탭에서 Add permissions을 선택해요.
  5. Add permissions 페이지에서 Attach policies directly를 선택해요. Permissions policies 목록이 정책 유형과 연결된 엔터티와 함께 사용 가능한 정책을 표시해요.
  6. 연결할 Policy name 옆의 라디오 버튼을 선택해요.
  7. Next를 선택해 사용자에 적용될 변경 목록을 확인한 뒤 Add permissions을 선택해요. 콘솔이 지정된 IAM 사용자에 정책이 추가됐다는 상태 메시지를 표시해요.

IAM 사용자의 권한 경계 설정 (To set the permissions boundary for an IAM user)

권한 경계는 AWS에서 권한을 관리하는 고급 기능으로, IAM 사용자가 가질 수 있는 최대 권한을 설정하는 데 사용돼요. 권한 경계를 설정하면 다른 부여 권한과 관계없이 IAM 사용자 권한이 즉시 경계로 제한돼요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. Users 목록에서 권한 경계를 변경할 IAM 사용자 이름을 선택해요.
  4. Permissions 탭을 선택하고 필요하면 Permissions boundary 섹션을 연 뒤 Set permissions boundary를 선택해요.
  5. Set permissions boundary 페이지의 Permissions policies 아래에서 권한 경계로 사용할 정책을 선택해요.
  6. Set boundary를 선택해요. 콘솔이 권한 경계가 추가됐다는 상태 메시지를 표시해요.

사용자 권한 변경 (콘솔)

IAM은 사용자와 연결된 권한을 다음 방식으로 변경할 수 있게 해 줘요.

  • 권한 정책 편집 – 사용자의 인라인 정책, 사용자 그룹의 인라인 정책을 편집하거나, 사용자에 직접 또는 그룹에서 연결된 관리형 정책을 편집해요. 사용자에게 권한 경계가 있으면 권한 경계로 사용된 정책이 허용하는 것보다 더 많은 권한을 제공할 수 없어요.
  • 권한 경계 변경 – 사용자의 권한 경계로 사용되는 정책을 변경해요. 이는 사용자가 가질 수 있는 최대 권한을 늘리거나 제한할 수 있어요.

사용자에 연결된 권한 정책 편집

권한을 변경하면 사용자의 접근이 즉시 업데이트돼요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. Users 목록에서 권한 경계를 변경할 IAM 사용자 이름을 선택해요.
  4. Permissions 탭을 선택하고 필요하면 Permissions boundary 섹션을 열어요.
  5. 편집하려는 정책 이름을 선택해 정책에 대한 세부 정보를 확인해요. Entities attached 탭을 선택해 정책을 편집하면 영향을 받을 수 있는 다른 엔터티(IAM 사용자, 그룹, 역할)를 확인해요.
  6. Permissions 탭을 선택하고 정책이 부여하는 권한을 검토해요. 권한을 변경하려면 Edit을 선택해요.
  7. 정책을 편집하고 정책 검증 권장 사항을 해결해요. 자세한 내용은 IAM 정책 편집을 참고하세요.
  8. Next를 선택하고 정책 요약을 검토한 뒤 Save changes를 선택해요. 콘솔이 정책이 업데이트됐다는 상태 메시지를 표시해요.

사용자의 권한 경계 변경

권한 경계를 변경하면 사용자의 접근이 즉시 업데이트돼요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. Users 목록에서 권한 경계를 변경할 IAM 사용자 이름을 선택해요.
  4. Permissions 탭을 선택하고 필요하면 Permissions boundary 섹션을 연 뒤 Change boundary를 선택해요.
  5. 권한 경계로 사용할 정책을 선택해요.
  6. Set boundary를 선택해요. 콘솔이 권한 경계가 변경됐다는 상태 메시지를 표시해요.

사용자에서 권한 정책 제거 (콘솔)

권한 정책을 제거하면 사용자의 접근이 즉시 업데이트돼요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. 권한 정책을 제거할 사용자 이름을 선택해요.
  4. Permissions 탭을 선택해요.
  5. 기존 정책을 제거해 권한을 제거하려면, 정책을 제거하기 전에 Attached via 열을 확인해 사용자가 어떻게 그 정책을 받는지 이해해요.
    • 정책이 그룹 멤버십 때문에 적용된다면 Remove를 선택하면 사용자가 그룹에서 제거돼요. 단일 그룹에 여러 정책이 연결돼 있을 수 있다는 점을 기억하세요. 사용자를 그룹에서 제거하면 사용자는 그 그룹 멤버십을 통해 받은 모든 정책에 대한 접근을 잃어요.
    • 정책이 사용자에 직접 연결된 관리형 정책이라면 Remove를 선택하면 정책이 사용자에서 분리돼요. 정책 자체나 다른 엔터티에는 영향이 없어요.
    • 정책이 인라인 내장 정책이라면 Remove를 선택하면 정책이 IAM에서 제거돼요. 사용자에 직접 연결된 인라인 정책은 그 사용자에만 존재해요.
  6. 정책이 그룹 멤버십으로 사용자에게 부여됐다면 콘솔은 IAM 사용자가 IAM 그룹에서 제거됐다는 상태 메시지를 표시해요. 직접 연결되거나 인라인 정책이라면 상태 메시지는 정책이 제거됐다는 것을 알려 줘요.

사용자에서 권한 경계 제거 (콘솔)

권한 경계를 제거하면 사용자의 접근이 즉시 업데이트돼요.

  1. 로그인 후 IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  2. 탐색 창에서 Users를 선택해요.
  3. Users 목록에서 권한 경계를 제거할 IAM 사용자 이름을 선택해요.
  4. Permissions 탭을 선택하고 필요하면 Permissions boundary 섹션을 열어요.
  5. Change boundary를 선택해요. 권한 경계를 제거할 것인지 확인하려면 확인 대화 상자에서 Remove boundary를 선택해요.
  6. 콘솔이 권한 경계가 제거됐다는 상태 메시지를 표시해요.

사용자 권한 추가·제거 (AWS CLI 또는 AWS API)

프로그래밍 방식으로 권한을 추가·제거하려면 그룹 멤버십을 추가·제거하고, 관리형 정책을 연결·분리하고, 인라인 정책을 추가·삭제해야 해요. 자세한 내용은 다음을 참고하세요.

더 알아보기 (Learn more)