AWS 계정에 IAM 사용자 만들기
AWS 계정에 IAM 사용자 만들기
중요 – IAM 모범 사례는 장기 자격 증명을 가진 IAM 사용자를 쓰는 대신, 휴먼 사용자가 임시 자격 증명으로 AWS에 접근하도록 자격 증명 공급자와 페더레이션을 요구하는 것을 권장해요. IAM 사용자는 페더레이션 사용자로 지원되지 않는 특정 사용 사례에만 쓰는 것을 권장해요. 새로운 AWS 경험을 사용 중이고 휴먼 사용자에게 프로젝트나 AWS 설정에 대한 접근을 제공하려면 사용자를 팀에 추가해야 해요. 새 경험에서는 콘솔 접근이 있는 IAM 사용자를 만들 수 없어요. 자세한 내용은 팀 구성원 초대를 참고하세요.
IAM 사용자를 만들고 사용자가 작업을 수행할 수 있게 하는 과정은 다음 단계로 이뤄져요. AWS Management Console, AWS CLI, Tools for Windows PowerShell, 또는 AWS API 작업으로 사용자를 만들어요. AWS Management Console에서 사용자를 만들면 선택에 따라 1~4단계가 자동으로 처리돼요. IAM 사용자를 프로그래밍 방식으로 만들면 각 단계를 개별적으로 수행해야 해요.
출처: 문서
본문
IAM 사용자 만들기 절차 (The process of creating an IAM user)
-
AWS Management Console, AWS CLI, Tools for Windows PowerShell, 또는 AWS API 작업으로 사용자를 만들어요. 콘솔에서 만들면 1~4단계가 자동 처리되고, 프로그래밍 방식으로 만들면 각 단계를 개별 수행해요.
-
사용자가 필요한 접근 유형에 따라 사용자 자격 증명을 만들어요.
- 콘솔 접근 활성화 – 선택사항: 사용자가 AWS Management Console에 접근해야 한다면 사용자의 비밀번호를 만들어요. 사용자의 콘솔 접근을 비활성화하면 사용자 이름과 비밀번호로 AWS Management Console에 로그인할 수 없게 돼요. 권한은 바뀌지 않고, 맡은 역할을 사용한 콘솔 접근도 막지 않아요.
팁 – 사용자가 필요로 하는 자격 증명만 만들어요. 예를 들어 AWS Management Console로만 접근이 필요한 사용자에게는 액세스 키를 만들지 마세요.
-
사용자에게 필요한 작업을 수행할 권한을 부여해요. IAM 사용자를 그룹에 넣고 그룹에 연결된 정책으로 권한을 관리하는 걸 권장해요. 하지만 사용자에 직접 권한 정책을 연결해 권한을 부여할 수도 있어요. 콘솔에서 사용자를 추가하면 기존 사용자의 권한을 새 사용자로 복사할 수 있어요.
- 사용자가 가질 수 있는 최대 권한을 정의하는 정책을 지정해 권한 경계를 추가해 사용자의 권한을 제한할 수도 있어요. 권한 경계는 어떤 권한도 부여하지 않아요.
- 권한을 부여하거나 권한 경계를 설정하는 데 사용할 사용자 지정 권한 정책을 만드는 방법은 고객 관리형 정책으로 사용자 지정 IAM 권한 정의를 참고하세요.
-
(선택) 태그를 연결해 사용자에 메타데이터를 추가해요. IAM에서 태그 사용에 대한 자세한 내용은 AWS Identity and Access Management 리소스용 태그를 참고하세요.
-
사용자에게 필요한 로그인 정보를 제공해요. 여기에는 비밀번호와 사용자가 자격 증명을 입력하는 계정 로그인 페이지의 콘솔 URL이 포함돼요. 자세한 내용은 IAM 사용자가 AWS에 로그인하는 방법을 참고하세요.
-
(선택) 사용자용 다중 인증(MFA)을 구성해요. MFA는 사용자가 AWS Management Console에 로그인할 때마다 일회용 코드를 제공하도록 요구해요.
-
(선택) IAM 사용자가 자기 보안 자격 증명을 관리할 수 있게 권한을 부여해요. (기본적으로 IAM 사용자는 자기 자격 증명을 관리할 권한이 없어요.) 자세한 내용은 IAM 사용자가 자기 비밀번호를 변경하도록 허용을 참고하세요.
참고 – 콘솔로 사용자를 만들 때 User must create a new password at next sign-in (recommended) 을 선택하면 사용자에게 필요한 권한이 부여돼요.
사용자를 만들기 위해 필요한 권한은 IAM 리소스에 접근하는 데 필요한 권한을 참고하세요.
특정 사용 사례에 대한 IAM 사용자 생성 절차는 다음을 참고하세요.