왜 IAM을 사용해야 할까요?
왜 IAM을 사용해야 할까요?
AWS Identity and Access Management(IAM)는 AWS 리소스에 대한 접근을 안전하게 관리하기 위한 강력한 도구예요. IAM을 쓰면 AWS 계정에 대한 접근을 공유하고, 각 사용자가 특정 리소스에서 어떤 작업을 할 수 있는지 세밀하게 제어할 수 있어요. 이런 수준의 접근 제어는 AWS 환경의 보안을 유지하는 데 아주 중요하죠. 이번 글에서는 IAM이 제공하는 주요 보안 기능들을 하나씩 살펴볼게요.
출처: 문서
본문
AWS 계정에 대한 공유 접근 (Shared access to your AWS account)
비밀번호나 액세스 키를 공유하지 않으면서도, 다른 사람에게 AWS 계정의 리소스를 관리하고 사용할 권한을 줄 수 있어요. 귀하가 직접 자격 증명을 나눠주지 않아도 되니까 훨씬 안전하죠.
세분화된 권한 (Granular permissions)
사람마다, 리소스마다 다른 권한을 부여할 수 있어요. 예를 들어 어떤 사용자에게는 Amazon Elastic Compute Cloud(Amazon EC2), Amazon Simple Storage Service(Amazon S3), Amazon DynamoDB, Amazon Redshift 같은 AWS 서비스에 대한 전체 접근을 허용할 수 있고요. 다른 사용자에게는 일부 Amazon S3 버킷에 대한 읽기 전용 접근만 주거나, 일부 Amazon EC2 인스턴스만 관리할 권한, 또는 결제 정보에만 접근할 권한(그 외에는 아무것도 못 하게)을 줄 수 있어요.
Amazon EC2에서 실행되는 애플리케이션을 위한 안전한 접근 (Secure access to AWS resources for applications that run on Amazon EC2)
EC2 인스턴스에서 실행되는 애플리케이션에 자격 증명을 안전하게 제공하는 IAM 기능을 사용할 수 있어요. 이 자격 증명은 애플리케이션이 다른 AWS 리소스(예: S3 버킷, DynamoDB 테이블)에 접근할 수 있는 권한을 제공해 줘요.
다중 인증(MFA, Multi-factor authentication)
계정과 개별 사용자에 2단계 인증을 추가해서 보안을 더 강화할 수 있어요. MFA를 쓰면 계정을 다룰 때 비밀번호나 액세스 키뿐 아니라, 특별히 구성된 기기에서 생성된 코드까지 입력해야 해요. 이미 다른 서비스에서 FIDO 보안 키를 사용하고 있고, 그 키가 AWS 지원 구성을 갖췄다면 WebAuthn으로 MFA 보안을 쓸 수도 있어요. 자세한 내용은 패스키와 보안 키 사용을 위한 지원 구성을 참고하세요.
자격 증명 페더레이션 (Identity federation)
이미 다른 곳(예: 회사 네트워크나 인터넷 자격 증명 공급자)에서 비밀번호를 쓰고 있는 사용자들이 AWS 계정에 접근하도록 허용할 수 있어요. 이 사용자들은 IAM 모범 사례 권장 사항에 부합하는 임시 자격 증명을 부여받게 되고요. 자격 증명 페더레이션을 활용하면 AWS 계정의 보안이 더욱 강화돼요.
보증을 위한 자격 증명 정보 (Identity information for assurance)
AWS CloudTrail을 사용하면 계정의 리소스에 요청을 보낸 사람에 대한 정보가 포함된 로그 레코드를 받을 수 있어요. 그 정보는 IAM 자격 증명을 기반으로 만들어져요.
PCI DSS 규정 준수 (PCI DSS Compliance)
IAM은 판매자 또는 서비스 제공자가 신용카드 데이터를 처리·저장·전송하는 것을 지원하며, Payment Card Industry(PCI) 데이터 보안 표준(DSS)에 부합하는 것으로 검증되었어요. PCI DSS에 대한 자세한 내용과 AWS PCI 규정 준수 패키지 사본 요청 방법은 PCI DSS Level 1을 참고하세요.