다른 AWS 엔터티에 Lambda 함수 접근 권한 부여하기

다른 AWS 엔터티에 Lambda 함수 접근 권한 부여하기

다른 AWS 계정, 조직, 서비스에 Lambda 리소스 접근 권한을 부여하는 방법은 몇 가지가 있어요.

  • 자격 증명 기반 정책(identity-based policies)을 사용해서 다른 사용자에게 Lambda 리소스 접근 권한을 부여할 수 있어요. 자격 증명 기반 정책은 사용자에게 직접 적용할 수도 있고, 사용자와 연결된 그룹·역할에 적용할 수도 있어요.
  • 리소스 기반 정책(resource-based policies)을 사용해서 다른 계정과 AWS 서비스에 Lambda 리소스 접근 권한을 줄 수 있어요. 사용자가 Lambda 리소스에 접근하려고 하면 Lambda는 사용자의 자격 증명 기반 정책과 리소스의 리소스 기반 정책을 모두 고려해요. Amazon Simple Storage Service(Amazon S3) 같은 AWS 서비스가 함수를 호출할 때는 리소스 기반 정책만 고려해요.
  • 속성 기반 접근 제어(ABAC, attribute-based access control) 모델을 사용해서 Lambda 함수 접근을 제어할 수 있어요. ABAC에서는 Lambda 함수에 태그를 붙이고, 특정 API 요청에 태그를 전달하거나, 요청을 만드는 IAM 보안 주체(principal)에 태그를 붙일 수 있어요. IAM 정책의 조건(condition) 요소에 같은 태그를 지정하면 함수 접근을 제어할 수 있어요.

최소 권한(least-privilege) 접근을 위해 권한을 세밀하게 조정하려면, Lambda가 정책에 포함할 수 있는 추가 조건 몇 가지를 제공해요. 자세한 내용은 정책의 Resources 및 Conditions 섹션 미세 조정을 참고하세요.