예시 정책: 조건 키(condition keys) 사용

예시 정책: 조건 키(condition keys) 사용

Amazon RDS IAM 권한 정책에서 조건 키를 사용하는 방법의 예시들을 정리했어요. 특정 엔진만 허용하거나, 특정 인스턴스 클래스를 거부하는 등 접근을 세밀하게 제어하고 싶을 때 조건 키를 활용하면 돼요.

출처: 문서

본문

다음은 Amazon RDS IAM 권한 정책에서 조건 키를 사용하는 방법의 예시들이에요.

예시 1: 특정 DB 엔진을 사용하고 MultiAZ가 아닌 DB 인스턴스 생성 권한 부여

다음 정책은 RDS 조건 키를 사용해 사용자가 MySQL 데이터베이스 엔진을 사용하고 MultiAZ를 사용하지 않는 DB 인스턴스만 생성할 수 있도록 허용해요. Condition 요소는 데이터베이스 엔진이 MySQL이어야 한다는 요구 사항을 나타내요.

예시 2: 특정 DB 인스턴스 클래스 및 Provisioned IOPS를 사용하는 DB 인스턴스 생성 권한을 명시적으로 거부

다음 정책은 가장 크고 비용이 많이 드는 DB 인스턴스 클래스인 r3.8xlarge와 m4.10xlarge DB 인스턴스 클래스를 사용하는 DB 인스턴스 생성 권한을 명시적으로 거부해요. 또한 이 정책은 추가 비용이 발생하는 Provisioned IOPS를 사용하는 DB 인스턴스 생성도 막아요.

권한을 명시적으로 거부하면 부여된 다른 모든 권한보다 우선해요. 이렇게 하면 부여하고 싶지 않은 권한을 주체가 실수로 얻는 일을 방지할 수 있어요.

예시 3: 리소스 태깅에 사용할 수 있는 태그 키와 값의 집합 제한

다음 정책은 RDS 조건 키를 사용해 stage 키가 있는 태그를 test, qa, production 값으로 리소스에 추가하는 것을 허용해요.

더 알아보기 (Learn more)