정책 평가 로직

정책 평가 로직 (기본)

AWS가 요청을 받으면 해당 요청에 적용되는 모든 정책을 평가해서 허용(allow) 또는 거부(deny)를 결정해요. 이 페이지는 그 평가 기준과 여러 정책 타입이 어떻게 결합되는지 설명해요.

출처: 문서

본문

AWS가 요청을 받으면 인증(authentication)을 수행한 뒤, 요청에 적용되는 정책을 기준으로 요청을 허용할지 거부할지 결정해요. AWS는 요청을 보낸 주체가 누구인지(principal), 요청된 동작(action), 대상 리소스, 요청 컨텍스트(조건)를 종합해서 평가해요.

다음과 같은 여러 정책 타입이 하나의 요청에 동시에 적용될 수 있어요.

  • ID 기반 정책(identity-based policies) — IAM 사용자, 그룹, 역할에 연결된 권한 정책.
  • 리소스 기반 정책(resource-based policies) — S3 버킷 정책, 역할 신뢰 정책처럼 리소스에 연결된 정책.
  • IAM 권한 경계(permissions boundaries) — IAM 엔티티에 연결되어 허용되는 최대 권한을 제한하는 경계.
  • AWS Organizations 서비스 제어 정책(SCP) — 조직 계정의 최대 권한을 제한.
  • 리소스 제어 정책(RCP) — 조직의 리소스에 대한 최대 권한을 제한.
  • 세션 정책(session policies) — 역할 수임 등으로 임시 자격 증명을 만들 때 전달되는 정책.

하나의 요청에 적용되는 모든 정책을 함께 평가하고, 어떤 정책이든 명시적 거부(explicit deny)가 포함되어 있으면 요청은 거부돼요. 그 외에는 허용이 존재하면 허용하고, 허용이 없으면 기본적으로 거부돼요.

각 정책 타입이 결합되는 방식과 평가 결정 트리에 대한 자세한 내용은 요청이 허용되는지 거부되는지 결정을 참고하세요.

더 알아보기 (Learn more)