IAM: 특정 AWS 서비스에 IAM 역할 전달(PassRole)하기

IAM: 특정 AWS 서비스에 IAM 역할 전달(PassRole)하기

이 예시는 Amazon CloudWatch 서비스에 모든 IAM 서비스 역할을 전달할 수 있게 허용하는 자격 증명 기반 정책을 만드는 방법을 보여드려요.

출처: 문서

본문

이 정책은 AWS API나 AWS CLI에서 프로그래매틱하게 작업을 완료하는 데 필요한 권한을 부여해요. 예시 정책에서 이탤릭체로 표시된 자리표시자 텍스트를 본인 정보로 바꾼 뒤, create a policy 또는 edit a policy의 지침을 따라 적용하면 돼요.

서비스 역할(service role)은 AWS 서비스를 역할을 맡을 수 있는 프린시펄로 지정하는 IAM 역할이에요. 이렇게 하면 서비스가 역할을 맡아 사용자를 대신해 다른 서비스의 리소스에 접근할 수 있어요.

전달하는 역할을 Amazon CloudWatch가 맡게 하려면 역할의 신뢰 정책(trust policy)에서 cloudwatch.amazonaws.com 서비스 프린시펄을 프린시펄로 지정해야 해요. 서비스 프린시펄은 서비스가 정의해요. 서비스의 서비스 프린시펄을 알아보려면 해당 서비스의 문서를 참고하세요. 일부 서비스는 AWS services that work with IAM에서 Service-Linked Role 열에 Yes가 있는 서비스를 찾아보면 돼요. 링크가 있는 Yes를 선택해 서비스 연결 역할 문서를 볼 수 있어요. amazonaws.com을 검색해서 서비스 프린시펄을 볼 수도 있어요.

서비스 역할을 서비스에 전달하는 방법에 대해 더 알아보려면 Grant a user permissions to pass a role to an AWS service 문서를 참고하세요.

{
    "Version":"2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {"iam:PassedToService": "cloudwatch.amazonaws.com"}
            }
        }
    ]
}

더 알아보기 (Learn more)