S3 Access Grants로 접근 관리

S3 Access Grants로 접근 관리 (Managing access with S3 Access Grants)

최소 권한(principle of least privilege) 원칙을 지키려면 애플리케이션, 페르소나, 그룹 또는 조직 단위를 기준으로 Amazon S3 데이터에 대한 세밀한(granular) 접근을 정의해요. 접근 패턴의 규모와 복잡성에 따라 Amazon S3에서 데이터에 대한 세밀한 접근을 달성하는 여러 방법을 쓸 수 있어요.

출처: 문서

본문

AWS Identity and Access Management(IAM) 보안 주체가 Amazon S3에서 적거나 중간 규모의 데이터셋에 접근을 관리하는 가장 간단한 방법은 IAM 권한 정책과 S3 버킷 정책을 정의하는 것이에요. 이 전략은 필요한 정책이 S3 버킷 정책의 정책 크기 한도(20KB)와 IAM 정책의 정책 크기 한도(5KB) 안에 들어가고 계정당 허용되는 IAM 보안 주체 수 안에 들어가는 한 작동해요.

데이터셋과 사용 사례 수가 늘어나면 더 많은 정책 공간이 필요할 수 있어요. 정책 문에 훨씬 더 많은 공간을 제공하는 방법은 S3 액세스 포인트를 S3 버킷의 추가 엔드포인트로 사용하는 것이에요. 각 액세스 포인트는 자신의 정책을 가질 수 있으니까요. 계정당 AWS 리전당 수천 개의 액세스 포인트를 가질 수 있고 각 액세스 포인트에 최대 20KB 크기의 정책을 둘 수 있으므로, 꽤 세밀한 접근 제어 패턴을 정의할 수 있어요. S3 액세스 포인트가 정책 공간을 늘려 주긴 하지만, 클라이언트가 올바른 데이터셋에 올바른 액세스 포인트를 찾아내는 메커니즘이 필요해요.

세 번째 방법은 IAM 세션 브로커 패턴을 구현하는 것이에요. 접근 결정 로직을 구현하고 각 접근 세션에 대해 단기 IAM 세션 자격 증명을 동적으로 생성하는 방식이에요. IAM 세션 브로커 방식은 임의로 동적인 권한 패턴을 지원하고 효과적으로 확장되지만, 접근 패턴 로직을 직접 구축해야 해요.

이러한 방법 대신 S3 Access Grants로 Amazon S3 데이터에 대한 접근을 관리할 수 있어요. S3 Access Grants는 접두사, 버킷 또는 객체별로 Amazon S3의 데이터에 대한 접근 권한을 정의하는 단순화된 모델을 제공해요. 또한 S3 Access Grants로 IAM 보안 주체와 기업 디렉터리(corporate directory)의 사용자나 그룹 모두에게 직접 접근을 부여할 수 있어요.

Amazon S3의 데이터에 대한 권한을 정의하는 일반적인 방법은 사용자와 그룹을 데이터셋에 매핑하는 것이에요. S3 Access Grants를 사용하면 Amazon S3 버킷과 객체 안에서 S3 접두사를 IAM 사용자와 역할로 직접 매핑하는 접근 매핑을 정의할 수 있어요. S3 Access Grants의 단순화된 접근 체계로 IAM 보안 주체와 기업 디렉터리의 사용자나 그룹 모두에게 S3 접두사 단위로 읽기 전용, 쓰기 전용 또는 읽기-쓰기 접근을 부여할 수 있어요. 이런 S3 Access Grants 기능 덕분에 애플리케이션은 애플리케이션의 현재 인증된 사용자를 대신해 Amazon S3에서 데이터를 요청할 수 있어요.

S3 Access Grants를 AWS IAM Identity Center의 신뢰할 수 있는 자격 증명 전파(trusted identity propagation) 기능과 통합하면, 애플리케이션이 인증된 기업 디렉터리 사용자를 대신해 AWS 서비스(S3 Access Grants 포함)에 직접 요청할 수 있어요. 애플리케이션은 더 이상 사용자를 먼저 IAM 보안 주체로 매핑할 필요가 없어요. 또한 최종 사용자 자격 증명이 Amazon S3까지 전파되므로 어떤 사용자가 어떤 S3 객체에 접근했는지 감사하는 것이 단순해져요. 더 이상 서로 다른 사용자와 IAM 세션 사이의 관계를 재구성할 필요가 없어요. S3 Access Grants를 IAM Identity Center 신뢰할 수 있는 자격 증명 전파와 함께 사용하면 각 Amazon S3에 대한 AWS CloudTrail 데이터 이벤트가 데이터가 접근된 대상인 최종 사용자에 대한 직접 참조를 포함해요.

신뢰할 수 있는 자격 증명 전파는 연결된 AWS 서비스의 관리자가 서비스 데이터에 대한 접근을 부여하고 감사하는 데 사용할 수 있는 AWS IAM Identity Center 기능이에요. 이 데이터에 대한 접근은 그룹 연결 같은 사용자 속성을 기반으로 해요. 신뢰할 수 있는 자격 증명 전파를 설정하려면 연결된 AWS 서비스의 관리자와 IAM Identity Center 관리자 사이의 협업이 필요해요. 자세한 내용은 전제 조건과 고려 사항을 참고하세요.

S3 Access Grants에 대한 자세한 내용은 다음 주제를 참고하세요.

더 알아보기 (Learn more)