IAM으로 Regional 엔드포인트 API 작업 권한 부여
IAM으로 Regional 엔드포인트 API 작업 권한 부여 (Authorizing Regional endpoint API operations with IAM)
AWS Identity and Access Management(IAM)는 관리자가 AWS 리소스에 대한 접근을 안전하게 제어할 수 있게 도와주는 AWS 서비스예요. IAM 관리자는 누가 인증(로그인)되고, 누가 디렉터리 버킷의 Amazon S3 리소스와 S3 Express One Zone 작업을 사용할 수 있는 권한(인가)을 가지는지 제어해요. IAM은 추가 비용 없이 사용할 수 있어요.
출처: 문서
본문
기본적으로 사용자는 디렉터리 버킷에 대한 권한이 없어요. 디렉터리 버킷에 대한 접근 권한을 부여하려면 IAM으로 사용자, 그룹, 역할을 만들고 그 ID에 권한을 연결할 수 있어요. IAM에 대한 자세한 내용은 IAM User Guide의 IAM의 보안 모범 사례 를 참고하세요.
접근을 제공하려면 다음 방법으로 사용자, 그룹, 역할에 권한을 추가할 수 있어요.
- AWS IAM Identity Center의 사용자 및 그룹 — 권한 집합(permission set)을 생성합니다. AWS IAM Identity Center User Guide의 권한 집합 생성 절차를 따르세요.
- ID 공급자를 통해 IAM에서 관리되는 사용자 — ID 페더레이션용 역할을 생성합니다. IAM User Guide의 제3자 ID 공급자(페더레이션)용 역할 생성 절차를 따르세요.
- IAM 역할 및 사용자 — 사용자가 수임할 수 있는 역할을 생성합니다. IAM User Guide의 IAM 사용자에게 권한을 위임하는 역할 생성 절차를 따르세요.
S3 Express One Zone용 IAM에 대한 자세한 내용은 다음 주제를 참고하세요.
보안 주체 (Principals)
리소스 기반 정책을 만들어 버킷에 대한 접근 권한을 부여할 때는 Principal 요소로 그 리소스에서 작업 또는 연산을 요청할 수 있는 사람이나 애플리케이션을 지정해야 해요. 디렉터리 버킷 정책에서는 다음 보안 주체를 사용할 수 있어요.
- AWS 계정
- IAM 사용자
- IAM 역할
- 페더레이션 사용자
자세한 내용은 IAM User Guide의 Principal 을 참고하세요.
리소스 (Resources)
디렉터리 버킷의 Amazon Resource Name(ARN)은 s3express 네임스페이스, AWS 리전, AWS 계정 ID, 그리고 AWS Zone ID(Availability Zone 또는 Local Zone ID)를 포함한 디렉터리 버킷 이름으로 구성돼요.
디렉터리 버킷에 접근하고 작업을 수행하려면 다음 ARN 형식을 사용해야 해요.
arn:aws:s3express:region:account-id:bucket/base-bucket-name--zone-id--x-s3
디렉터리 버킷용 액세스 포인트에 접근하고 작업을 수행하려면 다음 ARN 형식을 사용해야 해요.
arn:aws::s3express:region:account-id:accesspoint/accesspoint-basename--zone-id--xa-s3
ARN에 대한 자세한 내용은 IAM User Guide의 Amazon Resource Names(ARN) 을 참고하고, 리소스에 대한 자세한 내용은 IAM User Guide의 IAM JSON Policy Elements: Resource 를 참고하세요.
디렉터리 버킷의 작업 (Actions)
IAM ID 기반 정책이나 리소스 기반 정책에서 허용되거나 거부되는 S3 작업을 정의할 수 있어요. 작업은 특정 API 작업에 대응돼요. 디렉터리 버킷에서는 권한을 부여할 때 s3express라는 S3 Express One Zone 네임스페이스를 사용해야 해요.
s3express:CreateSession 권한을 허용하면 CreateSession API 작업이 모든 Zonal 엔드포인트 API(객체 수준) 작업에 대한 임시 세션 토큰을 검색해요. 세션 토큰은 다른 모든 Zonal 엔드포인트 API 작업에 사용되는 자격 증명을 반환해요. 그 결과 IAM 정책으로 Zonal API 작업에 접근 권한을 부여하지 않아요. 대신 CreateSession이 모든 객체 수준 작업에 대한 접근을 활성화해요. Zonal API 작업과 권한 목록은 요청 인증 및 권한 부여 를 참고하세요.
CreateSession API 작업에 대해 자세히 알아보려면 Amazon Simple Storage Service API Reference의 CreateSession 을 참고하세요.
IAM 정책 문의 Action 요소에서 다음 작업을 지정할 수 있어요. 정책을 사용해 AWS에서 작업을 수행할 권한을 부여해요. 정책에서 작업을 사용할 때는 보통 같은 이름의 API 작업에 대한 접근을 허용하거나 거부해요. 그러나 어떤 경우에는 단일 작업이 둘 이상의 API 작업에 대한 접근을 제어하기도 해요. 버킷 수준 작업에 대한 접근은 IAM ID 기반 정책(사용자 또는 역할)에서만 부여할 수 있고, 버킷 정책에서는 부여할 수 없어요.
액세스 포인트 정책을 구성하는 방법에 대한 자세한 내용은 디렉터리 버킷용 액세스 포인트 사용을 위한 IAM 정책 구성 을 참고하세요.
자세한 내용은 Amazon S3 Express 작업, 리소스, 조건 키 를 참고하세요.