Amazon S3용 ID 기반 정책

Amazon S3용 ID 기반 정책 (Identity-based policies for Amazon S3)

기본적으로 사용자와 역할은 Amazon S3 리소스를 만들거나 수정할 권한이 없어요. 사용자가 필요한 리소스에 대해 작업을 수행할 권한을 부여하려면 IAM 관리자가 IAM 정책을 만들 수 있어요.

이 예시 JSON 정책 문서를 사용해 IAM ID 기반 정책을 만드는 방법을 알아보려면 IAM 사용자 가이드의 IAM 정책 생성(콘솔)을 참고하세요.

Amazon S3가 정의한 작업과 리소스 유형에 대한 세부 정보(각 리소스 유형의 ARN 형식 포함)는 서비스 권한 부여 참조의 Amazon S3용 작업, 리소스 및 조건 키를 참고하세요.

S3 리소스 유형별 S3 API 작업 권한에 대한 자세한 내용은 Amazon S3 API 작업에 필요한 권한을 참고하세요.

출처: 문서

본문

정책 모범 사례 (Policy best practices)

ID 기반 정책은 누군가 계정의 Amazon S3 리소스를 만들고, 액세스하고, 삭제할 수 있는지 결정해요. 이러한 작업은 AWS 계정에 비용이 발생할 수 있어요. ID 기반 정책을 만들거나 편집할 때 다음 지침과 권장 사항을 따르세요.

  • AWS 관리형 정책으로 시작해 최소 권한으로 이동 – 사용자와 워크로드에 권한을 부여하기 시작하려면 많은 일반적인 사용 사례에 대한 권한을 부여하는 AWS 관리형 정책을 사용하세요. 이들은 AWS 계정에서 사용할 수 있어요. 사용 사례에 특화된 AWS 고객 관리형 정책을 정의해 권한을 더 줄일 것을 권장해요. 자세한 내용은 IAM 사용자 가이드의 AWS 관리형 정책 또는 직무 기능에 대한 AWS 관리형 정책을 참고하세요.
  • 최소 권한 적용 – IAM 정책으로 권한을 설정할 때 작업을 수행하는 데 필요한 권한만 부여하세요. 특정 조건에서 특정 리소스에 대해 취할 수 있는 작업을 정의해 이렇게 하며, 이를 최소 권한이라고 해요. IAM을 사용한 권한 적용에 대한 자세한 내용은 IAM 사용자 가이드의 IAM의 정책 및 권한을 참고하세요.
  • IAM 정책에서 조건을 사용해 액세스를 더 제한 – 정책에 조건을 추가해 작업과 리소스에 대한 액세스를 제한할 수 있어요. 예를 들어 모든 요청이 SSL로 전송되어야 한다고 지정하는 정책 조건을 작성할 수 있어요. 또한 CloudFormation 같은 특정 AWS 서비스를 통해 사용된 경우 서비스 작업에 대한 액세스를 부여하는 조건을 사용할 수 있어요. 자세한 내용은 IAM 사용자 가이드의 IAM JSON 정책 요소: Condition을 참고하세요.
  • IAM Access Analyzer를 사용해 보안 및 기능 권한을 보장하도록 IAM 정책 검증 – IAM Access Analyzer는 새 기존 정책을 검증해 정책이 IAM 정책 언어(JSON)와 IAM 모범 사례를 준수하도록 해요. IAM Access Analyzer는 보안 및 기능 정책을 작성하는 데 도움이 되는 100개 이상의 정책 검사와 실행 가능한 권장 사항을 제공해요. 자세한 내용은 IAM 사용자 가이드의 IAM Access Analyzer로 정책 검증을 참고하세요.
  • 다중 인증(MFA) 요구 – AWS 계정에 IAM 사용자 또는 루트 사용자가 필요한 시나리오가 있다면 추가 보안을 위해 MFA를 켜세요. API 작업이 호출될 때 MFA를 요구하려면 정책에 MFA 조건을 추가하세요. 자세한 내용은 IAM 사용자 가이드의 MFA로 안전한 API 액세스를 참고하세요.

IAM의 모범 사례에 대한 자세한 내용은 IAM 사용자 가이드의 IAM 보안 모범 사례를 참고하세요.