S3 Storage Lens로 Object Ownership 설정 감사하기

S3 Storage Lens로 Object Ownership 설정 감사하기

Amazon S3 Object Ownership은 액세스 제어 목록(ACL)을 비활성화하고 버킷 내 객체의 소유권을 제어하는 데 사용할 수 있는 S3 버킷 수준 설정이에요. Object Ownership을 bucket owner enforced로 설정하면 ACL을 비활성화하고 버킷의 모든 객체에 대한 소유권을 가질 수 있어요. 이 방식은 Amazon S3에 저장된 데이터에 대한 액세스 관리를 단순화해요.

출처: Using S3 Storage Lens to audit Object Ownership settings

본문

기본적으로 다른 AWS 계정이 S3 버킷에 객체를 업로드하면 해당 계정(객체 작성자)이 객체를 소유하고, 해당 객체에 액세스할 수 있으며, ACL을 통해 다른 사용자에게도 액세스 권한을 부여할 수 있어요. Object Ownership을 사용해 이 기본 동작을 변경할 수 있어요.

Amazon S3의 대부분의 현대적 사용 사례는 더 이상 ACL이 필요하지 않아요. 따라서 객체별로 액세스를 개별적으로 제어해야 하는 상황을 제외하고는 ACL을 비활성화하는 것이 좋아요. Object Ownership을 bucket owner enforced로 설정하면 ACL을 비활성화하고 액세스 제어에 정책을 사용할 수 있어요. 자세한 내용은 버킷의 객체 소유권 제어 및 ACL 비활성화를 참고하세요.

S3 Storage Lens 액세스 관리 지표를 사용해 ACL이 비활성화되지 않은 버킷을 식별할 수 있어요. 이러한 버킷을 식별한 후에는 ACL 권한을 정책으로 마이그레이션하고 버킷의 ACL을 비활성화할 수 있어요.

이 섹션의 단계:

1단계: Object Ownership 설정에 대한 일반적인 추세 식별

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.
  2. 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.
  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.
  4. Snapshot for date 섹션의 Metrics categories에서 Access management를 선택해요. Snapshot for date 섹션이 업데이트되어 % Object Ownership bucket owner enforced 지표를 표시해요. ACL을 비활성화하기 위해 Object Ownership에 bucket owner enforced 설정을 사용하는 계정 또는 조직의 버킷 전체 비율을 볼 수 있어요.

2단계: Object Ownership 설정에 대한 버킷 수준 추세 식별

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.
  2. 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.
  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.
  4. 더 상세한 버킷 수준 지표를 보려면 Bucket 탭을 선택해요.
  5. Distribution by buckets for date 섹션에서 % Object Ownership bucket owner enforced 지표를 선택해요. 차트가 업데이트되어 % Object Ownership bucket owner enforced에 대한 버킷별 분석을 보여줘요. ACL을 비활성화하기 위해 Object Ownership에 bucket owner enforced 설정을 사용하는 버킷을 볼 수 있어요.
  6. bucket owner enforced 설정을 맥락과 함께 보려면 Buckets 섹션으로 스크롤해요. Metrics categories에서 Access management를 선택한 다음 Summary를 해제해요. Buckets 목록은 세 가지 Object Ownership 설정(bucket owner enforced, bucket owner preferred, object writer) 모두에 대한 데이터를 표시해요.
  7. 특정 Object Ownership 설정에 대한 지표만 표시하도록 Buckets 목록을 필터링하려면 기본 설정 아이콘을 선택해요.
  8. 보고 싶지 않은 지표를 해제해요.
  9. (선택 사항) Page size에서 목록에 표시할 버킷 수를 선택해요.
  10. Confirm을 선택해요.

3단계: ACL을 비활성화하도록 Object Ownership 설정을 bucket owner enforced로 업데이트

Object Ownership에 object writer 및 bucket owner preferred 설정을 사용하는 버킷을 식별한 후에는 ACL 권한을 버킷 정책으로 마이그레이션할 수 있어요. ACL 권한 마이그레이션을 마쳤으면 ACL을 비활성화하기 위해 Object Ownership 설정을 bucket owner enforced로 업데이트할 수 있어요. 자세한 내용은 ACL 비활성화를 위한 사전 요구 사항을 참고하세요.

더 알아보기 (Learn more)