S3 Storage Lens로 Object Ownership 설정 감사하기
S3 Storage Lens로 Object Ownership 설정 감사하기
Amazon S3 Object Ownership은 액세스 제어 목록(ACL)을 비활성화하고 버킷 내 객체의 소유권을 제어하는 데 사용할 수 있는 S3 버킷 수준 설정이에요. Object Ownership을 bucket owner enforced로 설정하면 ACL을 비활성화하고 버킷의 모든 객체에 대한 소유권을 가질 수 있어요. 이 방식은 Amazon S3에 저장된 데이터에 대한 액세스 관리를 단순화해요.
출처: Using S3 Storage Lens to audit Object Ownership settings
본문
기본적으로 다른 AWS 계정이 S3 버킷에 객체를 업로드하면 해당 계정(객체 작성자)이 객체를 소유하고, 해당 객체에 액세스할 수 있으며, ACL을 통해 다른 사용자에게도 액세스 권한을 부여할 수 있어요. Object Ownership을 사용해 이 기본 동작을 변경할 수 있어요.
Amazon S3의 대부분의 현대적 사용 사례는 더 이상 ACL이 필요하지 않아요. 따라서 객체별로 액세스를 개별적으로 제어해야 하는 상황을 제외하고는 ACL을 비활성화하는 것이 좋아요. Object Ownership을 bucket owner enforced로 설정하면 ACL을 비활성화하고 액세스 제어에 정책을 사용할 수 있어요. 자세한 내용은 버킷의 객체 소유권 제어 및 ACL 비활성화를 참고하세요.
S3 Storage Lens 액세스 관리 지표를 사용해 ACL이 비활성화되지 않은 버킷을 식별할 수 있어요. 이러한 버킷을 식별한 후에는 ACL 권한을 정책으로 마이그레이션하고 버킷의 ACL을 비활성화할 수 있어요.
이 섹션의 단계:
- 1단계: Object Ownership 설정에 대한 일반적인 추세 식별
- 2단계: Object Ownership 설정에 대한 버킷 수준 추세 식별
- 3단계: ACL을 비활성화하도록 Object Ownership 설정을 bucket owner enforced로 업데이트
1단계: Object Ownership 설정에 대한 일반적인 추세 식별
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.
- 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.
- Dashboards 목록에서 볼 대시보드의 이름을 선택해요.
- Snapshot for date 섹션의 Metrics categories에서 Access management를 선택해요. Snapshot for date 섹션이 업데이트되어 % Object Ownership bucket owner enforced 지표를 표시해요. ACL을 비활성화하기 위해 Object Ownership에 bucket owner enforced 설정을 사용하는 계정 또는 조직의 버킷 전체 비율을 볼 수 있어요.
2단계: Object Ownership 설정에 대한 버킷 수준 추세 식별
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.
- 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.
- Dashboards 목록에서 볼 대시보드의 이름을 선택해요.
- 더 상세한 버킷 수준 지표를 보려면 Bucket 탭을 선택해요.
- Distribution by buckets for date 섹션에서 % Object Ownership bucket owner enforced 지표를 선택해요. 차트가 업데이트되어 % Object Ownership bucket owner enforced에 대한 버킷별 분석을 보여줘요. ACL을 비활성화하기 위해 Object Ownership에 bucket owner enforced 설정을 사용하는 버킷을 볼 수 있어요.
- bucket owner enforced 설정을 맥락과 함께 보려면 Buckets 섹션으로 스크롤해요. Metrics categories에서 Access management를 선택한 다음 Summary를 해제해요. Buckets 목록은 세 가지 Object Ownership 설정(bucket owner enforced, bucket owner preferred, object writer) 모두에 대한 데이터를 표시해요.
- 특정 Object Ownership 설정에 대한 지표만 표시하도록 Buckets 목록을 필터링하려면 기본 설정 아이콘을 선택해요.
- 보고 싶지 않은 지표를 해제해요.
- (선택 사항) Page size에서 목록에 표시할 버킷 수를 선택해요.
- Confirm을 선택해요.
3단계: ACL을 비활성화하도록 Object Ownership 설정을 bucket owner enforced로 업데이트
Object Ownership에 object writer 및 bucket owner preferred 설정을 사용하는 버킷을 식별한 후에는 ACL 권한을 버킷 정책으로 마이그레이션할 수 있어요. ACL 권한 마이그레이션을 마쳤으면 ACL을 비활성화하기 위해 Object Ownership 설정을 bucket owner enforced로 업데이트할 수 있어요. 자세한 내용은 ACL 비활성화를 위한 사전 요구 사항을 참고하세요.