Amazon S3 Storage Lens 권한 설정

Amazon S3 Storage Lens 권한 설정

Amazon S3 Storage Lens는 S3 Storage Lens 작업에 대한 액세스를 승인하기 위해 AWS Identity and Access Management(IAM)에 새로운 권한을 요구해요. 이 권한을 부여하려면 자격 증명 기반 IAM 정책을 사용할 수 있어요. 이 정책을 IAM 사용자, 그룹, 역할에 연결해 권한을 부여할 수 있어요. 이러한 권한에는 S3 Storage Lens를 활성화·비활성화하거나, S3 Storage Lens 대시보드나 구성에 액세스하는 기능이 포함될 수 있어요.

출처: Setting Amazon S3 Storage Lens permissions

본문

IAM 사용자나 역할은 다음 두 조건이 모두 참이 아닌 한 대시보드나 구성을 만들거나 소유한 계정에 속해야 해요.

  • 계정이 AWS Organizations의 멤버일 것.
  • 위임된 관리자(delegated administrator)로서 조직 수준 대시보드를 만들 수 있는 액세스 권한을 관리 계정으로부터 받았을 것.

계정의 루트 사용자 자격 증명으로는 Amazon S3 Storage Lens 대시보드를 볼 수 없어요. S3 Storage Lens 대시보드에 액세스하려면 새 IAM 사용자나 기존 IAM 사용자에게 필요한 IAM 권한을 부여하고, 그 사용자 자격 증명으로 로그인해 액세스해야 해요. 자세한 내용은 IAM 사용 안내서의 IAM의 보안 모범 사례를 참고하세요.

Amazon S3 콘솔에서 S3 Storage Lens를 사용하려면 여러 권한이 필요할 수 있어요. 예를 들어 콘솔에서 대시보드를 편집하려면 다음 권한이 필요해요.

  • s3:ListStorageLensConfigurations
  • s3:GetStorageLensConfiguration
  • s3:PutStorageLensConfiguration

S3 Storage Lens 사용을 위한 계정 권한 설정

수행하려는 작업에 따라 S3 Storage Lens 대시보드와 Storage Lens 대시보드 구성을 만들고 관리하려면 다음 권한이 있어야 해요. 다음 표는 Amazon S3 Storage Lens 관련 IAM 권한을 보여줘요.

작업 IAM 권한
Amazon S3 콘솔에서 S3 Storage Lens 대시보드 생성 또는 업데이트 s3:ListStorageLensConfigurations
s3:GetStorageLensConfiguration
s3:GetStorageLensConfigurationTagging
s3:PutStorageLensConfiguration
s3:PutStorageLensConfigurationTagging
Amazon S3 콘솔에서 S3 Storage Lens 대시보드의 태그 가져오기 s3:ListStorageLensConfigurations
s3:GetStorageLensConfigurationTagging
Amazon S3 콘솔에서 S3 Storage Lens 대시보드 보기 s3:ListStorageLensConfigurations
s3:GetStorageLensConfiguration
s3:GetStorageLensDashboard
Amazon S3 콘솔에서 S3 Storage Lens 대시보드 삭제 s3:ListStorageLensConfigurations
s3:GetStorageLensConfiguration
s3:DeleteStorageLensConfiguration
AWS CLI나 AWS SDK로 S3 Storage Lens 구성 생성 또는 업데이트 s3:PutStorageLensConfiguration
s3:PutStorageLensConfigurationTagging
AWS CLI나 AWS SDK로 S3 Storage Lens 구성의 태그 가져오기 s3:GetStorageLensConfigurationTagging
AWS CLI나 AWS SDK로 S3 Storage Lens 구성 보기 s3:GetStorageLensConfiguration
AWS CLI나 AWS SDK로 S3 Storage Lens 구성 삭제 s3:DeleteStorageLensConfiguration

IAM 정책에서 리소스 태그를 사용해 권한을 관리할 수 있어요.

이러한 권한을 가진 IAM 사용자나 역할은 객체를 직접 읽거나 나열할 직접 권한이 없는 버킷과 접두사의 지표를 볼 수 있어요. 접두사 수준 지표가 활성화된 S3 Storage Lens 대시보드의 경우, 선택한 접두사 경로가 객체 키와 일치하면 대시보드가 객체 키를 또 다른 접두사로 표시할 수 있어요.

계정의 버킷에 저장되는 지표 내보내기의 경우, IAM 정책의 기존 s3:GetObject 권한을 사용해 권한이 부여돼요. 마찬가지로 AWS Organizations 엔터티의 경우, 조직의 관리 계정이나 위임된 관리자 계정이 IAM 정책을 사용해 조직 수준 대시보드와 구성에 대한 액세스 권한을 관리할 수 있어요.

S3 Storage Lens 그룹 사용을 위한 계정 권한 설정

S3 Storage Lens 그룹을 사용해 접두사, 접미사, 객체 태그, 객체 크기, 객체 기간을 기준으로 버킷 내 스토리지 분포를 이해할 수 있어요. Storage Lens 그룹을 대시보드에 연결해 그룹의 집계 지표를 볼 수 있어요. Storage Lens 그룹을 작업하려면 특정 권한이 필요해요. 자세한 내용은 Storage Lens 그룹 권한을 참고하세요.

AWS Organizations와 함께 S3 Storage Lens 사용을 위한 권한 설정

Amazon S3 Storage Lens를 사용해 AWS Organizations 계층의 일부인 모든 계정의 스토리지 지표와 사용량 데이터를 수집할 수 있어요. 다음 표는 Organizations와 함께 S3 Storage Lens를 사용하는 것과 관련된 작업과 권한을 보여줘요.

작업 IAM 권한
조직에 S3 Storage Lens에 대한 신뢰할 수 있는 액세스 활성화 organizations:EnableAWSServiceAccess
조직에 S3 Storage Lens에 대한 신뢰할 수 있는 액세스 비활성화 organizations:DisableAWSServiceAccess
조직을 위한 S3 Storage Lens 대시보드나 구성을 만들 위임된 관리자 등록 organizations:RegisterDelegatedAdministrator
더 이상 조직을 위한 S3 Storage Lens 대시보드나 구성을 만들 수 없도록 위임된 관리자 등록 해제 organizations:DeregisterDelegatedAdministrator
조직 전체의 S3 Storage Lens 구성을 만들기 위한 추가 권한 organizations:DescribeOrganization
organizations:ListAccounts
organizations:ListAWSServiceAccessForOrganization
organizations:ListDelegatedAdministrators
iam:CreateServiceLinkedRole

더 알아보기