CloudTrail
CloudTrail
제품 제공자가 임시 위임 액세스를 사용해 수행한 모든 작업은 자동으로 AWS CloudTrail에 기록돼요. 이는 AWS 계정에서 제품 제공자 활동에 대한 완전한 가시성과 감사 가능성을 제공해요. 제품 제공자가 어떤 작업을 수행했는지, 언제 발생했는지, 어떤 제품 제공자 계정이 수행했는지 식별할 수 있어요.
출처: 문서
본문
여러분 자신의 IAM principal이 수행한 작업과 위임 액세스가 있는 제품 제공자가 수행한 작업을 구별하는 데 도움이 되도록, CloudTrail 이벤트는 userIdentity 요소 아래에 invokedByDelegate 라는 새 필드를 포함해요. 이 필드는 제품 제공자의 AWS 계정 ID를 담고 있어 모든 위임 작업을 쉽게 필터링·감사할 수 있게 해줘요.
CloudTrail 이벤트 구조
다음 예시는 임시 위임 액세스를 사용해 제품 제공자가 수행한 작업에 대한 CloudTrail 이벤트예요.
{
"eventVersion": "1.09",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AIDACKCEVSQ6C2EXAMPLE:Role-Session-Name",
"arn": "arn:aws:sts::111122223333:assumed-role/Role-Name/Role-Session-Name",
"accountId": "111122223333",
"accessKeyId": "[REDACTED:AWS_ACCESS_KEY]",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AIDACKCEVSQ6C2EXAMPLE",
"arn": "arn:aws:iam::111122223333:role/Admin",
"accountId": "111122223333",
"userName": "Admin"
},
"attributes": {
"creationDate": "2024-09-09T17:50:16Z",
"mfaAuthenticated": "false"
}
},
"invokedByDelegate": {
"accountId": "444455556666"
}
},
"eventTime": "2024-09-09T17:51:44Z",
"eventSource": "iam.amazonaws.com",
"eventName": "GetUserPolicy",
"awsRegion": "us-east-1",
"requestParameters": {
"userName": "ExampleIAMUserName",
"policyName": "ExamplePolicyName"
},
"eventType": "AwsApiCall",
"recipientAccountId": "111122223333"
}
invokedByDelegate 필드는 위임 액세스를 사용해 작업을 수행한 제품 제공자의 AWS 계정 ID를 담고 있어요. 이 예시에서 계정 444455556666(제품 제공자)이 계정 111122223333(고객 계정)에서 작업을 수행했어요.