임시 위임 요청 시작
임시 위임 요청 시작
임시 위임 요청은 지원되는 Amazon 또는 AWS 파트너 제품에서만 시작할 수 있어요. 임시 위임을 지원하는 워크플로 중에는 제품 제공자에게 계정의 필수 AWS 리소스를 구성하기 위한 임시적이고 제한된 권한을 부여하라는 안내가 나와요. 이 자동화된 방식은 리소스를 수동으로 구성할 필요를 없애 더 간편한 환경을 제공해요.
출처: 문서
본문
액세스를 부여하기 전에 제품 제공자가 필요로 하는 특정 IAM 역할, 정책, AWS 서비스 같은 위임 요청 세부 정보를 검토할 수 있어요. 충분한 권한이 있으면 직접 요청을 승인하거나, 승인을 위해 계정 관리자에게 요청을 전달할 수 있어요. 모든 제품 제공자 액세스는 시간이 제한되며 필요에 따라 모니터링·철회할 수 있어요.
임시 위임 요청을 시작하려면
- AWS 계정과 통합이 필요한 Amazon 또는 AWS 파트너의 지원 제품 콘솔로 이동합니다.
- Deploy with IAM temporary delegation 을 선택합니다. 옵션 이름은 지원 제품마다 다를 수 있습니다. 자세한 내용은 제품 제공자의 문서를 참고하세요.
참고
AWS Management Console에 아직 로그인하지 않았다면 새 창에서 AWS 로그인 페이지가 열려요. 제품 콘솔에서 임시 위임 요청을 시작하기 전에 AWS 계정에 로그인하길 권장해요. 사용자 유형과 액세스하려는 AWS 리소스에 따른 로그인 방법은 AWS 로그인 사용자 가이드를 참고하세요.
- 요청 세부 정보를 검토해 제품 제공자의 제품 이름과 AWS 계정을 확인합니다. 제품 제공자가 여러분을 대신해 작업을 수행할 때 사용할 AWS 아이덴티티도 검토할 수 있습니다.
- Access details 를 검토해 이 요청을 승인함으로써 일시적으로 위임될 권한을 확인합니다.
- Permissions summary 섹션은 AI로 생성된 개요 요약을 제공해 어떤 범주의 AWS 서비스에 액세스할 수 있고 각 서비스에서 어떤 유형의 작업을 수행할 수 있는지 이해하는 데 도움을 줍니다.
- View JSON 을 선택해 제품 제공자가 AWS 계정에 배포하는 데 필요한 특정 권한(액세스 범위와 리소스 제한 포함)을 검토합니다.
- 제품 제공자가 임시 위임 요청의 일부로 IAM 역할을 만들면 그 역할에 권한 경계가 연결되어야 합니다. 이 IAM 역할의 권한은 요청된 액세스 기간이 만료된 후에도 리소스·작업에 계속 액세스를 허용합니다. View details 를 선택해 역할이 가질 수 있는 최대 권한을 정의하는 권한 경계를 검토합니다. 제품 제공자는 생성 중 역할에 실제 권한을 정의하는 추가 정책을 적용합니다. 이 정책들은 제품 제공자가 정의하는 방식에 따라 경계보다 더 좁거나 더 넓게 보일 수 있습니다. 단 권한 경계는 역할에 어떤 정책이 연결되든 그 역할의 유효 권한이 요청 승인 시 보는 내용을 절대 초과하지 않음을 보장합니다. 자세한 내용은 권한 경계를 참고하세요.
- 권한 시뮬레이션 결과를 검토합니다. 권한 시뮬레이션 기능은 여러분의 아이덴티티 권한을 요청에 포함된 권한과 자동으로 비교 평가합니다. 이 분석에 기반해 현재 아이덴티티로 요청을 승인할지, 관리자에게 전달할지 나타내는 권장 사항이 표시됩니다. 자세한 내용은 권한 시뮬레이션 베타 기능을 참고하세요.
- 대화 상자에서 진행 방식을 선택합니다.
- Allow access — 여러분의 아이덴티티가 제품 제공자가 여러분을 대신해 온보딩 절차를 수행하도록 허용할 충분한 권한을 가질 때 선택합니다. 이 옵션을 선택하면 액세스를 제공한 후 제품 제공자의 액세스 기간이 시작됩니다.
- Request approval — 여러분의 아이덴티티가 제품 제공자가 여러분을 대신해 온보딩 절차를 수행하도록 허용할 충분한 권한이 없을 때 선택합니다. 그런 다음 Create approval request 를 선택합니다. 이 옵션을 선택하면 계정 관리자와 공유할 수 있는 임시 위임 요청 링크가 생성됩니다. 관리자는 AWS Management Console에 접속하거나 액세스 링크를 사용해 임시 위임 요청을 검토하고 요청을 승인하며 요청자와 임시 액세스를 공유할 수 있습니다.
참고
제품 제공자 액세스를 부여하려면 두 가지 작업이 필요해요: 위임 요청 수락(
AcceptDelegationRequest)과 교환 토큰 릴리스(SendDelegationToken). AWS Management Console은 요청을 승인할 때 두 단계를 자동으로 수행해요. AWS CLI나 API를 사용한다면 두 단계를 각각 실행해야 해요.
권한 시뮬레이션 기능 (베타)
임시 위임 요청을 받으면 직접 승인하거나 계정 관리자에게 승인을 위해 전달할 수 있어요. 임시 위임 요청에 포함된 서비스·작업에 대한 권한이 있어야만 제품 제공자에게 권한을 위임할 수 있어요. 요청된 서비스·작업에 대한 액세스 권한이 없다면 요청에 포함되어 있어도 제품 제공자는 그 권한을 받지 못해요.
예를 들어 임시 위임 요청이 Amazon S3 버킷 생성, Amazon EC2 인스턴스 시작·중지, IAM 역할 수임을 요구한다고 해 보세요. 요청을 승인하는 아이덴티티는 Amazon EC2 인스턴스를 시작·중지하고 IAM 역할을 수임할 수 있지만 Amazon S3 버킷을 만들 권한은 없어요. 이 아이덴티티가 요청을 승인해도 제품 제공자는 임시 위임 요청에 그 권한이 포함되어 있었어도 Amazon S3 버킷을 만들 수 없어요.
이미 보유한 권한만 위임할 수 있으므로 승인 전에 요청된 권한을 보유하는지 평가하는 것이 중요해요. 권한 시뮬레이션 베타 기능은 여러분의 권한을 요청에 포함된 권한과 비교해 이 평가를 도와줘요. 평가 결과는 현재 아이덴티티로 요청을 승인할 수 있는지, 관리자에게 전달해야 하는지를 나타내요. 분석이 충분한 권한을 보유함을 검증하지 못하면 검토를 위해 관리자에게 요청을 전달하세요. 이 평가는 시뮬레이션된 권한 분석에 기반하며 실제 AWS 환경과 다를 수 있으므로 진행 전에 요청된 권한을 신중히 검토하세요.
다음 단계
임시 위임 요청을 시작한 뒤에는 요청의 수명 주기를 통해 관리·모니터링할 수 있어요. 다음 절차가 임시 액세스를 추적·승인·통제하는 데 도움을 줘요.
- 임시 위임 요청 검토 — 액세스 요청의 상태를 모니터링하고, 임시 위임 요청을 승인·거부할 요청에 대한 상세 정보를 봅니다.
- 임시 위임 액세스 철회 — 활성 임시 위임 세션을 자연 만료 전에 즉시 종료합니다.