임시 위임 요청 시작

임시 위임 요청 시작

임시 위임 요청은 지원되는 Amazon 또는 AWS 파트너 제품에서만 시작할 수 있어요. 임시 위임을 지원하는 워크플로 중에는 제품 제공자에게 계정의 필수 AWS 리소스를 구성하기 위한 임시적이고 제한된 권한을 부여하라는 안내가 나와요. 이 자동화된 방식은 리소스를 수동으로 구성할 필요를 없애 더 간편한 환경을 제공해요.

출처: 문서

본문

액세스를 부여하기 전에 제품 제공자가 필요로 하는 특정 IAM 역할, 정책, AWS 서비스 같은 위임 요청 세부 정보를 검토할 수 있어요. 충분한 권한이 있으면 직접 요청을 승인하거나, 승인을 위해 계정 관리자에게 요청을 전달할 수 있어요. 모든 제품 제공자 액세스는 시간이 제한되며 필요에 따라 모니터링·철회할 수 있어요.

임시 위임 요청을 시작하려면

  1. AWS 계정과 통합이 필요한 Amazon 또는 AWS 파트너의 지원 제품 콘솔로 이동합니다.
  2. Deploy with IAM temporary delegation 을 선택합니다. 옵션 이름은 지원 제품마다 다를 수 있습니다. 자세한 내용은 제품 제공자의 문서를 참고하세요.

참고

AWS Management Console에 아직 로그인하지 않았다면 새 창에서 AWS 로그인 페이지가 열려요. 제품 콘솔에서 임시 위임 요청을 시작하기 전에 AWS 계정에 로그인하길 권장해요. 사용자 유형과 액세스하려는 AWS 리소스에 따른 로그인 방법은 AWS 로그인 사용자 가이드를 참고하세요.

  1. 요청 세부 정보를 검토해 제품 제공자의 제품 이름과 AWS 계정을 확인합니다. 제품 제공자가 여러분을 대신해 작업을 수행할 때 사용할 AWS 아이덴티티도 검토할 수 있습니다.
  2. Access details 를 검토해 이 요청을 승인함으로써 일시적으로 위임될 권한을 확인합니다.
  3. Permissions summary 섹션은 AI로 생성된 개요 요약을 제공해 어떤 범주의 AWS 서비스에 액세스할 수 있고 각 서비스에서 어떤 유형의 작업을 수행할 수 있는지 이해하는 데 도움을 줍니다.
  4. View JSON 을 선택해 제품 제공자가 AWS 계정에 배포하는 데 필요한 특정 권한(액세스 범위와 리소스 제한 포함)을 검토합니다.
  5. 제품 제공자가 임시 위임 요청의 일부로 IAM 역할을 만들면 그 역할에 권한 경계가 연결되어야 합니다. 이 IAM 역할의 권한은 요청된 액세스 기간이 만료된 후에도 리소스·작업에 계속 액세스를 허용합니다. View details 를 선택해 역할이 가질 수 있는 최대 권한을 정의하는 권한 경계를 검토합니다. 제품 제공자는 생성 중 역할에 실제 권한을 정의하는 추가 정책을 적용합니다. 이 정책들은 제품 제공자가 정의하는 방식에 따라 경계보다 더 좁거나 더 넓게 보일 수 있습니다. 단 권한 경계는 역할에 어떤 정책이 연결되든 그 역할의 유효 권한이 요청 승인 시 보는 내용을 절대 초과하지 않음을 보장합니다. 자세한 내용은 권한 경계를 참고하세요.
  6. 권한 시뮬레이션 결과를 검토합니다. 권한 시뮬레이션 기능은 여러분의 아이덴티티 권한을 요청에 포함된 권한과 자동으로 비교 평가합니다. 이 분석에 기반해 현재 아이덴티티로 요청을 승인할지, 관리자에게 전달할지 나타내는 권장 사항이 표시됩니다. 자세한 내용은 권한 시뮬레이션 베타 기능을 참고하세요.
  7. 대화 상자에서 진행 방식을 선택합니다.
    • Allow access — 여러분의 아이덴티티가 제품 제공자가 여러분을 대신해 온보딩 절차를 수행하도록 허용할 충분한 권한을 가질 때 선택합니다. 이 옵션을 선택하면 액세스를 제공한 후 제품 제공자의 액세스 기간이 시작됩니다.
    • Request approval — 여러분의 아이덴티티가 제품 제공자가 여러분을 대신해 온보딩 절차를 수행하도록 허용할 충분한 권한이 없을 때 선택합니다. 그런 다음 Create approval request 를 선택합니다. 이 옵션을 선택하면 계정 관리자와 공유할 수 있는 임시 위임 요청 링크가 생성됩니다. 관리자는 AWS Management Console에 접속하거나 액세스 링크를 사용해 임시 위임 요청을 검토하고 요청을 승인하며 요청자와 임시 액세스를 공유할 수 있습니다.

참고

제품 제공자 액세스를 부여하려면 두 가지 작업이 필요해요: 위임 요청 수락(AcceptDelegationRequest)과 교환 토큰 릴리스(SendDelegationToken). AWS Management Console은 요청을 승인할 때 두 단계를 자동으로 수행해요. AWS CLI나 API를 사용한다면 두 단계를 각각 실행해야 해요.

권한 시뮬레이션 기능 (베타)

임시 위임 요청을 받으면 직접 승인하거나 계정 관리자에게 승인을 위해 전달할 수 있어요. 임시 위임 요청에 포함된 서비스·작업에 대한 권한이 있어야만 제품 제공자에게 권한을 위임할 수 있어요. 요청된 서비스·작업에 대한 액세스 권한이 없다면 요청에 포함되어 있어도 제품 제공자는 그 권한을 받지 못해요.

예를 들어 임시 위임 요청이 Amazon S3 버킷 생성, Amazon EC2 인스턴스 시작·중지, IAM 역할 수임을 요구한다고 해 보세요. 요청을 승인하는 아이덴티티는 Amazon EC2 인스턴스를 시작·중지하고 IAM 역할을 수임할 수 있지만 Amazon S3 버킷을 만들 권한은 없어요. 이 아이덴티티가 요청을 승인해도 제품 제공자는 임시 위임 요청에 그 권한이 포함되어 있었어도 Amazon S3 버킷을 만들 수 없어요.

이미 보유한 권한만 위임할 수 있으므로 승인 전에 요청된 권한을 보유하는지 평가하는 것이 중요해요. 권한 시뮬레이션 베타 기능은 여러분의 권한을 요청에 포함된 권한과 비교해 이 평가를 도와줘요. 평가 결과는 현재 아이덴티티로 요청을 승인할 수 있는지, 관리자에게 전달해야 하는지를 나타내요. 분석이 충분한 권한을 보유함을 검증하지 못하면 검토를 위해 관리자에게 요청을 전달하세요. 이 평가는 시뮬레이션된 권한 분석에 기반하며 실제 AWS 환경과 다를 수 있으므로 진행 전에 요청된 권한을 신중히 검토하세요.

다음 단계

임시 위임 요청을 시작한 뒤에는 요청의 수명 주기를 통해 관리·모니터링할 수 있어요. 다음 절차가 임시 액세스를 추적·승인·통제하는 데 도움을 줘요.

  • 임시 위임 요청 검토 — 액세스 요청의 상태를 모니터링하고, 임시 위임 요청을 승인·거부할 요청에 대한 상세 정보를 봅니다.
  • 임시 위임 액세스 철회 — 활성 임시 위임 세션을 자연 만료 전에 즉시 종료합니다.

더 알아보기 (Learn more)