권한 이해

권한 이해 (Understanding permissions)

기능 온보딩 절차의 일부로, 고객의 AWS 계정에서 요청하려는 권한을 정의하는 정책을 IAM에 등록해야 해요. 등록 절차는 고객에게 더 일관된 경험을 제공하고 정책 작성의 일반적인 함정을 피하는 데 도움이 돼요.

출처: 문서

본문

등록 중에 AWS는 여러분의 정책을 일련의 검증에 대해 평가해요. 이 검증은 정책 서식과 구조를 표준화하고 알려진 안티패턴에 대한 기본 보호를 제공하기 위한 것이에요. 검증은 또한 권한 상승(privilege escalation), 의도하지 않은 크로스 계정 액세스, 고객 계정의 고가치 리소스에 대한 광범위한 액세스 위험을 줄여줘요.

권한 유형 (Permission Types)

AWS는 임시(temporary)와 장기(long-term) 두 가지 권한 범주를 고려해요.

임시 권한 (Temporary Permissions)

임시 권한은 임시 위임 액세스 세션에 할당되는 권한을 제한해요. 임시 권한은 위임된 세션에 적용되는 정책 템플릿으로 설명돼요. 템플릿은 위임 요청을 만들 때 제공하는 파라미터를 지원해요. 이 파라미터 값은 세션에 바인딩돼요. 임시 권한은 현재 AWS STS에서 사용 가능한 세션 정책과 같은 방식으로 작동해요: 정책은 기본 사용자의 능력을 제한하지만 추가 액세스를 부여하지 않아요. 자세한 내용은 AWS STS의 세션 정책 문서를 참고하세요.

장기 권한 (Long-Term Permissions)

장기 권한은 임시 액세스를 통해 생성·관리되는 모든 역할의 권한을 제한해요. 장기 권한은 IAM 권한 경계(permissions boundaries)로 구현돼요. 온보딩의 일부로 AWS에 권한 경계를 하나 이상 제출할 수 있어요. 승인 후 AWS는 정책에서 참조할 수 있는 정책 ARN을 공유해요.

이 경계 정책에는 두 가지 주목할 만한 특징이 있어요. 첫째, 불변(immutable) 입니다. 권한을 업데이트하려면 새 권한 경계를 등록할 수 있어요. 그런 다음 새 위임 요청을 보내 고객의 역할에 새 권한 경계를 연결할 수 있어요. 둘째, 이 정책은 템플릿화되지 않습니다. 같은 경계 정책이 전역적으로 공유되므로 고객별로 변경할 수 없어요.

중요

권한 경계에는 최대 6,144자의 크기 제한이 있어요.

참고

권한 경계나 정책 템플릿을 업데이트하려면 [email protected]으로 IAM에 연락하세요. 새 권한 경계가 등록된 후 고객에게 위임 요청을 보내 IAM 역할을 업데이트하고 새로 등록된 권한 경계를 연결할 수 있습니다. 자세한 내용은 예시 섹션을 참고하세요.

예시 사용 사례: 데이터 처리 워크로드

고객 계정에서 데이터 처리 워크로드를 실행하는 제품 제공자를 생각해 보세요. 제공자는 초기 온보딩 중 인프라를 설정해야 하지만, 워크로드를 운영하기 위한 지속적 액세스도 필요해요.

임시 권한 (초기 설정용):

  • Amazon EC2 인스턴스, VPC, 보안 그룹 생성
  • 처리된 데이터용 Amazon S3 버킷 생성
  • 지속적 운영용 IAM 역할 생성
  • IAM 역할에 권한 경계 연결

장기 권한 (지속적 운영용 권한 경계가 있는 IAM 역할):

  • 처리 작업 실행을 위해 Amazon EC2 인스턴스 시작·중지
  • Amazon S3 버킷에서 입력 데이터 읽기
  • Amazon S3 버킷에 처리 결과 쓰기

임시 권한은 온보딩 중 인프라를 구성하는 데 한 번 사용돼요. 이 과정에서 만들어진 IAM 역할에는 지속적 워크로드 관리에 필요한 작업만으로 최대 권한을 제한하는 권한 경계가 있어요. 이는 역할의 정책이 수정되더라도 경계에 정의된 권한을 초과할 수 없음을 보장해요.

더 알아보기 (Learn more)