AWS 인증 설정하기
AWS 인증 설정하기
AWS 관련 명령어는 AWS에 인증하기 위해 자격 증명이 필요해요. aws CLI 인증이 설정되는 방식과 유사하게 인증을 구성하는 여러 방법이 있어요.
출처: 문서
본문
AWS 관련 명령어는 AWS에 인증하기 위해 자격 증명이 필요해요. aws CLI 인증이 설정되는 방식과 유사하게 인증을 구성하는 여러 방법이 있어요.
환경 변수의 자격 증명
환경에 AWS_ACCESS_KEY_ID와 AWS_SECRET_ACCESS_KEY 변수를 설정해요. 예를 들어:
$ export AWS_ACCESS_KEY_ID=AKIAIO...MPLE
$ export AWS_SECRET_ACCESS_KEY=wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
메모: STS를 사용해 임시 자격 증명을 사용한다면
AWS_SESSION_TOKEN도 설정해야 해요.
참고: https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-envvars.html
자격 증명 파일의 명명된 프로필
vault-radar는 AWS 자격 증명 파일(보통 $HOME/.aws/config에 위치)에서 자격 증명을 읽을 수 있어요. 기본적으로 이름이 default인 프로필을 찾아요. 하지만 AWS_PROFILE 환경 변수를 설정하면 자격 증명 파일의 다른 프로필도 선택할 수 있어요.
EC2 인스턴스 프로필
AWS EC2 인스턴스에서 vault-radar를 실행할 때 EC2 인스턴스에 IAM 역할을 할당하고, 스캔해야 하는 리소스에 접근 권한을 부여할 수 있어요.
이 자격 증명은 Amazon EC2 메타데이터 서비스를 통해 인스턴스에서 실행 중인 코드에서 사용할 수 있어요.
참고: https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/iam-roles-for-amazon-ec2.html
ECS 및 EKS
AWS ECS(Elastic Container Service) 또는 AWS EKS(Elastic Kubernetes Service)의 컨테이너에서 vault-radar를 실행하는 것도 가능해요. 스캔해야 하는 리소스에 접근 권한을 부여하는 정책이 있는 IAM 역할을 만들고 적절히 할당해야 해요. ECS의 경우 태스크에 IAM 역할을 할당해야 해요. EKS의 경우 클러스터용 IAM OIDC 공급자를 만들고 역할을 서비스 계정에 할당해야 해요.
참고: https://docs.aws.amazon.com/AmazonECS/latest/developerguide/task-iam-roles.html 참고: https://docs.aws.amazon.com/eks/latest/userguide/iam-roles-for-service-accounts.html
더 알아보기 (Learn more)
- scan aws-s3 명령어 — S3 버킷을 스캔하는 방법을 확인해요.
- scan aws-parameter-store 명령어 — AWS Parameter Store를 스캔하는 방법을 확인해요.
- CLI 시작하기 — 주요 명령어 목록을 둘러봐요.