AWS 리소스 접근 관리
AWS 리소스 접근 관리 (Access Management)
IAM이 구체적으로 접근을 어떻게 통제하는지가 궁금할 때 보는 페이지예요. 핵심은 정책(policy)을 만들어 아이덴티티나 리소스에 붙이는 방식이에요.
출처: https://docs.aws.amazon.com/IAM/latest/UserGuide/access.html
principal(사용자·역할)이 AWS에 요청을 보내면, AWS의 강제 코드(enforcement code)는 두 가지를 확인해요. (1) principal이 인증됐는지(로그인했는지), (2) 인가(권한)를 받았는지예요.
접근 관리는 이렇게 해요. JSON 문서인 **정책(policy)**을 만들고, 이를 IAM 아이덴티티(사용자·그룹·역할)나 AWS 리소스에 연결해요. 정책은 연결된 대상의 권한을 정의해요.
인가 과정에서 AWS 강제 코드는 **요청 컨텍스트(request context)**의 값을 사용해 일치하는 정책을 찾고 허용할지 거부할지를 결정해요. 평가 규칙은 이렇게 동작해요.
- 기본적으로 모든 요청은 암시적으로 거부돼요(단, 계정 root 사용자는 기본적으로 전체 접근).
- 아이덴티티 기반 또는 리소스 기반 정책의 명시적 allow가 이 기본 거부를 덮어요.
- 명시적 deny가 있으면 어떤 allow보다 우선해요(최종적으로는 거부).
즉 "기본 거부 → 명시적 allow가 뚫는다"가 골격이고, 그 위에서 정책 종류끼리 교차 평가가 일어나요.
리소스에 접근을 부여하는 정책 외에도, Amazon·AWS 파트너가 당신 계정의 AWS 서비스를 일정 기간 안전하게 구성하도록 제한된 시간 접근을 부여하는 **IAM 임시 위임(temporary delegation)**도 사용할 수 있어요.
더 알아보기
- 정책 종류와 사용법: Policies and permissions
- 인가의 구체적 평가 규칙: Policy evaluation logic