IAM 아이덴티티

IAM 아이덴티티 (IAM Identities)

IAM에서 "누가 권한을 갖느냐"의 주체가 **아이덴티티(identity)**예요. 아이덴티티는 하나 이상의 정책과 연결되어, 어떤 리소스에서 어떤 작업을 어떤 조건에 할 수 있는지를 결정해요.

출처: https://docs.aws.amazon.com/IAM/latest/UserGuide/id.html

IAM 아이덴티티는 크게 세 종류예요.

  • IAM 사용자(User): 계정 안의 개별 사람 또는 애플리케이션을 위한 아이덴티티. 특정 권한을 갖고 단일 사용자를 위해 존재해요.
  • IAM 사용자 그룹(Group): IAM 사용자들의 컬렉션을 나타내는 아이덴티티. 그룹에 정책을 붙이면 그룹의 모든 사용자가 그 권한을 공유해요.
  • IAM 역할(Role): 특정 권한을 가진 아이덴티티지만 특정 사람과 연결되지 않는 것이 특징이에요. 누가 그 역할을 잠시 맡느냐에 따라 권한이 일시적으로 부여돼요.

여기에 계정이 만들어질 때 생기는 AWS 계정 root 사용자도 있어요. root 사용자는 계정 안의 모든 서비스·리소스에 접근할 수 있고, 완전 접근권 때문에 일상 작업보다는 계정 설정 같은 특별한 일에만 쓰는 걸 권장해요.

아이덴티티 작업 시 두 가지 모범 사례를 꼭 기억해요. 첫째, 사람·머신(워크로드)이 장기 자격증명 대신 임시 자격증명을 쓰도록 하고, 특히 사람 사용자는 아이덴티티 제공자(IdP)로 **연합(federation)**되어 IAM 역할을 맡아 AWS에 접근하게 해요. 둘째, root 사용자 자격증명을 안전하게 보호하고 일상 사용을 피해요.

더 알아보기