View a markdown version of this page

AWS 계정에 대한 액세스 계획 - AWS Identity and Access Management

AWS 계정에 대한 액세스 계획

AWS를 설정할 때는 사용자가 AWS 계정 및 리소스에 액세스하는 방법을 계획합니다. 잘 설계된 자격 증명 관리 솔루션은 계정을 안전하게 보호합니다.

자격 증명 원본

IAM 모범 사례에 따르면 사용자 및 워크로드는 AWS 리소스에 액세스할 때 임시 자격 증명을 사용해야 합니다. IAM 역할을 통해 임시 자격 증명을 부여합니다. IAM으로 페더레이션된 사용자와 IAM Identity Center의 사용자(IAM Identity Center 디렉터리에 페더레이션 또는 생성된 사용자) 모두 IAM 역할을 사용하여 리소스에 액세스합니다.

AWS 사용을 시작하기 전에 다음 방법 중 하나를 사용하여 자격 증명을 설정하는 방법을 계획합니다.

  • AWS Organizations에서 IAM Identity Center를 활성화하고 IAM Identity Center의 사용자를 조직 디렉터리에 직접 추가합니다.

    IAM Identity Center 조직 디렉터리에 사용자를 직접 추가하는 방법에 대한 지침은 사용자 추가를 참조하세요.

  • 기존 외부 ID 제공업체와 IAM Identity Center 또는 IAM과 페더레이션합니다.

    외부 ID 제공업체를 IAM Identity Center 조직 디렉터리에 페더레이션하는 방법에 대한 지침은 해당 시작하기 자습서를 참조하세요.

액세스 관리

사용자에게 필요한 AWS 리소스와 서비스를 식별합니다. 그런 다음 각 사용자 또는 그룹, 역할에 대한 액세스 권한 및 정책을 정의합니다.

  • IAM Identity Center를 사용하는 경우 IAM ID 제공업체와 IAM 역할 및 권한 정책이 조직의 각 AWS 계정에 자동으로 생성됩니다. 이러한 역할 및 권한은 특정 애플리케이션 또는 AWS 계정에 사용자나 그룹을 할당할 때 지정하는 권한과 일치합니다.

    자세한 내용은 사용자 액세스 할당애플리케이션에 대한 Single Sign-On 액세스 설정을 참조하세요.

  • 계정 액세스 관리자 역시 사용할 수도 있습니다. 이 기능은 IAM Identity Center 사용자 및 그룹을 생성 및 관리하는 기존 IAM 역할을 할당할 수 있도록 해주는 IAM 기능입니다. 계정 액세스 관리자는 전체 IAM 역할 기능 세트에 대한 액세스 권한을 부여합니다. 권한 세트와 함께 사용하거나 이 기능만 단독으로 사용할 수 있습니다.

  • ID 제공업체를 AWS 계정의 IAM과 직접 페더레이션하는 경우, 사용자가 수임할 역할을 생성해야 합니다. 역할에는 신뢰 정책과 권한 정책이 필요합니다. 신뢰 정책은 역할을 맡을 수 있는 사용자를 명시합니다. 권한 정책에는 역할이 액세스가 허용되거나 거부되는 AWS 작업과 리소스가 명시되어 있습니다.

    자세한 내용은 ID 공급자 및 AWS로의 페더레이션 섹션을 참조하세요.

로그인을 위한 보안 계층을 추가하는 방법에 대한 지침은 ID에 다중 인증 사용를 참조하세요.