자동으로 생성된 역할에 최소 권한 적용
서비스 콘솔에서 리소스를 생성할 때 역할 관리자는 리소스에 필요한 IAM 역할을 부여합니다. 자체 코드 실행과 같은 일부 작업의 경우, AWS는 필요한 권한을 미리 결정할 수 없습니다. 따라서 역할은 리소스에 필요한 것보다 더 많은 권한이 허용될 수 있습니다. 리소스에 필요한 권한을 파악한 후 역할의 권한을 맞춰서 줄일 수 있습니다.
역할 관리자를 비활성화해도 이전에 역할 관리자가 생성한 역할에는 영향이 미치지 않습니다. 권한을 줄이지 않고 역할 관리자를 비활성화할 수 있으며, 역할 관리자를 비활성화하지 않고 역할의 권한을 줄일 수 있습니다.
최소 권한을 적용하는 경우
역할에 리소스에 필요한 권한만 부여하는 것이 최소 권한 원칙에 따른 보안 모범 사례입니다. 대부분의 역할에서 역할 관리자는 적절한 범위의 권한이 있는 역할을 생성합니다. 컴퓨팅 리소스 또는 클라우드 인프라 관리와 같은 일부 역할의 경우, 광범위한 권한이 있는 역할을 생성합니다.
역할 관리자가 생성한 역할의 범위를 줄일 준비가 되면, PII 또는 프로덕션 데이터 처리와 같이 가장 민감한 워크로드 및 리소스와 연결된 역할부터 시작하는 것이 좋습니다. 자세한 내용은 최소 권한 준비를 참조하세요.
미사용 액세스를 분석하는 방법
AWS는 역할 관리자를 비활성화하기 전에 AWS Identity and Access Management Access Analyzer 사용하기를 사용하여 계정에서 미사용 액세스 분석기를 생성하는 것을 권장합니다. 분석기는 역할이 수행할 수 있는 작업과 실제로 수행한 작업을 비교하여 미사용 권한을 보고합니다. 분석기는 사용자가 직접 생성한 역할을 비롯하여 계정의 IAM 역할을 검토합니다. 분석기는 관찰된 내용을 조사 결과로 보고합니다. 조사 결과는 IAM 콘솔의 역할 페이지에 표시됩니다. 각 역할에 대해 미사용 권한의 수를 확인하고 권장 사항을 열 수 있습니다. 자세한 내용은 IAM Access Analyzer 조사 결과를 참조하세요.
참고
새 AWS 환경을 사용하여 생성한 계정에 대해 AWS가 역할 관리자를 활성화한 경우, 역할 관리자를 처음 비활성화할 때 분석기를 생성할 필요는 없습니다. 고급 기능을 활성화하고 역할 관리자를 비활성화하면, AWS는 90일 동안 추가 비용 없이 미사용 액세스 분석기를 제공합니다. 분석기는 미사용 역할 권한 및 정책 범위 축소 권장 사항을 표시하므로, 역할 관리자가 생성한 역할을 최소 권한으로 업데이트할 수 있습니다.
사전 조건
Access Analyzer 조사 결과를 검토하기 위해서는 access-analyzer:ListFindings 작업을 수행할 수 있는 권한이 필요합니다. 권장 사항을 적용하기 위해서는 역할에 대해 iam:CreatePolicy, iam:AttachRolePolicy 및 iam:DetachRolePolicy를 수행할 수 있는 권한이 필요합니다.
콘솔에서 역할의 권한 축소하기
-
AWS Management Console에 로그인하고 IAM 콘솔을 엽니다.
-
탐색 창에서 역할을 선택합니다.
-
권한을 축소하려는 역할의 이름을 선택합니다.
-
역할에 대해 보고된 미사용 권한을 검토한 다음 권한 축소를 선택합니다.
-
권장 권한을 역할의 현재 권한과 비교하고 권장 사항에서 제거하라고 권장하는 작업을 검토합니다.
-
Apply(적용)를 선택합니다.
권장 권한의 작동 방식
미사용 액세스 분석기 조사 결과를 기반으로 IAM은 권장 권한이 포함된 고객 관리형 정책을 하나 이상 생성합니다. IAM은 이전 정책을 분리하기 전에 새 정책을 연결하기 때문에 역할은 변경 전반에 걸쳐 권한을 유지합니다.
예를 들어, AWS Lambda 실행 역할을 가정해 보겠습니다. IAM Access Analyzer는 역할 권한 중 사용되지 않는 권한을 보고하고 Amazon CloudWatch Logs에 로그를 쓰는 것과 같이 역할이 수행한 작업에 맞춰진 정책을 권장합니다. 사용자는 함수가 수행하는 작업과 비교하여 권장 사항을 검토하고 함수에 필요한 모든 사항이 포함되었는지 확인한 후 적용합니다. 그런 다음 역할은 함수에 필요한 작업만 허용합니다.
중요
권장 사항은 지난 30일간의 활동을 기반으로 합니다. 분기별 작업과 같이 장시간 동안 리소스에 의해 자주 사용되지 않는 권한은 미사용으로 표시될 수 있습니다. 권장 사항을 적용하기 전에 워크로드에 필요한 사항을 기준으로 권장 사항을 검토합니다.
역할의 정책 또는 신뢰 정책을 변경한 후에는 역할 관리자가 해당 역할을 더 이상 관리하지 않습니다. 역할은 원래의 역할을 생성하는 데 사용되었던 역할 템플릿에 대한 버전 변경 사항을 반영하지 않습니다.
IAM은 역할에 연결할 수 있는 관리형 정책의 수를 제한합니다. 권장 사항을 적용하면 해당 한도를 초과하게 되는 경우, 콘솔에서 사용자에게 알림을 표시하고 변경 사항을 적용하지 않습니다. 할당량에 대한 자세한 내용은 IAM 및 AWS STS 할당량을 참조하세요.