View a markdown version of this page

역할 템플릿 개요 - AWS Identity and Access Management

역할 템플릿 개요

역할 템플릿은 새 역할을 생성하는 데 사용되는 역할 블루프린트입니다. 템플릿은 역할의 신뢰 정책 및 권한을 설정하므로 사용자는 정책을 직접 작성하지 않고도 서비스에 바로 사용할 수 있는 역할을 얻을 수 있습니다.

역할 관리자는 AWS 관리형 역할 템플릿을 사용하지만, 사용자는 역할 관리자 없이 역할 템플릿을 사용할 수도 있습니다. 이 페이지에서는 역할 템플릿의 작동 방식에 대해 설명하고 각 서비스의 템플릿이 나열되어 있습니다.

역할 템플릿 작동 방식

역할 템플릿에는 신뢰 정책 및 권한이 포함되며 Amazon 리소스 이름(ARN)이 있습니다. 신뢰 정책에서는 역할을 수임할 수 있는 위탁자를 정의합니다. 권한은 역할이 수행할 수 있는 작업을 정의합니다. 템플릿 버전은 변경할 수 없습니다. AWS가 템플릿을 업데이트하는 경우에는 기존 템플릿을 변경하는 대신 새 버전을 게시합니다.

역할 템플릿은 추가 파라미터를 수락하여 역할의 속성 및 권한을 사용자 지정하고 범위를 정할 수 있습니다. 예를 들어, 템플릿은 생성한 역할에 대해 RoleName를 사용하거나 bucketName과 같은 리소스 식별자를 사용할 수 있습니다. 역할 관리자는 콘솔에서 역할을 생성할 때 해당 역할에 대한 권한 및 신뢰 정책에 파라미터를 적용합니다. 사용자는 IAM API를 사용하여 템플릿에서 직접 역할을 생성할 때 이러한 파라미터를 제공합니다.

템플릿에서 역할을 생성하려면, iam:AcquireRole API를 템플릿의 ARN과 함께 사용하고 템플릿에 필요한 파라미터를 전달합니다.

역할 템플릿의 정의는 버전 사이에서 변경될 수 있습니다. 템플릿에 대한 현재 신뢰 정책 및 권한을 확인하려면 템플릿 ARN을 사용하여 iam:GetRoleTemplateVersion으로 검색할 수 있습니다. AWS에서는 템플릿을 사용하기 전에, 특히 광범위한 액세스 권한을 부여하는 템플릿의 경우에는, 템플릿을 검사할 것을 권장합니다.

역할 관리자가 템플릿을 사용하는 방법

지원되는 서비스 콘솔에서 리소스를 생성할 때, 역할 관리자는 서비스 및 사용 사례와 일치하는 템플릿의 역할을 제공합니다. 역할 관리자는 템플릿을 선택하고 파라미터를 제공합니다. 결과는 iam:AcquireRole라고 호출했을 때와 동일한 역할입니다. 역할 관리자를 활성화하려면 역할 관리자에 대한 액세스 관리를 참조하세요.

역할 템플릿 디렉터리

다음 표에는 역할 관리자가 지원하는 각 서비스의 역할 템플릿과 템플릿 ARN 및 필요한 파라미터가 나열되어 있습니다. ARN을 사용하여 템플릿에서 역할을 생성하거나 역할 관리자가 해당 서비스에 부여하는 역할을 검토합니다. 서비스는 알파벳순으로 나열됩니다.

서비스 역할 템플릿 템플릿 ARN 파라미터
AWS Elastic Beanstalk PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon EventBridge PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
AWS Lambda PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon SageMaker Unified Studio AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 CMK_ENABLED, RoleName, accountId, keyAccountId, keyRegion, kmsKeyId
Amazon SageMaker Unified Studio AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 RoleName, accountId
AWS Secrets Manager AWSSecretsManagerRotationRoleTemplate arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 ADMIN_RESOURCE_ENABLED, CMK_ENABLED, RoleName, accountId, adminType, kmsKeyArn, region, resourceType
AWS 단계 함수 PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName