View a markdown version of this page

통합 이해 - AWS Identity and Access Management

통합 이해

온보딩 프로세스를 완료한 후 IAM 임시 위임과의 통합을 구축할 수 있습니다. 완전한 통합에는 일반적으로 세 가지 주요 작업 범주가 포함됩니다.

1. 사용자 경험 및 워크플로 설계

임시 위임 워크플로를 통해 고객을 안내하는 파트너 애플리케이션에서 프런트엔드 환경을 구축합니다. 파트너 애플리케이션은 다음을 수행해야 합니다.

  • 고객이 임시 액세스 권한을 부여할 수 있는 명확한 온보딩 또는 구성 흐름을 제시합니다. 이 작업에 ‘IAM 임시 위임으로 배포’와 같이 명확하게 레이블을 지정합니다.

  • CreateDelegationRequest API에서 반환한 콘솔 링크를 사용하여 고객을 AWS Management Console로 리디렉션하여 위임 요청을 검토하고 승인합니다.

  • 요청되는 권한과 이유에 대한 적절한 메시지를 제공합니다. 고객은 위임 요청 세부 정보 페이지에서 이 메시지를 볼 수 있습니다.

  • 고객이 AWS에서 승인을 완료한 후 애플리케이션에 대한 고객의 반환을 처리합니다.

임시 위임 요청에 대한 모범 사례

파트너 애플리케이션에 대한 임시 위임을 구현할 때 고객이 요청 신뢰성과 정확성을 확인하는 데 도움이 되도록 아래 정의된 모범 사례를 따르세요.

1: 요청 메시지에 사용자 식별 가능 컨텍스트 포함

위임 요청 메시지에 사용자별 컨텍스트를 포함해야 합니다. 이 정보는 사용자가 기존 파트너 워크플로의 요청을 식별하고 합법적인 요청을 구분하는 데 도움이 됩니다. 요청 메시지의 권장 정보:

  • 서비스의 고객 계정 식별자 또는 사용자 이름

  • Workspace 이름, 구독 ID 또는 조직 식별자

  • 액세스 중인 특정 리소스(클러스터 이름, 프로젝트 이름, 환경)

  • 이 위임 시도에 대해 생성된 고유 트랜잭션 또는 요청 식별자

요청 메시지 예:

Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444

2. 선택 사항: 위임을 시작할 때 AWS 계정 ID 포함

고객 계정 ID를 사용할 수 있는 경우 위임 요청에 포함합니다. 이 확인 단계는 고객의 의도와 위임 토큰 사이에 추가 바인딩을 생성합니다.

3. 보안 확인을 위한 설계 요청 메시지

액세스 권한을 부여하기 전에 고객이 적법성을 자신 있게 확인할 수 있도록 요청 메시지를 구성합니다. 사용자 경험 요구 사항:

  • AWS(으)로 리디렉션하기 전에 애플리케이션 인터페이스에 요청 메시지를 눈에 띄게 표시하세요.

  • 고객의 현재 작업에 직접 연결되는 명확하고 설명적인 언어 사용

  • 위임 요청에 적용될 수 있는 일반 메시지 방지

  • 고객이 요청이 의도한 워크플로와 일치하는지 확인할 수 있도록 충분한 세부 정보를 포함합니다.

  • 위임된 액세스 권한을 받을 AWS 계정 ID 표시

  • 애플리케이션이 요청할 권한에 대한 명확한 설명 제공

고객을 AWS 동의 화면으로 리디렉션하기 전에 애플리케이션에 확인 알림을 포함합니다.

⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Ensure you initiated this request from [Your Service Name]

4. 세션 바인딩 권장 사항

AWS IAM이 핵심 권한 부여 흐름을 처리하는 동안 애플리케이션에서 다음 사례를 구현하여 세션 무결성을 강화합니다.

  • 각 위임 시도에 대해 고유한 일회용 요청 식별자 생성

  • 위임 요청을 고객의 활성 애플리케이션 세션과 연결

  • 위임 프로세스에 따라 적절한 요청 만료 구현

  • 위임 콜백이 원래 요청 컨텍스트와 일치하는지 검증

  • 보안 모니터링을 위해 모든 위임 요청의 시작 및 완료 로그

이러한 모범 사례를 따르면 보다 안전한 임시 위임 환경을 만드는 데 도움이 됩니다.

2. API 통합

IAM 임시 위임 API 사용하여 위임 요청을 보내고 관리합니다. AWS 계정이 등록되면 다음 API에 액세스할 수 있습니다.

  • IAM CreateDelegationRequest - 고객 AWS 계정에 대한 위임 요청을 생성합니다. 이 API는 요청을 검토하고 승인하기 위해 고객을 리디렉션하는 콘솔 링크를 반환합니다.

  • AWS STS GetDelegatedAccessToken - 고객이 위임 요청을 승인한 후 임시 AWS 자격 증명을 검색합니다. 이러한 자격 증명을 사용하여 고객 계정에서 작업을 수행합니다.

통합은 요청 생성, 상태 모니터링, 승인 시 임시 자격 증명 검색 등 위임 요청의 전체 수명 주기를 처리해야 합니다.

3. 리소스 구성 및 오케스트레이션

임시 자격 증명을 얻으면 필요한 워크플로를 오케스트레이션하여 고객 AWS 계정의 리소스를 구성합니다. 여기에는 다음이 포함될 수 있습니다.

  • AWS 서비스 API를 직접 호출하여 리소스 생성 및 구성

  • AWS CloudFormation 템플릿을 사용하여 인프라 배포

  • 지속적인 액세스를 위한 IAM 역할 생성(권한 경계 사용 필요)

오케스트레이션 로직은 멱등성이 있어야 하며 고객이 위임 승인을 재시도하거나 수정해야 할 수 있으므로 실패를 정상적으로 처리해야 합니다.