통합 이해
온보딩 프로세스를 완료한 후 IAM 임시 위임과의 통합을 구축할 수 있습니다. 완전한 통합에는 일반적으로 세 가지 주요 작업 범주가 포함됩니다.
1. 사용자 경험 및 워크플로 설계
임시 위임 워크플로를 통해 고객을 안내하는 파트너 애플리케이션에서 프런트엔드 환경을 구축합니다. 파트너 애플리케이션은 다음을 수행해야 합니다.
고객이 임시 액세스 권한을 부여할 수 있는 명확한 온보딩 또는 구성 흐름을 제시합니다. 이 작업에 ‘IAM 임시 위임으로 배포’와 같이 명확하게 레이블을 지정합니다.
CreateDelegationRequest API에서 반환한 콘솔 링크를 사용하여 고객을 AWS Management Console로 리디렉션하여 위임 요청을 검토하고 승인합니다.
요청되는 권한과 이유에 대한 적절한 메시지를 제공합니다. 고객은 위임 요청 세부 정보 페이지에서 이 메시지를 볼 수 있습니다.
고객이 AWS에서 승인을 완료한 후 애플리케이션에 대한 고객의 반환을 처리합니다.
임시 위임 요청에 대한 모범 사례
파트너 애플리케이션에 대한 임시 위임을 구현할 때 고객이 요청 신뢰성과 정확성을 확인하는 데 도움이 되도록 아래 정의된 모범 사례를 따르세요.
1: 요청 메시지에 사용자 식별 가능 컨텍스트 포함
위임 요청 메시지에 사용자별 컨텍스트를 포함해야 합니다. 이 정보는 사용자가 기존 파트너 워크플로의 요청을 식별하고 합법적인 요청을 구분하는 데 도움이 됩니다. 요청 메시지의 권장 정보:
서비스의 고객 계정 식별자 또는 사용자 이름
Workspace 이름, 구독 ID 또는 조직 식별자
액세스 중인 특정 리소스(클러스터 이름, 프로젝트 이름, 환경)
이 위임 시도에 대해 생성된 고유 트랜잭션 또는 요청 식별자
요청 메시지 예:
Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444
2. 선택 사항: 위임을 시작할 때 AWS 계정 ID 포함
고객 계정 ID를 사용할 수 있는 경우 위임 요청에 포함합니다. 이 확인 단계는 고객의 의도와 위임 토큰 사이에 추가 바인딩을 생성합니다.
3. 보안 확인을 위한 설계 요청 메시지
액세스 권한을 부여하기 전에 고객이 적법성을 자신 있게 확인할 수 있도록 요청 메시지를 구성합니다. 사용자 경험 요구 사항:
AWS(으)로 리디렉션하기 전에 애플리케이션 인터페이스에 요청 메시지를 눈에 띄게 표시하세요.
고객의 현재 작업에 직접 연결되는 명확하고 설명적인 언어 사용
위임 요청에 적용될 수 있는 일반 메시지 방지
고객이 요청이 의도한 워크플로와 일치하는지 확인할 수 있도록 충분한 세부 정보를 포함합니다.
위임된 액세스 권한을 받을 AWS 계정 ID 표시
애플리케이션이 요청할 권한에 대한 명확한 설명 제공
고객을 AWS 동의 화면으로 리디렉션하기 전에 애플리케이션에 확인 알림을 포함합니다.
⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Ensure you initiated this request from [Your Service Name]
4. 세션 바인딩 권장 사항
AWS IAM이 핵심 권한 부여 흐름을 처리하는 동안 애플리케이션에서 다음 사례를 구현하여 세션 무결성을 강화합니다.
각 위임 시도에 대해 고유한 일회용 요청 식별자 생성
위임 요청을 고객의 활성 애플리케이션 세션과 연결
위임 프로세스에 따라 적절한 요청 만료 구현
위임 콜백이 원래 요청 컨텍스트와 일치하는지 검증
보안 모니터링을 위해 모든 위임 요청의 시작 및 완료 로그
이러한 모범 사례를 따르면 보다 안전한 임시 위임 환경을 만드는 데 도움이 됩니다.
2. API 통합
IAM 임시 위임 API 사용하여 위임 요청을 보내고 관리합니다. AWS 계정이 등록되면 다음 API에 액세스할 수 있습니다.
IAM CreateDelegationRequest - 고객 AWS 계정에 대한 위임 요청을 생성합니다. 이 API는 요청을 검토하고 승인하기 위해 고객을 리디렉션하는 콘솔 링크를 반환합니다.
AWS STS GetDelegatedAccessToken - 고객이 위임 요청을 승인한 후 임시 AWS 자격 증명을 검색합니다. 이러한 자격 증명을 사용하여 고객 계정에서 작업을 수행합니다.
통합은 요청 생성, 상태 모니터링, 승인 시 임시 자격 증명 검색 등 위임 요청의 전체 수명 주기를 처리해야 합니다.
3. 리소스 구성 및 오케스트레이션
임시 자격 증명을 얻으면 필요한 워크플로를 오케스트레이션하여 고객 AWS 계정의 리소스를 구성합니다. 여기에는 다음이 포함될 수 있습니다.
AWS 서비스 API를 직접 호출하여 리소스 생성 및 구성
AWS CloudFormation 템플릿을 사용하여 인프라 배포
지속적인 액세스를 위한 IAM 역할 생성(권한 경계 사용 필요)
오케스트레이션 로직은 멱등성이 있어야 하며 고객이 위임 승인을 재시도하거나 수정해야 할 수 있으므로 실패를 정상적으로 처리해야 합니다.