View a markdown version of this page

예상 네트워크 - AWS Management Console

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

예상 네트워크

AWS Management Console프라이빗 액세스를 사용하면 사용자가 Direct Connect또는를 통해 연결된 VPCs 또는 온프레미스 데이터 센터와 같은 승인된 네트워크에서AWS Management Console만에 액세스하도록 할 수 있습니다AWS Site-to-Site VPN. 이렇게 하면 사용자에게 유효한 자격 증명이 있더라도 예기치 않은 위치에서의 액세스를 방지할 수 있습니다.

이러한 네트워크 제어를 적용하려면 다음 세 가지 유형의 정책을 사용합니다.

  • IAM 자격 증명 기반 정책 - 자격 증명(사용자, 사용자 그룹 또는 역할)에 연결됩니다. 지정된 네트워크에서 액세스할 수 있는 AWS 서비스사용자를 제한합니다. 인증된 세션이 AWS서비스를 호출할 때 평가됩니다.

  • 리소스 기반 정책 - 특정 AWS리소스(예: Amazon S3 버킷 및 AWS KMS키)에 연결됩니다. 네트워크별로 이러한 리소스에 대한 액세스를 제한합니다. 세션이 리소스를 호출할 때 평가됩니다.

  • AWS 로그인리소스 기반 정책(RBPs) 및 리소스 제어 정책(RCPs) - AWS Management Console자체 로그인에 사용할 수 있는 네트워크를 제한합니다. 로그인 흐름 중에 평가됩니다.

이러한 정책은 상호 보완적이며 함께 작동합니다. IAM 자격 증명 기반 정책 및 리소스 기반 정책은 AWS Management Console,AWSCLI 및 SDKs 보안 주체가 인증 후 도달할 수 있는 리소스를 제어합니다.AWS 로그인 RBPs 및 RCPs 콘솔 로그인 자체에만 적용되며 무단 로그인 시도를 방지할 수 있지만 인증된 세션이 액세스할 수 있는 리소스를 제한하지는 않습니다.

aws:SourceVpc를 사용하여 서비스 액세스 제한

aws:SourceVpc 조건 키를 사용하여 네트워크별로 서비스 액세스를 제한할 수 있습니다. IAM 자격 증명 기반 정책(사용자, 사용자 그룹 또는 역할에 연결됨)과 리소스 기반 정책(Amazon S3 버킷 또는 AWS KMS키와 같은 AWS리소스에 연결됨) 모두에서 작동합니다. AWS Management Console프라이빗 액세스의 경우 aws:SourceVpc는 네트워크의 서비스 액세스를 제한하기 위한 권장 조건 키입니다. 다음 예제는 요청이 지정된 VPC에서 시작되지 않는 한 Amazon Simple Storage Service에 대한 액세스를 거부하는 자격 증명 기반 정책을 보여줍니다.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "S3:*", "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-12345678" }, "Bool": { "aws:ViaAwsService": "false" } } } ] }

AWS Management Console프라이빗 액세스가 aws:SourceVpce와 작동하는 방식

이 섹션에서는에서 생성된 요청이 toAWS 서비스.AWSservice 콘솔에 수행할 AWS Management Console수 있는 다양한 네트워크 경로에 대해 설명합니다.이 경로는 직접 브라우저 요청과 AWS Management Console웹 서버에서 로 프록시되는 요청을 혼합하여 사용합니다AWS 서비스. 이러한 구현은 사전 고지 없이 변경될 수 있습니다. 보안 요구 사항에 VPC 엔드포인트 AWS 서비스사용에 대한 액세스가 포함된 경우 CLI/IDE에서 직접 또는 AWS Management Console프라이빗 액세스를 통해 VPC에서 사용하려는 모든 서비스에 대해 VPC 엔드포인트를 구성하는 것이 좋습니다. 또한 AWS Management Console프라이빗 액세스 기능과 함께 특정 aws:SourceVpce 값 대신 정책에 aws:SourceVpc IAM 조건을 사용하는 것이 좋습니다.

사용자가에 로그인하면 직접 브라우저 AWS Management Console요청과 AWS Management Console웹 서버에서 AWS서버로AWS 서비스 프록시되는 요청을 조합하여에 요청합니다. 예를 들어, CloudWatch 그래프 데이터 요청이 브라우저에서 직접 이루어집니다. 반면 Amazon S3와 같은 일부 AWS서비스 콘솔 요청은 웹 서버에서 Amazon S3로 프록시됩니다.

직접 브라우저 요청의 경우 AWS Management Console프라이빗 액세스를 사용해도 아무 것도 변경되지 않습니다. 이전과 마찬가지로, 요청은 VPC가 monitoring.region.amazonaws.com에 도달하도록 구성한 네트워크 경로를 통해 서비스에 도달합니다. VPC가 com.amazonaws.region.monitoring에 대한 VPC 엔드포인트로 구성된 경우, 요청은 해당 CloudWatch VPC 엔드포인트를 통해 CloudWatch에 도달합니다. CloudWatch에 대한 VPC 엔드포인트가 없는 경우, 요청은 VPC의 인터넷 게이트웨이를 통해 퍼블릭 엔드포인트에서 CloudWatch에 도달합니다. CloudWatch VPC 엔드포인트를 통해 CloudWatch에 도착한 요청은 IAM 조건인 aws:SourceVpcaws:SourceVpce가 각각 해당하는 값으로 설정됩니다. 퍼블릭 엔드포인트를 통해 CloudWatch에 도달하는 요청은 aws:SourceIp가 요청의 소스 IP 주소로 설정됩니다. IAM 조건 키에 대한 자세한 정보는 IAM 사용 설명서전역 조건 키를 참조하세요.

Amazon S3 콘솔을 방문할 때 버킷을 나열하기 위해 Amazon S3 콘솔이 수행하는 요청과 같이 AWS Management Console웹 서버에서 프록시되는 요청의 경우 Amazon S3 네트워크 경로가 다릅니다. 이러한 요청은 VPC에서 시작되지 않고 AWS Management Console웹 서버에서 시작되므로 구성했을 수 있는 Amazon S3 VPC 엔드포인트를 사용하지 않습니다. 그러나 지원되는 서비스와 함께 AWS Management Console프라이빗 액세스를 사용하는 경우 이러한 요청(예: Amazon S3)은 요청 컨텍스트에 aws:SourceVpc 조건 키를 포함합니다. aws:SourceVpc 조건 키는 로그인 및 콘솔에 대한 AWS Management Console 프라이빗 액세스 엔드포인트가 배포되는 VPC ID로 설정됩니다. aws:SourceVpce 조건은 해당 콘솔 VPC 엔드포인트 ID로 설정됩니다.

참고

사용자가에서 지원하지 않는 서비스에 액세스해야 하는 경우 사용자의 자격 증명 기반 정책에 aws:SourceIp 조건 키를 사용하여 예상 퍼블릭 네트워크 주소(예: 온프레미스 네트워크 범위) 목록을 포함해야 AWS PrivateLink합니다.

AWS 로그인정책을 사용하여 콘솔 액세스 제한

AWS 로그인리소스 기반 정책(RBPs 개인에게 적용됩니다AWS 계정. 리소스 제어 정책(RCPs 조직 전체에 적용됩니다AWS Organizations. 요청이 지정된 IP 범위 또는 VPCs.

AWS 로그인RBPs 및 RCPs를 구성하려면 AWS 로그인사용 설명서리소스 기반 정책 및 리소스 제어 정책을 사용하여 콘솔 액세스 제어를 참조하세요.