View a markdown version of this page

일반/사용자 지정 권한 부여 요구 사항 - 에 대한 관리형 통합 AWS IoT Device Management

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

일반/사용자 지정 권한 부여 요구 사항

일반 권한 부여를 사용하면 디바이스에 액세스할 수 있으므로 개별 사용자 자격 증명 없이 자격 증명을 사용하여 여러 디바이스를 제어할 수 있습니다. 사용자 수준 권한 부여를 제공하는 OAuth 2.0과 달리 일반 권한 부여는에 저장된 사전 공유 키, 토큰 또는 기타 권한 부여 메커니즘을 사용합니다 AWS Secrets Manager.

일반 권한 부여를 사용하면 C2C 커넥터가 타사 플랫폼에서 제공하는 API 키, 보유자 토큰 및 사용자 지정 권한 부여 체계를 포함하여 OAuth 2.0 이후의 권한 부여 메커니즘을 지원할 수 있습니다. 이 접근 방식은 개별 최종 사용자가 아닌 프로그램 또는 조직 수준에서 디바이스를 관리하는 시나리오에 특히 유용합니다.

C2C 커넥터가 일반 권한 부여에 암호를 사용하는 방법

AWS Secrets Manager 는 API 키 및 토큰과 같은 민감한 자격 증명을 보호하는 보안 암호 스토리지 서비스입니다. 보안 암호는 AWS Key Management Service 키를 사용하여 암호화됩니다. 자세한 내용은 AWS Secrets Manager 사용 설명서를 참조하십시오.

일반 권한 부여의 경우 Secrets Manager에 권한 부여 자격 증명을 저장하고 C2C 커넥터에 이러한 보안 암호에 액세스할 수 있는 권한을 부여합니다. 관리형 통합이 커넥터를 호출하면 Secrets Manager ARN 및 버전 ID를 제공합니다. 커넥터는 보안 암호 값을 검색하고 이를 사용하여 타사 플랫폼으로 인증합니다.

이 접근 방식을 사용하면 관리형 통합이 장기 자격 증명을 직접 처리하지 않습니다. 커넥터는 자격 증명 관리 및 토큰 생성을 완벽하게 제어하여 타사 플랫폼에서 지원하는 모든 권한 부여 메커니즘으로 솔루션을 확장할 수 있습니다.

중요

민감한 자격 증명이나 토큰을 로그에 기록하지 않는 것이 좋습니다. 그러나 로그에 저장되는 경우 CloudWatch Logs 데이터 보호 정책을 사용하여 로그의 토큰을 마스킹하는 것이 좋습니다. 자세한 내용은 Help protect sensitive log data with masking을 참조하세요.

일반 승인을 위한 보안 암호를 생성하는 방법

일반 권한 부여를 위한 보안 암호를 생성하려면 AWS Secrets Manager 사용 설명서의 AWS Secrets Manager 보안 암호 생성의 단계를 따르세요.

C2C 커넥터가 보안 암호 값을 읽으려면 고객 관리형 AWS KMS 키로 보안 암호를 생성해야 합니다. 자세한 내용은 AWS Secrets Manager 사용 설명서의 AWS KMS 키에 대한 권한을 참조하세요.

JSON 구조를 사용하여 보안 암호에 권한 부여 자격 증명을 저장합니다. 정확한 형식은 타사 플랫폼의 권한 부여 요구 사항에 따라 다릅니다. 일반적인 예는 다음과 같습니다.

  • API 키: {"apiKey": "your-api-key-value"}

  • 베어러 토큰: {"token": "your-bearer-token"}

  • 사용자 이름 및 암호: {"username": "your-username", "password": "your-password"}

  • Machine-to-machine OAuth 자격 증명: {"client_id": "your-client-id", "client_secret": "your-client-secret", "audience": "your-audience"}

또한 다음 섹션에 설명된 IAM 정책을 구성하여 C2C 커넥터에 보안 암호를 검색할 수 있는 액세스 권한을 부여해야 합니다.

C2C 커넥터가 보안 암호를 검색할 수 있는 액세스 권한 부여

관리형 통합이 Secrets Manager에서 보안 암호 값을 검색하도록 허용하려면 보안 암호를 생성할 때 해당 보안 암호에 대한 리소스 정책에 다음 권한을 포함합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "c2c-connector-account-id" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:iotmanagedintegrations:region:account-id:account-association/account-association-id" } } } ] }

이 정책은 관리형 통합에 C2C 커넥터를 대신하여 보안 암호 값을 검색할 수 있는 권한을 부여합니다. 조건 키는 특정 계정 연결에서 시작된 요청만 보안 암호에 액세스할 수 있도록 하여 혼동된 대리자 문제를 방지하는 데 도움이 됩니다.