액세스 포인트 및 객체 소유권
액세스 범위를 명확히 지정하고 위험한 계정 간 ACL을 피하는 방법을 배워 보세요.
액세스 포인트 및 객체 소유권은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
ACL이 위험한 이유
레거시 ACL(액세스 제어 목록)은 객체 수준의 액세스 권한을 부여할 수 있지만 IAM과 버킷 정책보다 먼저 등장했으며, 규모가 커지면 감사하기 어렵습니다.
가장 큰 위험은 계정 간 업로드입니다. 다른 계정이 작성한 객체를 해당 계정이 소유하게 되면 버킷 소유자가 그 객체를 제어할 수 없게 됩니다.
S3 객체 소유권
S3 객체 소유권은 업로드된 객체의 소유자를 결정합니다. 권장 설정인 버킷 소유자 적용은 ACL을 완전히 비활성화하고 버킷 소유자가 모든 객체를 자동으로 소유하게 합니다.
ACL을 끄면 모든 액세스가 IAM과 버킷 정책에 따라 명확하게 관리되므로 이해하고 감사하기가 훨씬 쉽습니다.
버킷 소유자 적용
객체 소유권을 버킷 소유자 적용으로 설정하면 ACL이 더 이상 적용되지 않으며 액세스 권한을 부여할 수도 없습니다.
이는 이제 새 버킷의 기본 설정이며 AWS가 권장하는 모범 사례입니다. 이 설정 하나로 계정 간 소유권 문제라는, 혼란스럽고 오류가 발생하기 쉬운 문제 유형을 완전히 제거할 수 있습니다.
소유권 문제
계정 A가 버킷을 소유하고 계정 B가 그곳에 로그를 업로드한다고 가정해 보겠습니다. 이전 ACL 동작에서는 B가 해당 객체를 소유하므로 A는 자신의 버킷에 있는 콘텐츠를 읽거나 삭제할 수 없습니다.
버킷 소유자 적용을 사용하면 이 문제가 해결됩니다. 누가 업로드했는지와 관계없이 A가 모든 객체를 자동으로 소유하므로 버킷 소유자가 완전한 제어권을 되찾습니다.
액세스 포인트란 무엇인가요
S3 액세스 포인트는 버킷에 연결된 이름 있는 네트워크 엔드포인트이며, 각각 자체 액세스 정책을 가집니다.
모든 애플리케이션을 하나의 거대하고 복잡한 버킷 정책으로 처리하는 대신, 사용 사례마다 전용 액세스 포인트를 만들고 각 포인트에 간단한 범위 제한 정책을 적용할 수 있습니다. 따라서 액세스를 훨씬 쉽게 관리하고 감사할 수 있습니다.
액세스 포인트가 유용한 이유
여러 팀이 버킷을 사용할수록 하나의 공유 버킷 정책은 복잡하고 위험해집니다. 액세스 포인트를 사용하면 이를 여러 개의 작은 정책으로 나눌 수 있습니다.
각 액세스 포인트를 특정 VPC로 제한하고, 고유한 이름과 권한을 부여하며, 독립적으로 취소할 수 있습니다. 따라서 한 팀의 요구 때문에 모든 팀의 액세스 제한을 완화할 필요가 없습니다.
arn:aws:s3:us-east-1:111122223333:accesspoint/finance-apVPC 제한 액세스 포인트
액세스 포인트가 특정 VPC(가상 프라이빗 클라우드)에서 오는 요청만 수락하도록 설정할 수 있습니다. 그러면 이를 통해 접근하는 객체는 퍼블릭 인터넷에서 완전히 접근할 수 없습니다.
민감한 데이터가 사설 네트워크 경로를 통해 내부 워크로드에서만 액세스되도록 보장하는 깔끔한 방법입니다.
다중 리전 액세스 포인트
다중 리전 액세스 포인트는 여러 리전의 버킷으로 요청을 라우팅하는 단일 글로벌 엔드포인트를 제공합니다.
보안 측면에서는 전 세계에 분산된 데이터의 정책 관리를 간소화하고 자동 장애 조치를 제공하므로, 애플리케이션이 리전별 버킷 이름을 코드에 직접 지정하지 않아도 계속 작동합니다.
올바른 계정 간 공유
계정 간에 공유할 때는 ACL 대신 버킷 정책, 액세스 포인트, 객체 소유권을 함께 사용하십시오.
버킷 소유자 적용을 설정하고, 범위가 제한된 버킷 또는 액세스 포인트 정책을 통해 다른 계정에 권한을 부여하십시오. 그러면 ACL로 인해 발생하는 소유권 혼란 없이 감사와 취소가 가능한 계정 간 액세스를 구현할 수 있습니다.
액세스 포인트 정책
각 액세스 포인트에는 고유한 액세스 포인트 정책이 있으며, 이 정책은 버킷 정책과 함께 평가됩니다. 버킷 정책이 액세스 포인트에 권한을 위임하여 액세스가 액세스 포인트를 통해서만 이루어지도록 할 수도 있습니다.
이를 통해 간단하고 제한적인 버킷 정책 하나를 유지하면서, 검토와 취소가 쉬운 작고 독립적인 액세스 포인트 정책으로 애플리케이션별 권한을 표현할 수 있습니다.
모범 사례 요약
현대적인 S3 액세스 방식은 명확합니다. 버킷 소유자 적용으로 ACL을 비활성화하고, IAM과 버킷 정책으로 액세스를 관리하며, 액세스 포인트를 사용해 애플리케이션별 정책을 작고 범위가 제한된 형태로 유지하십시오.
이 조합은 기존 ACL 방식보다 안전하며 감사도 훨씬 쉽습니다.
빠른 확인
가장 깔끔한 해결 방법을 선택하십시오.
복습
레거시 ACL은 계정 간 소유권 문제를 일으키며 감사하기도 어렵습니다. S3 객체 소유권을 버킷 소유자 적용으로 설정하여 ACL을 비활성화하고 모든 객체를 명확하게 소유한 다음, IAM과 버킷 정책으로 액세스를 관리하십시오. S3 액세스 포인트를 사용하면 각 애플리케이션에 작고 범위가 제한된 정책을 부여할 수 있으며, 필요에 따라 VPC로 제한할 수도 있습니다. 전 세계 데이터에는 다중 리전 액세스 포인트를 사용하십시오. 이를 모두 함께 사용하면 ACL을 감사 가능한 최소 권한 액세스 모델로 대체할 수 있습니다.
자주 묻는 질문
“액세스 포인트 및 객체 소유권” 강의는 무료인가요?
네 — “액세스 포인트 및 객체 소유권” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“액세스 포인트 및 객체 소유권”에서 뭘 배우나요?
액세스 범위를 명확히 지정하고 위험한 계정 간 ACL을 피하는 방법을 배워 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“액세스 포인트 및 객체 소유권” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 퍼블릭 액세스 차단 및 버킷 정책
- 액세스 포인트 및 객체 소유권
- Amazon Macie로 민감한 데이터 찾기
- 데이터 수명 주기 및 안전한 삭제