IAM 사용자와 그룹 비교
장기간 사용하는 자격과 그룹이 액세스를 간소화하는 방법을 이해해 보세요.
IAM 사용자와 그룹 비교은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
IAM의 자격 증명
AWS Identity and Access Management(IAM)는 계정에서 누가 무엇을 할 수 있는지 제어하는 서비스입니다. 가장 기본적인 구성 요소 두 가지는 사용자와 그룹입니다. 사용자는 사람이나 애플리케이션에 연결된 영구 자격 증명이고, 그룹은 사용자를 묶어 동일한 권한을 공유하게 하는 컨테이너일 뿐입니다. 이 차이를 이해하는 것이 시험의 다른 모든 내용을 이해하는 기초입니다.
IAM 사용자란 무엇인가
IAM 사용자는 계정 내에서 고유한 이름을 가진 장기 자격 증명입니다. 다음 두 종류의 자격 증명을 가질 수 있습니다.
- 웹을 통해 로그인하기 위한 콘솔 암호
- 프로그래밍 방식의 API 및 CLI 호출을 위한 액세스 키(액세스 키 ID와 보안 키)
이러한 자격 증명은 오래 유지되므로 AWS는 이를 더 높은 위험 요소로 취급합니다. 모범 사례는 영구 키를 가진 사용자를 많이 만드는 대신 역할과 임시 자격 증명을 우선 사용하는 것입니다.
IAM 그룹이란 무엇인가
IAM 그룹은 연결된 정책을 통해 권한을 공유하는 사용자 모음입니다. 그룹을 사용하면 액세스 관리를 확장할 수 있습니다. 개발자 10명에게 같은 정책을 각각 연결하는 대신 "Developers" 그룹에 한 번 연결하고 사용자를 추가하면 됩니다. 시험에서 요구하는 주요 내용은 다음과 같습니다.
- 그룹에는 자격 증명이 없으며 정책의 주체가 될 수 없습니다.
- 사용자는 여러 그룹에 속할 수 있습니다.
- 그룹은 다른 그룹 안에 중첩할 수 없습니다.
권한이 전달되는 방식
사용자가 요청을 보내면 IAM은 적용되는 모든 정책을 결합합니다. 여기에는 사용자에게 직접 연결된 정책과 사용자가 속한 모든 그룹에 연결된 정책이 포함됩니다. 어느 곳에든 명시적 거부가 없다면 결과는 허용된 모든 작업의 합집합입니다. 즉, 명시적 거부 문을 통한 경우를 제외하면 그룹 구성원 자격은 권한을 줄이지 않고 추가하기만 합니다.
그룹이 변경 이탈을 줄이는 이유
사용자별로 권한을 관리하면 구성 변경 이탈이 발생하기 쉽습니다. 시간이 지나면서 사용자마다 서로 조금씩 다르고 감사하기 어려운 정책 집합이 쌓이기 때문입니다. 그룹은 권한을 중앙에서 관리하므로 하나의 정책 변경이 해당 역할의 모든 사용자에게 일관되게 적용됩니다. 감사 담당자에게는 개별 사용자를 수십 명씩 하나하나 검사하는 것보다 "Admins" 그룹에 속한 사용자를 나열하는 것이 훨씬 쉽습니다.
그룹 구성원 나열
CLI에서 구성원 자격을 확인하여 누가 높은 권한을 보유하고 있는지 감사할 수 있습니다. 아래 명령은 그룹에 속한 모든 사용자를 나열하며, 과도한 권한 액세스가 발견되었을 때 대응하는 일반적인 첫 단계입니다.
aws iam get-group --group-name Admins --query "Users[].UserName"루트 사용자는 다릅니다
IAM 사용자와 루트 사용자를 혼동하지 마십시오. 루트 사용자는 계정을 만들 때 생성되는 계정 소유자 자격 증명이며, IAM 정책으로 제한할 수 없는 무제한 액세스 권한을 가집니다. AWS는 루트 자격 증명을 안전하게 보관하고, 루트 사용자에 다중 인증(MFA)을 활성화하며, 일상적인 작업에는 절대 사용하지 않을 것을 강력히 권장합니다. 대신 개별 IAM 사용자를 만들거나, 더 나은 방법으로 연합을 사용하십시오.
자격 증명과 MFA
모든 IAM 사용자는 MFA를 활성화해야 합니다. MFA를 사용하면 암호 외에 하드웨어 키나 인증 애플리케이션과 같은 두 번째 인증 요소가 필요합니다. aws:MultiFactorAuthPresent와 같은 정책 조건을 통해 MFA를 강제할 수 있습니다. 시험에서는 리소스 삭제나 보안 설정 변경과 같은 민감한 작업을 보호하기 위해 MFA를 사용하는 방법을 자주 평가합니다.
서비스 계정 안티 패턴
EC2(Elastic Compute Cloud)에서 실행되는 애플리케이션에 정적 액세스 키를 사용하는 IAM 사용자를 생성하는 것은 흔한 실수입니다. 이렇게 하면 유출될 수 있는 장기 보안 암호가 애플리케이션에 포함됩니다. 안전한 방식은 인스턴스에 연결된 IAM 역할을 사용하는 것이며, 다음에 자세히 다룹니다. 사람으로 구성된 팀의 경우 개별적으로 관리하는 사용자보다 IAM Identity Center 연동을 우선하세요.
사용자 및 그룹 감사
IAM 자격 증명 보고서는 모든 사용자, 각 사용자의 비밀번호와 액세스 키가 마지막으로 사용된 시점, MFA 활성화 여부를 나열한 다운로드 가능한 CSV 파일입니다. 이 보고서를 IAM Access Analyzer 및 마지막 액세스 데이터와 함께 사용하면 오래된 사용자, 사용하지 않는 키, 지나치게 광범위한 그룹을 찾는 데 도움이 됩니다. 정기적인 검토는 시험에서도 중요하게 다루는 최소 권한 관리의 핵심입니다.
사용자와 그룹 중 선택하기
사람이나 레거시 앱에 고유한 자격 증명 기반 ID가 필요할 때는 사용자를 사용하세요. 공유 권한을 깔끔하게 할당하고 사용자별 설정 차이를 방지하려면 그룹을 사용하세요. 현대적인 설계에서는 상시 사용자를 최대한 줄이고, 워크로드에는 역할을, 사람에게는 연동을 사용합니다. 사용자와 그룹은 여전히 필수 용어이지만, 최종 목적지가 아니라 출발점입니다.
빠른 확인
사용자와 그룹의 차이를 얼마나 이해했는지 확인해 보세요.
복습
IAM 사용자는 장기간 사용하는 자격 증명 기반 ID이고, IAM 그룹은 자격 증명이 없는 컨테이너로서 사용자를 묶어 정책을 공유하게 한다는 것을 배웠습니다. 권한은 사용자 정책과 그룹 정책의 합집합이며, 그룹은 중첩할 수 없습니다. 또한 루트 사용자는 MFA로 보호한 뒤 사용하지 않도록 안전하게 보관해야 합니다. 장기간 유지되는 보안 암호와 구성 차이를 방지하려면 워크로드에는 역할을, 사람에게는 연동을 우선하세요.
자주 묻는 질문
“IAM 사용자와 그룹 비교” 강의는 무료인가요?
네 — “IAM 사용자와 그룹 비교” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“IAM 사용자와 그룹 비교”에서 뭘 배우나요?
장기간 사용하는 자격과 그룹이 액세스를 간소화하는 방법을 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“IAM 사용자와 그룹 비교” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- IAM 사용자와 그룹 비교
- IAM 역할의 실제 의미
- 신뢰 정책 및 AssumeRole 주체
- EC2 워크로드를 위한 인스턴스 프로필