0Pricing
AWS Security Academy · 강의

계정 간 역할 및 리소스 정책

한 계정에 다른 계정의 리소스에 대한 제한된 액세스 권한을 부여해 보세요.

계정 간 역할 및 리소스 정책은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

계정 간 액세스가 필요한 이유

실제 아키텍처는 여러 계정에 걸쳐 있습니다. 예를 들어 프로덕션 계정, 로깅 계정, 공유 서비스 계정이 있을 수 있습니다. 워크로드와 사용자는 이러한 경계를 넘어 리소스에 액세스해야 하는 경우가 많습니다.

안전한 방법은 계정 간에 자격 증명을 복사하는 것이 아닙니다. 대신 계정 간 역할 또는 리소스 기반 정책을 사용하여 범위가 제한된 액세스 권한을 부여합니다.

계정 간 역할 패턴

가장 일반적인 패턴은 대상 계정의 역할을 원본 계정의 보안 주체가 수임하는 방식입니다.

  • 역할의 신뢰 정책은 원본 계정 또는 보안 주체를 지정합니다.
  • 원본 보안 주체는 AssumeRole을 호출하고 임시 자격 증명을 받습니다.
  • 그런 다음 역할의 권한 범위 내에서 대상 계정에서 작업합니다.

두 정책이 모두 일치해야 합니다

계정 간 역할 수임을 허용하려면 양쪽 모두 허용해야 합니다.

  • 대상 역할의 신뢰 정책이 원본 보안 주체를 허용해야 합니다.
  • 원본 보안 주체의 자격 증명 정책이 해당 역할에 대한 sts:AssumeRole을 허용해야 합니다.

둘 중 하나라도 없으면 수임에 실패합니다. 이 이중 확인은 시험에서 자주 출제되는 내용입니다.

리소스 기반 정책

일부 서비스는 S3 버킷 정책, KMS 키 정책 또는 SQS 대기열 정책처럼 리소스에 직접 연결되는 리소스 기반 정책을 지원합니다.

이 정책을 사용하면 다른 계정의 보안 주체가 역할을 수임하지 않고도 액세스 권한을 얻을 수 있습니다. 외부 계정은 자체 자격 증명을 사용하고 리소스 정책이 해당 액세스를 승인합니다.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

역할 연쇄와 리소스 정책 비교

서비스에 따라 메커니즘을 선택하십시오.

  • 리소스 정책이 없는 서비스(EC2 및 대부분의 API)에는 계정 간 역할을 사용합니다.
  • S3, KMS, SNS, SQS, Lambda 등의 서비스에서는 리소스 정책으로 직접 계정 간 액세스 권한을 부여할 수 있습니다.

리소스 정책을 사용하면 추가적인 AssumeRole 단계를 거치지 않아도 됩니다.

외부 ID 보호 장치

SaaS 공급업체와 같은 제3자에게 계정 간 액세스 권한을 부여할 때는 신뢰 정책에 외부 ID 조건을 추가하십시오.

공급업체는 역할을 수임할 때 고유한 비밀 값을 전달해야 합니다. 이를 통해 공격자가 공급업체를 속여 잘못된 고객 계정에 액세스하도록 만드는 혼동된 대리인 문제를 차단할 수 있습니다.

계정 간 최소 권한

계정 간 역할에는 특정 리소스와 작업에 범위를 제한하여 필요한 최소 권한만 부여해야 합니다.

흔한 실수는 외부 계정 전체에 광범위한 신뢰를 부여하면서 관리자 권한까지 함께 부여하는 것입니다. 신뢰 범위는 특정 역할이나 사용자로 좁히고, 권한은 정확한 작업에 필요한 수준으로 제한하십시오.

중앙 집중식 서비스 계정

한 계정에서 기능을 중앙 집중화하고 다른 계정은 역할을 통해 해당 기능에 액세스하도록 하는 설계가 자주 사용됩니다. 예를 들어 보안 계정이 모든 워크로드 계정의 읽기 전용 역할을 수임하는 방식입니다.

각 워크로드 계정에는 보안 계정을 신뢰하는 동일한 이름의 역할이 있으므로 도구가 모든 계정을 일관되게 검사할 수 있습니다.

RAM을 사용한 공유

AWS 리소스 액세스 관리자(RAM)는 서브넷이나 Transit Gateway 같은 특정 리소스를 조직 내 계정 간에 공유합니다.

RAM은 리소스에 대해 API 작업을 수행할 권한을 부여하는 것이 아니라 리소스 자체를 공유하는 데 사용됩니다. 네트워크 및 인프라 공유에서는 역할과 리소스 정책을 보완합니다.

계정 간 경로 감사

계정 간 액세스는 신뢰 범위를 넓히므로 정기적으로 감사해야 합니다.

  • CloudTrail은 모든 AssumeRole 호출과 계정 간 API 호출을 기록합니다.
  • IAM 액세스 분석기는 계정 외부에 액세스 권한을 부여하는 리소스 정책을 표시합니다.

이 내용을 검토하여 의도하지 않은 공유를 조기에 발견하십시오.

전체 내용 정리

계정을 안전하게 연결하려면 컴퓨팅과 API에는 역할을, 스토리지와 메시징 서비스에는 리소스 정책을 우선 사용하고, 제3자에게는 외부 ID와 함께 항상 최소 권한을 적용하십시오.

계정 간에 장기 키를 공유하지 마십시오.

빠른 확인

계정 간 액세스에 대해 생각해 보십시오.

복습

계정을 안전하게 연결하는 방법을 배웠습니다.

  • 계정 간 역할에는 신뢰 정책과 원본 자격 증명 정책이 모두 필요합니다.
  • 리소스 기반 정책은 S3와 KMS 같은 서비스에 직접 액세스 권한을 부여합니다.
  • 제3자에게는 외부 ID를 사용하고 액세스 분석기와 CloudTrail로 감사하십시오.

자주 묻는 질문

“계정 간 역할 및 리소스 정책” 강의는 무료인가요?

네 — “계정 간 역할 및 리소스 정책” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“계정 간 역할 및 리소스 정책”에서 뭘 배우나요?

한 계정에 다른 계정의 리소스에 대한 제한된 액세스 권한을 부여해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“계정 간 역할 및 리소스 정책” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IAM Identity Center를 통한 싱글 사인온
  2. SAML, OIDC 및 웹 자격 증명 연동
  3. 계정 간 역할 및 리소스 정책
  4. IAM Access Analyzer로 공유 감사
← AWS Security Academy(으)로 돌아가기