SAML, OIDC 및 웹 자격 증명 연동
외부 자격 공급자와 애플리케이션 로그인을 AWS에 연결해 보세요.
SAML, OIDC 및 웹 자격 증명 연동은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
페더레이션의 의미
페더레이션을 사용하면 AWS 외부에서 정의된 자격 증명으로 로그인하고 IAM 사용자 없이 AWS 권한을 받을 수 있습니다.
외부 자격 증명 공급자(IdP)가 사용자를 인증하면 AWS는 해당 어설션을 신뢰하여 임시 자격 증명을 발급합니다. 이를 통해 계정을 중복으로 만들 필요가 없으며, 기존 디렉터리를 기준 정보의 원천으로 유지할 수 있습니다.
SAML 2.0 페더레이션
SAML(Security Assertion Markup Language) 2.0은 엔터프라이즈 페더레이션의 전통적인 표준입니다.
- IAM에 IdP를 SAML 자격 증명 공급자로 등록합니다.
- 사용자가 로그인하면 IdP가 서명된 어설션을 보냅니다.
- AWS는 STS를 통해 이 어설션을 임시 역할 자격 증명으로 교환합니다.
Active Directory Federation Services 및 이와 유사한 기업용 IdP에서 흔히 사용됩니다.
OIDC 페더레이션
OIDC(OpenID Connect)는 OAuth 2.0을 기반으로 하는 최신 토큰 기반 표준입니다.
워크로드와 CI/CD 시스템을 페더레이션하는 데 적합합니다. 예를 들어 GitHub Actions 파이프라인은 OIDC 토큰을 제시할 수 있으며, AWS는 저장된 키 없이 역할을 수임합니다. 공급자는 IAM OIDC 자격 증명 공급자로 등록합니다.
웹 자격 증명 페더레이션
웹 자격 증명 페더레이션을 사용하면 Google, Facebook 또는 Amazon과 같은 공개 공급자로 로그인할 수 있으며, 모바일 및 웹 앱에서 흔히 사용됩니다.
앱은 공급자의 토큰을 AssumeRoleWithWebIdentity를 통해 STS에 전달하고, 역할 범위가 지정된 임시 자격 증명을 받습니다. 사용자에게 IAM 자격 증명이 필요하지 않습니다.
STS의 역할
모든 페더레이션 경로는 STS(Security Token Service)로 모입니다. STS는 검증된 외부 어설션을 IAM 역할에 연결된 단기 AWS 자격 증명으로 교환합니다.
- SAML은 AssumeRoleWithSAML을 사용합니다.
- OIDC와 웹 자격 증명은 AssumeRoleWithWebIdentity를 사용합니다.
역할의 권한에 따라 페더레이션된 사용자가 수행할 수 있는 작업이 결정됩니다.
페더레이션용 신뢰 정책
페더레이션된 사용자가 수임하는 IAM 역할에는 IdP를 보안 주체로 지정하는 신뢰 정책이 있습니다.
신뢰 정책의 조건은 해당 공급자에서 어떤 사용자가 역할을 수임할 수 있는지 제한합니다. 예를 들어 특정 SAML 속성이나 OIDC sub 클레임과 일치하도록 설정할 수 있습니다. 이를 통해 광범위한 공급자가 모든 사용자에게 액세스 권한을 부여하는 일을 막을 수 있습니다.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Identity Center와 직접 페더레이션 비교
IAM Identity Center는 세련된 포털과 권한 집합을 제공하는 인력용 페더레이션 계층 자체입니다.
직접 IAM SAML 또는 OIDC 공급자는 더 낮은 수준의 구성 요소로, 애플리케이션 및 워크로드 페더레이션이나 레거시 구성에 더 적합합니다. 시험에서는 사람의 SSO에는 Identity Center를, 파이프라인에는 OIDC 역할을 선택해야 합니다.
Amazon Cognito 자격 증명 풀
소비자 대상 앱에서는 Amazon Cognito 자격 증명 풀이 웹 자격 증명 페더레이션을 대신 중개합니다.
소셜 로그인 또는 사용자 풀 로그인을 임시 AWS 자격 증명으로 교환하고, 그 뒤에서 STS 호출을 처리합니다. 모바일 앱에서는 AssumeRoleWithWebIdentity를 직접 호출하는 대신 이 경로를 사용하는 것이 권장됩니다.
내장 키 사용 방지
페더레이션의 핵심 목적은 앱, 파이프라인 및 디바이스에 장기 키를 내장하지 않도록 하는 것입니다.
- 유출된 정적 키는 보안 침해의 주요 원인입니다.
- 페더레이션 토큰은 수명이 짧고 검증된 자격 증명에 연결됩니다.
상황에 하드코딩된 액세스 키가 등장한다면 일반적으로 페더레이션이 해결책입니다.
적절한 표준 선택
표준을 자격 증명의 출처에 맞추십시오.
- 전통적인 엔터프라이즈 IdP와 AD에는 SAML을 사용합니다.
- 최신 워크로드와 CI/CD에는 OIDC를 사용합니다.
- 공개 앱 사용자에게는 웹 자격 증명 / Cognito를 사용합니다.
모두 임시 자격 증명을 제공하며, 주된 차이는 토큰 형식과 사용 사례에 있습니다.
페더레이션 액세스 감사
페더레이션 세션은 수임한 역할의 자격 증명 및 페더레이션 이벤트와 함께 CloudTrail에 표시됩니다.
어떤 IdP와 어떤 외부 사용자가 작업을 시작했는지 추적할 수 있으므로 IAM 사용자가 없어도 책임 추적이 유지됩니다. 역할 이름을 일관되게 지정하면 이러한 로그를 훨씬 쉽게 읽을 수 있습니다.
빠른 확인
적절한 페더레이션 방식을 선택하십시오.
복습
페더레이션 표준을 비교했습니다.
- 엔터프라이즈 IdP에는 SAML, 워크로드에는 OIDC, 앱 사용자에게는 웹 자격 증명/Cognito를 사용합니다.
- 모두 검증된 외부 어설션을 STS를 통해 임시 역할 자격 증명으로 교환합니다.
- 페더레이션을 사용하면 장기 키를 내장할 필요가 없습니다.
자주 묻는 질문
“SAML, OIDC 및 웹 자격 증명 연동” 강의는 무료인가요?
네 — “SAML, OIDC 및 웹 자격 증명 연동” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“SAML, OIDC 및 웹 자격 증명 연동”에서 뭘 배우나요?
외부 자격 공급자와 애플리케이션 로그인을 AWS에 연결해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“SAML, OIDC 및 웹 자격 증명 연동” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- IAM Identity Center를 통한 싱글 사인온
- SAML, OIDC 및 웹 자격 증명 연동
- 계정 간 역할 및 리소스 정책
- IAM Access Analyzer로 공유 감사