정책 평가 결정 흐름
명시적 거부, 허용 및 기본값이 결정되는 과정을 따라가 보세요.
정책 평가 결정 흐름은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
AWS의 결정 방식
어떤 요청이든 AWS에 도달하면 IAM 엔진은 정밀한 평가 흐름을 실행하여 Allow 또는 Deny를 결정합니다. 이 순서를 암기하는 것은 SCS-C02 시험을 준비할 때 가장 효과적인 학습 중 하나입니다. 여러 정책이 적용될 때 어떤 정책 유형이 우선하는지가 까다로운 시나리오 문제의 핵심이기 때문입니다.
기본적으로 거부
항상 출발점은 암시적 거부입니다. 평가 과정에서 액세스를 허용하는 항목이 없다면 요청은 거부됩니다. 이러한 기본 거부 방식에서는 작업이 성공하려면 어딘가에서 해당 작업을 명시적으로 허용해야 합니다. 아무런 허용도 없으면 거부와 같습니다.
명시적 거부가 우선합니다
가장 중요한 단일 규칙은 다음과 같습니다. 적용 가능한 어떤 정책에든 명시적 거부가 있으면 모든 허용을 무시합니다. 작업을 허용하는 문이 아무리 많아도 일치하는 거부 하나가 작업을 차단합니다. 이를 통해 가드레일과 SCP는 하위 수준의 정책으로 재정의할 수 없는 강력한 제한을 적용합니다.
검사 순서
AWS는 개념적으로 다음 순서로 평가합니다. 1) 모든 정책(SCP, 경계, 자격 증명, 리소스, 세션)에 명시적 거부가 있는지 확인합니다. 발견되면 거부합니다. 2) SCP가 적용되는데 작업을 허용하지 않으면 거부합니다. 3) 권한 경계, 세션 정책, 자격 증명 정책 및 리소스 정책에서 허용 여부를 확인합니다. 어느 한 곳이라도 빠지면 암시적 거부가 적용됩니다.
SCP가 상한선을 설정합니다
AWS Organizations의 서비스 제어 정책(SCP)은 계정에 부여할 수 있는 최대 권한을 설정합니다. 작업이 성공하려면 SCP와 IAM 정책 모두에서 허용되어야 합니다. SCP는 자체적으로 액세스를 부여하지 않으며, 권한을 제한하거나 거부하기만 합니다. SCP가 작업을 허용하지 않으면 어떤 IAM 허용도 이를 되돌릴 수 없습니다.
권한 경계
권한 경계는 특정 사용자 또는 역할의 최대 권한을 제한하는 고급 정책입니다. 유효 권한은 경계와 자격 증명 정책의 교집합입니다. SCP와 마찬가지로 경계는 제한만 할 수 있으며, 자격 증명 기반 정책이 부여하는 권한을 확장하지는 않습니다.
세션 정책
세션 정책과 함께 역할을 수임하면 해당 세션의 권한이 정책에 의해 추가로 좁혀집니다. 결과는 다시 교집합이 됩니다. 세션에서는 역할의 정책과 세션 정책이 모두 허용하는 범위를 넘을 수 없습니다. 세션 정책은 역할을 수임할 때 권한 범위를 축소하는 방법입니다.
리소스 정책의 상호 작용
동일 계정 요청에서는 리소스 기반 허용만으로도 자격 증명 허용 없이 액세스 권한을 부여할 수 있습니다(합집합). 계정 간 요청에서는 두 가지가 모두 필요합니다. 또한 이 모든 과정에서 어디에든 명시적 거부가 있으면 항상 거부가 우선합니다. 리소스 정책도 동일한 전체 흐름에 포함됩니다.
예제로 살펴보기
자격 증명 정책에서 s3:DeleteObject를 허용하지만 SCP가 프로덕션 환경의 모든 s3:Delete* 작업을 거부한다고 가정해 보겠습니다. 결과는 거부입니다. SCP의 명시적 거부가 자격 증명 허용보다 우선하기 때문입니다. 반대로 SCP가 허용하더라도 어떤 자격 증명 정책에서도 작업을 허용하지 않으면 암시적 거부로 인해 역시 거부됩니다. 허용되려면 두 계층이 모두 일치해야 합니다.
이것이 중요한 이유
시험 문제에서는 SCP, 경계, 자격 증명 정책, 리소스 정책을 여러 겹으로 적용한 뒤 결과를 묻습니다. 신뢰할 수 있는 방법은 먼저 명시적 거부가 있는지 확인하고, SCP가 허용하는지, 경계와 세션이 허용하는지, 그리고 자격 증명 또는 리소스 허용이 존재하는지 차례로 확인하는 것입니다. 모두 일치하고 거부가 없다면 답은 허용입니다.
머릿속 점검 목록
다음 점검 목록을 기억해 두십시오. (1) 명시적 거부가 있습니까? 거부합니다. (2) SCP가 허용합니까? 그렇지 않으면 거부합니다. (3) 경계와 세션이 허용합니까? 그렇지 않으면 거부합니다. (4) 자격 증명 또는 리소스가 허용합니까? 허용하고 거부가 없다면 허용하고, 그렇지 않으면 암시적으로 거부합니다. 이 절차를 기계적으로 적용하면 여러 정책이 관련된 문제도 간단하게 풀 수 있습니다.
빠른 확인
평가 흐름을 테스트해 보십시오.
복습
IAM 평가의 시작점은 암시적 거부이며, 명시적 거부가 항상 우선합니다. 작업을 허용하려면 어디에도 명시적 거부가 없어야 하고, SCP가 작업을 허용해야 하며, 권한 경계와 세션 정책(교집합)이 작업을 허용해야 합니다. 또한 자격 증명 또는 리소스 허용이 존재해야 합니다. SCP와 경계는 제한만 할 뿐, 권한을 부여하지는 않습니다.
자주 묻는 질문
“정책 평가 결정 흐름” 강의는 무료인가요?
네 — “정책 평가 결정 흐름” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“정책 평가 결정 흐름”에서 뭘 배우나요?
명시적 거부, 허용 및 기본값이 결정되는 과정을 따라가 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“정책 평가 결정 흐름” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.