0Pricing
AWS Security Academy · 강의

권한 경계가 제한하는 범위

자격이 가질 수 있는 최대 권한을 이해해 보세요.

권한 경계가 제한하는 범위은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

상한 설정하기

권한 경계는 사용자나 역할이 가질 수 있는 최대 권한을 설정하는 고급 IAM 기능입니다. 권한 경계 자체가 권한을 부여하는 것은 아니며, 자격 증명 기반 정책이 실제로 허용할 수 있는 범위를 제한합니다. 권한 경계는 권한 관리 위임을 안전하게 구현할 수 있으므로 시험에서 자주 다루는 주제입니다.

경계와 자격 증명 정책 비교

자격 증명 기반 정책은 권한을 부여하고, 권한 경계는 권한을 제한합니다. 실제 권한은 두 정책의 교집합입니다. 작업이 허용되려면 자격 증명 정책과 권한 경계가 모두 해당 작업을 허용해야 합니다. 경계는 자격 증명 정책이 부여하는 권한을 축소할 수는 있지만 확장할 수는 없습니다.

교집합의 실제 적용

사용자의 자격 증명 정책에서 S3와 EC2에 대한 모든 액세스를 허용하지만 권한 경계에서는 S3만 허용한다고 가정해 보겠습니다. 경계가 권한의 상한을 설정하므로 사용자는 오직 S3 작업만 수행할 수 있습니다. 경계를 제거하면 EC2 권한이 다시 실제 권한으로 적용됩니다. 경계는 조용히 최대 권한을 강제합니다.

경계 예시

이 경계 정책은 S3와 CloudWatch 작업만 허용합니다. 자격 증명 정책에 무엇이 정의되어 있든 사용자는 이러한 서비스를 절대 초과하여 사용할 수 없습니다.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

위임에 경계가 필요한 이유

주요 사용 사례는 안전한 위임입니다. 개발자가 직접 IAM 역할을 만들도록 하면서도 과도한 권한을 부여할까 걱정될 수 있습니다. 개발자가 만드는 모든 역할에 권한 경계를 적용하도록 요구하면, 연결된 정책이 아무리 광범위해도 해당 역할이 경계를 절대 초과할 수 없도록 보장할 수 있습니다.

경계와 SCP 비교

경계와 SCP는 모두 권한의 상한을 설정하지만 적용 범위가 다릅니다. 권한 경계는 단일 사용자 또는 역할에 적용되며 IAM에서 설정합니다. SCP는 조직의 전체 계정에 적용됩니다. 시험에서는 올바른 도구를 선택하는지 확인합니다. 자격 증명별 제한에는 경계를 사용하고, 계정 전체 제한에는 SCP를 사용합니다.

권한 평가에서의 경계

권한 평가 과정에서는 명시적인 Deny가 경계를 포함한 모든 설정보다 우선합니다. 그 외에는 경계가 상한으로 작동하므로, 작업이 허용되려면 자격 증명 정책과 경계 양쪽에 Allow가 있어야 합니다. 리소스 기반 정책은 일부 경우 경계와 독립적으로 액세스 권한을 부여할 수 있으므로 이 세부 사항을 기억해 두어야 합니다.

경계는 권한을 부여하지 않음

경계에 작업을 추가하면 해당 작업이 허용된다고 생각하는 경우가 많지만 이는 오해입니다. 자격 증명 정책에 해당 권한이 없으면 경계에서 이를 허용해도 아무런 효과가 없습니다. 작업이 성공하려면 자격 증명 정책이 권한을 부여하고 경계도 해당 작업을 허용해야 합니다.

리소스 정책과 경계

시험에서 다루는 중요한 세부 사항입니다. 권한 경계는 주체의 자격 증명 기반 정책이 수행할 수 있는 작업을 제한하지만, 일부 경우 리소스 기반 정책이 해당 주체에 부여한 액세스까지 제한하지는 않습니다. 따라서 역할의 경계가 S3로 제한되어 있어도 대기열 정책을 통해 해당 역할에 SQS 액세스 권한을 부여할 수 있습니다. 이 차이를 고려하여 설계하십시오.

경계 사용 강제하기

위임된 주체가 항상 경계를 연결하도록 하려면, 해당 주체가 생성하는 모든 역할의 특정 경계 ARN에 iam:PermissionsBoundary가 일치해야 한다는 조건을 포함한 권한 정책을 작성합니다. 이렇게 하면 개발자가 보호 장치 없이 역할을 만드는 일을 방지하여 위임의 허점을 차단할 수 있습니다.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

종합하기

권한 경계는 단일 사용자 또는 역할의 최대 권한을 제한하며, 실제 액세스 권한은 경계와 자격 증명 정책의 교집합입니다. 경계 자체가 권한을 부여하지는 않습니다. 경계의 핵심 목적은 IAM 역할 생성을 안전하게 위임하는 것이며, iam:PermissionsBoundary 조건을 통해 경계를 요구하도록 강제할 수 있습니다.

빠른 확인

권한 경계의 작동 방식을 테스트합니다.

복습

권한 경계는 단일 사용자 또는 역할의 최대 권한을 설정하며, 실제 액세스 권한은 경계와 자격 증명 정책의 교집합입니다. 경계 자체가 권한을 부여하지 않으며 명시적인 거부가 항상 우선합니다. 주요 목적은 안전한 위임이며, iam:PermissionsBoundary 조건을 통해 이를 강제합니다.

자주 묻는 질문

“권한 경계가 제한하는 범위” 강의는 무료인가요?

네 — “권한 경계가 제한하는 범위” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“권한 경계가 제한하는 범위”에서 뭘 배우나요?

자격이 가질 수 있는 최대 권한을 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“권한 경계가 제한하는 범위” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 권한 경계가 제한하는 범위
  2. 안전한 역할 생성 위임
  3. Organizations, OU 및 SCP 전략
  4. SCP가 IAM 권한과 결합하는 방법
← AWS Security Academy(으)로 돌아가기