0Pricing
AWS Security Academy · 강의

IAM 역할의 실제 의미

역할이 고정 키 없이 임시 권한을 부여하는 방법을 배워 보세요.

IAM 역할의 실제 의미은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

역할과 사용자 비교

IAM 역할은 맡아서 일련의 권한을 받을 수 있는 ID이지만, 사용자와 달리 영구 자격 증명이 없습니다. 대신 어떤 주체가 역할을 맡으면 AWS가 일정 시간이 지난 후 만료되는 임시 보안 자격 증명을 발급합니다. 역할은 AWS에서 액세스 권한을 부여하는 안전하고 현대적인 방식이며 SCS-C02 시험 전반에 걸쳐 등장합니다.

역할을 구성하는 요소

모든 역할에는 두 가지 정책 부분이 있습니다.

  • 역할을 누가 맡을 수 있는지 정의하는 신뢰 정책(역할 맡기 정책이라고도 함)입니다.
  • 역할을 맡은 후 역할이 무엇을 할 수 있는지 정의하는 하나 이상의 권한 정책입니다.

이러한 분리가 역할을 통한 안전한 위임의 핵심입니다. 누가 이 ID를 빌려 사용할 수 있는지와 그 ID로 무엇을 할 수 있는지를 별도로 결정할 수 있습니다.

임시 자격 증명

역할을 맡으면 Security Token Service (STS)가 액세스 키 ID, 비밀 키, 세션 토큰으로 구성된 자격 증명 세트를 발급합니다. 이 자격 증명은 제한된 기간(15분에서 최대 12시간) 동안만 유효합니다. 자동으로 만료되므로 유출된 임시 자격 증명은 빠르게 쓸모없게 되며, 장기간 사용하는 액세스 키보다 위험이 크게 줄어듭니다.

역할을 맡을 수 있는 주체

신뢰 정책에는 역할을 맡을 수 있는 주체가 나열됩니다. 주체는 다음과 같을 수 있습니다.

  • 워크로드에 ID를 부여하는 AWS 서비스(예: EC2 또는 Lambda)입니다.
  • 교차 계정 액세스를 위해 같은 계정이나 다른 계정에 있는 IAM 사용자 또는 역할입니다.
  • SAML 또는 OIDC 공급자의 연합 ID입니다.

신뢰 정책에 주체가 지정되어 있지 않으면 권한 정책에서 무엇을 허용하든 해당 주체는 절대 역할을 맡을 수 없습니다.

AWS 서비스에 역할 사용하기

가장 일반적인 사용 방식은 AWS 서비스가 사용자를 대신해 작업하도록 하는 것입니다. 예를 들어 역할이 연결된 EC2 인스턴스는 내장된 키 없이 S3를 호출할 수 있으며, AWS가 보이지 않는 곳에서 자격 증명을 자동으로 교체합니다. 시험에서는 서비스 역할이 애플리케이션에서 정적 보안 암호를 제거한다는 점을 알아야 합니다.

신뢰 정책 예시

아래는 EC2 서비스가 역할을 맡도록 허용하는 신뢰 정책 일부입니다. Principal은 역할을 맡을 수 있는 주체를 식별하며, 작업은 항상 sts:AssumeRole입니다.

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

교차 계정 역할

교차 계정 액세스에는 역할이 매우 유용합니다. 계정 A가 계정 B를 신뢰하는 역할을 생성하면, B의 주체가 역할을 맡아 임시 자격 증명을 받고 A에서 작업할 수 있습니다. 키를 공유할 필요가 없고 액세스 범위는 권한 정책으로 제한되며, 어느 쪽이든 언제든지 신뢰를 철회할 수 있습니다. 계정 간에 장기 키를 전달하는 것보다 권장되는 대안입니다.

연동에 역할 사용하기

SAML을 통해 인증된 기업 사용자나 웹 ID 연동을 사용하는 앱 사용자 같은 외부 ID도 역할을 맡을 수 있습니다. ID 공급자가 사용자를 확인하면 AWS가 역할에 연결된 임시 자격 증명을 발급합니다. 따라서 사람에게는 IAM 사용자가 전혀 필요하지 않고, 역할에 매핑되는 확인된 ID만 있으면 됩니다.

유출될 자격 증명 없음

역할의 가장 큰 보안 이점은 훔치거나 교체하거나 실수로 코드 저장소에 커밋할 상시 자격 증명이 없다는 것입니다. 권한은 임시 세션으로만 존재합니다. 이는 시간에 따른 최소 권한 원칙에도 부합합니다. 필요한 순간에만 액세스 권한이 부여되고 저절로 만료되기 때문입니다.

권한은 자동으로 부여되지 않습니다

중요한 세부 사항이 있습니다. 역할을 맡을 수 있는 권한이 있다고 해서 자신의 권한과 역할의 권한이 합쳐지는 것은 아니며, 오직 역할의 권한만 부여됩니다. 역할을 맡으면 새로운 ID를 사용하게 됩니다. 해당 세션에서는 원래 권한이 적용되지 않으므로 역할을 설계할 때 작업에 필요한 모든 권한을 포함해야 합니다.

역할을 사용해야 하는 경우

워크로드에 AWS 액세스가 필요하거나, 한 계정이 다른 계정에서 작업해야 하거나, 사람이 외부 공급자를 통해 인증할 때는 언제든지 역할을 사용하세요. 시험에서 "장기 키 없이 액세스 권한을 부여하려면 어떻게 해야 하나요?"라는 질문에는 거의 항상 역할이 답입니다. 역할은 신뢰 정책(누가)과 권한 정책(무엇을)을 결합하여 안전하고 임시적이며 감사 가능한 액세스를 제공합니다.

빠른 확인

역할에 대한 이해도를 확인해 보세요.

복습

IAM 역할은 STS에서 임시 권한을 얻기 위해 맡는, 자격 증명이 없는 ID입니다. 역할은 신뢰 정책(누가 맡을 수 있는지)과 권한 정책(무엇을 할 수 있는지)을 함께 사용합니다. 역할은 서비스 액세스, 교차 계정 위임, 연동을 지원하여 장기 보안 암호를 제거합니다. 역할을 맡으면 해당 세션에서 자신의 ID가 역할의 ID로 바뀝니다.

자주 묻는 질문

“IAM 역할의 실제 의미” 강의는 무료인가요?

네 — “IAM 역할의 실제 의미” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“IAM 역할의 실제 의미”에서 뭘 배우나요?

역할이 고정 키 없이 임시 권한을 부여하는 방법을 배워 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“IAM 역할의 실제 의미” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IAM 사용자와 그룹 비교
  2. IAM 역할의 실제 의미
  3. 신뢰 정책 및 AssumeRole 주체
  4. EC2 워크로드를 위한 인스턴스 프로필
← AWS Security Academy(으)로 돌아가기